weakestlink

← Tutti i corsi

Nano-lezione · richiede in genere 2–3 minuti

Il mito del clic innocuo

A te che hai già visto di tutto — e per questo clicchi "solo per controllare". Perché questo trucco è diventato pericoloso.

Per te che le hai viste tutte

Non ci caschi. Leggi gli indirizzi dei mittenti, controlli i link e hai smascherato più email-truffa della maggior parte delle persone. È proprio per questo che questo corso è pensato per te — perché la cattiva abitudine di molti esperti si chiama cliccare «giusto per curiosità». Senza digitare nulla. Senza fare login. Del tutto innocuo, no? Lo era un tempo. Ora non lo è più.

Tre motivi per cui il clic in sé è sufficiente

  • Il link porta il tuo nome. Oggi i link nelle email-truffa sono unici per ogni destinatario. Un solo clic dice al truffatore: «l'indirizzo funziona e la persona dietro clicca». Così finisci in cima alla lista per il prossimo tentativo, ancora più raffinato.
  • Il clic può riscattare un biglietto usa e getta. Alcuni link contengono un codice che esegue qualcosa nell'istante stesso in cui vengono aperti — conferma un'iscrizione, approva una richiesta, dà ricevuta di un documento. «Ma non ho digitato nulla» — no, ma il clic era l'azione.
  • Il telefono non è una zona franca. Sul cellulare, in rari casi, una pagina può sfruttare falle nel browser senza che tu faccia altro che aprirla — e lo schermo è troppo piccolo per mostrarti l'indirizzo completo. «La apro al volo sul telefono, è più sicuro» è esattamente il contrario.

Vedi il codice alla fine?

Protocollohttp:// Dominiodocumento-azienda.info /apri?id=IL-TUO-NOME-8841Percorso
Protocollo
Il modo in cui la pagina viene caricata (http o https).
Dominio
Il luogo effettivo in cui si trova la pagina. È questo che devi leggere.
Percorso
La pagina specifica all'interno del dominio.

id=IL-TUO-NOME-8841 non è un ornamento — punta a te. Se clicchi, il truffatore registra chi ha aperto, quando e da quale dispositivo. La prova del «do solo un'occhiata senza fare niente» non esiste: il clic è la registrazione.

La pagina-copia che ti mette in comunicazione con quella vera

Le moderne pagine di login-truffa non sono più copie rigide. Funzionano come un inoltro di chiamata: tutto ciò che vedi viene caricato in tempo reale dalla pagina vera — inclusa la tua autenticazione MFAAutenticazione a più fattori (MFA/2FA): un passaggio extra oltre alla password — ad esempio un codice o una conferma sul telefono — così un malintenzionato non può accedere con la sola password. autentica. Fai login, tutto funziona, atterri nel posto giusto. E il truffatore è nel mezzo, ora connesso come te. L'MFA non ferma tutto questo — non ti protegge dal fatto di fare login tu stesso attraverso il tubo del truffatore.

Fai così

se ti è scappato un clic — o hai fatto login tramite un link e qualcosa stonava — dillo subito all'IT. La rapidità batte l'imbarazzo, ogni volta.

L'uso più forte della tua esperienza

Tu sai riconoscerle. Allora usa questa capacità dove serve davvero: segnala invece di guardare. La tua segnalazione avvisa tutti quelli che hanno ricevuto la stessa email — anche chi non sa vedere ciò che vedi tu. Cliccare «per controllare» dà una risposta solo a te; segnalare protegge l'intero posto di lavoro.

Ricorda

La tua esperienza è preziosa — usala su report@weakestlink.io, non nel clic.

Cosa dice la ricerca

Gli attacchi con inoltro che intercettano il login nonostante l'MFA sono cresciuti del 146 % in un solo anno. E uno studio su 19.500 dipendenti ha mostrato che né l'esperienza né la formazione annuale abbassano di per sé in modo significativo il tasso di clic — a farlo è il sistema attorno a te: segnalazione rapida e avvisi condivisi. Nessuno è immune. Nemmeno i migliori.

Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.

Domanda 1 di 3

Hai smascherato un'email-truffa in dieci secondi. Ora sei curioso: dove porta davvero quel link? Cosa fai?

Domanda 2 di 3

Hai cliccato su un link e fatto login — l'app MFA ha chiesto conferma del tutto normalmente e sei atterrato nel posto giusto. Puoi essere sicuro che vada tutto bene?

Domanda 3 di 3

Un collega ti chiede spesso se un'email è autentica. Oggi hai intercettato tu stesso un'email-truffa. Qual è l'uso più forte della tua esperienza?

Ottimo lavoro!

Hai completato uno dei corsi base — quelli che tutti ricevono gratuitamente.

Con un login gratuito:

  • I tuoi punti, i tuoi progressi e il tuo attestato vengono salvati.
  • Ricevi corsi personalizzati in base al tuo ruolo, non solo i corsi base.
  • Ti inviamo la formazione esattamente quando ti serve — ad esempio come follow-up a un test di phishing.