Approfondimento · Tecnologia / Sicurezza digitale

Phishing, smishing e vishing: come riconoscere una truffa digitale e cosa fare se hai già cliccato

Email che imitano banche e servizi pubblici, SMS urgenti, telefonate di falsi operatori, QR code contraffatti e richieste di codici OTP: una guida completa per riconoscere le frodi digitali e reagire quando si è già interagito con il messaggio.

Guida aggiornata il 23 settembre 2026 · 22 min di lettura

A cura della · Come lavoriamo

Persona che verifica un messaggio sospetto mentre un portatile mostra una pagina di accesso contraffatta e un secondo telefono riceve una chiamata
Illustrazione editoriale CurioMondo generata con IA per rappresentare phishing, smishing e vishing; non è una fotografia documentaria.

Un messaggio della banca avverte che il conto sta per essere bloccato. Un SMS comunica che un pacco non può essere consegnato finché non vengono pagati pochi euro. Una telefonata apparentemente proveniente dall’istituto di credito segnala un’operazione sospetta e chiede il codice appena ricevuto. Sono pretesti diversi, ma il meccanismo può essere lo stesso: convincere la persona a compiere volontariamente l’azione che permette di sottrarre credenziali, dati o denaro.

Il phishing sfrutta soprattutto la fiducia e la fretta. L’aggressore non deve necessariamente violare un sistema complesso: può impersonare un’organizzazione affidabile e guidare la vittima verso un sito falso, un pagamento, un download o la consegna di un codice. Quando il contatto arriva via SMS si parla comunemente di smishing; quando usa la voce, di vishing. La stessa logica può passare da QR code, app di messaggistica, social network e account aziendali compromessi.

Come funziona la manipolazione

Il primo passaggio è l’impersonificazione. Nome, logo, colori, firma e struttura delle comunicazioni possono essere copiati. La presenza di una grafica curata o di un italiano corretto non dimostra quindi l’autenticità. Seguono il pretesto e la pressione: accesso anomalo, carta bloccata, pacco in giacenza, password in scadenza, rimborso o bonus.

L’urgenza ha una funzione precisa: ridurre il tempo dedicato al controllo. Il messaggio minaccia la sospensione di un servizio o promette un vantaggio disponibile solo per pochi minuti. Infine arriva la richiesta operativa: aprire un link, fare login, scaricare un allegato, installare un’app, chiamare un numero, comunicare un codice o autorizzare un pagamento.

La truffa non termina necessariamente quando la pagina viene chiusa. Credenziali e dati raccolti possono essere riutilizzati su altri servizi, combinati con informazioni pubbliche o impiegati per un secondo contatto più credibile. Per questo, dopo un errore, bisogna ricostruire con precisione ciò che è stato fatto.

Email di phishing: mittente, link e allegati

Il nome visualizzato dal programma di posta non basta. Una email può mostrare “Servizio clienti” e provenire da un dominio estraneo all’organizzazione imitata. Occorre aprire i dettagli del mittente e leggere l’indirizzo effettivo, prestando attenzione a lettere sostituite, parole aggiunte e domini insoliti.

Anche il testo visibile di un collegamento può essere diverso dalla destinazione reale. Su computer è spesso possibile vedere l’indirizzo passando il puntatore sul link; su telefono l’anteprima può comparire con una pressione prolungata, senza aprire la pagina. Per operazioni sensibili la scelta più prudente è non usare il collegamento ricevuto: aprire l’app ufficiale o digitare personalmente un indirizzo già noto.

Un allegato inatteso richiede cautela anche quando si presenta come fattura, ricevuta, curriculum o documento di lavoro. Se il file non era atteso, la provenienza va verificata tramite un canale indipendente. Le macro, gli archivi compressi, i file eseguibili e le istruzioni che chiedono di disattivare protezioni o copiare comandi sono segnali particolarmente critici.

