E-mail usa e getta Guide

Come riconoscere un'e-mail di phishing: i segnali rivelatori

Aggiornato il 23 settembre 2026

Il phishing imita un ente di fiducia per farti cliccare, pagare o consegnare le tue credenziali. I messaggi sono sempre più curati: ecco i controlli che li smascherano.

Gli scenari più comuni

PretestoCosa ti chiedono
Pacco in giacenza, spese di spedizione da pagarePagare una piccola somma con carta
Conto bancario bloccato, operazione sospettaAccedere a un falso sito della banca
Multa, tasse, rimborsoInserire i dati della carta
Casella piena, password scadutaDigitare la password della posta
Fattura o preventivo in allegatoAprire un file trappola
Messaggio di un «collega» o del capoFare un bonifico urgente o comprare carte regalo

Tutti hanno lo stesso meccanismo: urgenza, un'azione immediata e un link o un allegato.

1. Guarda l'indirizzo del mittente, non solo il nome

Il nome visualizzato («Servizio clienti della banca») può essere qualsiasi. Conta solo l'indirizzo completo. Diffida di:

Sullo smartphone, tocca il nome del mittente per vedere l'indirizzo reale.

2. Controlla i link prima di cliccare

Sul computer, passa il mouse sopra il link senza cliccare: la destinazione compare in basso nella finestra. Sullo smartphone la mostra una pressione prolungata. Leggi il dominio subito prima della prima barra: in https://miabanca.it.sicurezza-clienti.net/accesso, il sito reale è sicurezza-clienti.net, non miabanca.it.

Il lucchetto nella barra degli indirizzi non prova nulla: indica che la connessione è cifrata, non che il sito sia onesto. Quasi tutti i siti di phishing hanno un certificato valido.

3. Attenzione agli allegati

I file più usati come trappola sono gli archivi (.zip, .rar, .iso), le pagine web allegate (.html, .htm), i documenti Office che chiedono di «abilitare le macro» e gli eseguibili camuffati (fattura.pdf.exe). Una fattura inattesa da un fornitore sconosciuto resta chiusa.

4. Riconosci la pressione psicologica

Un ente legittimo non ti chiede mai via e-mail la password, il PIN della carta o un codice ricevuto via SMS.

5. Gli errori di ortografia non bastano più

Un tempo i messaggi fraudolenti erano pieni di errori. Con gli strumenti di traduzione e generazione di testo oggi sono spesso impeccabili e copiano fedelmente i loghi. Non giudicare dalla qualità della scrittura: affidati ai controlli qui sopra.

Il riflesso giusto: il canale ufficiale

Nel dubbio, non cliccare sul link del messaggio. Apri tu stesso l'app della banca, del corriere o dell'ente, oppure digita il suo indirizzo nel browser. Se l'avviso è vero, lo troverai nella tua area clienti. Se un collega chiede un bonifico, richiamalo a un numero che conosci già.

QR code e SMS

La stessa trappola esiste via SMS (smishing) e con i QR code (quishing): un codice incollato su un parcometro o inviato per e-mail porta a un falso sito di pagamento. Prima di confermare qualsiasi cosa, leggi l'indirizzo mostrato dal telefono.

Hai cliccato o inserito dati

  1. Cambia subito la password dell'account interessato e di ogni altro account che usava la stessa.
  2. Attiva l'autenticazione a due fattori se non è già attiva.
  3. Chiama la banca al numero ufficiale se hai inserito i dati della carta: può bloccarla.
  4. Analizza il dispositivo con un antivirus se hai aperto un allegato.
  5. Segnala il messaggio: il pulsante «Segnala phishing» della posta aiuta i filtri. In Italia puoi anche segnalare alla Polizia Postale tramite il portale commissariatodips.it.

Limita la diffusione del tuo indirizzo

Più il tuo indirizzo principale circola, più phishing riceve. Usare un indirizzo usa e getta per le iscrizioni occasionali riduce il numero di liste in cui compare, e quindi i tentativi rivolti a te.

Ottieni un indirizzo usa e getta

Domande frequenti

Aprire un'e-mail di phishing è pericoloso?

Leggere il messaggio in un'app di posta aggiornata è in genere sicuro. Il pericolo sta nel cliccare un link, aprire un allegato o inserire dati. Evita anche di caricare le immagini remote, che possono confermare al mittente che il tuo indirizzo è attivo.

Bisogna rispondere o disiscriversi da un'e-mail fraudolenta?

No. Rispondere o cliccare un link di disiscrizione in un messaggio fraudolento conferma che l'indirizzo viene letto. Segnalalo come phishing e poi eliminalo.

Come capisco se un'e-mail della mia banca è autentica?

Non fidarti del messaggio. Accedi alla banca dalla sua app o digitando l'indirizzo ufficiale: se l'avviso esiste, lo troverai lì. Nel dubbio, chiama il numero sul retro della carta.

Leggi anche