Riconoscere un’email di phishing: guida completa
Un’email di phishing si riconosce osservando mittente, link, allegati, tono del messaggio e richieste insolite. Se ti chiede password, dati bancari, codici di verifica o di agire subito con urgenza, fermati: potrebbe essere una truffa. La regola più sicura è non cliccare e verificare dal sito ufficiale.
Cos’è il phishing via email
Il phishing è una truffa informatica in cui un malintenzionato invia un’email falsa fingendosi una banca, un corriere, un ente pubblico, un servizio online, un social network o un’azienda conosciuta. L’obiettivo è convincerti a fare qualcosa di pericoloso, come:
- inserire username e password in una pagina falsa;
- comunicare dati della carta di credito;
- scaricare un allegato infetto;
- fornire codici OTP o codici di verifica;
- autorizzare un pagamento;
- installare un’app o un programma dannoso;
- rispondere con dati personali.
Il problema è che oggi molte email di phishing sono molto più curate rispetto al passato. Non sempre contengono errori evidenti o grafiche scadenti. Alcune imitano bene loghi, colori e linguaggio di servizi famosi come Poste Italiane, INPS, Agenzia delle Entrate, PayPal, Amazon, Apple, Microsoft, Google, Netflix, corrieri e banche.
Ricevi guide pratiche, aggiornamenti tech e consigli utili direttamente sul tuo telefono.
Segui il canale WhatsAppPer questo è importante non fidarsi solo dell’aspetto del messaggio, ma imparare a controllare alcuni dettagli precisi.
Perché le email di phishing funzionano
Le email di phishing sfruttano tre leve psicologiche molto semplici:
- Urgenza: “Il tuo account sarà bloccato entro 24 ore”.
- Paura: “Abbiamo rilevato un accesso sospetto”.
- Vantaggio immediato: “Hai diritto a un rimborso” oppure “Hai vinto un premio”.
L’utente, preoccupato o incuriosito, clicca velocemente senza controllare. È proprio questo il momento in cui avviene il furto dei dati.
Un’email può sembrare credibile perché usa il logo corretto, il nome di un servizio reale o un indirizzo simile a quello ufficiale. Ma questi elementi non bastano a renderla sicura.
I segnali principali per riconoscere un’email di phishing
1. Il mittente ha un indirizzo strano o simile a quello vero
Il primo controllo da fare è l’indirizzo email completo del mittente. Non guardare solo il nome visualizzato, perché può essere falsificato facilmente.
Esempio:
- Nome visualizzato: “Poste Italiane”
- Email reale:
assistenza-poste@servizio-sicurezza-login.com
In questo caso il nome sembra affidabile, ma il dominio dopo la chiocciola non è quello ufficiale.
Attenzione anche ai domini scritti in modo simile:
paypaI.comcon una “I” maiuscola al posto della “l”;rnicrosoft.cominvece dimicrosoft.com;posteitaliane-sicurezza.netinvece del dominio ufficiale;account-google-verifica.cominvece di Google.
Un mittente sospetto non significa sempre truffa, ma è un campanello d’allarme molto forte.
2. L’email crea fretta o minaccia conseguenze immediate
Molte email di phishing usano frasi come:
- “Il tuo account verrà sospeso”;
- “Conferma entro 24 ore”;
- “Pagamento rifiutato, aggiorna subito i dati”;
- “Accesso non autorizzato rilevato”;
- “La tua carta è stata bloccata”;
- “Ultimo avviso prima della chiusura del servizio”.
Le aziende serie possono inviare avvisi importanti, ma raramente ti chiedono di cliccare un link e inserire subito password, dati bancari o codici di verifica. Quando ricevi un messaggio urgente, la prima cosa da fare è rallentare.
3. Chiede password, PIN, codici OTP o dati della carta
Un servizio affidabile non dovrebbe chiederti via email di comunicare:
- password;
- PIN;
- codici OTP ricevuti via SMS o app;
- numero completo della carta;
- CVV;
- codici di backup;
- documento di identità;
- credenziali SPID, CIE o account bancario.
Se un’email ti chiede questi dati direttamente o ti manda a una pagina dove inserirli, devi considerarla sospetta.
Il controllo più sicuro è questo: invece di cliccare sul link nell’email, apri il browser e vai manualmente sul sito ufficiale del servizio, oppure usa l’app ufficiale già installata sul telefono.
