Cos'è il Phishing? Come Riconoscere e Difendersi dagli Attacchi (2026)
1 luglio 2026 · di Pentevo
Il phishing è uno degli attacchi informatici più diffusi e redditizi per i criminali del web. Secondo i dati 2026, oltre il 90% delle violazioni informatiche inizia con una email di phishing. Capire come funziona è il primo passo per difendersi.
Cos'è il phishing?
Il phishing è un attacco di ingegneria sociale in cui i criminali informatici si spacciano per entità affidabili — banche, provider di posta, aziende note, colleghi o enti governativi — per indurre la vittima a:
- Rivelare credenziali di accesso (username e password)
- Fornire dati bancari o numeri di carte di credito
- Scaricare malware travestito da allegato legittimo
- Effettuare bonifici fraudolenti (Business Email Compromise)
Il termine deriva dall'inglese "fishing" (pescare): l'attaccante lancia l'esca e aspetta che qualcuno abbocchi.
Come funziona un attacco di phishing
Un tipico attacco si svolge in pochi passaggi:
- L'attaccante crea un'email convincente — copia il logo, lo stile e il tono della comunicazione ufficiale dell'entità impersonata.
- Invia l'email a milioni di destinatari — o a un target specifico nel caso di spear phishing.
- La vittima clicca su un link — che porta a una pagina di login falsa, identica all'originale.
- Le credenziali vengono rubate — la vittima inserisce i propri dati che vengono inviati direttamente all'attaccante.
- L'attaccante usa le credenziali — per accedere a conti bancari, email aziendali, sistemi interni.
I tipi di phishing più comuni
Email phishing (classico)
Il tipo più diffuso: email di massa che imitano comunicazioni di banche, PayPal, Amazon, Poste Italiane, INPS. Il messaggio crea urgenza ("il tuo conto è stato sospeso") e invita a cliccare su un link.
Spear phishing
Attacco mirato e personalizzato. L'attaccante studia la vittima specifica tramite LinkedIn, social media e fonti pubbliche, poi costruisce un messaggio su misura. Molto più efficace del phishing di massa.
Whaling (caccia alle balene)
Variante dello spear phishing che prende di mira dirigenti di alto livello (CEO, CFO, CTO). Un'email che sembra provenire dal CEO che ordina un bonifico urgente è un classico esempio di whaling.
Smishing (SMS phishing)
Phishing tramite SMS. Messaggi come "Il tuo pacco è in attesa, clicca qui per confermarlo" o "Hai vinto un premio" portano a pagine fraudolente.
Vishing (voice phishing)
Phishing tramite telefonate. Il truffatore finge di essere un operatore bancario, un tecnico Microsoft o un agente delle forze dell'ordine per ottenere informazioni sensibili.
Clone phishing
L'attaccante duplica un'email legittima già ricevuta dalla vittima (es. una fattura), sostituisce il link o l'allegato con una versione malevola e la rispedisce fingendo di essere il mittente originale.
Come riconoscere un'email di phishing
Controlla il mittente
Non guardare solo il nome visualizzato, ma l'indirizzo email completo. Un'email da "Supporto PayPal <no-reply@paypa1-sicurezza.com>" è falsa. I truffatori usano domini simili all'originale con piccole variazioni.
Analizza i link prima di cliccare
Passa il mouse sopra il link senza cliccare. L'URL che appare è diverso da quello mostrato? È su un dominio insolito? Reindirizza su HTTP invece di HTTPS? Sono tutti segnali d'allarme.
Diffida dell'urgenza artificiale
"Il tuo conto verrà chiuso entro 24 ore", "Azione immediata richiesta", "Verifica ora o perderai l'accesso" — queste frasi servono a impedire alla vittima di ragionare con calma.
Attenzione alla richiesta di dati
Nessuna banca, nessun ente governativo e nessun provider legittimo ti chiederà mai password, PIN o dati completi della carta tramite email.
Come proteggersi dal phishing
Per privati
- Abilita l'autenticazione a due fattori (2FA) su tutti gli account importanti
- Non cliccare mai su link in email non attese — vai direttamente al sito digitando l'URL nel browser
- Usa un password manager — se le credenziali sono uniche per ogni sito, un eventuale furto ha impatto limitato
- Mantieni aggiornato il browser e l'antivirus
Per le aziende
- Formazione continua dei dipendenti con simulazioni di phishing periodiche
- Filtri email avanzati (DMARC, DKIM, SPF) per bloccare le email fraudolente
- Autenticazione a più fattori su tutti i sistemi aziendali critici
- Piano di risposta agli incidenti per agire rapidamente in caso di click su link malevolo
Cosa fare se sei stato vittima di phishing
- Non perdere tempo — agisci entro i primi minuti
- Cambia le password degli account potenzialmente compromessi
- Abilita il 2FA se non l'avevi già
- Avvisa la tua banca se hai inserito dati finanziari
- Segnala alla Polizia Postale (www.commissariatodips.it) se hai subito danni economici
- Informa il team IT se si tratta di un dispositivo o account aziendale
Conclusione
Il phishing sfrutta la psicologia umana, non le vulnerabilità tecniche. La difesa più efficace è la combinazione di consapevolezza, autenticazione forte e strumenti tecnici come i filtri email. Vuoi imparare a riconoscere e simulare attacchi di phishing in modo etico? Scopri i corsi gratuiti di cybersecurity di Pentevo Academy.
Domande frequenti
Cos'è il phishing?
Il phishing è un attacco di ingegneria sociale in cui i criminali informatici si spacciano per entità affidabili (banche, aziende, colleghi) per indurre la vittima a rivelare informazioni sensibili come password, dati bancari o credenziali aziendali.
Come riconosco un'email di phishing?
Segnali tipici: mittente con dominio leggermente diverso dall'originale (es. paypa1.com invece di paypal.com), urgenza esagerata ('Il tuo conto verrà sospeso entro 24 ore'), link che puntano a URL diversi da quello mostrato, richiesta di credenziali o dati bancari, errori grammaticali o di formattazione insoliti.
Cosa devo fare se ho cliccato su un link di phishing?
Agisci subito: cambia le password degli account compromessi, abilita l'autenticazione a due fattori, avvisa il tuo team IT se si tratta di un dispositivo aziendale, monitora i movimenti bancari, e segnala l'incidente alla Polizia Postale se hai subito danni economici.
Qual è la differenza tra phishing e spear phishing?
Il phishing classico è un attacco di massa, inviato a milioni di destinatari con messaggi generici. Lo spear phishing è altamente mirato: l'attaccante studia la vittima specifica (tramite LinkedIn, social media, informazioni aziendali pubbliche) e costruisce un messaggio personalizzato molto più convincente.
Letture correlate
Data Breach: Cosa Fare se i Tuoi Dati sono Stati Violati (2026)
Guida pratica su cosa fare in caso di data breach in italiano: come scoprirlo, i passi immediati da seguire, gli obblighi GDPR e come proteggerti in futuro.
ThreatsRansomware: Cos'è, Come Funziona e Come Difendersi (2026)
Guida completa al ransomware in italiano: definizione, come funziona un attacco, i gruppi più pericolosi, cosa fare se sei vittima e come prevenirlo.
ThreatsCos'è il Malware? Tipi, Come Funziona e Come Difendersi (2026)
Guida completa al malware in italiano: definizione, i principali tipi (virus, trojan, ransomware, spyware), come si diffonde e le migliori strategie di protezione.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis