Come riconoscere un'email di phishing: 12 segnali da memorizzare
Dai domini sosia ai link che puntano altrove, fino alla psicologia dell'avviso di «accesso insolito»: come leggere un'email da investigatore.
Leggi la guida →ScamSense è un piccolo blog indipendente che spiega i trucchi usati nelle email di phishing, nei negozi online falsi, nelle proposte di investimento e nei messaggi che annunciano che «il tuo account è stato sospeso». Ogni guida è scritta in italiano semplice e indica i segnali concreti che puoi verificare in meno di un minuto.
Le truffe cambiano storia, ma non meccanica. Se un messaggio presenta due o più di questi elementi, fermati un attimo.
«Il tuo conto verrà chiuso entro 24 ore.» «Restano solo tre pezzi.» La pressione serve a impedirti di controllare. Una banca, un'agenzia fiscale o un corriere veri ti lasceranno sempre richiamare a un numero che hai trovato da solo.
Codici usa e getta, PIN, frasi di recupero e sessioni di accesso remoto sono le chiavi di tutto. Nessun operatore legittimo ne ha bisogno. Chi te li chiede è un criminale oppure è formato malissimo: in entrambi i casi, fermati.
Buoni regalo, criptovalute, bonifici verso una persona fisica o pagamenti «tra amici» hanno una cosa in comune: una volta inviati, il denaro è quasi impossibile da recuperare. È esattamente per questo che te li chiedono.
«Non dire alla banca a cosa serve questo bonifico.» «Teniamo questo investimento tra noi.» L'isolamento è uno strumento. Una sola frase detta a un amico, a un collega o allo sportello manda in pezzi quasi tutti questi copioni.
Nove approfondimenti costruiti su ciò che puoi davvero verificare: l'indirizzo del mittente, il metodo di pagamento, i documenti, i tempi.
Dai domini sosia ai link che puntano altrove, fino alla psicologia dell'avviso di «accesso insolito»: come leggere un'email da investigatore.
Leggi la guida →Pacchi non consegnati, pedaggi non pagati, messaggi «Ciao mamma» da un numero nuovo. Perché l'SMS è il canale più facile da falsificare e l'unica abitudine che lo neutralizza.
Leggi la guida →Undici controlli da fare prima di inserire i dati della carta: età del dominio, contatti, pagine legali, foto riciclate, metodi di pagamento e recensioni.
Leggi la guida →Pop-up che bloccano il browser, sedicenti operatori di grandi aziende software e la sessione di accesso remoto che si trasforma in un bonifico.
Leggi la guida →Piattaforme di trading finte, rendimenti «garantiti», commissioni di prelievo che non finiscono mai e la truffa del recupero fondi che arriva dopo.
Leggi la guida →Perché la videocamera non funziona mai, perché l'emergenza arriva sempre dopo l'affetto e come parlarne con una persona a cui tieni.
Leggi la guida →Truffe «a task», assegni con sovrapagamento, reclutamento di prestanome e colloqui svolti interamente in chat. Come verificare che un datore di lavoro esista.
Leggi la guida →Perché riusare le password è il rischio più grande, a cosa serve davvero un gestore di password e quale secondo fattore scegliere quando puoi.
Leggi la guida →Cosa fare nella prima ora, nel primo giorno e nella prima settimana: bloccare i pagamenti, mettere in sicurezza gli account, denunciare ed evitare la seconda truffa.
Leggi la guida →Non servono competenze tecniche. Serve una routine che separi il messaggio dall'azione che ti chiede di compiere.
Non agire mai dentro l'email, l'SMS o il pop-up che ti ha contattato. Chiudilo. Apri l'app della tua banca o digita tu stesso l'indirizzo del sito.
Chiama il numero stampato sulla tua carta o pubblicato sul sito ufficiale, non quello contenuto nel messaggio. Se la comunicazione è autentica, la troverai comunque arrivando per la tua strada.
Racconta la richiesta a un'altra persona prima di pagare. I copioni che reggono nella tua testa raramente sopravvivono a una frase detta a qualcun altro.
Le domande che i lettori ci pongono più spesso.
Sì. Il nome del mittente di un SMS è un'etichetta, non un'identità verificata, e su molte reti può essere impostato con qualsiasi testo. I messaggi con etichetta falsificata vengono raggruppati dal telefono nella conversazione già esistente con quel nome, quindi un messaggio fraudolento può comparire subito sotto quelli autentici. Considera la conversazione come una prova nulla: verifica dall'app della banca.
No. Il lucchetto indica che la connessione è cifrata, non che il proprietario sia onesto. I certificati sono gratuiti e si ottengono in pochi minuti, quindi i criminali li usano di routine. La cifratura protegge i dati durante il transito, ma non dice nulla su chi li riceve.
Aprire un messaggio, su un dispositivo aggiornato, comporta di solito un rischio basso. Il rischio sta in ciò che fai dopo: cliccare un link, aprire un allegato, attivare le macro di un documento o rispondere fornendo informazioni. Cancellala e vai avanti — e non usare mai il link «disiscriviti» in un messaggio che ritieni fraudolento, perché conferma che il tuo indirizzo è attivo.
Quasi sempre no. Le truffe del recupero fondi colpiscono chi è già stato vittima, spesso usando elenchi venduti tra gruppi criminali. Il recupero autentico passa dalla tua banca, dal circuito della carta o dalle forze dell'ordine: nessuno di questi ti telefona a freddo e nessuno chiede un anticipo. Vedi la nostra checklist di recupero.
Pubblichiamo informazioni divulgative di carattere generale e non possiamo fornire consulenza su casi individuali, esaminare documenti o contattare qualcuno per tuo conto. Per una truffa in corso, rivolgiti al numero antifrode della tua banca e alle autorità competenti. Vedi le nostre avvertenze per i dettagli.