Passa ai contenuti principali

PHISHING — Quando qualcuno prova a pescare i tuoi dati

 



C’è una parola che nel mondo della sicurezza informatica compare continuamente:

PHISHING.

E sì, assomiglia moltissimo alla parola inglese fishing, cioè “pescare”. Non è un caso.

Nel phishing qualcuno lancia un’esca e spera che noi abbocchiamo.

Solo che al posto di una canna da pesca ci sono email, SMS, messaggi WhatsApp, QR code, telefonate o pagine Web.

E al posto del pesce ci siamo noi.

Più precisamente: i nostri dati, le nostre password, i codici di accesso o, in alcuni casi, i nostri soldi.

La buona notizia è che per difendersi non serve diventare esperti di cybersecurity. Serve soprattutto imparare a riconoscere alcune situazioni.


Il phishing non attacca il computer. Attacca prima di tutto noi

Quando pensiamo a un attacco informatico immaginiamo spesso qualcuno che forza una password o riesce a “entrare” nel computer grazie a strumenti misteriosi.

Nel phishing il meccanismo è molto diverso.

L’attaccante cerca di convincerci a fare qualcosa volontariamente. Cliccare un link. Inserire una password. Scaricare un allegato.

Comunicare un codice ricevuto sul telefono. Pagare una piccola somma. Confermare dei dati.

In pratica non cerca necessariamente di sfondare la porta. Prova a farci aprire.

Ed è questo che rende il phishing così efficace.


Il messaggio sembra vero

Immaginiamo di ricevere una mail.

“Il tuo account verrà sospeso entro 24 ore.”

Sotto troviamo un pulsante:

CONFERMA SUBITO I TUOI DATI

Il logo sembra corretto. I colori assomigliano a quelli dell’azienda. La grafica è fatta bene. Il messaggio sembra plausibile.

Ed è proprio questo il punto.

Una buona truffa non deve sembrare assurda. Deve sembrare abbastanza credibile da convincerci ad agire prima di pensare.


L’arma preferita del phishing: la fretta

Molti tentativi di phishing utilizzano una parola invisibile:

URGENZA.

  • “Il tuo conto verrà bloccato.”
  • “Il pacco non può essere consegnato.”
  • “Il pagamento è stato rifiutato.”
  • “C’è stato un accesso sospetto.”
  • “Devi confermare immediatamente.”
  • “Rispondi entro 24 ore.”

Perché tutta questa fretta?

Perché quando siamo preoccupati tendiamo a controllare meno. Il phishing funziona bene quando riesce a farci reagire prima che arrivi quella piccola domanda: “Aspetta… ma è vero?”

Ecco perché una delle migliori difese contro il phishing non è un programma. 

Sono cinque secondi di pausa.


Un esempio molto comune: il pacco

Arriva un SMS:

“Il tuo pacco non può essere consegnato. È necessario pagare €1,99 per riprogrammare la consegna.”

Due euro. Una cifra piccola. Potremmo pensare: “Va bene, pago e risolvo.”

Ma il vero obiettivo potrebbe non essere ottenere €1,99. Potrebbe essere portarci su una pagina falsa dove inserire i dati della carta. Il piccolo pagamento è soltanto l’esca. Il pesce che interessa veramente è ciò che digiteremo dopo.


Ma se il sito sembra identico?

Può succedere.

Le pagine utilizzate nelle truffe possono imitare molto bene siti conosciuti. Logo. Colori. Pulsanti.

Perfino la schermata di accesso. Per questo non possiamo fidarci soltanto dell’aspetto.

Dobbiamo controllare dove ci troviamo realmente. L’indirizzo del sito conta.

Un sito che sembra quello della nostra banca ma possiede un indirizzo strano non diventa autentico soltanto perché contiene il logo corretto.

Le immagini si copiano. Gli indirizzi Web un po’ meno.


“Ma il messaggio conosce il mio nome!”

Anche questo non dimostra che sia autentico.

Il nostro nome potrebbe essere stato raccolto da fonti pubbliche, vecchi archivi, database compromessi o altre informazioni disponibili online.

Una truffa può persino conoscere il nome dell’azienda con cui lavoriamo o del servizio che utilizziamo.

I messaggi di phishing moderni possono essere molto più credibili rispetto alle vecchie email piene di errori grammaticali. Per questo la regola: “Se è scritto bene, allora è vero” non funziona più.


Il phishing non arriva soltanto via email

Siamo abituati ad associare il phishing alla posta elettronica.

Ma oggi l’esca può arrivare praticamente ovunque.

  • Con un SMS.
  • Con un messaggio WhatsApp.
  • Con un messaggio sui social.
  • Attraverso un QR code.
  • Con una telefonata.

Il principio però rimane sempre lo stesso: qualcuno cerca di convincerci a fidarci e a compiere un’azione.

  • Quando il tentativo arriva via SMS viene spesso chiamato smishing.
  • Quando sfrutta una telefonata si parla anche di vishing.
  • Quando utilizza un QR code malevolo possiamo incontrare il termine quishing.

Nomi diversi. Stessa idea: farci abboccare.


