Phishing: come riconoscere le truffe online e proteggere i propri dati
Scopri come riconoscere phishing, smishing e vishing, verificare i messaggi senza cliccare e proteggere subito account, carte e dati personali.
La regola più sicura contro il phishing è semplice: non usare il link, il numero di telefono o l’allegato contenuto nel messaggio per verificare la richiesta. Se una e-mail, un SMS, una telefonata o un messaggio sui social chiede password, codici OTP, dati della carta, IBAN, documenti o un pagamento urgente, interrompi l’azione. Apri invece l’app ufficiale o digita da solo l’indirizzo del servizio, oppure chiama il numero riportato sul sito o sulla carta, non quello indicato nel messaggio.
Il phishing è una frode informatica basata sull’ingegneria sociale: il truffatore imita un soggetto affidabile e cerca di convincerti a compiere un’azione. Può voler rubare credenziali, dati finanziari, documenti o accesso a un account. Quando arriva via SMS si parla spesso di smishing; quando arriva tramite telefonata o messaggio vocale, di vishing. Il principio però è lo stesso: sfruttare fiducia, fretta o paura prima che tu possa verificare.
Non cliccare sul pulsante, non aprire l’allegato, non rispondere e non dettare codici al telefono. Un messaggio può sembrare credibile anche quando usa il logo corretto, il nome di una banca conosciuta o informazioni vere su un ordine. Il CERT-AGID descrive il phishing come una comunicazione contraffatta che mira a ottenere dati riservati o a far compiere alla vittima determinate azioni. Il contenuto plausibile non dimostra quindi che il mittente sia autentico.
La richiesta di agire “entro pochi minuti”, il presunto blocco del conto, un rimborso inatteso o un piccolo pagamento per sbloccare una consegna sono esempi di pressione. La fretta non è una prova definitiva di truffa, perché anche un servizio reale può inviare avvisi urgenti; è però un motivo concreto per cambiare metodo di verifica.
Azione utile: lascia il messaggio aperto senza interagire e chiediti: “Mi aspettavo questa comunicazione? Ho davvero un rapporto con questo ente o servizio?”. Se la risposta è no, trattalo come sospetto e non proseguire.

Guarda l’indirizzo completo del mittente, non solo il nome che compare nella casella di posta. Un nome come “Banca”, “INPS” o “Corriere” può essere copiato facilmente. Cerca il dominio effettivo, eventuali lettere sostituite, sottodomini insoliti e indirizzi abbreviati. Nei messaggi SMS controlla il testo e il numero, ma ricorda che anche il mittente visualizzato può essere falsificato.
Passa il mouse sul link da computer, oppure mantieni premuto il collegamento sul telefono senza aprirlo, per visualizzare l’indirizzo di destinazione. Un dominio diverso da quello ufficiale è un segnale forte. Tuttavia, il dominio da solo non è una garanzia assoluta: un sito compromesso o un servizio di reindirizzamento può rendere l’analisi più difficile. Anche gli errori grammaticali sono utili indizi, ma l’assenza di errori non rende il messaggio affidabile.
Azione utile: copia su un foglio il dominio mostrato senza aprirlo e confrontalo con quello che conosci già. Non cercare la conferma cliccando: verifica dal sito ufficiale digitato manualmente.

Chiudi il messaggio e apri l’app ufficiale del servizio, il sito digitato manualmente o un segnalibro che avevi già salvato. Se si tratta di una banca, usa il numero stampato sulla carta o quello presente nel sito ufficiale. Se riguarda INPS, Agenzia delle Entrate, un corriere o un marketplace, entra nell’area riservata senza passare dal link ricevuto e controlla se esiste davvero una comunicazione.
Questa verifica è particolarmente importante perché le campagne moderne possono replicare grafica, loghi e pagine di accesso. In un avviso del 19 marzo 2026, l’Agenzia delle Entrate ha segnalato una campagna che sfruttava il nome dell’Agenzia e di AgID per sottrarre credenziali. L’esempio conferma che l’aspetto istituzionale non basta, ma non significa che ogni e-mail con un logo pubblico sia automaticamente falsa.
Azione utile: verifica la stessa richiesta in due punti indipendenti: l’area ufficiale del servizio e un contatto trovato autonomamente. Se compare solo nel messaggio ricevuto, non eseguire l’operazione.

La prevenzione non elimina ogni rischio, ma limita i danni. Usa una password diversa per ogni servizio importante, soprattutto per la posta elettronica, l’home banking e gli account che possono reimpostare altre password. Un gestore di password può aiutarti a creare e conservare credenziali uniche senza doverle ricordare tutte.
Attiva l’autenticazione a più fattori, spesso indicata come MFA o 2FA, quando il servizio la offre. Aggiunge un secondo elemento oltre alla password, per esempio un’app di autenticazione, una chiave di sicurezza o un codice temporaneo. Non è una protezione magica: se comunichi un codice a un truffatore durante una telefonata, potresti comunque autorizzare un’azione. Non approvare richieste MFA che non hai iniziato tu.
Mantieni aggiornati sistema operativo, browser, applicazioni e strumenti di sicurezza. Gli aggiornamenti non dimostrano che un messaggio sia autentico, ma riducono alcune vulnerabilità che potrebbero essere sfruttate dopo l’apertura di un allegato o di un sito malevolo.
Azione utile: scegli oggi l’account più importante, cambia la password se è riutilizzata e attiva MFA direttamente dalle impostazioni ufficiali, mai da un link ricevuto per e-mail o SMS.

Se hai digitato una password su una pagina sospetta, considera quella credenziale esposta anche se non hai visto errori o addebiti. Accedi al servizio digitando l’indirizzo corretto e cambia la password. Se la stessa password era usata altrove, cambiala anche negli altri account, partendo dalla posta elettronica: chi controlla l’e-mail può spesso tentare il recupero di altri servizi.
Controlla le sessioni attive, i dispositivi autorizzati, gli indirizzi e-mail di recupero, i numeri di telefono e le regole di inoltro della posta. Disconnetti ciò che non riconosci. Non seguire eventuali istruzioni arrivate dopo il primo messaggio: potrebbero essere un secondo tentativo di manipolazione.
Azione utile: cambia la password usando un dispositivo affidabile e un indirizzo digitato da te. Poi revoca le sessioni sconosciute e annota l’ora in cui hai fatto l’intervento.

Se hai comunicato numero della carta, CVV, credenziali bancarie, IBAN insieme ad altri dati, codici OTP o hai autorizzato un’operazione, contatta immediatamente la banca o il gestore della carta tramite un recapito indipendente. Chiedi quali misure applicare: blocco o sostituzione della carta, sospensione dell’home banking, controllo dei movimenti, revoca di operazioni ancora annullabili o apertura di una segnalazione frode.
Non trasferire denaro su un “conto sicuro” perché lo ordina una persona al telefono. La Polizia di Stato ha descritto casi in cui il falso operatore usa numeri apparentemente identici a quelli della banca e chiede codici o spostamenti di fondi. Il numero che compare sul display non prova l’identità del chiamante.
Azione utile: usa il numero ufficiale della carta, dell’app aperta autonomamente o del sito digitato manualmente. Conserva orari, numeri di pratica, ricevute e messaggi per la banca e per un’eventuale denuncia.

| Forma | Canale tipico | Segnale pratico | Risposta consigliata |
|---|---|---|---|
| Phishing | E-mail o pagina web | Link, allegato o richiesta di credenziali e pagamento | Non cliccare; entra dal sito ufficiale. |
| Smishing | SMS o messaggistica | Pacco, rimborso, conto bloccato o bonus da verificare | Non aprire il link; controlla nell’app o sul sito. |
| Vishing | Telefonata o messaggio vocale | Falso operatore che chiede OTP, PIN o trasferimenti | Chiudi la chiamata e richiama un numero ufficiale. |
Queste categorie descrivono il canale, non stabiliscono da sole che una comunicazione sia fraudolenta. Un vero fornitore può contattarti via SMS e un truffatore può usare una casella e-mail apparentemente normale. Per questo conta la verifica indipendente della richiesta, non il mezzo usato.
La semplice ricezione o lettura di una comunicazione non significa automaticamente che i tuoi dati siano stati rubati. Il rischio cambia se hai cliccato, scaricato un allegato, installato un’app, inserito dati o autorizzato un’operazione. Se hai solo aperto l’e-mail, non rispondere, non cliccare e segnalala come spam o phishing usando gli strumenti del tuo servizio di posta.
Se hai aperto un allegato o un sito e temi un’infezione, aggiorna il dispositivo, esegui una scansione con uno strumento di sicurezza affidabile e osserva eventuali accessi insoliti. Non installare un programma consigliato da una telefonata sospetta per “ripulire” il computer.

Conserva, se possibile, l’originale del messaggio, gli header dell’e-mail, l’indirizzo del sito, il numero del mittente e gli screenshot. Non inoltrare il link a familiari o colleghi senza avvertimento e non pubblicare dati personali o codici. Per le campagne che imitano enti italiani, puoi consultare le segnalazioni del CERT-AGID; il messaggio sospetto può essere inoltrato secondo le istruzioni riportate nella pagina ufficiale della campagna. Se hai subito un danno economico o un accesso illecito, contatta la banca e valuta una denuncia alla Polizia Postale o alle forze dell’ordine.
La segnalazione non annulla il danno e non garantisce che il sito venga chiuso immediatamente. Serve però a fornire indicatori utili e a documentare ciò che è successo. La priorità resta proteggere gli account e il denaro.
HTTPS protegge la connessione, ma non dimostra che il proprietario del sito sia la banca o l’ente che dichiara di rappresentare. Un sito fraudolento può usare una connessione cifrata. Controlla il dominio e raggiungi il servizio da un canale indipendente.
Loghi, colori e impaginazione possono essere copiati. Il CERT-AGID ha documentato campagne che imitavano graficamente istituzioni e banche. Verifica l’operazione nell’area ufficiale, senza il link ricevuto.
Gli errori possono essere un indizio, ma messaggi ben scritti possono essere ugualmente fraudolenti. Al contrario, una comunicazione reale può contenere un errore. Considera insieme mittente, richiesta, tempistica, link e verifica indipendente.

Non esiste un singolo segnale che renda possibile riconoscere ogni truffa. La soluzione più adatta alla maggior parte degli utenti è combinare pausa, accesso indipendente al servizio, password uniche, autenticazione a più fattori, aggiornamenti e una reazione rapida dopo l’errore. Se la richiesta riguarda un servizio specifico, segui anche le istruzioni ufficiali di quel servizio e non affidarti a un esempio generico.
Le fonti istituzionali consultate il 22 settembre 2026 sono il glossario CERT-AGID sul phishing, l’articolo del Commissariato di PS online su phishing, smishing e vishing, la guida del Garante per la protezione dei dati personali sullo smishing, l’avviso dell’Agenzia delle Entrate del 19 marzo 2026 e le indicazioni CISA sull’autenticazione a più fattori. Le campagne e le tecniche cambiano: verifica sempre la data della fonte e le istruzioni dell’ente coinvolto.
Scopri come riconoscere phishing, smishing e vishing, verificare i messaggi senza cliccare e proteggere subito account, carte e dati personali.
Chi era Giovannino Guareschi, quali libri leggere per iniziare e perché il film Rai del 20 settembre 2026 ha riacceso l’interesse per l’autore di Don Camillo.
“PUN gas” è un’espressione impropria: il PUN riguarda la luce, mentre per il gas si usa spesso il PSV. Formula, esempio e impatto in bolletta.
Guida pratica all’IMU: formula di calcolo, rendita catastale, aliquote comunali, scadenze del 16 giugno e 16 dicembre e compilazione del modello F24.
Guida pratica a ChatGPT per lavoro, studio e vita quotidiana: quando usare ricerca web, Studio, Projects, memoria e chat temporanee, con limiti e compromessi.
EA Sports FC 27 su PS5 arriva il 25 settembre 2026, con accesso anticipato già attivo. Ecco novità, prezzi, edizioni e differenze da valutare.
AI, fotogrammetria, LiDAR e scansione 3D stanno trasformando l’archeologia. Confronto pratico tra vantaggi, costi, limiti e criteri di scelta.
Esplora gli ultimi sviluppi e aggiornamenti sul vaccino anticancro della Russia, inclusi progressi futuri, efficacia e impatto globale sulla lotta al cancro.
Esplora gli ultimi sviluppi e aggiornamenti sul vaccino anticancro della Russia, inclusi progressi futuri, efficacia e impatto globale sulla lotta al cancro.
Esplora la partnership innovativa tra Russia e Vietnam nella produzione di vaccini contro il cancro, con dettagli sugli ultimi sviluppi, benefici per la salute globale e come questa collaborazione sta cambiando il futuro della medicina oncologica.