Smishing: perché un SMS può sembrare autentico

Lo smishing applica la stessa manipolazione a SMS e messaggi. Un testo può sostenere che una carta è bloccata, un pagamento è in corso, un pedaggio non è stato saldato o una consegna richiede una piccola somma. Importi modesti e scadenze ravvicinate servono a far sembrare la scelta meno rischiosa e a spingere al click.

La posizione del messaggio nella conversazione non è una prova. Tecniche di spoofing e il modo in cui alcuni telefoni raggruppano i messaggi possono far comparire un SMS fraudolento vicino a comunicazioni autentiche. La verifica deve avvenire nell’app ufficiale o attraverso i contatti pubblicati dall’organizzazione, non rispondendo allo stesso messaggio.

Vishing, numeri falsificati e falsi operatori

Nel vishing una persona si presenta come operatore bancario, tecnico, dipendente pubblico o addetto alla sicurezza. Può conoscere nome, telefono o altri dati reali: informazioni corrette aumentano la credibilità, ma non provano l’identità di chi chiama. Anche il numero mostrato sul display può essere falsificato e non va considerato, da solo, una garanzia.

Il copione crea un’emergenza: “dobbiamo bloccare subito un pagamento” oppure “qualcuno sta entrando nel conto”. Il falso operatore mantiene la vittima al telefono, la dissuade dal contattare altri e trasforma ogni codice ricevuto in una presunta procedura di annullamento. La difesa più efficace è interrompere la chiamata e ricontattare autonomamente l’organizzazione attraverso il numero presente sulla carta, nell’app o sul sito ufficiale.

OTP e notifiche di autorizzazione

Un’OTP è una password temporanea utilizzata per confermare un accesso o un’operazione. Il fatto che arrivi sul proprio telefono non significa che debba essere letta a chi sta chiamando. Può essere proprio l’elemento che manca al truffatore per completare un login, aggiungere un dispositivo o autorizzare un pagamento.

Bisogna leggere l’intero messaggio che accompagna il codice: spesso indica l’operazione e avverte di non comunicarlo. Lo stesso principio vale per le notifiche “Approva/Rifiuta”. Non si deve approvare un’operazione per “annullarla” se l’app la descrive invece come accesso, bonifico, aggiunta di un beneficiario o attivazione di un nuovo dispositivo.

Siti contraffatti, HTTPS e QR code

Un sito fraudolento può copiare logo, menu, colori e moduli di accesso. L’elemento decisivo è il dominio, cioè la parte dell’indirizzo che identifica realmente il sito. Parole rassicuranti inserite prima del dominio autentico non cambiano il proprietario della pagina; un sottodominio lungo può inoltre nascondere la parte importante sui piccoli schermi.

Il lucchetto e HTTPS indicano che la connessione con quel sito è cifrata. Non certificano che il gestore sia la banca, il corriere o l’ente che dichiara di essere. Anche un sito fraudolento può usare HTTPS.

Un QR code rende meno visibile la destinazione. Prima di proseguire bisogna controllare l’anteprima dell’indirizzo, soprattutto se il codice è stato ricevuto senza richiesta, è applicato sopra un altro adesivo o conduce a un login o pagamento. Se il QR riguarda un servizio conosciuto, è più sicuro aprire direttamente l’app ufficiale.

I segnali da controllare insieme

Nessun segnale isolato identifica ogni truffa. Errori grammaticali possono essere sospetti, ma un testo perfetto non è una prova di autenticità. Allo stesso modo, conoscere il nome della vittima o alcune sue operazioni non rende affidabile l’interlocutore.

Hai solo aperto il link

Chiudi la pagina e non scaricare file, concedere autorizzazioni o accettare notifiche. Controlla l’elenco dei download e le autorizzazioni del browser. Un semplice click non equivale automaticamente alla compromissione dell’account, ma il rischio cambia se la pagina ha avviato un download, richiesto l’installazione di un profilo o sfruttato un dispositivo non aggiornato.

