Nano-lezione · richiede in genere 2–3 minuti
Falsi login e truffe MFA
Quando una pagina di login è una truffa — e perché non devi mai approvare un MFA inatteso.
Una copia fedele della pagina di login
La pagina su cui atterri sembra identica a quella vera — il gestionale turni, Microsoft, la tua banca online. Ma è una copia: tutto quello che digiti finisce dal truffatore. Le tue credenziali di accesso sono l'obiettivo più comune del phishing — e solo l'indirizzo svela la copia.
Quindi dove porta il link?
https://login.microsoftonline.com.conferma-account.ru/signin
Guarda il dominio subito prima della prima barra (/) — qui conferma-account.ru, non microsoft.com. Il vero login Microsoft non si trova mai su un dominio estraneo del genere.
Attenzione a
- Una pagina di login a cui sei arrivato tramite un link in una mail/SMS — controlla sempre il dominio nella barra degli indirizzi.
- Messaggi o codici MFAAutenticazione a più fattori (MFA/2FA): un passaggio extra oltre alla password — ad esempio un codice o una conferma sul telefono — così un malintenzionato non può accedere con la sola password. che non hai avviato tu — se il telefono chiede “Approvare l'accesso?” senza che tu stia effettuando il login, significa che qualcun altro sta provando con la tua password.
Fai così
accedi tu stesso al sito — tramite l'app, i preferiti, o scrivendo l'indirizzo a mano. Lascia che sia il tuo password manager a compilare i campi — si rifiuterà su un dominio falso. Rifiuta ogni MFA che non hai avviato tu e cambia la password.
Ricorda
Cosa dice la ricerca
Bombardare il telefono di richieste di approvazione funziona: circa 1% approva già il primo messaggio inatteso — e Microsoft ha rilevato oltre 382.000 attacchi di questo tipo in un solo anno. Per questo: rifiuta ogni messaggio MFA che non hai attivato tu stesso e segnalalo — nella maggior parte dei casi significa che qualcuno ha già la tua password.
Domanda 1 di 3
Il tuo telefono continua a suonare con “Approvare l'accesso?” — ma non sei tu a fare login. Cosa fai?
✓ Esatto!
I messaggi significano che qualcuno ha già la tua password e sta cercando di entrare. Una sola approvazione lo lascia entrare — e il silenzioso non cambia il fatto che la password sia stata rubata. Rifiuta, segnala, cambia la password.
Domanda 2 di 3
Il tuo password manager non vuole compilare il login su una pagina a cui sei arrivato tramite email. Cosa significa di solito?
✓ Esatto!
Il password manager compila i campi solo sull'indirizzo autentico. Quando si rifiuta, spesso è perché la pagina è falsa — non digitare mai la password manualmente in quel caso.
Domanda 3 di 3
Un'email da “Microsoft” ti chiede di accedere per leggere un avviso. Qual è la cosa più sicura da fare?
✓ Esatto!
Gli indirizzi falsi spesso contengono “microsoft” da qualche parte nel nome (login.microsoftonline.com.truffa.ru) — e una pagina falsa può inoltrare la tua approvazione MFA nello stesso istante. Accedi sempre per la tua strada, non tramite link.
Ottimo lavoro!
Hai completato uno dei corsi base — quelli che tutti ricevono gratuitamente.
Con un login gratuito:
- I tuoi punti, i tuoi progressi e il tuo attestato vengono salvati.
- Ricevi corsi personalizzati in base al tuo ruolo, non solo i corsi base.
- Ti inviamo la formazione esattamente quando ti serve — ad esempio come follow-up a un test di phishing.