Internet

Riconoscere un'email di phishing: i cinque segnali

Metà dei consigli che si leggono in giro non funziona più: gli errori di grammatica sono spariti, il tuo nome ce l'hanno, il lucchetto verde ce l'hanno anche i siti truffa. Il segnale che regge ancora è uno — l'indirizzo vero dietro al collegamento — e la regola che vale più di tutti i segnali è che un messaggio non si verifica rispondendo al messaggio.

Fabrizio Picco
scritta il 20 settembre 2026 · si legge in 8 minuti

Il phishing di oggi non è più quello del principe nigeriano. I messaggi sono scritti in italiano perfetto, arrivano da indirizzi credibili e copiano il sito della banca pixel per pixel. Quindi i vecchi consigli vanno buttati, e ne restano pochi che funzionano ancora — ma quelli funzionano bene.

I consigli che non funzionano più

Vale la pena cominciare da qui, perché continuare a fidarsi di questi è peggio che non avere nessun criterio: dà una falsa sicurezza.

Il vecchio consiglioPerché non vale più
«Cerca gli errori di grammatica»oggi i testi li scrive un'IA: sono perfetti
«Se ti chiama per nome è vero»nome, indirizzo e telefono girano già rubati
«Guarda il lucchetto verde»ce l'hanno quasi tutti i siti truffa
«Guarda se il logo è brutto»copiano il sito vero pixel per pixel
«Arrivano solo da indirizzi strani»spesso partono da caselle vere, rubate a qualcun altro
  1. Sulla grammatica c'è un rovesciamento di cui vale la pena accorgersi: per anni gli errori erano il segnale numero uno. Oggi un testo scritto male è più probabilmente una mail vera scritta in fretta che una truffa.
  2. Il lucchetto è quello che ha fatto più danni, perché per anni è stato insegnato come prova di sicurezza. Dice solo che la connessione è cifrata, cioè che nessuno legge quello che scrivi mentre viaggia: non dice a chi lo stai scrivendo. Un sito truffa con il lucchetto riceve la tua password in modo perfettamente cifrato.
  3. Il logo e l'aspetto non dicono niente: copiare una pagina web è questione di secondi, e le pagine finte di oggi sono indistinguibili dall'originale perché sono l'originale, copiato.

I cinque segnali che reggono

Questi invece funzionano, perché non dipendono da quanto è bravo il truffatore ma da cose che non può falsificare.

Il caso più insidioso è quello che arriva da un indirizzo vero. Se la casella di un fornitore viene violata, la truffa arriva dal suo indirizzo autentico, dentro una conversazione già iniziata, e dice «abbiamo cambiato banca, ecco il nuovo IBAN». Nessuno dei controlli sul mittente lo becca. L'unico che funziona è il punto della prossima sezione: si telefona al numero che si aveva prima.
  1. 1. L'indirizzo vero dietro al collegamento. È il segnale principale. Sul computer passa il puntatore sopra il collegamento senza cliccare: in basso compare l'indirizzo vero. Sul telefono tieni premuto qualche secondo. Guarda la parte subito prima della prima barra: in intesasanpaolo.it.accesso-sicuro.net/login il sito è accesso-sicuro.net, non Intesa. È il trucco più usato in assoluto.
  2. 2. Il dominio del mittente, non il nome. Il nome visualizzato lo scrive chi manda: può scriverci «Poste Italiane». Quello che conta è l'indirizzo dopo la chiocciola, e va guardato per intero: poste-italiane-sicurezza.com non è poste.it.
  3. 3. La fretta. «Il conto sarà bloccato entro 24 ore», «hai due ore per confermare», «ultimo avviso». Serve a impedirti di pensare e di controllare. Nessuna banca, nessun corriere e nessuna pubblica amministrazione chiude qualcosa in due ore per posta elettronica.
  4. 4. Ti chiede qualcosa che nessuno chiede mai. Password, PIN, codice dell'SMS, i tre numeri sul retro della carta, un bonifico verso un conto nuovo. La banca non chiede la password: ce l'ha già, in una forma che non può nemmeno leggere.
  5. 5. Non te l'aspettavi. Una spedizione che non hai ordinato, un rimborso che non hai chiesto, una fattura di un servizio che non usi. Il phishing funziona sui numeri: manda a milioni di persone sperando di beccare quelle che in quel momento aspettano davvero un pacco.

La regola che vale più di tutti i segnali

Se dovessi tenere una cosa sola di questa guida, è questa.

  1. Un messaggio non si verifica rispondendo al messaggio. Non si clicca il collegamento, non si chiama il numero scritto dentro, non si risponde per chiedere conferma. Tutto quello che c'è nel messaggio lo ha scritto chi ti sta truffando, compreso il numero dell'«assistenza».
  2. Si chiude tutto e si entra dal proprio percorso. L'app della banca che hai già sul telefono. Il sito scritto a mano nella barra degli indirizzi. Il numero stampato sul retro della carta. Se il problema è vero, lo trovi lì: le banche mettono gli avvisi dentro l'app.
  3. Questa regola funziona anche quando tutti i segnali falliscono, e per questo vale più di tutti gli altri consigli messi insieme: non dipende dal saper riconoscere niente.
  4. Vale identica per SMS e WhatsApp. Il messaggio del corriere con il collegamento per «pagare due euro di dogana», quello di tuo figlio che ha cambiato numero e ha bisogno di un bonifico: stessa regola. Chiami il numero vecchio, non quello nuovo.
  5. E vale per le telefonate, che sono la variante peggiore perché c'è una voce che mette fretta. Se ti chiama «la banca» per un movimento sospetto: riaggancia, e richiama tu il numero sulla carta. Un operatore vero non si offende.