“Ciao mamma, ho cambiato numero”

Uno degli esempi più efficaci non ha bisogno di loghi o siti falsi.

Arriva un messaggio: “Ciao mamma, ho cambiato numero. Questo è il mio nuovo telefono.”

Poco dopo: “Ho un problema.” Poi arriva una richiesta di denaro. Qui non viene attaccato un sistema informatico. Viene attaccata la fiducia.

Il principio di difesa però è semplice. Non rispondiamo subito alla richiesta. Contattiamo la persona attraverso il vecchio numero o un altro canale che conosciamo già.

Una telefonata può far crollare l’intera truffa in pochi secondi.


Attenzione anche ai QR code

Ormai li troviamo ovunque.

  • Menu.
  • Parcheggi.
  • Biglietti.
  • Pagamenti.
  • Informazioni.

Inquadrare un QR code è diventato un gesto automatico.

Ma un QR code è, in fondo, soltanto un modo per portarci rapidamente verso un’informazione o un indirizzo.

Il problema è che spesso non vediamo immediatamente dove conduce.

Se troviamo un adesivo con un QR code sopra quello ufficiale di un parcheggio, per esempio, potremmo essere indirizzati verso una pagina falsa.

Prima di inserire dati o effettuare pagamenti, controlliamo sempre dove siamo arrivati. Il quadratino non è pericoloso di per sé. È la destinazione che conta.


Le password sono uno degli obiettivi principali

Una pagina falsa potrebbe chiederci:

  • Email.
  • Password.
  • Codice ricevuto via SMS.

Ed ecco un punto fondamentale.

Un codice di verifica temporaneo può servire proprio a dimostrare che siamo noi. Se lo comunichiamo a qualcun altro, stiamo consegnando anche quella protezione.

Per questo un messaggio che chiede: “Inviami il codice che hai appena ricevuto” merita immediatamente attenzione.

Quel codice è stato inviato a noi. Non al presunto operatore.


Tre domande che possono salvarci da molti problemi

Davanti a un messaggio sospetto possiamo utilizzare una piccola regola.

Chiediamoci:

  • Me lo aspettavo?
  • Chi me lo sta chiedendo?
  • Posso verificare attraverso un altro canale?

Se la banca ci comunica un problema, non dobbiamo necessariamente utilizzare il link contenuto nel messaggio.

Possiamo aprire direttamente l’app ufficiale. Oppure digitare noi l’indirizzo del sito. Se un corriere ci segnala un pacco, possiamo controllare la spedizione dal sito o dall’app ufficiale.

In questo modo non utilizziamo la porta indicata dal messaggio. Entriamo dalla porta che conosciamo noi.


E gli allegati?

Anche gli allegati possono essere utilizzati come esca.

  • “Fattura.”
  • “Documento urgente.”
  • “Curriculum.”
  • “Ricevuta.”
  • “Comunicazione riservata.”

Prima di aprire qualcosa possiamo domandarci: Mi aspettavo questo file?

Un allegato proveniente apparentemente da una persona conosciuta non è automaticamente sicuro. Un account può essere compromesso. Oppure il nome del mittente può essere imitato.

Ancora una volta, qualche secondo di verifica può essere molto più utile di un clic impulsivo.


Ho cliccato. Adesso cosa faccio?

Prima cosa: niente panico.

Cliccare un link non significa automaticamente che tutto sia perduto. Dipende da ciò che è successo dopo.

Se abbiamo soltanto aperto una pagina e non abbiamo inserito nulla, il rischio può essere molto diverso rispetto al caso in cui abbiamo comunicato credenziali o dati bancari.

Se abbiamo inserito una password su un sito sospetto, conviene cambiarla rapidamente utilizzando il sito o l’app ufficiale.

Se quella stessa password viene utilizzata anche altrove, va cambiata anche sugli altri servizi.

Se abbiamo comunicato dati bancari o autorizzato un pagamento, dobbiamo contattare rapidamente la banca o il gestore del servizio attraverso i recapiti ufficiali.

Possiamo inoltre controllare gli accessi recenti al nostro account e attivare, se disponibile, l’autenticazione a più fattori.

La cosa importante è agire sul vero account. Non continuare a seguire le istruzioni del messaggio sospetto.


E se non sono sicuro?

C’è una frase semplicissima che possiamo imparare a utilizzare: “Non lo so, quindi verifico.”

Non è inesperienza. È sicurezza digitale.

Telefoniamo all’azienda utilizzando un numero trovato sul sito ufficiale. Apriamo direttamente l’app.

Chiediamo alla persona interessata. Cerchiamo l’informazione senza utilizzare il link ricevuto. Meglio perdere trenta secondi per un controllo che trenta giorni per sistemare un problema.


La tecnologia aiuta, ma il dubbio rimane fondamentale

Browser, filtri antispam, antivirus e sistemi di sicurezza riescono a bloccare molti tentativi di phishing.

Ma nessun sistema riconosce tutto. E soprattutto le truffe cambiano continuamente. A volte cambiano il testo. A volte il mezzo. A volte il bersaglio.

Ma quasi sempre cercano di provocare una reazione:

  • Paura.
  • Curiosità.
  • Urgenza.
  • Fiducia.
  • Desiderio di ottenere qualcosa.