Se è stato scaricato un file, non aprirlo. Mantieni il dispositivo aggiornato ed esegui i controlli di sicurezza previsti dal sistema operativo o dall’organizzazione per cui lavori. Su un dispositivo aziendale, informa tempestivamente il referente IT: intervenire presto può limitare l’impatto.

Hai inserito username e password

Raggiungi il servizio autentico dall’app o digitando l’indirizzo conosciuto e cambia subito la password. Se la stessa credenziale è stata riutilizzata altrove, sostituiscila anche sugli altri account, iniziando da email, banca, identità digitale e servizi che consentono il recupero delle password.

Controlla accessi recenti, dispositivi collegati, sessioni attive, metodi di recupero e impostazioni modificate. Nella posta elettronica verifica anche regole di inoltro, filtri e indirizzi delegati: un aggressore può usarli per continuare a leggere i messaggi anche dopo il cambio password. Attiva l’autenticazione a più fattori dove disponibile e revoca le sessioni che non riconosci.

Hai comunicato carta, OTP o dati bancari

Contatta immediatamente la banca o l’emittente attraverso canali ufficiali, non tramite il numero contenuto nel messaggio sospetto. Spiega quali dati sono stati forniti e verifica transazioni, beneficiari, dispositivi e autorizzazioni. Segui le indicazioni sull’eventuale blocco o sostituzione della carta.

Se hai comunicato un OTP, non aspettare che compaia un addebito: il codice può avere autorizzato un accesso o una modifica già in corso. La banca deve conoscere anche l’orario del contatto e il testo della notifica ricevuta, perché questi elementi aiutano a capire quale operazione sia stata tentata.

Hai installato un’app o condiviso lo schermo

Interrompi il contatto con il presunto operatore. I programmi di controllo remoto, le autorizzazioni di accessibilità, la lettura delle notifiche e i profili di amministrazione possono consentire di osservare lo schermo o impartire comandi. Se sono coinvolti conti finanziari, contatta la banca da un dispositivo o canale affidabile.

Rimuovere l’app può non essere sufficiente se sono state concesse autorizzazioni estese o inserite credenziali mentre la condivisione era attiva. Controlla amministratori del dispositivo, profili installati, app con accessibilità, inoltro delle chiamate e account aggiunti. Nei casi più seri chiedi assistenza a un professionista qualificato o al supporto ufficiale del produttore.

Hai effettuato un pagamento o un bonifico

Contatta subito la banca o il prestatore di pagamento e comunica data, ora, importo, beneficiario, modalità e origine della frode. Chiedi quali azioni siano ancora possibili sulla specifica operazione. La possibilità di blocco, richiamo o contestazione dipende dal tipo di pagamento e dallo stato in cui si trova: la rapidità conta, ma non va promessa una restituzione certa.

Conserva SMS, email, screenshot, numeri chiamanti, ricevute, IBAN, indirizzi web e conversazioni. Non cancellare le prove e valuta la segnalazione alle autorità competenti. Diffida di chi promette di recuperare il denaro dietro un nuovo pagamento: le vittime possono essere ricontattate con una seconda frode, detta recovery scam.

Hai inviato documenti personali

Conserva la documentazione dell’accaduto e rivolgiti alle autorità competenti per valutare le misure appropriate. Nei mesi successivi controlla comunicazioni, account e richieste anomale: i documenti possono essere riutilizzati per impersonificazione, apertura di rapporti o tentativi di recupero account.

Cosa non fare dopo la scoperta

Creare un canale indipendente

La regola più importante è separare la verifica dal contatto ricevuto. Apri direttamente l’app ufficiale, digita il sito conosciuto o usa il numero presente sulla carta e nei documenti ufficiali. Se la richiesta proviene apparentemente da un collega o fornitore, verifica tramite un recapito già registrato, non con quello indicato nella nuova email.

