Come Segnalare Phishing e Fake Email: Guida Completa
In questa pagina
- Perché segnalare le fake email e il phishing è fondamentale
- Passo 1: Segnalare il messaggio sospetto dentro la tua app di posta
- Passo 2: Avvisare l'azienda o l'ente imitato dai truffatori
- Passo 3: Inviare una segnalazione alle autorità nazionali e ai CERT
- Cosa NON fare mai quando ricevi una fake email
- Difesa preventiva: proteggi la tua casella con un'email temporanea
Per segnalare una fake email o un tentativo di phishing in modo efficace, devi agire su tre livelli: usa subito la funzione "Segnala phishing" della tua app di posta elettronica, inoltra il messaggio al servizio di sicurezza dell'azienda imitata e invia una segnalazione alle autorità nazionali come la Polizia Postale o il CSIRT Italia. Questa procedura addestra i filtri antispam globali in tempo reale e permette di oscurare i siti fraudolenti prima che altre persone cadano nella truffa. Limitarsi a spostare il messaggio nel cestino lascia invece attiva l'infrastruttura dei truffatori, esponendo te e altri utenti a nuovi attacchi.
Perché segnalare le fake email e il phishing è fondamentale
Quando ricevi un'email che imita la tua banca, un corriere espresso o un ente pubblico, l'istinto più comune è cancellarla immediatamente. Sebbene eliminare il messaggio protegga te stesso in quel preciso istante, non produce alcun effetto contro chi ha lanciato la campagna malevola.
Le campagne di phishing funzionano sui grandi numeri: i criminali informatici inviano decine di migliaia di messaggi identici sperando che anche solo una piccola percentuale di destinatari clicchi sul link e inserisca le proprie credenziali. Quando usi gli strumenti di segnalazione ufficiali, inneschi una serie di difese automatiche che interrompono questa catena.
- Aggiornamento dei filtri antispam: I grandi fornitori di posta elettronica analizzano le segnalazioni degli utenti per bloccare automaticamente lo stesso messaggio nelle caselle di chi non lo ha ancora aperto.
- Oscuramento dei siti clone (takedown): I team di sicurezza delle aziende e i centri nazionali di cybersicurezza contattano i provider di hosting per disattivare i falsi portali di accesso nel giro di poche ore.
- Avvisi sui browser web: Le segnalazioni alimentano i database di sicurezza integrati nei browser moderni, facendo comparire la classica schermata rossa di avvertimento ("Sito ingannevole") a chiunque tenti di aprire quel link.
Se hai ancora qualche dubbio sull'autenticità di un messaggio che hai ricevuto, prima di procedere puoi consultare la nostra guida su come riconoscere se un'email è falsa attraverso 12 segnali di phishing.
Passo 1: Segnalare il messaggio sospetto dentro la tua app di posta
Il primo passo richiede meno di dieci secondi e va eseguito direttamente nella tua casella di posta. È importante distinguere tra spam (pubblicità indesiderata ma non necessariamente criminale) e phishing (tentativo deliberato di furto di dati, password o denaro). Quasi tutti i principali servizi di posta offrono due pulsanti separati.
Come segnalare il phishing sui servizi più diffusi
- Gmail (da browser): Apri il messaggio senza cliccare su alcun link interno. Clicca sull'icona con i tre puntini verticali in alto a destra (accanto al pulsante Rispondi) e seleziona Segnala phishing.
- Outlook.com e Microsoft 365: Seleziona il messaggio dall'elenco, clicca sul pulsante Segnala nella barra degli strumenti superiore e scegli l'opzione Segnala phishing dal menu a tendina.
- Apple Mail e iCloud: Se usi un indirizzo iCloud o l'app Mail, sposta il messaggio nella cartella Indesiderata per istruire il filtro integrato; per i tentativi di impersonificazione di Apple, inoltra il messaggio come allegato al loro indirizzo ufficiale di sicurezza.
- Webmail italiane (Libero, Virgilio, TIM, Aruba): Apri la webmail dal browser, seleziona il messaggio sospetto e utilizza il tasto Spam o Segnala abuso presente nella barra delle azioni in alto.
Consiglio pratico: Quando segnali un'email tramite il pulsante nativo del tuo provider, il sistema allega automaticamente le intestazioni tecniche complete del messaggio. Se vuoi capire quali informazioni si nascondono dietro quei codici, leggi la nostra guida su come leggere le intestazioni delle email per verificare la reale provenienza di un messaggio.
Passo 2: Avvisare l'azienda o l'ente imitato dai truffatori
Le grandi aziende, gli istituti bancari e le piattaforme di commercio elettronico dispongono di team dedicati alla protezione del marchio e alla lotta contro le frodi. Nessuno ha più interesse e risorse di una banca o di un grande portale online per far chiudere un sito falso che ne utilizza il logo per derubare i clienti.
Per inviare una segnalazione utile all'azienda coinvolta, segui queste regole di sicurezza:
- Non usare mai i contatti presenti nell'email sospetta: I numeri di telefono e gli indirizzi email scritti dentro una fake email appartengono ai truffatori stessi.