Se ci sei già cascato

Succede, e la cosa che conta è la velocità: nelle prime ore si recupera quasi tutto, dopo diventa difficile.

  1. Se hai dato la password: cambiala subito, su quel servizio e su tutti gli altri dove usavi la stessa. Poi accendi la verifica in due passaggi, che è la cosa che rende inutile una password rubata.
  2. Se hai dato i dati della carta: bloccala dall'app della banca — si fa in dieci secondi e si può sbloccare — e chiama il numero sul retro. Chiedi esplicitamente il blocco e la carta nuova.
  3. Se hai fatto un bonifico: chiama la banca nello stesso momento. Se era un bonifico ordinario, finché non è accreditato si può chiedere il richiamo.
  4. Se invece era un bonifico istantaneo — quello che oggi le app propongono per primo — arriva in dieci secondi ed è irrevocabile: lì non si richiama niente. Si fa subito denuncia alla Polizia Postale, anche online su commissariatodips.it, e si chiede alla banca di attivare il rientro presso la banca di chi ha ricevuto i soldi — che però dipende dalla sua collaborazione.
  5. Ma da ottobre 2025 hai una carta in più, e quasi nessuno la conosce. Dal 9 ottobre 2025 le banche europee sono obbligate alla verifica del beneficiario: prima di confermare un bonifico devono dirti se il nome che hai scritto corrisponde davvero all'intestatario dell'IBAN. Se la tua banca quella verifica non te l'ha data, secondo la Banca d'Italia è responsabile dell'operazione finita alla persona sbagliata e deve rimborsarti, rimettendo il conto com'era.
  6. Come si esercita, in ordine: fai reclamo scritto alla banca; se rifiuta o non risponde entro i termini, vai all'Arbitro Bancario Finanziario (ABF) — costa 20 euro, si fa online e la banca deve adeguarsi — e segnala alla Banca d'Italia. Non è una strada teorica: è pensata esattamente per il caso di chi è stato ingannato a fare un bonifico.
  7. Se hai dato il codice ricevuto per SMS: è il caso più urgente, perché quel codice autorizza un'operazione in corso in quel momento. Chiama la banca immediatamente.
  8. In ogni caso, segnala: la Polizia Postale ha un modulo online, e le caselle di posta hanno il pulsante «segnala phishing» che serve a fermare il messaggio prima che arrivi ad altri.
  9. E non vergognarti. Ci cascano anche gli informatici, perché queste truffe sono costruite da professionisti e colpiscono nel momento in cui aspetti davvero un pacco. La vergogna è l'alleato del truffatore: fa perdere le ore in cui si poteva rimediare.

I prezzi citati in questa guida sono quelli letti sul listino ufficiale del fornitore il 20 settembre 2026. Cambiano senza preavviso e quasi tutti sono esposti IVA esclusa: controllali sul sito del fornitore prima di firmare.

Domande frequenti

Come si riconosce un'email di phishing?

Il segnale che regge ancora è l'indirizzo vero dietro al collegamento: passa il puntatore sopra senza cliccare (o tieni premuto sul telefono) e guarda la parte subito prima della prima barra. Poi tre campanelli d'allarme: la fretta, la richiesta di dati che nessuno chiede mai, e il fatto che non te l'aspettavi.

Gli errori di grammatica sono ancora un segnale?

No, ed è il cambiamento più importante degli ultimi anni: i testi li scrive un'intelligenza artificiale e sono in italiano perfetto. Oggi un messaggio scritto male è più probabilmente vero che falso.

Il lucchetto verde significa che il sito è sicuro?

No, e questo consiglio ha fatto parecchi danni. Il lucchetto dice solo che la connessione è cifrata, cioè che nessuno legge quello che scrivi mentre viaggia. Non dice a chi lo stai scrivendo: un sito truffa con il lucchetto riceve la tua password in modo perfettamente cifrato.

Come faccio a verificare se un messaggio della banca è vero?

Non rispondendo al messaggio: tutto quello che c'è dentro — collegamenti, numeri di telefono — lo ha scritto chi ti sta truffando. Chiudi tutto e entra dal tuo percorso: l'app che hai già sul telefono, o il numero stampato sul retro della carta. Se il problema è vero, lo trovi lì.

Ho cliccato sul link di una mail di phishing: cosa faccio?

Aver cliccato, da solo, di solito non basta a fare danno: il problema nasce se hai inserito dei dati. Se hai messo la password cambiala subito ovunque la usavi e accendi la verifica in due passaggi; se hai dato i dati della carta bloccala dall'app e chiama la banca; se hai fatto un bonifico chiama la banca subito, perché finché non è accreditato si può richiamare.

La mail arriva dall'indirizzo vero del mio fornitore: può essere falsa?

Sì, ed è il caso più insidioso: se la sua casella è stata violata, la truffa arriva dal suo indirizzo autentico, dentro una conversazione già iniziata, e dice «abbiamo cambiato banca, ecco il nuovo IBAN». Nessun controllo sul mittente lo becca. L'unico modo è telefonare al numero che avevi prima.

Da dove vengono questi dati

Dati controllati il 20 settembre 2026.

Questa guida l’ho scritta con l’aiuto dell’intelligenza artificiale e l’ho verificata sulle fonti qui sopra prima di pubblicarla. Come lavoro

Continua da qui