In parole semplici — Il phishing è un'esca: qualcuno finge di essere un servizio o una persona affidabile per spingerti a cliccare, accedere, scaricare un file, comunicare un segreto o autorizzare un'operazione.
Non riguarda soltanto email scritte male. Può arrivare via SMS, messaggio diretto, telefonata, QR code, annuncio o pagina clonata e può essere molto curato. Il segnale comune è una richiesta che trasferisce urgenza e fiducia dal canale autentico a quello controllato dall'attaccante.
Dall'esca all'azione richiesta
Il messaggio può annunciare un accesso sospetto, un prelievo urgente, un airdrop o una verifica obbligatoria. Il link porta a una pagina che copia un exchange, un broker o un wallet; in altri casi viene chiesto di installare un'app, comunicare un codice oppure firmare una richiesta. Testo impeccabile, logo corretto e conoscenza di dati personali non rendono il contatto autentico: strumenti automatici e informazioni già esposte permettono messaggi convincenti.
Il phishing è la tecnica usata per far arrivare l'inganno, non necessariamente la frode finale. Può condurre al furto di credenziali o della seed phrase, a un wallet drainer o a un sito clone. Un messaggio indesiderato senza impersonazione o tentativo di sottrarre qualcosa non è di per sé phishing: può essere spam o un'altra frode. Può anche distribuire malware, ma non è sinonimo di malware.
Verifica e risposta dopo un'interazione
Non rispondere dal messaggio sospetto. Apri l'app da un'icona nota o digita il dominio ufficiale, poi controlla notifiche e assistenza. Se la richiesta sembra provenire da una persona, usa un altro recapito già verificato. Nessun operatore legittimo dovrebbe chiedere password complete, codici temporanei o frase di recupero attraverso un contatto inatteso.
Se hai inserito credenziali, cambia subito la password dal servizio autentico, revoca le sessioni, attiva l'autenticazione a più fattori e controlla le regole di inoltro dell'email. Se hai scaricato un file, scollega il dispositivo dalle attività sensibili e avvia i controlli di sicurezza previsti dalla tua organizzazione. Se hai firmato con un wallet, esamina transazione e permessi: chiudere la pagina non revoca automaticamente un'autorizzazione già concessa. Conserva il messaggio e segnala il tentativo al servizio impersonato.
Fonti
- NIST — Phishing — Definisce l'impersonazione di una fonte affidabile per ottenere dati sensibili o condurre a siti contraffatti.
- FTC — How to recognize and avoid phishing scams — Descrive richieste tipiche, verifica indipendente e azioni da compiere dopo un clic.
- ESMA — Crypto frauds and scams — Collega messaggi, QR code e applicazioni fasulle al furto di credenziali e cripto-attività.
Collegamenti
Anti-scam · Red flags · Sito clone · Wallet drainer · Furto della seed phrase