Sicurezza delle email

Come Riconoscere una Fake Email: 12 Segnali di Phishing

Illustrazione di una busta da lettera digitale sotto una lente d'ingrandimento che rivela un amo da pesca nascosto.
In questa pagina
  1. Perché i criminali informatici inviano email false
  2. 12 campanelli d'allarme per riconoscere una fake email
  3. Tabella rapida di verifica: email autentica vs phishing
  4. Come verificare in sicurezza un messaggio sospetto
  5. Cosa fare se hai cliccato su un link o aperto un allegato
  6. Proteggi la tua casella principale con un'email temporanea

Per capire subito se ti trovi davanti a una fake email, controlla l'indirizzo completo del mittente (non fermarti al nome visualizzato), passa il mouse sui link senza cliccare per vedere dove portano davvero e diffida di qualsiasi richiesta urgente di denaro o password. I criminali informatici puntano sulla fretta e sulla paura per spingerti ad agire prima di riflettere. Imparare a individuare le piccole incongruenze tecniche e di linguaggio ti permette di neutralizzare quasi tutti i tentativi di phishing prima che facciano danni.

Perché i criminali informatici inviano email false

Dietro l'invio massiccio di email contraffatte c'è un obiettivo molto semplice: ottenere con l'inganno ciò che sarebbe troppo difficile rubare forzando i sistemi informatici. È molto più rapido convincere una persona a digitare la propria password su una pagina falsa che violare i server di una banca o di un corriere espresso.

Chi progetta queste campagne cerca principalmente tre cose:

  • Credenziali di accesso: username, password e codici temporanei (OTP) per entrare nei tuoi conti bancari, nei profili social, nella posta elettronica o nei portali della pubblica amministrazione.
  • Dati finanziari e personali: numeri di carte di credito, codici IBAN, copie di documenti d'identità e codici fiscali da rivendere o usare per furti d'identità.
  • Accesso al tuo dispositivo: indurti a scaricare un file malevolo (malware o ransomware) che blocca il computer o spia le tue attività quotidiane.

12 campanelli d'allarme per riconoscere una fake email

Anche i falsi meglio confezionati presentano dei punti deboli. Prima di interagire con qualsiasi messaggio inatteso, passa in rassegna questi dodici segnali rivelatori.

1. Il nome visualizzato non coincide con l'indirizzo reale del mittente

Quando ricevi un messaggio, il programma di posta mostra in evidenza un "nome visualizzato" (ad esempio Servizio Clienti Poste o Supporto Netflix). Chiunque può impostare qualsiasi testo in quel campo. Se fai clic o tocchi il nome del mittente per espandere i dettagli, vedrai l'indirizzo effettivo racchiuso tra parentesi angolari.

Se il messaggio afferma di provenire dalla tua banca ma l'indirizzo dopo la chiocciola è qualcosa come @notifiche-sicurezza-clienti.com oppure un account gratuito generico, sei di fronte a una truffa.

2. Domini sosia e piccoli errori di battitura (Typosquatting)

I truffatori più abili registrano domini web che imitano visivamente quelli dei marchi famosi. Possono sostituire la lettera "o" con uno zero (amaz0n.it), affiancare una "r" e una "n" per farle sembrare una "m", oppure aggiungere parole rassicuranti con un trattino, come assistenza-clienti-inps.org.

Leggi sempre il dominio lettera per lettera, concentrandoti sulla parte immediatamente precedente al punto finale (.it, .com, .eu). Quella è la vera radice del sito da cui proviene il messaggio.

3. Un senso di estrema urgenza o minacce

"Il tuo conto verrà sospeso tra 24 ore", "Ultimo avviso prima del blocco della carta", "Pacco in giacenza: paga entro oggi per evitare la restituzione". Queste frasi servono a innescare una reazione emotiva immediata.

Le aziende serie e gli enti pubblici non chiudono un profilo né annullano un servizio vitale nel giro di poche ore senza preavviso. Quando un messaggio ti mette fretta, fermati e fai un respiro profondo: la fretta è lo strumento principale del truffatore.

4. Saluti generici o basati sull'indirizzo email

Molte campagne di phishing vengono spedite a migliaia di indirizzi contemporaneamente. Non conoscendo il tuo vero nome, i mittenti usano formule vaghe come "Gentile Cliente", "Caro Utente" o "Attenzione titolare dell'account".

A volte il sistema automatico inserisce la prima parte del tuo indirizzo email dopo la parola "Ciao" (ad esempio, Ciao mario.rossi84). Una banca, un fornitore di luce e gas o un servizio a cui sei regolarmente iscritto si rivolge quasi sempre a te con il tuo nome e cognome reali.

5. Link ingannevoli che portano a siti estranei

Il testo blu sottolineato o il pulsante colorato su cui c'è scritto "Accedi alla tua area riservata" può nascondere un indirizzo web completamente diverso. Su computer, ti basta appoggiare la freccia del mouse sopra il link (senza cliccare) per vedere apparire l'URL reale in un riquadro o nell'angolo in basso a sinistra dello schermo. Su smartphone e tablet, tieni premuto il dito sul link per un secondo finché non compare l'anteprima dell'indirizzo.

Fai molta attenzione anche agli accorciatori di URL o ai link lunghissimi pieni di sottodomini strani: un'azienda legittima indirizza sempre i propri utenti verso il proprio dominio ufficiale. Se hai dubbi su come appaiono queste truffe nei negozi online, leggi la nostra guida su come riconoscere una finta email di Amazon e cosa fare.

6. Richieste dirette di password, PIN o codici temporanei

Nessun istituto di credito, corriere, piattaforma di e-commerce o ente statale ti chiederà mai di inviare la tua password, il PIN della carta o il codice ricevuto via SMS rispondendo a un'email o compilando un modulo allegato. Se un messaggio ti chiede di "confermare le tue credenziali per aggiornare i sistemi di sicurezza", cancellalo subito.

7. Allegati insoliti o con formati rischiosi

Le email che parlano di una "fattura non pagata", di una "ricevuta di bonifico" o di un "documento riservato" contengono spesso allegati progettati per compromettere il computer. Diffida in modo assoluto dei file compressi (.zip, .rar), dei programmi eseguibili (.exe, .scr) e delle immagini disco (.iso).

Persino i documenti apparentemente innocui come i file HTML o i PDF possono nascondere un'insidia: i file .html aprono nel tuo browser una finta pagina di login salvata in locale, mentre i PDF contengono spesso un grosso pulsante "Visualizza documento protetto" che ti rimanda a un sito di phishing.

8. Errori grammaticali, traduzioni rigide o grafica incoerente

Sebbene i programmi di traduzione automatica e di scrittura assistita abbiano ridotto gli strafalcioni più evidenti, molte fake email mostrano ancora costruzioni di frasi innaturali in italiano, punteggiatura fuori posto o un uso incoerente del "tu" e del "Lei" nello stesso paragrafo. Anche i loghi sgranati, i caratteri tipografici diversi tra una riga e l'altra o i colori leggermente sbagliati rispetto al marchio originale sono chiari indizi di una copia artigianale.

9. Promesse di rimborsi, premi o regali inaspettati

La leva opposta alla paura è l'entusiasmo. Comunicazioni che annunciano un rimborso fiscale immediato, un buono spesa vinto in un concorso a cui non hai mai partecipato o un pacco regalo bloccato in dogana che richiede solo "2 euro di spese di spedizione" sono trappole classiche. Quei due euro servono solo a farti digitare i numeri della tua carta di credito su una pagina controllata dai truffatori.

10. Assenza di riferimenti di contatto verificabili

Le comunicazioni commerciali e di servizio autentiche riportano nel piè di pagina (il footer) i dati societari completi, la sede legale, la partita IVA e le indicazioni sul trattamento dei dati secondo il GDPR. Le email contraffatte presentano spesso un fondo pagina spoglio, privo di numeri di telefono reali o con link alle "Note legali" che non sono nemmeno cliccabili.

11. Richieste insolite da parte di colleghi o superiori

Nel contesto lavorativo è molto diffusa la cosiddetta "truffa del CEO" (o Business Email Compromise). Ricevi un messaggio che sembra arrivare dal titolare della tua azienda o da un responsabile amministrativo: sostiene di essere in riunione, di non poter parlare al telefono e ti chiede di effettuare con urgenza un bonifico a un nuovo fornitore o di acquistare dei codici di carte regalo. Verifica sempre a voce o tramite i canali interni aziendali prima di muovere un solo centesimo.

12. Avvisi di sicurezza del tuo programma di posta

I moderni fornitori di posta elettronica verificano automaticamente la firma digitale dei messaggi in arrivo. Se vedi comparire un banner giallo o rosso in cima all'email che ti avverte che "non è stato possibile verificare il mittente" o che il messaggio somiglia a tentativi di phishing già segnalati, prendilo molto sul serio. Per chi vuole approfondire i controlli tecnici dietro le quinte, abbiamo spiegato in modo semplice come leggere le intestazioni (header) delle email per scoprire da dove proviene davvero un messaggio.

Regola d'oro: se un'email riguarda i tuoi soldi, i tuoi documenti o la sicurezza di un account, non usare mai i link contenuti nel messaggio. Chiudi la posta, apri il browser e accedi al sito ufficiale digitando tu stesso l'indirizzo o usando i tuoi segnalibri.