4. Il link non porta al sito ufficiale
I link sono uno degli elementi più pericolosi nelle email di phishing. Possono essere mascherati dietro parole come “Accedi”, “Verifica”, “Aggiorna dati”, “Scarica documento” o “Conferma pagamento”.
Da computer puoi passare il mouse sopra il link senza cliccare per vedere l’indirizzo reale. Da smartphone puoi tenere premuto sul link per visualizzare l’anteprima, facendo attenzione a non aprirlo.
Controlla sempre il dominio principale. Per esempio:
https://www.amazon.itè diverso dahttps://amazon-verifica-account.net;https://www.paypal.comè diverso dahttps://paypal-sicurezza-login.info;https://www.poste.itè diverso dahttps://posteitaliane-accesso-clienti.com.
Attenzione: la presenza di https e del lucchetto non garantisce che il sito sia sicuro. Significa solo che la connessione è cifrata, non che il sito appartenga davvero all’azienda indicata.
5. L’allegato è inatteso o ha un’estensione sospetta
Molti attacchi arrivano tramite allegati. Il messaggio può fingere di contenere:
- una fattura;
- una ricevuta;
- una multa;
- un documento di spedizione;
- un rimborso;
- un cedolino;
- un avviso bancario;
- una comunicazione PEC.
Fai attenzione soprattutto a file con estensioni come:
.exe.scr.bat.cmd.js.vbs.zip.rar.iso.html
Anche file Word, Excel o PDF possono essere pericolosi se provengono da mittenti sconosciuti o se chiedono di abilitare macro, contenuti attivi o collegamenti esterni.
Se non aspettavi quel documento, non aprirlo. Contatta il presunto mittente usando un canale ufficiale, non rispondendo direttamente all’email sospetta.
Come controllare un’email sospetta passo dopo passo
Passo 1: non cliccare subito
La prima regola è semplice: se un’email ti mette fretta, non fare nulla di immediato. Non cliccare link, non aprire allegati e non rispondere.
Passo 2: controlla il mittente completo
Apri i dettagli del mittente e verifica l’indirizzo email reale. Su Gmail, Outlook e molti altri servizi basta cliccare o toccare il nome del mittente per vedere l’indirizzo completo.
Passo 3: leggi bene il testo
Controlla se il messaggio contiene:
- errori grammaticali;
- traduzioni strane;
- formule generiche come “Gentile cliente”;
- frasi aggressive o minacciose;
- richieste di dati sensibili;
- promesse troppo belle per essere vere.
Tieni presente però che oggi alcune email false sono scritte bene. L’assenza di errori non significa che il messaggio sia sicuro.
Passo 4: verifica il link senza aprirlo
Controlla l’indirizzo reale del link. Se non riconosci il dominio, non aprirlo.
Se hai dubbi, usa il sito ufficiale digitandolo manualmente nel browser. Per esempio, se ricevi un’email dalla banca, apri l’app della banca o vai sul sito digitando l’indirizzo corretto. Non usare il link presente nel messaggio.
Passo 5: cerca l’avviso nell’app o nell’area personale
Molte comunicazioni vere sono visibili anche dentro l’account ufficiale. Se un’email dice che devi aggiornare un pagamento, verificare un documento o risolvere un problema, accedi direttamente all’app ufficiale del servizio e controlla se l’avviso compare anche lì.
Se non compare nulla, l’email potrebbe essere falsa.
Esempi comuni di email di phishing
Email falsa della banca
Oggetto tipico: “Accesso sospetto al tuo conto”
Il messaggio dice che qualcuno ha tentato di entrare nel conto e ti invita a cliccare un link per bloccare l’operazione. La pagina falsa imita quella della banca e chiede credenziali, codice OTP o dati della carta.
Cosa fare: apri solo l’app ufficiale della banca o chiama il numero presente sul retro della carta, non quello indicato nell’email.
Email falsa di un corriere
Oggetto tipico: “Pacco in giacenza” oppure “Spese di consegna da pagare”
Il messaggio chiede pochi euro per sbloccare una spedizione. Il pagamento serve in realtà a rubare i dati della carta.
Cosa fare: controlla il tracking solo dal sito ufficiale del corriere o dall’app del negozio dove hai acquistato.
Email falsa SPID, CIE, INPS o Agenzia delle Entrate
Oggetto tipico: “Aggiornamento dati obbligatorio” oppure “Rimborso disponibile”
Queste email sfruttano il nome di enti pubblici per sembrare più credibili. Possono chiedere credenziali, documenti o dati bancari.
Cosa fare: accedi solo dai portali ufficiali come INPS, Agenzia delle Entrate, SPID o CIE.
Email falsa di Microsoft, Google o Apple
Oggetto tipico: “Account sospeso”, “Accesso insolito” o “Verifica richiesta”
L’obiettivo è rubare la password dell’account, che spesso contiene email, foto, documenti, backup, dati di pagamento e accessi ad altri servizi.
Cosa fare: entra direttamente nelle pagine ufficiali di sicurezza, come Account Google, Account Microsoft o Apple Account.
Cosa fare se hai cliccato su un link di phishing
Se hai cliccato ma non hai inserito dati, chiudi subito la pagina. Poi esegui questi controlli:
- aggiorna browser e sistema operativo;
- esegui una scansione con l’antivirus;
- controlla che non siano stati scaricati file;
- elimina l’email sospetta;
- segnala il messaggio come phishing.
Se invece hai inserito password, dati bancari o codici, agisci subito:
- Cambia immediatamente la password dell’account coinvolto.
- Attiva l’autenticazione a due fattori se non è già attiva.
- Esci da tutte le sessioni attive dell’account.
- Controlla email di recupero e numero di telefono associati.
- Avvisa la banca se hai inserito dati della carta o del conto.
- Blocca la carta se necessario.
- Controlla movimenti sospetti.
- Segnala l’accaduto al servizio coinvolto.
- Valuta una segnalazione alla Polizia Postale se c’è stato un danno o un tentativo di frode.
Come segnalare un’email di phishing
Segnalare un’email sospetta aiuta anche i provider a migliorare i filtri antispam e antiphishing.
Segnalare phishing su Gmail
Su Gmail puoi aprire l’email, cliccare sui tre puntini in alto e scegliere l’opzione per segnalare il phishing. Puoi consultare anche la guida ufficiale di Google su come evitare e segnalare email di phishing su Gmail.
Segnalare phishing su Outlook
Su Outlook puoi selezionare il messaggio e usare la funzione “Segnala” o “Report phishing”, disponibile nella barra superiore o nel menu dell’app. Microsoft spiega la procedura nella guida ufficiale su phishing e comportamenti sospetti in Outlook.
Segnalare email sospette ad Apple
Se ricevi un messaggio che sembra provenire da Apple ma ti sembra falso, puoi seguire le indicazioni ufficiali nella pagina Apple dedicata a come riconoscere ed evitare truffe di social engineering.
Segnalare a CERT-AgID
In Italia, il CERT-AgID mette a disposizione informazioni e canali utili per condividere email malevole o sospette. Puoi consultare la sezione contatti del CERT-AgID e le notizie sulle campagne di phishing in corso.
Segnalare alla Polizia Postale
Se pensi di essere vittima di una truffa, o se hai subito un danno economico, puoi rivolgerti alla Polizia Postale. In caso di reato informatico, è importante conservare email, screenshot, ricevute, indirizzi web e ogni elemento utile.
Come proteggersi dalle email di phishing
Usa password diverse per ogni account
Se usi la stessa password ovunque, basta un solo furto per mettere a rischio molti account. Usa password lunghe, uniche e difficili da indovinare.
Per semplificarti la vita puoi usare un gestore di password affidabile, come quelli integrati in Google, Apple, Microsoft o servizi dedicati.
Attiva l’autenticazione a due fattori
L’autenticazione a due fattori aggiunge un secondo livello di sicurezza. Anche se qualcuno scopre la password, potrebbe non riuscire ad accedere senza il secondo codice o senza conferma dall’app.
Quando possibile, preferisci app di autenticazione, passkey o chiavi di sicurezza rispetto ai soli codici SMS.
Aggiorna sistema, browser e app
Molte truffe sfruttano dispositivi non aggiornati. Mantieni sempre aggiornati:
- Windows, macOS, Android o iOS;
- browser come Chrome, Edge, Firefox o Safari;
- app email;
- antivirus;
- app bancarie e app ufficiali dei servizi che usi.
Non salvare dati sensibili in risposte email
Non inviare mai via email password, PIN, documenti personali, codici OTP o dati completi della carta. Anche se il messaggio sembra provenire da una persona conosciuta, verifica sempre con un canale separato.