Per modifiche finanziarie importanti, come un nuovo IBAN, le organizzazioni dovrebbero richiedere una seconda verifica e la conferma di due persone. È una difesa fondamentale contro il Business Email Compromise, nel quale l’aggressore impersona un dirigente, un cliente o un fornitore per deviare pagamenti.

Password, password manager e autenticazione a più fattori

Una password sottratta diventa più pericolosa quando è riutilizzata. Credenziali uniche impediscono che un singolo phishing apra automaticamente altri account. Un password manager può generarle e conservarle e offre anche un segnale utile: se non propone l’autocompletamento su una pagina, il dominio potrebbe non essere quello salvato.

L’autenticazione a più fattori riduce il rischio legato alla sola password, ma non rende impossibile il phishing. I truffatori possono chiedere OTP o indurre ad approvare notifiche. Quando disponibile, un metodo resistente al phishing, come passkey o chiave di sicurezza, evita la comunicazione manuale di un codice e lega l’accesso al dominio corretto.

Intelligenza artificiale, voce e messaggi convincenti

Testi, immagini e voci sintetiche rendono meno affidabile la vecchia regola “se è scritto male, è falso”. Un tentativo può usare italiano corretto, tono professionale e informazioni personalizzate. Una voce familiare o una videochiamata breve non devono sostituire la verifica quando vengono chiesti denaro, credenziali o segreti.

In famiglia o in azienda può essere utile concordare una parola di verifica e una procedura: interrompere la conversazione, richiamare un numero conosciuto e chiedere conferma a un secondo contatto. La sicurezza deve basarsi sul canale e sull’operazione, non solo sull’apparenza.

Checklist prima di un’operazione sensibile

  1. Mi aspettavo questa comunicazione?
  2. Sto usando un’app, un dominio o un numero ottenuto indipendentemente?
  3. Mi stanno mettendo fretta o chiedendo segretezza?
  4. L’operazione descritta coincide con ciò che appare nell’app e nel messaggio OTP?
  5. Sto per comunicare password, codice, carta o documento?
  6. Posso chiudere la conversazione e richiamare il contatto ufficiale?
  7. Per un pagamento, ho verificato beneficiario e IBAN con un secondo canale?

Domande frequenti

Se un’email ha il logo della banca è sicura?

No. Logo, firma e grafica possono essere copiati. Bisogna controllare dominio, richiesta e canale.

HTTPS significa che il sito è affidabile?

No. Significa che la connessione al sito è cifrata, non che il proprietario sia legittimo.

Ho cliccato: sono stato hackerato?

Non necessariamente. Inserimento di dati, download, installazioni e autorizzazioni cambiano il livello di rischio. Chiudi la pagina e ricostruisci esattamente le azioni compiute.

Cosa faccio se ho dato la password?

Cambiala dal servizio autentico, revoca le sessioni, controlla i metodi di recupero e sostituisci le password identiche usate altrove.

Cosa faccio se ho dato carta o OTP?

Contatta subito la banca o il servizio interessato dai canali ufficiali e controlla operazioni, dispositivi e autorizzazioni.

Cosa faccio se ho già inviato denaro?

Contatta immediatamente il prestatore di pagamento, conserva tutte le prove e valuta la segnalazione alle autorità. Non pagare chi promette un recupero garantito.

La domanda che interrompe la truffa

Il phishing funziona quando trasforma una situazione ordinaria in un’emergenza. Un logo può essere copiato, un nome imitato, un sito riprodotto e un numero falsificato. La domanda più utile non è “sembra autentico?”, ma “posso dimostrare attraverso un canale indipendente che questa richiesta è autentica?”. Fermarsi, chiudere il contatto e verificare separatamente spezza il meccanismo psicologico su cui si basa la frode.

Fonti consultate

Redazione CurioMondo · Come lavoriamo
Testo originale CurioMondo. Pubblicato e aggiornato il 23 settembre 2026, ore italiane.
Illustrazione editoriale CurioMondo generata con IA; non è una fotografia documentaria.