Ingegneria Sociale 2026: Phishing, Pretexting e Difese
7 settembre 2026 · di Pentevo
Il 90% delle violazioni di dati aziendali inizia con una singola email. Non perché i sistemi tecnici siano vulnerabili — spesso sono robusti — ma perché un dipendente è stato convinto a cliccare, digitare le proprie credenziali, o eseguire un'azione che non avrebbe dovuto fare. Questa è l'ingegneria sociale.
Perché funziona: la psicologia degli attacchi
Gli attacchi di social engineering sfruttano principi psicologici documentati:
- Autorità: "Sono l'amministratore IT, ho bisogno urgentemente della tua password"
- Urgenza: "Il tuo account verrà bloccato entro 1 ora se non verifichi le credenziali"
- Reciprocità: Dare qualcosa prima di chiedere
- Riprova sociale: "Tutti i tuoi colleghi hanno già aggiornato le credenziali"
- Paura: "Abbiamo rilevato attività sospetta sul tuo account"
- Curiosità: "Il documento che hai condiviso ha un problema — clicca per visualizzarlo"
Tecniche principali
1. Phishing (email)
Il vettore più diffuso. Un'email apparentemente legittima chiede all'utente di cliccare un link o aprire un allegato.
Tipi:
- Mass phishing: Email generiche inviate a milioni di indirizzi (banche, PayPal, Poste Italiane, INPS)
- Spear phishing: Personalizzato per un individuo o azienda specifica — usa nome, ruolo, contesto aziendale reale
- Whaling: Spear phishing mirato a dirigenti (CEO, CFO, CISO)
- Business Email Compromise (BEC): Compromette o imita l'email di un dirigente per autorizzare pagamenti fraudolenti
Esempio di spear phishing realistico:
Da: marco.ferrari@pentevo-sicurezza.com [notare: dominio falso]
A: lucia.bianchi@azienda.it
Oggetto: Urgente — Revisione contratto Q3
Cara Lucia,
come discusso nella riunione di ieri con il CFO, il contratto
per Q3 richiede la tua approvazione entro oggi.
Accedi al portale aziendale per firmarlo digitalmente: [LINK FALSO]
Cordiali saluti,
Marco Ferrari
Responsabile Acquisti
2. Vishing (voice phishing)
Attacchi telefonici. L'attaccante chiama fingendo di essere supporto IT, banca, INPS, Agenzia delle Entrate.
Scenario tipico in azienda:
- Chiamata: "Buongiorno, sono del team IT. Stiamo riscontrando problemi con il suo account. Per ripristinarlo ho bisogno che mi dica il suo nome utente e che resetti la password su questo link..."
Red flag: Nessun ufficio IT legittimo chiede mai la password per telefono.
3. Smishing (SMS phishing)
Messaggi SMS con link fraudolenti. Molto usati in Italia per impersonare INPS, Agenzia delle Entrate, Poste Italiane, corrieri (BRT, DHL, GLS).
4. Pretexting
L'attaccante costruisce uno scenario credibile (pretesto) per giustificare la richiesta di informazioni.
Esempio: Un attaccante chiama l'ufficio personale fingendo di essere un dipendente con urgenza: "Sono in trasferta e ho perso il telefono — ho bisogno che mi inviate i codici di accesso al portale aziendale per consegnare il report stasera."
5. Baiting
Come il phishing ma usa un "esca" fisica o digitale: una USB lasciata nel parcheggio aziendale etichettata "Stipendi 2026", un link a contenuto piratato, software gratuito con payload nascosto.
6. Tailgating / Piggybacking
Accesso fisico non autorizzato: seguire qualcuno attraverso una porta sicura fingendo di avere le mani occupate o di essere un tecnico.
OSINT: la raccolta di informazioni precede l'attacco
Prima di un attacco di social engineering sofisticato, l'attaccante raccoglie informazioni:
LinkedIn → nome, ruolo, colleghi, struttura aziendale, tecnologie usate
Instagram/Facebook → interessi personali, vacanze, eventi (per rendere credibili le conversazioni)
Sito aziendale → organigramma, email di contatto, fornitori
Registri pubblici (Registro Imprese, ATECO) → CDA, soci, storia aziendale
Google dorking → documenti interni esposti, email aziendali
Più informazioni raccoglie, più l'attacco sarà personalizzato e convincente.