Controlla periodicamente gli accessi al tuo account
Molti servizi permettono di vedere dispositivi collegati e sessioni attive. Controlla ogni tanto:
- dispositivi connessi al tuo account Google;
- accessi recenti al tuo account Microsoft;
- dispositivi associati ad Apple Account;
- sessioni attive sui social;
- accessi all’home banking.
Se trovi un dispositivo che non riconosci, scollegalo e cambia password.
Pro tip: usa la regola dei 30 secondi
Quando ricevi un’email che ti chiede di cliccare, pagare, confermare o scaricare qualcosa, fermati 30 secondi e rispondi mentalmente a queste domande:
- Aspettavo davvero questa email?
- Il mittente è quello ufficiale?
- Il link porta al dominio corretto?
- Mi stanno chiedendo dati sensibili?
- C’è un tono urgente o minaccioso?
- Posso verificare la stessa cosa dall’app ufficiale?
Se anche solo una risposta ti sembra dubbia, non procedere. Apri il sito ufficiale manualmente o contatta l’assistenza vera.
Link utili
- Guida Google per evitare e segnalare email di phishing su Gmail
- Guida Microsoft per proteggersi dal phishing
- Supporto Microsoft per segnalare phishing in Outlook
- Guida Apple per riconoscere ed evitare truffe online
- Sito ufficiale CERT-AgID
- Contatti CERT-AgID
- Portale della Polizia Postale
- Strumento online VirusTotal per controllare link o file sospetti, senza inserire dati personali
Approfondisci anche:
- Email falsa o phishing: come verificarla prima di cliccare
- Link WhatsApp truffa: come riconoscerli
- Chiamata della banca con numero vero: come riconoscere lo spoofing
Conclusione
Riconoscere un’email di phishing non richiede competenze tecniche avanzate, ma attenzione e metodo. Prima di cliccare su link, aprire allegati o inserire dati personali, controlla mittente, indirizzo del sito e contenuto del messaggio. Quando hai dubbi, non usare mai il link ricevuto via email: apri il sito ufficiale o l’app del servizio.
Se questa guida ti è stata utile, salvala tra i preferiti e condividila con chi usa spesso email, home banking, SPID, servizi online o acquisti su Internet: pochi controlli possono evitare problemi molto seri.
FAQ su come riconoscere un’email di phishing
Come faccio a capire se un’email è phishing?
Per capire se un’email è phishing controlla il mittente, i link, gli allegati e il tono del messaggio. Se l’email ti chiede password, codici OTP, dati bancari o di agire con urgenza, è molto probabile che sia sospetta.
Un’email con il logo ufficiale è sempre sicura?
No. Logo, colori e grafica possono essere copiati facilmente dai truffatori. Per verificare se un’email è autentica devi controllare l’indirizzo completo del mittente, il dominio dei link e accedere al servizio solo dal sito o dall’app ufficiale.
Cosa devo fare se ho cliccato su un link di phishing?
Se hai cliccato ma non hai inserito dati, chiudi subito la pagina e controlla che non siano stati scaricati file. Se invece hai inserito password, dati bancari o codici di verifica, cambia subito password, attiva la verifica in due passaggi e contatta la banca se hai comunicato dati di pagamento.
È sicuro aprire un allegato ricevuto via email?
È sicuro solo se conosci il mittente e aspettavi realmente quel file. Se l’allegato arriva inaspettato, parla di fatture, multe, rimborsi o spedizioni e ti chiede di abilitare contenuti o macro, è meglio non aprirlo.
Come posso segnalare un’email di phishing?
Puoi segnalare un’email di phishing usando la funzione dedicata del tuo servizio email, ad esempio “Segnala phishing” su Gmail o Outlook. In caso di truffa, perdita di denaro o furto di dati personali, puoi rivolgerti anche alla Polizia Postale.
Le email PEC possono contenere phishing?
Sì. Anche una PEC può contenere link sospetti, allegati malevoli o richieste fraudolente. Il fatto che un messaggio arrivi tramite PEC non significa automaticamente che il contenuto sia sicuro.
Il lucchetto HTTPS rende un sito sicuro?
No, non sempre. Il lucchetto HTTPS indica che la connessione è cifrata, ma anche un sito falso può usare HTTPS. Devi sempre controllare il dominio principale del sito prima di inserire dati personali o password.
