weakestlink

← Tutti i corsi

Nano-lezione · richiede in genere 2–3 minuti

Riconoscere le email di phishing

Il corso base che tutti dovrebbero seguire per primo — che tu lavori in magazzino, in contabilità o nelle vendite.

Tutto inizia con un messaggio

“Il tuo pacco è in attesa di sdoganamento — paga 1,90 €.” Di solito inizia così: un messaggio che sembra qualcosa che stai aspettando. Il phishing sono messaggi falsi che vogliono ingannarti per farti cliccare, accedere o pagare — e la maggior parte puoi smascherarla in pochi secondi.

Fai attenzione a

  • Urgenza inaspettata — “il tuo account verrà chiuso tra 24 ore”. La pressione è un trucco classico.
  • Mittente sbagliato — passa il mouse sopra il nome (su cellulare: toccalo) e leggi l'indirizzo reale.
  • Link sospetti — passa il mouse sopra il link, oppure tieni il dito premuto su di esso da cellulare, finché non compare l'indirizzo. Se il dominio non torna, non cliccare.
  • Richieste di password o pagamento — i mittenti seri non lo fanno via email.

Chi è davvero il mittente?

Il nome Poste Italiane sembra corretto — ma l'indirizzo del mittente in realtà è poste-consegna-it.info, non poste.it. Leggi sempre l'indirizzo vero e proprio, non solo il nome visualizzato.

La tua email nasconde l'indirizzo reale?

Premi Rispondi (ma non inviare) — così il campo “A” mostrerà il vero indirizzo del mittente. Un trucco utile da cellulare, dove spesso il nome è tutto ciò che vedi.

Ma dove porta davvero il link?

Protocollohttp:// www.paypal.com.Sottodominio Dominioaccesso-sicuro.ru /accountPercorso
Protocollo
Il modo in cui la pagina viene caricata (http o https).
Sottodominio
La parte libera davanti al dominio — qui il truffatore ha inserito un nome noto.
Dominio
Il luogo effettivo in cui si trova la pagina. È questo che devi leggere.
Percorso
La pagina specifica all'interno del dominio.

Guarda solo il dominio — si trova subito prima della prima barra (/). Qui è accesso-sicuro.ru, quindi un sito completamente diverso da PayPal. Il nome noto messo davanti è stato aggiunto dal truffatore stesso per ingannarti; non indica affatto dove finirai.

Cosa significa il lucchetto?

https://www.spid.gov.it

Il lucchetto indica solo che la connessione è crittografata — non che il sito sia autentico. Anche le pagine copiate dai truffatori hanno il lucchetto. Se manca del tutto, è una bandiera rossa — ma ciò che determina l'autenticità è sempre il dominio.

Ricorda

Controlla mittente e link prima di cliccare — e segnala tutto ciò di cui non sei sicuro.

Cosa dice la ricerca

In media, le vittime cliccano su un link di phishing circa 21 secondi dopo aver aperto l'email e digitano i dati dopo ~28 secondi — meno di un minuto in totale; il fattore umano è coinvolto nel 68% di tutte le violazioni di dati. Non è l'errore di ortografia del mittente, ma l'esca stessa a determinare se ci caschiamo.

Verizon DBIR 2024 · Ho et al., IEEE S&P 2025.

Domanda 1 di 3

Un'email dalla “banca”: il tuo conto verrà chiuso tra 1 ora se non clicchi e confermi. Hai fretta. Cosa fai?

Domanda 2 di 3

Un link mostra il testo “www.poste.it”, ma quando ci tieni sopra il mouse (o il dito), appare poste.it.commissione-pacco.info/track. Dove finisci se clicchi?

Domanda 3 di 3

Un'email sembra quasi autentica, ma qualcosa non torna. Qual è la cosa migliore da fare?

Ottimo lavoro!

Hai completato uno dei corsi base — quelli che tutti ricevono gratuitamente.

Con un login gratuito:

  • I tuoi punti, i tuoi progressi e il tuo attestato vengono salvati.
  • Ricevi corsi personalizzati in base al tuo ruolo, non solo i corsi base.
  • Ti inviamo la formazione esattamente quando ti serve — ad esempio come follow-up a un test di phishing.