Nano-lezione · richiede in genere 2–3 minuti
Il mito del clic innocuo
A te che hai già visto di tutto — e per questo clicchi "solo per controllare". Perché questo trucco è diventato pericoloso.
Per te che le hai viste tutte
Non ci caschi. Leggi gli indirizzi dei mittenti, controlli i link e hai smascherato più email-truffa della maggior parte delle persone. È proprio per questo che questo corso è pensato per te — perché la cattiva abitudine di molti esperti si chiama cliccare «giusto per curiosità». Senza digitare nulla. Senza fare login. Del tutto innocuo, no? Lo era un tempo. Ora non lo è più.
Tre motivi per cui il clic in sé è sufficiente
- Il link porta il tuo nome. Oggi i link nelle email-truffa sono unici per ogni destinatario. Un solo clic dice al truffatore: «l'indirizzo funziona e la persona dietro clicca». Così finisci in cima alla lista per il prossimo tentativo, ancora più raffinato.
- Il clic può riscattare un biglietto usa e getta. Alcuni link contengono un codice che esegue qualcosa nell'istante stesso in cui vengono aperti — conferma un'iscrizione, approva una richiesta, dà ricevuta di un documento. «Ma non ho digitato nulla» — no, ma il clic era l'azione.
- Il telefono non è una zona franca. Sul cellulare, in rari casi, una pagina può sfruttare falle nel browser senza che tu faccia altro che aprirla — e lo schermo è troppo piccolo per mostrarti l'indirizzo completo. «La apro al volo sul telefono, è più sicuro» è esattamente il contrario.
Vedi il codice alla fine?
http://
Dominiodocumento-azienda.info
/apri?id=IL-TUO-NOME-8841Percorso
- Protocollo
- Il modo in cui la pagina viene caricata (http o https).
- Dominio
- Il luogo effettivo in cui si trova la pagina. È questo che devi leggere.
- Percorso
- La pagina specifica all'interno del dominio.
id=IL-TUO-NOME-8841 non è un ornamento — punta a te. Se clicchi, il truffatore registra chi ha aperto, quando e da quale dispositivo. La prova del «do solo un'occhiata senza fare niente» non esiste: il clic è la registrazione.
La pagina-copia che ti mette in comunicazione con quella vera
Le moderne pagine di login-truffa non sono più copie rigide. Funzionano come un inoltro di chiamata: tutto ciò che vedi viene caricato in tempo reale dalla pagina vera — inclusa la tua autenticazione MFAAutenticazione a più fattori (MFA/2FA): un passaggio extra oltre alla password — ad esempio un codice o una conferma sul telefono — così un malintenzionato non può accedere con la sola password. autentica. Fai login, tutto funziona, atterri nel posto giusto. E il truffatore è nel mezzo, ora connesso come te. L'MFA non ferma tutto questo — non ti protegge dal fatto di fare login tu stesso attraverso il tubo del truffatore.
Fai così
se ti è scappato un clic — o hai fatto login tramite un link e qualcosa stonava — dillo subito all'IT. La rapidità batte l'imbarazzo, ogni volta.
L'uso più forte della tua esperienza
Tu sai riconoscerle. Allora usa questa capacità dove serve davvero: segnala invece di guardare. La tua segnalazione avvisa tutti quelli che hanno ricevuto la stessa email — anche chi non sa vedere ciò che vedi tu. Cliccare «per controllare» dà una risposta solo a te; segnalare protegge l'intero posto di lavoro.
Ricorda
Cosa dice la ricerca
Gli attacchi con inoltro che intercettano il login nonostante l'MFA sono cresciuti del 146 % in un solo anno. E uno studio su 19.500 dipendenti ha mostrato che né l'esperienza né la formazione annuale abbassano di per sé in modo significativo il tasso di clic — a farlo è il sistema attorno a te: segnalazione rapida e avvisi condivisi. Nessuno è immune. Nemmeno i migliori.
Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.
Domanda 1 di 3
Hai smascherato un'email-truffa in dieci secondi. Ora sei curioso: dove porta davvero quel link? Cosa fai?
✓ Esatto!
Il link è contrassegnato con te: il clic stesso dice al truffatore che il tuo indirizzo è attivo — finestra privata o cellulare non cambiano nulla. La segnalazione avvisa tutti quelli che hanno ricevuto la stessa email.
Domanda 2 di 3
Hai cliccato su un link e fatto login — l'app MFA ha chiesto conferma del tutto normalmente e sei atterrato nel posto giusto. Puoi essere sicuro che vada tutto bene?
✓ Esatto!
Un inoltro ti mette in comunicazione con la pagina vera — tutto sembra corretto proprio perché è la pagina vera che vedi attraverso il tubo del truffatore. Se hai fatto login tramite un link e qualcosa stona: dillo all'IT.
Domanda 3 di 3
Un collega ti chiede spesso se un'email è autentica. Oggi hai intercettato tu stesso un'email-truffa. Qual è l'uso più forte della tua esperienza?
✓ Esatto!
Il tuo clic dà una risposta solo a te — e ti registra presso il truffatore. Se la inoltri, diffondi la trappola stessa. Una sola segnalazione protegge tutti — anche chi non avrebbe chiesto.
Ottimo lavoro!
Hai completato uno dei corsi base — quelli che tutti ricevono gratuitamente.
Con un login gratuito:
- I tuoi punti, i tuoi progressi e il tuo attestato vengono salvati.
- Ricevi corsi personalizzati in base al tuo ruolo, non solo i corsi base.
- Ti inviamo la formazione esattamente quando ti serve — ad esempio come follow-up a un test di phishing.