La pressione di un link che promette rimborsi, l’ansia di un SMS che minaccia il blocco dell’account, l’istinto di cliccare. Il phishing e lo smishing si nutrono di fretta e abitudine. Una difesa efficace nasce da procedure semplici e ripetibili, che trasformano il dubbio in controllo. Qui vengono raccolti segnali concreti, impostazioni chiave e esercizi guidati per allenare l’occhio e la mano, dal primo sguardo alla casella di posta fino alla gestione degli allegati.
Obiettivo: ridurre la superficie di attacco con regole pratiche. Si parte dal riconoscimento di link malevoli e domini clone si prosegue con filtri e autenticazione a due fattori si chiude con simulazioni brevi per consolidare i gesti. Nessuna teoria superflua, solo passaggi misurabili.
Riconoscere link malevoli: controlli da fare in 10 secondi
Prima regola: non cliccare.
Passare il mouse sul link (o tenere premuto su smartphone) per visualizzare l’URL completo. Segnali d’allarme: dominio principale diverso dal brand atteso, sottodomini anomali (), caratteri confondenti ( con i maiuscola al posto di elle), URL accorciati non verificati. Usare un verificatore di URL in sandbox o aprire l’anteprima in una scheda in incognito senza autenticarsi.
Controllare il protocollo HTTPS non basta: il lucchetto indica cifratura, non affidabilità del sito. Quando il link arriva via SMS riscriverlo a mano in una ricerca, senza aprirlo, per confrontare il dominio con quello ufficiale.
Domini clone: come smascherarli in 30 secondi
Il dominio autentico è l’ultimo blocco prima della prima barra: in https:///login il dominio è . I cloni usano varianti minime: banca.support TLD insoliti o trattini aggiunti. Verifiche rapide: cercare il nome della società e il dominio nell’app ufficiale o nelle comunicazioni contrattuali; usare WHOIS per vedere data di registrazione (domini neonati sospetti); controllare la coerenza delle pagine legali (privacy, cookie) e del footer aziendale. Se l’accesso parte da un link ricevuto, chiudere tutto e digitare manualmente l’indirizzo nel browser o raggiungere il servizio dall’app già installata.
Urgenze fasulle: riconoscere la leva psicologica
La truffa spinge su urgenza autorità e scarsità: “conto bloccato”, “offerta scade”, “azione immediata”. Contromosse operative: introdurre un ritardo deliberato di 2 minuti prima di agire; cambiare canale per verificare (se arriva un’email, chiamare il numero sul sito ufficiale; se arriva un SMS, controllare nell’app). Diffidare da richieste di OTP reset credenziali e dati sensibili via link. Cercare errori sottili: saluti generici, loghi compressi, tono aggressivo o eccessivamente amichevole. Stabilire una “regola rossa”: qualsiasi messaggio che chiede di autenticarsi da un link ricevuto si scarta a priori, indipendentemente dalla forma.
Settaggi di sicurezza su email e smartphone
Nella webmail attivare filtri antispam avanzati, bloccare domini interi, abilitare l’anteprima senza download automatico di immagini, segnalare manualmente i messaggi sospetti per allenare il filtro. Abilitare il DMARC/SPF/DKIM dove disponibile negli account gestiti o scegliere provider che li supportano. Su smartphone disattivare l’anteprima dei link negli SMS se genera auto-caricamento, attivare il filtro mittenti sconosciuti, bloccare l’installazione da origini sconosciute su Android, mantenere il SO e le app aggiornati, usare un browser con protezione anti-phishing attiva. Impostare notifiche di sicurezza delle app bancarie e abilitare l’avviso per nuovi dispositivi collegati all’account.
Autenticazione a due fattori: scelte e impostazione
La 2FA riduce l’impatto del furto di password. Priorità d’uso: app OTP (TOTP) su dispositivo principale; in alternativa, chiavi hardware FIDO2 per gli account più critici; evitare l’SMS come unico secondo fattore se possibile. Procedura consigliata: aggiungere due metodi 2FA diversi (app + chiave), generare codici di recupero e salvarli in un password manager rimuovere numeri di telefono come fallback dove consentito. Attivare notifiche di login e protezione del numero con PIN/PUK presso l’operatore per ridurre il rischio di SIM swap. Per gli accessi da browser, abilitare il controllo device-based e rivedere periodicamente i dispositivi attendibili.
Allegati e download: procedure sicure e sandbox
Non aprire mai allegati eseguibili o archivi compressi da mittenti inattesi. Segnali sospetti: doppie estensioni (.pdf.exe), richieste di abilitare macro password fornite nel testo del messaggio, nomi generici (fattura, documento, foto). Procedura: scaricare in una cartella quarantena scansionare con antivirus aggiornato e, se disponibile, analizzare in una VM/sandbox isolata. Per PDF e Office aprire in viewer sicuri con macro disabilitate. Evitare di caricare documenti riservati in scanner online se non strettamente necessario. Quando in dubbio, richiedere conferma al mittente tramite canale alternativo prima di aprire o eseguire.
Simulazioni pratiche: tre esercizi guidati
Esercizio 1 – Link e dominio creare tre URL fittizi che imitano un brand (uno legittimo digitato correttamente, uno con typosquatting uno con sottodominio fuorviante). Senza cliccare, identificare il dominio principale e classificare il rischio. Cronometrare: obiettivo 30 secondi. Esercizio 2 – Urgenza scrivere un finto SMS di allerta conto bloccato. Applicare la regola rossa non usare il link, aprire l’app ufficiale e verificare lo stato dell’account. Annotare l’esito. Esercizio 3 – Allegato prendere un vecchio allegato sospetto, salvarlo in quarantena scansionarlo e aprirlo in viewer sicuro. Documentare ogni passaggio con screenshot per creare una checklist personale.
Check operativo quotidiano (5 minuti): 1) occhiata agli header insoliti nei messaggi; 2) verifica dei link su URL preview; 3) aggiornamento di browser e app critiche; 4) revisione degli accessi recenti sugli account principali; 5) backup incrementale. Ripetere questi gesti consolida l’attenzione e riduce l’impatto dell’errore umano.
