Nano-lezione · richiede in genere 2–3 minuti
Riconoscere le email di phishing
Il corso base che tutti dovrebbero seguire per primo — che tu lavori in magazzino, in contabilità o nelle vendite.
Tutto inizia con un messaggio
“Il tuo pacco è in attesa di sdoganamento — paga 1,90 €.” Di solito inizia così: un messaggio che sembra qualcosa che stai aspettando. Il phishing sono messaggi falsi che vogliono ingannarti per farti cliccare, accedere o pagare — e la maggior parte puoi smascherarla in pochi secondi.
Fai attenzione a
- Urgenza inaspettata — “il tuo account verrà chiuso tra 24 ore”. La pressione è un trucco classico.
- Mittente sbagliato — passa il mouse sopra il nome (su cellulare: toccalo) e leggi l'indirizzo reale.
- Link sospetti — passa il mouse sopra il link, oppure tieni il dito premuto su di esso da cellulare, finché non compare l'indirizzo. Se il dominio non torna, non cliccare.
- Richieste di password o pagamento — i mittenti seri non lo fanno via email.
Chi è davvero il mittente?
Il nome Poste Italiane sembra corretto — ma l'indirizzo del mittente in realtà è poste-consegna-it.info, non poste.it. Leggi sempre l'indirizzo vero e proprio, non solo il nome visualizzato.
La tua email nasconde l'indirizzo reale?
Premi Rispondi (ma non inviare) — così il campo “A” mostrerà il vero indirizzo del mittente. Un trucco utile da cellulare, dove spesso il nome è tutto ciò che vedi.
Ma dove porta davvero il link?
http://
www.paypal.com.Sottodominio
Dominioaccesso-sicuro.ru
/accountPercorso
- Protocollo
- Il modo in cui la pagina viene caricata (http o https).
- Sottodominio
- La parte libera davanti al dominio — qui il truffatore ha inserito un nome noto.
- Dominio
- Il luogo effettivo in cui si trova la pagina. È questo che devi leggere.
- Percorso
- La pagina specifica all'interno del dominio.
Guarda solo il dominio — si trova subito prima della prima barra (/). Qui è accesso-sicuro.ru, quindi un sito completamente diverso da PayPal. Il nome noto messo davanti è stato aggiunto dal truffatore stesso per ingannarti; non indica affatto dove finirai.
Cosa significa il lucchetto?
https://www.spid.gov.it
Il lucchetto indica solo che la connessione è crittografata — non che il sito sia autentico. Anche le pagine copiate dai truffatori hanno il lucchetto. Se manca del tutto, è una bandiera rossa — ma ciò che determina l'autenticità è sempre il dominio.
Ricorda
Cosa dice la ricerca
In media, le vittime cliccano su un link di phishing circa 21 secondi dopo aver aperto l'email e digitano i dati dopo ~28 secondi — meno di un minuto in totale; il fattore umano è coinvolto nel 68% di tutte le violazioni di dati. Non è l'errore di ortografia del mittente, ma l'esca stessa a determinare se ci caschiamo.
Domanda 1 di 3
Un'email dalla “banca”: il tuo conto verrà chiuso tra 1 ora se non clicchi e confermi. Hai fretta. Cosa fai?
✓ Esatto!
La pressione con una scadenza è un trucco classico. Vai direttamente alla fonte — non cliccare “solo per dare un'occhiata”, e non rispondere: la risposta arriva dritta al truffatore.
Domanda 2 di 3
Un link mostra il testo “www.poste.it”, ma quando ci tieni sopra il mouse (o il dito), appare poste.it.commissione-pacco.info/track. Dove finisci se clicchi?
✓ Esatto!
Guarda sempre ciò che si trova subito prima della prima barra — è lì che finisci. I nomi noti messi davanti sono solo decorazione aggiunta dal truffatore stesso.
Domanda 3 di 3
Un'email sembra quasi autentica, ma qualcosa non torna. Qual è la cosa migliore da fare?
✓ Esatto!
Se la elimini, i colleghi possono comunque caderci — e se rispondi, stai parlando col truffatore. Una singola segnalazione avvisa tutti quelli che hanno ricevuto la stessa email.
Ottimo lavoro!
Hai completato uno dei corsi base — quelli che tutti ricevono gratuitamente.
Con un login gratuito:
- I tuoi punti, i tuoi progressi e il tuo attestato vengono salvati.
- Ricevi corsi personalizzati in base al tuo ruolo, non solo i corsi base.
- Ti inviamo la formazione esattamente quando ti serve — ad esempio come follow-up a un test di phishing.