{"id":436,"date":"2025-10-24T04:31:37","date_gmt":"2025-10-24T04:31:37","guid":{"rendered":"https:\/\/www.nextred.it\/web\/?p=436"},"modified":"2025-10-24T04:31:40","modified_gmt":"2025-10-24T04:31:40","slug":"phishing-spear-phishing-e-whaling-cosa-sono","status":"publish","type":"post","link":"https:\/\/www.nextred.it\/web\/2025\/10\/24\/phishing-spear-phishing-e-whaling-cosa-sono\/","title":{"rendered":"Phishing, Spear Phishing e Whaling, cosa sono?"},"content":{"rendered":"\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">&#8220;Ciao, <br>sono un informatico esperto e ho hackerato il tuo device con un software malevolo che cambia ogni 4 ore, per questo non pu\u00f2 essere rilevato [omissis]. Per salvare i tuoi dati, paga a questo Wallet 500\u20ac in Bitcoin, e ti garantito che non succedera nulla&#8221;<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Non raramente succede di ricevere email di questo genere, talvolta sono decisamente false, talvolta verosimili. Normalmente, i pi\u00f9 abituati al mondo del web, tendono a cancellare le email. I neofiti per\u00f2, colpiti magari in un periodo di debolezza, tendono ad incappare in queste truffe. Queste email si chiamano Phishing (immagine che deriva esattamente da una rete che pesca a strascico) e solitamente vengono inviate a migliaia, se non centinaia di migliaia di indirizzi, nel tentativo di pescare i pesci pi\u00f9 deboli.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In questo articolo proveremo a descrivere le caratteristiche di una email di phishing, in modo tale da proteggerti da possibili abusi. <\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Caratteristiche delle e-mail di Phishing <\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Comunemente, se parliamo di email di phishing tradizionali, hanno tutte simili caratteristiche che potrebbero aiutarti a scovare l&#8217;inganno. Consiglio comunque sempre di chiedere supporto ad un esperto di cyber sicurezza. Mettete da parte la vergogna o le paure, chiedete ad un esperto e soprattutto, non pagate! <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Guardiamo ora insieme le caratteristiche di una email di phishing. <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Mittente sospetto o contraffatto<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">La prima cosa da fare in una email, non \u00e8 guardare il nome di chi invia la richiesta, ma l&#8217; indirizzo del mittente. Spesso l&#8217;indirizzo sembra legittimo ma, guardando meglio, contiene piccole variazioni (es. info@paypa1.com invece di info@paypal.com). La somiglianza spesso inganna i pi\u00f9 datati internauti (soprattutto se non hanno con s\u00e9 gli occhiali). Aumentate il carattere del vostro device e prestate attenzione all&#8217;indirizzo del mittente! <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Urgenza e panico<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Quando siete sotto stress o in urgenza, se non siete dei professionisti, tendente a fare azioni istintive e spesso scorrette. \u00c8 normale. Siamo esseri umani e persone con delle emozioni. Questo i cyber criminali lo sanno. Ecco perch\u00e9 nelle loro email troverete sempre un linguaggio che impone un&#8217;azione immediata: \u201cAccount sospeso \u2014 clicca ora\u201d, \u201cUltima possibilit\u00e0\u201d, \u201cFra 24 ore verr\u00e0 chiuso\u201d. Vi minacceranno che dovete agire ora, senza inviare questa email a nessuno e senza chiedere aiuto. Questo lo fanno per isolarvi e colpirvi da soli. Non siate sciocchi, inviate questa email o uno screenshot ad un esperto, lui vi aiuter\u00e0. <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Richieste di informazioni sensibili<\/strong> <\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Quante volte la vostra banca chiede password, PIN, codice OTP, dati carta, codice fiscale, o documenti riservati tramite link o allegato? In realt\u00e0 mai. Le aziende serie non richiedono queste informazioni via email. Tendono per lo pi\u00f9 ad usare la vostra email, solo per autenticazione a secondo fattore, qualora si stia facendo un operazione particolare gi\u00e0 da canali ufficiali. Questo per\u00f2 mai include pagamenti o l&#8217;invio di dati di pagamento. Loro li hanno gi\u00e0! <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dunque se qualcuno, mascherato da vostra banca, vi invia link, richiesta di inserimento codici, dati della Carta o altro, statevene ben lontani. Se avete dubbi, chiamate il vostro referente in banca (certamente ne avete uno) oppure scrivete nelle chat ufficiali delle app bancarie chiedendo assistenza. Mai sar\u00e0 una buona idea quella di aprire link sospetti. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pu\u00f2 succedere per\u00f2, quando siete in banca, ad aprire il conto, che per confermare il vostro indirizzo email, il vostro consulente vi invier\u00e0 (li di fronte a voi) una email sul vostro indirizzo. Solo allora \u00e8 sicuro farlo. Ed \u00e8 bene prestare attenzione anche agli SMS! La banca non vi contatter\u00e0 mai tramite messaggio!<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Link ingannevoli e URL mascherati<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Talvolta il testo del link sembra legittimo ma punta a un dominio differente. Ad esempio, a differenza dell&#8217;indirizzo originale, notiamo che questo indirizzo ha dei sottodomini o percorsi strani (es. paypal.com.scam.site o login-paypal.xyz invece del reale PayPal.com). A prima vista, e ad un occhio inesperto, questi indirizzi sembrano legittimi portando l&#8217;utente a cadere nella trappola. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il consiglio \u00e8 sempre quello, prima di tutto, non cliccate sul link, potreste passare il mouse sul link (o tocca e tieni sul mobile) per vedere l\u2019URL reale prima di cliccare. Ma in generale, se la email ha delle caratteristiche sopraelencate, meglio cancellarla o farla vedere ad un vostro esperto di fiducia. <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Allegati Pericolosi<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Bisogna porre molta attenzione ai file eseguibili (.exe, .scr), macro abilitati in documenti Office (.docm, .xlsm), PDF con link. Questi file, seppure all&#8217;apparenza innocui, sono fonte di minacce. I file eseguibili, possono installare e applicare delle variazioni sui nostri registri o elenco applicazioni. Tra l&#8217;altro, possono accedere a permessi da noi concessi ingenuamente. Nondimeno per\u00f2 i malware possono infiltrarsi nei nostri computer in altri modi. \u00c8 essenziale che il file sia sicuro al 100%. Se avete dubbi sul perch\u00e9 il vostro collega vi abbia mandato un documento di dubbio interesse, fategli uno squillo!<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Errori di grammatica e ortografia<\/strong> <\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Nelle email di Phishing, non raramente si possono trovare frasi costruite in modo non comprensibile, errori evidenti o traduzioni approssimative (cosa abbastanza improbabile, specie se il mittente sarebbe un\u2019azienda professionale). Questa situazione \u00e8 un segnale di alert! Significa che dietro a chi scrive la email, potrebbe esserci qualche malintenzionato che ha tradotto in modo automatico e grossolano un testo scritto chiss\u00e0 in quale lingua! Ricorda che le grandi compagnie, studiano le loro email alla perfezione, non ti manderanno mai una email con un errore grammaticale grossolano. <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Saluto generico o scarsa personalizzazione<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Il \u201cGentile cliente\u201d invece del tuo nome o la mancanza di dettagli specifici sul tuo account, dimostrano che quella email non \u00e8 stata studiata per essere inviata a te. Se qualcuno dice di essersi intromesso nel tuo device ed \u00e8 in possesso di foto o video compromettenti, perch\u00e9 dovrebbe mandarti una email, scrivendo &#8220;gentile utente&#8221; ma soprattutto senza darti prova di quello che \u00e8 in suo possesso. Quelle email sono studiate per fare pesca grossa. \u00c8 una rete, in cui si spera di prendere qualche pescetto un po&#8217; inesperto (da qui &#8220;Phishing&#8221;). <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Marchi e grafica \u201csbiaditi\u201d<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Come precedentemente detto, le aziende ci tengono a creare email che siano impeccabili e che possano essere apprezzate dall&#8217;utente. Per\u00f2 se sei un malintenzionato e cerchi di fare pesca grossa, hai bisogno di creare campagne di phishing rapidamente, senza soffermarsi sui dettagli (pi\u00f9 avanti affrontiamo anche questo discorso). Ecco che succede di dover usare loghi sfocati o pixelati, colori leggermente sbagliati, footer povero o assente, non raramente il link di disiscrizione non funzionano, perch\u00e9 di fatto non esistono. Tutto questo \u00e8 un alert! <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Indirizzo di risposta diverso<\/strong> <\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Alcune aziende inviano comunicazioni da email automatizzate, il cui indirizzo non \u00e8 creato per ricevere risposte. Pu\u00f2 succedere dunque che la risposta, venga reindirizzata ad una email diversa, ma con dominio uguale. Ad esempio: ho ricevuto un&#8217;email da noreply@azienda.it e rispondo a info@azienda.it. in questo caso la situazione \u00e8 abbastanza legittima. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pu\u00f2 succedere per\u00f2 di ricevere una email da noreply@azienda.it ma la risposta andr\u00e0 a infonomeazienda@ycx.cloud<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo \u00e8 un alert! <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Offerte troppo belle per essere vere<\/strong> <\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Quante volte abbiamo ricevuto email che ci garantiscono premi, vincite, bonus incredibili che richiedono un clic o il pagamento di una piccola tassa. Talvolta, si \u00e8 quasi invogliati a cliccare. Dopotutto, perch\u00e9 no?! Me lo merito una piccola vincita o una semplicit\u00e0 nella vita. Ecco, in realt\u00e0 vi state solo per ficcare in grosso guaio! Inserire dati di pagamento o personali, non fa altro che mettervi pi\u00f9 in difficolt\u00e0 di quanto non possiate sentirvi. Mettetevela via, nessuno vi regaler\u00e0 un iPhone tramite email! <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Firma e contatti mancanti o incoerenti <\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Se ricevete una email da James Packerbert, che dice di essere un consulente che si occupa del vostro conto corrente, ma non ha nessuna informazione di contatto verificabile. Non c&#8217;\u00e8 un indirizzo dell&#8217;ufficio, nessun sito web ufficiale ma soprattutto nessun numero di telefono, sappiate che James, che ovviamente non esiste, sta provando a fregarvi i soldi! E anche vi fornisse il suo numero di telefono, sappiate che nessuno pu\u00f2 occuparsi del vostro conto corrente se non autorizzato da voi. Se la vostra banca ha problemi, potrebbe chiamarvi, chiedendovi di andare in sede e risolvere la questione. Dunque tranquilli ed evitate di rispondere o cliccare link. <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Contenuti non richiesti o relativi a servizi che non usi<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Questa \u00e8 un tipo di email di Phishing che va per le maggiori: Email su ordini, fatture o abbonamenti che non hai fatto. Ma che ti chiedono con una certa urgenza di pagare. Vi assicuro che qualsiasi fattura pu\u00f2 aspettare tutto il tempo a voi necessario affinch\u00e9 riusciate a controllare che sia legittima. Dunque, nessuna fretta! Se non avete mai avuto a che fare con l&#8217;azienda di cui si spacciano di essere, cancellate le mail direttamente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Altre tipologie di Phishing<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Infine parliamo delle altre tipologie di phishing. Dopo aver elencato alcune caratteristiche per scovare i malfattori, bisogna anche conoscere le tipologie di phishing esistenti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il phishing in linea generale \u00e8 quanto descritto finora. Si tende dunque a inviare in modo massivo delle email a quanti pi\u00f9 contatti possibili. In modo depersonalizzato, ma cogliendo le vittime in contrattempo e sperando in un passo falso. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quando per\u00f2, il phishing \u00e8 diretto ad una persona o ad una categoria di persone (per esempio dei dipendenti di un&#8217;azienda) pu\u00f2 diventare molto pi\u00f9 difficile rendersi conto della truffa in corso. In questo caso parliamo di Spear Phishing. <\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Lo Spear<\/strong> <strong>Phishing<\/strong> <\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Lo spear phishing \u00e8 una forma mirata di attacco informatico in cui l\u2019autore invia messaggi di posta elettronica o altre comunicazioni digitali apparentemente legittime a una specifica persona o a un piccolo gruppo, con l\u2019obiettivo di ingannare il destinatario e indurlo a rivelare informazioni sensibili, scaricare malware o effettuare operazioni finanziarie non autorizzate. A differenza del phishing tradizionale, che si rivolge a un vasto pubblico con richieste generiche, lo spear phishing sfrutta dati raccolti in anticipo \u2013 come nomi, ruoli aziendali, contatti comuni o dettagli personali \u2013 per personalizzare il contenuto del messaggio, rendendolo pi\u00f9 credibile e aumentando drasticamente le probabilit\u00e0 di successo. Per difendersi \u00e8 fondamentale mantenere alta la consapevolezza, verificare sempre l\u2019autenticit\u00e0 delle richieste ricevute e utilizzare soluzioni di sicurezza che analizzino comportamenti sospetti e segnalino potenziali tentativi di frode.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Il Whaling<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Il whaling \u00e8 una variante particolarmente sofisticata del phishing che prende di mira le figure di alto profilo all\u2019interno di un\u2019organizzazione, come amministratori delegati, dirigenti senior o membri del consiglio di amministrazione \u2013 da qui il nome \u201cwhale\u201d (balena), che indica un bersaglio di grandi dimensioni. Gli attacchi di whaling sono tipicamente caratterizzati da messaggi estremamente curati, spesso mascherati da comunicazioni ufficiali, richieste di approvazione di trasferimenti di fondi, contratti o modifiche di policy aziendali. Poich\u00e9 i destinatari hanno elevati privilegi e accesso a risorse critiche, il successo di un whaling pu\u00f2 provocare perdite finanziarie ingenti, esposizione di dati sensibili e danni reputazionali significativi. La difesa efficace contro il whaling richiede una combinazione di formazione mirata per i dirigenti, procedure di verifica multilivello per le richieste sensibili e l\u2019adozione di soluzioni di sicurezza che monitorino anomalie nei flussi di comunicazione e nei comportamenti degli utenti<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusioni<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c8 essenziale citare inoltre come l&#8217;avvento dell&#8221;IA abbia influenzato e semplificato anche questo genere di truffe. Nel futuro sar\u00e0 certamente possibile che alcune delle note caratteristiche di queste minacce possano essere corrette e non pi\u00f9 individuabili. Diventa sempre pi\u00f9 necessario il ruolo degli esperti di Cybersecurity. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>&#8220;Ciao, sono un informatico esperto e ho hackerato il tuo device con un software malevolo che cambia ogni 4 ore, per questo non pu\u00f2 essere rilevato [omissis]. Per salvare i tuoi dati, paga a questo Wallet 500\u20ac in Bitcoin, e ti garantito che non succedera nulla&#8221; Non raramente succede di ricevere email di questo genere, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":456,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"activitypub_content_warning":"","activitypub_content_visibility":"","activitypub_max_image_attachments":4,"activitypub_interaction_policy_quote":"anyone","activitypub_status":"","footnotes":""},"categories":[59,6],"tags":[71,68,67,69,70],"class_list":["post-436","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersecurity","category-tech","tag-cybersecurity","tag-e-mail","tag-phishing","tag-spam","tag-truffe-online"],"_links":{"self":[{"href":"https:\/\/www.nextred.it\/web\/wp-json\/wp\/v2\/posts\/436","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.nextred.it\/web\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.nextred.it\/web\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.nextred.it\/web\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.nextred.it\/web\/wp-json\/wp\/v2\/comments?post=436"}],"version-history":[{"count":0,"href":"https:\/\/www.nextred.it\/web\/wp-json\/wp\/v2\/posts\/436\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.nextred.it\/web\/wp-json\/wp\/v2\/media\/456"}],"wp:attachment":[{"href":"https:\/\/www.nextred.it\/web\/wp-json\/wp\/v2\/media?parent=436"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.nextred.it\/web\/wp-json\/wp\/v2\/categories?post=436"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.nextred.it\/web\/wp-json\/wp\/v2\/tags?post=436"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}