Social Engineering in un Red Team Engagement
Nei penetration test professionali, il social engineering test può includere:
- Phishing simulation: Invio di email false ai dipendenti con link di tracking (chi clicca? chi inserisce credenziali?)
- Vishing test: Chiamate ai dipendenti per testare quanto rivelano
- Physical intrusion test: Tentativo di accedere fisicamente a spazi riservati
- USB drop test: USB lasciati nel parcheggio per vedere se vengono inseriti
Requisito legale: Qualsiasi social engineering test richiede autorizzazione scritta esplicita che definisca il perimetro (quali persone, quali metodi, quali sistemi).
Difese: cosa fare come organizzazione
Linee guida ACN e ENISA
L'ACN (Agenzia per la Cybersicurezza Nazionale) e ENISA raccomandano:
Tecnico:
- Multi-factor authentication (MFA) su tutti gli account — anche se le credenziali vengono rubate, senza il secondo fattore l'attaccante è bloccato
- Email gateway con filtri anti-phishing (DMARC, DKIM, SPF configurati correttamente)
- Sandboxing degli allegati email
- DNS filtering per bloccare domini di phishing noti
Procedurale:
- Verifiche "fuori canale" per richieste urgenti di pagamenti o trasferimenti dati
- Politica di zero trust: nessun dipendente dovrebbe avere accesso a più risorse del necessario (principio del minimo privilegio)
- Procedure di segnalazione rapida per email sospette
Umano:
- Formazione periodica con simulazioni di phishing reali
- Cultura della segnalazione senza stigma — i dipendenti devono sentirsi liberi di segnalare errori senza paura di punizioni
- Awareness su OSINT — i dipendenti devono sapere che le informazioni pubbliche sui social possono essere usate contro l'azienda
NIS2 e obblighi italiani
La Direttiva NIS2, recepita in Italia, impone alle organizzazioni critiche (energia, trasporti, banche, sanità, infrastrutture digitali) requisiti specifici di formazione del personale e gestione degli incidenti. Il mancato rispetto può comportare sanzioni significative.
Come proteggerti individualmente
- Verifica sempre il mittente: Controlla l'indirizzo email completo, non solo il nome visualizzato
- Non cliccare link nelle email: Vai direttamente al sito ufficiale dalla barra degli indirizzi
- MFA ovunque: Google Authenticator, Authy, chiavi hardware (YubiKey)
- Pausa di 30 secondi: Prima di fare qualcosa richiesto in modo urgente, fermati e chiedi a un collega
- Segnala sempre: Anche se non sei sicuro che sia phishing — meglio segnalare un falso positivo
L'ingegneria sociale è il punto di partenza della maggior parte degli attacchi reali. Approfondisci le tecniche con i corsi Pentevo Academy e scopri le opportunità di lavoro in cybersecurity dove queste competenze sono richieste.
Domande frequenti
Cos'è l'ingegneria sociale in cybersecurity?
L'ingegneria sociale (social engineering) è l'insieme di tecniche psicologiche usate dagli attaccanti per manipolare le persone affinché rivelino informazioni riservate, eseguano azioni dannose o concedano accessi non autorizzati. Non sfrutta vulnerabilità tecniche ma vulnerabilità umane: urgenza, autorità, paura, curiosità.
Perché il phishing è ancora efficace nel 2026?
Perché attacca l'elemento più difficile da aggiornare: il comportamento umano. Anche con tutti i sistemi tecnici aggiornati, un dipendente che inserisce le proprie credenziali in una pagina falsa espone l'intera organizzazione. Le email di phishing moderne sono sempre più personalizzate (spear phishing) e difficili da distinguere da quelle legittime.
L'ingegneria sociale è illegale?
Sì, nella maggior parte dei suoi utilizzi reali. In Italia, l'accesso abusivo a sistemi informatici è punito dall'art. 615-ter c.p., e la frode informatica dall'art. 640-ter. Nei penetration test autorizzati, il social engineering test rientra nell'accordo contrattuale — ma solo con autorizzazione esplicita scritta che copra l'ambito delle persone da testare.
Come le aziende italiane si devono proteggere dal social engineering?
ACN (Agenzia per la Cybersicurezza Nazionale) e ENISA raccomandano: formazione periodica del personale con simulazioni di phishing, multi-factor authentication obbligatoria, procedure di verifica per richieste urgenti di dati o pagamenti, e programmi di segnalazione degli incidenti. La NIS2 (recepita in Italia) impone requisiti specifici per le organizzazioni critiche.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis