E-mail usa e getta Guide
Aggiornato il 23 settembre 2026
Il phishing imita un ente di fiducia per farti cliccare, pagare o consegnare le tue credenziali. I messaggi sono sempre più curati: ecco i controlli che li smascherano.
| Pretesto | Cosa ti chiedono |
|---|---|
| Pacco in giacenza, spese di spedizione da pagare | Pagare una piccola somma con carta |
| Conto bancario bloccato, operazione sospetta | Accedere a un falso sito della banca |
| Multa, tasse, rimborso | Inserire i dati della carta |
| Casella piena, password scaduta | Digitare la password della posta |
| Fattura o preventivo in allegato | Aprire un file trappola |
| Messaggio di un «collega» o del capo | Fare un bonifico urgente o comprare carte regalo |
Tutti hanno lo stesso meccanismo: urgenza, un'azione immediata e un link o un allegato.
Il nome visualizzato («Servizio clienti della banca») può essere qualsiasi. Conta solo l'indirizzo completo. Diffida di:
Sullo smartphone, tocca il nome del mittente per vedere l'indirizzo reale.
Sul computer, passa il mouse sopra il link senza cliccare: la destinazione compare in basso nella finestra. Sullo smartphone la mostra una pressione prolungata. Leggi il dominio subito prima della prima barra: in https://miabanca.it.sicurezza-clienti.net/accesso, il sito reale è sicurezza-clienti.net, non miabanca.it.
Il lucchetto nella barra degli indirizzi non prova nulla: indica che la connessione è cifrata, non che il sito sia onesto. Quasi tutti i siti di phishing hanno un certificato valido.
I file più usati come trappola sono gli archivi (.zip, .rar, .iso), le pagine web allegate (.html, .htm), i documenti Office che chiedono di «abilitare le macro» e gli eseguibili camuffati (fattura.pdf.exe). Una fattura inattesa da un fornitore sconosciuto resta chiusa.
Un ente legittimo non ti chiede mai via e-mail la password, il PIN della carta o un codice ricevuto via SMS.
Un tempo i messaggi fraudolenti erano pieni di errori. Con gli strumenti di traduzione e generazione di testo oggi sono spesso impeccabili e copiano fedelmente i loghi. Non giudicare dalla qualità della scrittura: affidati ai controlli qui sopra.
Nel dubbio, non cliccare sul link del messaggio. Apri tu stesso l'app della banca, del corriere o dell'ente, oppure digita il suo indirizzo nel browser. Se l'avviso è vero, lo troverai nella tua area clienti. Se un collega chiede un bonifico, richiamalo a un numero che conosci già.
La stessa trappola esiste via SMS (smishing) e con i QR code (quishing): un codice incollato su un parcometro o inviato per e-mail porta a un falso sito di pagamento. Prima di confermare qualsiasi cosa, leggi l'indirizzo mostrato dal telefono.
Più il tuo indirizzo principale circola, più phishing riceve. Usare un indirizzo usa e getta per le iscrizioni occasionali riduce il numero di liste in cui compare, e quindi i tentativi rivolti a te.
Ottieni un indirizzo usa e getta
Leggere il messaggio in un'app di posta aggiornata è in genere sicuro. Il pericolo sta nel cliccare un link, aprire un allegato o inserire dati. Evita anche di caricare le immagini remote, che possono confermare al mittente che il tuo indirizzo è attivo.
No. Rispondere o cliccare un link di disiscrizione in un messaggio fraudolento conferma che l'indirizzo viene letto. Segnalalo come phishing e poi eliminalo.
Non fidarti del messaggio. Accedi alla banca dalla sua app o digitando l'indirizzo ufficiale: se l'avviso esiste, lo troverai lì. Nel dubbio, chiama il numero sul retro della carta.