Tabella rapida di verifica: email autentica vs phishing

Usa questo schema di confronto ogni volta che un messaggio ti lascia qualche dubbio.

Elemento da controllareEmail autenticaFake email (Phishing)
Indirizzo del mittenteCorrisponde esattamente al dominio ufficiale dell'azienda (es. @azienda.it).Usa domini alterati, numeri al posto di lettere o servizi di posta gratuiti.
Tono del messaggioInformativo, calmo, con tempi ragionevoli per eventuali azioni.Allarmista, minaccioso o eccessivamente entusiasta; impone di agire subito.
Destinazione dei linkL'anteprima del link mostra una pagina chiara sul sito ufficiale.Il link porta a un dominio sconosciuto, a un indirizzo IP o è mascherato da un accorciatore.
Richiesta di datiTi invita ad accedere autonomamente alla tua area riservata o all'app.Chiede password, codici OTP o numeri di carta direttamente o tramite allegati.
AllegatiAssenti o in formato standard preannunciato (es. bolletta PDF abituale).Archivi .zip, file .html, eseguibili o PDF che costringono a cliccare su un link esterno.

Come verificare in sicurezza un messaggio sospetto

Quando ricevi un avviso che potrebbe essere vero — ad esempio la notifica di un accesso insolito o di una consegna in arrivo — non c'è bisogno di tirare a indovinare. Puoi accertarti della sua autenticità senza correre alcun rischio seguendo quattro passaggi pratici:

  1. Passa da un canale indipendente: apri l'applicazione ufficiale sul tuo telefono (quella della banca, delle Poste o del negozio online) oppure digita l'indirizzo del sito web nel browser. Se c'è davvero un problema con un pagamento o una spedizione, troverai una notifica ben visibile nella tua area personale.
  2. Cerca il testo su un motore di ricerca: copia una frase specifica dell'email (senza i tuoi dati personali) e incollala su un motore di ricerca aggiungendo la parola "truffa" o "phishing". Spesso altri utenti hanno già ricevuto lo stesso identico messaggio e lo hanno segnalato nei forum o sui siti di tutela dei consumatori.
  3. Chiama il numero ufficiale: se il messaggio contiene un numero di telefono da contattare per "bloccare l'operazione", non chiamarlo mai (risponderà un complice del truffatore). Cerca il numero verde ufficiale sul retro della tua carta di pagamento o sul sito istituzionale dell'azienda.
  4. Esamina i dettagli tecnici: se usi il computer, apri i dettagli del messaggio per verificare i campi Da (From), Rispondi a (Reply-To) e Firmato da (Signed-by). Se il campo "Rispondi a" mostra un indirizzo diverso da quello del mittente, è quasi certamente un tentativo di raggiro.

Capita a tutti un momento di distrazione, soprattutto quando si legge la posta dallo smartphone mentre si fa altro. Se ti rendi conto di aver fatto clic su un collegamento fasullo, la tempestività fa tutta la differenza.

Attenzione: il semplice fatto di aver aperto l'email o di aver visitato la pagina web di solito non basta a rubare le tue password, a meno che tu non abbia digitato dei dati nel modulo o scaricato e avviato un file.

Ecco le azioni da compiere subito in base a ciò che è successo:

  • Se hai inserito username e password: vai immediatamente sul sito vero del servizio (usando un altro dispositivo, se possibile) e cambia la password. Se usavi quella stessa password anche su altri siti o per la tua casella email, cambiala ovunque. Attiva subito l'autenticazione a due fattori (2FA).
  • Se hai inserito i dati della carta o del conto: chiama immediatamente il numero di emergenza della tua banca per bloccare la carta di credito o di debito e disconnettere le sessioni attive dell'home banking. Controlla la lista movimenti e segnala ogni operazione non autorizzata.
  • Se hai scaricato e aperto un allegato: scollega subito il computer o il telefono da Internet (disattiva il Wi-Fi e la connessione dati oppure stacca il cavo di rete). Questo impedisce a un eventuale programma malevolo di inviare i tuoi file all'esterno. Avvia una scansione completa con un programma antivirus aggiornato.
  • Segnala il tentativo di truffa: contrassegna il messaggio come phishing nel tuo programma di posta per aiutare i filtri a proteggere gli altri utenti. Puoi leggere la nostra guida dettagliata su come segnalare il phishing e le email false. In Italia, se hai subito un danno economico o un furto di dati, presenta denuncia presso il portale della Polizia Postale (Commissariato di P.S. Online) e consulta le schede informative del Garante per la protezione dei dati personali per difendere la tua identità digitale.

Proteggi la tua casella principale con un'email temporanea

Ti sei mai chiesto come fanno i criminali informatici a ottenere il tuo indirizzo email? Nonostante le tutele previste dal GDPR in Europa, basta iscriversi a qualche concorso a premi, scaricare una guida gratuita o registrarsi su un piccolo sito poco protetto perché il proprio indirizzo finisca in archivi ceduti a terzi o esposti durante una violazione di dati (data breach).

Meno siti conoscono il tuo vero indirizzo, meno fake email riceverai nella tua casella di tutti i giorni. Per ridurre la tua superficie di attacco online, abituati a separare le comunicazioni importanti dalle registrazioni occasionali.

Quando un sito web ti chiede un indirizzo email solo per farti leggere un articolo, scaricare un file, ottenere un codice sconto immediato o provare uno strumento online, puoi usare il servizio gratuito di FakeEmail.net. Ecco come ti aiuta nella pratica:

  • Zero dati personali: non serve alcuna registrazione, password o dato anagrafico. Aprendo la pagina trovi subito un indirizzo casuale pronto da copiare e incollare.
  • Controllo immediato: i messaggi in arrivo compaiono automaticamente sulla stessa schermata. Puoi scegliere il nome utente che preferisci tramite il pulsante "Modifica", gestire fino a 10 indirizzi nella stessa sessione del browser o usare il codice QR (valido per un'ora) per aprire la stessa casella sul telefono.
  • Niente code di spam: si tratta di un servizio di sola ricezione (non permette di inviare o rispondere alle email) legato alla sessione del tuo browser, che si chiude dopo circa due ore di inattività. Se il sito a cui ti sei appena iscritto dovesse vendere la sua lista di contatti o subire un furto di dati, la tua vera casella di posta rimarrà completamente al sicuro.

Ricorda sempre che gli indirizzi temporanei non sono caselle private: chiunque conosca o indovini un indirizzo può aprirne la posta in arrivo. Non usarli mai per la banca, il lavoro, la sanità o per account che dovrai recuperare in futuro; riservali a tutte quelle situazioni quotidiane in cui non vuoi lasciare in giro il tuo recapito reale.

Domande frequenti

Posso prendere un virus solo aprendo una fake email?

Nella stragrande maggioranza dei casi no: i moderni programmi di posta e servizi webmail bloccano l'esecuzione automatica di codici pericolosi alla semplice lettura del testo. Il rischio reale nasce quando fai clic su un link all'interno del messaggio o quando scarichi e apri un file allegato.

Come fanno i truffatori a conoscere il mio vero nome e numero di telefono?

Queste informazioni provengono quasi sempre da vecchie violazioni di dati (data breach) subite da negozi online, social network o servizi a cui ti eri registrato anni fa. I criminali incrociano questi elenchi pubblici o venduti illegalmente per confezionare email di phishing personalizzate (spear phishing) che sembrano molto più credibili.

Cosa significa se ricevo un'email sospetta inviata dal mio stesso indirizzo?

Non significa che abbiano violato la tua casella di posta. Si tratta di una tecnica chiamata 'email spoofing': il mittente falsifica l'intestazione del messaggio facendolo apparire come se partisse dal tuo stesso indirizzo, spesso per spaventarti e farti credere di avere il controllo del tuo computer.

Qual è la differenza tra una fake email di phishing e un'email temporanea?

Nel linguaggio comune l'espressione 'fake email' viene usata per due concetti opposti. Da un lato indica un messaggio fraudolento (phishing) inviato dai truffatori per rubare dati; dall'altro indica un servizio legittimo di posta usa e getta, come FakeEmail.net, che gli utenti utilizzano per proteggere la propria privacy durante le iscrizioni online.

Perché il filtro antispam non ha bloccato l'email falsa?

I truffatori cambiano continuamente i domini di invio, modificano le parole chiave nel testo e talvolta sfruttano account reali compromessi per aggirare i controlli automatici. Anche i migliori filtri antispam lasciano passare qualche messaggio nuovo prima che venga segnalato dagli utenti.

Ti serve subito un indirizzo usa e getta? Ottienilo gratis con un clic, senza registrazione.

Ottieni un'email temporanea

Appassionato di tecnologia e content strategist sempre aggiornato su trasformazione digitale, IA e strumenti emergenti. È specializzato nel tradurre innovazioni complesse in consigli pratici e accessibili a tutti. Quando non scrive, è facile trovarlo a testare nuove app di produttività davanti a una tazza di caffè.

Scritto con il supporto dell'IA e verificato secondo i nostri standard editoriali. Politica editoriale

Continua a leggere