Ecco perché la nostra migliore difesa rimane sorprendentemente semplice: non reagire automaticamente.


La regola dei 5 secondi digitali

Quando arriva qualcosa di strano:

  • non reagire subito.
  • Guarda chi lo manda.
  • Chiediti se te lo aspettavi.
  • Controlla link, richieste e urgenza.
  • E, se hai un dubbio, verifica attraverso un altro canale.
Cinque secondi. Niente strumenti complicati. Solo abbastanza tempo per permettere al cervello di arrivare prima del dito.



Se dobbiamo ricordare una sola cosa, ricordiamo questa: Il phishing non cerca soltanto una password. Cerca la nostra fiducia.

La tecnologia cambia. Le esche cambiano. Ma il trucco rimane quasi sempre lo stesso: farci credere che dobbiamo agire subito.

Quando arriva un messaggio che sembra dire: “Presto! Clicca qui!” noi possiamo rispondere mentalmente: “Presto no. Prima controllo.”

Perché quando qualcuno prova a pescare i nostri dati, la cosa migliore che possiamo fare è molto semplice: non abboccare. 


Questo contenuto nasce dall’incontro tra creatività umana e Intelligenza Artificiale. L’IA può averci affiancato nella realizzazione di testi e immagini; idee, scelte, verifiche e revisione finale restano affidate alla responsabilità editoriale umana. 

Perché, nella famiglia di ICT in Pillole, la tecnologia collabora con noi: non pensa al posto nostro. 😼

Seguici anche sul canale WhatsApp per non perderti nessuna novità!

Commenti

Post popolari in questo blog

Email: MAIUSCOLO o minuscolo?

Falso mito: le maiuscole nelle email contano? Scopriamolo passo passo! Spesso capita di sentir dire: "Attento, l'email va scritta tutta minuscola altrimenti non arriva!" Ma è vero? Spoiler: NO . Vediamo insieme perché questo è un falso mito e cosa dice davvero la tecnologia. 💡 Passo 1: Come è strutturato un indirizzo email? Un indirizzo email ha due parti principali: - La parte locale : prima della @ (es. nome.cognome) - Il dominio : dopo la @ (es. gmail.com, outlook.it, ecc.) Esempio: nome.cognome@gmail.com   🔹 Passo 2: Le maiuscole hanno valore? - Nella maggior parte dei casi NO. - I server email non distinguono tra maiuscole e minuscole . - Quindi scrivere Mario.Rossi@gmail.com o mario.rossi@gmail.com è esattamente la stessa cosa. ⚡ Eccezioni rare ma possibili Tecnicamente, secondo le specifiche ufficiali, la parte locale (prima della @) potrebbe essere case-sensitive . Questo significa che, in teoria, Pippo@dominio.com potrebbe essere diverso da pippo@dominio.com....

Come spostare un paragrafo in Word velocemente: metodi e scorciatoie

 Come spostare paragrafi in Word in un Attimo: Metodi e Scorciatoie Se lavori spesso con Microsoft Word, sai quanto può essere frustrante spostare i paragrafi manualmente. Il classico metodo taglia (Ctrl + X) e incolla (Ctrl + V) è lento e scomodo, soprattutto nei documenti lunghi. Ma c’è un modo più veloce! Word offre funzioni integrate e scorciatoie da tastiera per spostare interi paragrafi in pochi secondi, senza dover usare il copia-incolla. In questa guida vedremo i metodi più rapidi ed efficienti per riorganizzare il testo senza perdere tempo. Scopri subito come fare!     🖱️ Metodo 1: Spostare un Paragrafo con il Mouse Uno dei metodi più rapidi per spostare un paragrafo in Microsoft Word è utilizzare il trascinamento con il mouse, senza bisogno di tagliare e incollare manualmente. ✅ Come fare: Seleziona il paragrafo che vuoi spostare: clicca all’inizio e trascina il cursore su tutto il testo. Tieni premuto il tasto Maiusc (Shift). Clicca e trascina il paragraf...

Il viaggio del simbolo @ fino ai tempi moderni

Da Wikipedia: Il simbolo @ utilizzato come lettera capitale della parola "Amin" (Amen) nella Cronaca di Manasse, 1345. Il simbolo @, comunemente noto come "chiocciola" in italiano, ha una storia affascinante che si intreccia con l'evoluzione della comunicazione scritta. Questo carattere distintivo, che oggi associamo principalmente con gli indirizzi email, ha origini che risalgono ben oltre l'era digitale. La chiocciola ha avuto molteplici significati nel corso dei secoli. Inizialmente, si pensava che derivasse dalla contrazione della preposizione latina "ad", utilizzata dai monaci medievali per indicare un luogo o un indirizzo. Tuttavia, ricerche più recenti suggeriscono che il simbolo @ potrebbe aver rappresentato l'unità di misura "anfora", usata nell'antica Grecia e a Roma per indicare capacità e peso. Il passaggio del simbolo @ nel mondo della tecnologia avviene nel 1971, quando il programmatore statunitense Ray Tomlinson lo ...