- Cerca il contatto ufficiale di sicurezza: Apri una nuova scheda del browser, digita manualmente il nome dell'azienda seguito da "segnalazione phishing" e verifica di trovarti sul dominio ufficiale.
- Inoltra il messaggio come allegato (formato .eml): Se ti limiti a fare un normale "Inoltra", molti dati tecnici sul mittente originale vanno persi. Scegli invece l'opzione "Inoltra come allegato" nel tuo programma di posta: in questo modo i tecnici della sicurezza riceveranno il file originale completo dei server di transito.
I bersagli più frequenti in Italia includono i giganti dello shopping online e dei pagamenti digitali. Per istruzioni specifiche su questi due marchi, puoi approfondire le nostre guide dedicate a come riconoscere una finta email di Amazon e cosa fare e a come individuare e segnalare le email false di PayPal.
Passo 3: Inviare una segnalazione alle autorità nazionali e ai CERT
Oltre ai fornitori di posta e alle aziende private, il quadro normativo italiano ed europeo mette a disposizione canali istituzionali precisi per contrastare il crimine informatico e tutelare i dati personali ai sensi del GDPR.
1. Polizia Postale e delle Comunicazioni
La Polizia Postale è l'organo di riferimento in Italia per i reati informatici e le truffe online. Attraverso il portale del Commissariato di P.S. Online puoi inviare una segnalazione di sito o messaggio sospetto. Se purtroppo hai inserito i tuoi dati bancari o hai subito un danno economico, la semplice segnalazione online non basta: dovrai sporgere una denuncia formale recandoti presso un ufficio di Polizia o dei Carabinieri, dopo aver bloccato immediatamente le tue carte.
2. CSIRT Italia (Agenzia per la Cybersicurezza Nazionale)
Il CSIRT Italia, inquadrato all'interno dell'Agenzia per la Cybersicurezza Nazionale (ACN), monitora costantemente le minacce informatiche che colpiscono cittadini, imprese ed enti pubblici italiani. Sul loro portale istituzionale è presente un modulo per segnalare campagne di phishing attive, malware o incidenti informatici, permettendo agli analisti di diramare allerte tempestive a livello nazionale.
3. Garante per la protezione dei dati personali
Se il problema riguarda l'uso illecito del tuo indirizzo email per comunicazioni promozionali indesiderate e insistenti che violano il GDPR, o se sospetti che i tuoi dati siano stati trattati illegalmente da un soggetto identificabile, il riferimento è il Garante per la protezione dei dati personali. Sul sito del Garante sono spiegate le modalità per inviare una segnalazione o un reclamo contro lo spam illecito.
Se vivi all'estero o ricevi truffe che imitano enti stranieri, esistono organismi analoghi in ogni Paese: ad esempio la Federal Trade Commission (tramite il portale ReportFraud.ftc.gov) negli Stati Uniti o Action Fraud nel Regno Unito.
| Canale di segnalazione | Quando utilizzarlo | Risultato principale dell'azione |
|---|---|---|
| App o Webmail di posta | Sempre, per qualsiasi email di phishing o spam | Addestra i filtri automatici e protegge gli altri utenti dello stesso provider |
| Azienda o Banca imitata | Quando la fake email usa il nome e il logo di un marchio noto | Avvia le procedure legali e tecniche per oscurare il falso sito di login |
| Polizia Postale | Per campagne di truffa evidenti o se hai subito un furto di denaro/dati | Avvia indagini di polizia giudiziaria e blocca i portali fraudolenti in Italia |
| CSIRT Italia (ACN) | Per segnalare link malevoli, allegati infetti o campagne di phishing diffuse | Analisi tecnica della minaccia e condivisione degli indicatori di compromissione |
| Garante Privacy | In caso di spam commerciale persistente e violazioni del consenso GDPR | Istruttoria e possibili sanzioni amministrative verso i titolari del trattamento |
Cosa NON fare mai quando ricevi una fake email
Maneggiare un messaggio fraudolento richiede cautela. Anche un'azione compiuta in buona fede per "liberarsi" del mittente può ritorcersi contro di te e aumentare il volume di attacchi nella tua casella.
- Non cliccare sul link "Annulla iscrizione" (Unsubscribe): Nelle newsletter legittime questo link è un tuo diritto garantito dalla legge. Nelle fake email e nello spam criminale, invece, quel pulsante serve solo a confermare ai truffatori che il tuo indirizzo è attivo e presidiato da una persona reale, oppure conduce direttamente a una pagina malevola.
- Non rispondere mai al mittente: Scrivere per chiedere di essere rimossi o per protestare è controproducente. Spesso l'indirizzo del mittente è falsificato (spoofing) e la tua risposta finirà a un utente innocente, oppure confermerà ai bot automatici che la tua casella è attiva.
- Non aprire gli allegati "solo per vedere cosa c'è dentro": File con estensioni come
.zip,.html,.isoo persino documenti PDF e Word possono contenere script malevoli o moduli di login fasulli che si aprono direttamente sul tuo computer. - Non chiamare i numeri di assistenza indicati nel testo: Molte truffe moderne non contengono link, ma ti avvisano di un falso addebito costoso invitandoti a chiamare un numero verde per annullarlo. Si tratta di vishing (phishing vocale), dove falsi operatori cercheranno di farti installare software di controllo remoto.
Hai cliccato per errore? Se hai già aperto il link e inserito una password, non farti prendere dal panico ma agisci subito: cambia immediatamente la password dell'account coinvolto partendo dal sito ufficiale, attiva l'autenticazione a due fattori (2FA) e, se hai inserito dati di carte di credito o bancari, contatta subito il numero di emergenza della tua banca per bloccare i pagamenti.
Difesa preventiva: proteggi la tua casella con un'email temporanea
Segnalare le truffe è fondamentale, ma la strategia migliore resta impedire che il tuo indirizzo email principale finisca nelle liste compravendute dai truffatori. Ogni volta che inserisci la tua email reale per scaricare un file gratuito, ottenere un buono sconto occasionale, leggere un articolo bloccato o accedere a una rete Wi-Fi pubblica, ti esponi al rischio che quel database subisca una violazione dei dati o venga ceduto a terzi.
Per isolare la tua casella personale da queste fonti di rischio, puoi utilizzare un'email temporanea. Servizi gratuiti come FakeEmail.net ti mettono a disposizione istantaneamente un indirizzo email temporaneo pronto all'uso, senza bisogno di registrazione, password o dati personali.
Il funzionamento è pensato per la massima semplicità:
- Aprendo il sito trovi subito un indirizzo casuale su uno dei nostri domini; ti basta copiarlo e incollarlo nel modulo di iscrizione del sito che stai visitando, leggendo i messaggi in arrivo direttamente sulla stessa pagina che si aggiorna in automatico.
- Con il pulsante Modifica puoi scegliere un nome utente personalizzato e gestire fino a 10 indirizzi contemporaneamente nella stessa sessione del browser, oppure rimuoverli con il tasto Delete.
- Trattandosi di un servizio di sola ricezione (non è possibile inviare email o rispondere), sei al sicuro da qualsiasi interazione accidentale con i mittenti.
Ricorda sempre i limiti strutturali di una casella usa e getta: gli indirizzi temporanei non sono caselle private, perché chiunque conosca o indovini il nome dell'indirizzo può aprirne la posta in arrivo, e la sessione termina dopo circa due ore di inattività. Non usare mai un indirizzo temporaneo per la banca, il lavoro, i servizi sanitari o gli account che potresti dover recuperare in futuro; usalo invece come scudo per tutte le registrazioni secondarie, mantenendo il tuo vero indirizzo pulito e lontano dai radar del phishing.
Domande frequenti
Cosa succede esattamente dopo che clicco su Segnala phishing nella mia casella?
Il tuo provider di posta sposta il messaggio nella cartella spam o nel cestino e invia una copia completa dei dati tecnici del mittente ai propri sistemi di sicurezza. Se molti utenti segnalano lo stesso messaggio, il filtro blocca automaticamente l'email per milioni di altre caselle nel giro di pochi minuti.
Posso segnalare un'email di phishing alla Polizia Postale anche se non ho perso denaro?
Sì, certamente. Attraverso il portale del Commissariato di P.S. Online puoi inviare una segnalazione informativa allegando gli estremi del messaggio o l'indirizzo del sito truffaldino. Questo aiuta gli investigatori a mappare le campagne in corso e a richiedere l'oscuramento dei siti clone prima che facciano vittime.
Come faccio a inoltrare una fake email a un'azienda senza rischiare di cliccare sui link?
Non è necessario interagire con il contenuto del messaggio. Dalla lista delle email ricevute, clicca con il tasto destro del mouse sulla riga del messaggio sospetto e seleziona l'opzione Inoltra come allegato: il tuo programma di posta creerà un nuovo messaggio sicuro contenente il file originale da inviare al reparto sicurezza dell'azienda.
È rischioso anche solo aprire un'email di phishing per leggerla?
Nei moderni programmi di posta e webmail, la semplice apertura del testo di un'email raramente installa virus, a patto di non cliccare su link e non scaricare allegati. Tuttavia, l'apertura può caricare immagini invisibili (pixel di tracciamento) che avvisano il mittente che la tua casella è attiva; per evitarlo, disattiva il caricamento automatico delle immagini esterne nelle impostazioni.
Perché continuo a ricevere fake email anche se le segnalo sempre tutte?
Se il tuo indirizzo è finito in liste pubbliche a seguito di vecchie violazioni di dati (data breach), diversi gruppi di spammer continueranno a provarci usando domini sempre nuovi. Continua a segnalare i messaggi per addestrare il tuo filtro antispam e inizia a usare un'email temporanea per le nuove iscrizioni online così da non diffondere ulteriormente il tuo indirizzo principale.
Ti serve subito un indirizzo usa e getta? Ottienilo gratis con un clic, senza registrazione.
Ottieni un'email temporanea