Come identificare le email di verifica del phishing
Di CatchTempMail · Pubblicato 2 agosto 2026
Di solito arriva un'e-mail di verifica perché hai creato un account, modificato una password, effettuato l'accesso da un nuovo dispositivo o richiesto l'accesso a un servizio.
Questa familiarità rende i messaggi di verifica utili ai truffatori.
Un'e-mail di verifica phishing imita un messaggio di conferma legittimo per indurti ad aprire un collegamento dannoso, condividere un codice monouso, inserire credenziali di accesso, scaricare un file o approvare un'azione che non hai avviato.
Alcune e-mail di phishing sono evidenti. Altri copiano il vero marchio aziendale, utilizzano un linguaggio professionale e indirizzano i destinatari a siti Web che sembrano quasi identici alle pagine di accesso autentiche.
L'approccio più sicuro non è chiedere se un'e-mail "sembra reale". Controlla invece se il messaggio corrisponde a un'azione che hai effettivamente avviato e se puoi completare tale azione tramite un sito Web o un'applicazione attendibili senza utilizzare il collegamento dell'e-mail.
Questa guida spiega come identificare le email di verifica di phishing, ispezionare collegamenti e mittenti, proteggere i codici di verifica e rispondere dopo un'interazione sospetta.

Cos'è un'e-mail di verifica phishing?
Un'e-mail di verifica phishing è un messaggio fraudolento progettato per assomigliare a un'e-mail legittima di conferma dell'account o di sicurezza.
Potrebbe affermare che è necessario:
- Verifica un nuovo account
- Conferma il tuo indirizzo email
- Approvare un accesso
- Reimposta la tua password
- Convalidare un pagamento
- Conferma la tua identità
- Esamina le attività sospette
- Sblocca un account sospeso
- Accetta un invito
- Inserisci un passcode monouso
- Conferma una modifica dell'account
- Impedisci l'eliminazione di un account
Il messaggio potrebbe portare a un sito Web falso che raccoglie la tua password, i dettagli di pagamento, le informazioni personali o il codice di autenticazione a più fattori.
Altri messaggi di phishing contengono allegati dannosi, numeri di supporto falsi, codici QR o istruzioni che inducono gli utenti a installare software.
Lo FTC avverte che i messaggi di phishing spesso si spacciano per organizzazioni familiari e creano una storia progettata per indurre i destinatari a fare clic su un collegamento o ad aprire un allegato.
Perché le email di verifica funzionano così bene come esca di phishing?
Le vere e-mail di verifica sono generalmente brevi, urgenti e orientate all'azione.
Spesso contengono un pulsante prominente come:
*Verifica l'e-mail
- Conferma l'account
- Approva l'accesso
- Reimposta la password
- Attività di revisione
- Continua la registrazione
Questa struttura è facile da imitare per i truffatori.
I destinatari sono inoltre abituati ad agire rapidamente perché i collegamenti e i codici di verifica legittimi potrebbero scadere. Un truffatore può sfruttare tale urgenza per scoraggiare un'ispezione attenta.
Poco dopo aver utilizzato un sito Web non correlato potrebbe arrivare un messaggio falso, facendolo sembrare collegato a qualcosa che hai appena fatto. Potrebbe anche essere inviato in grandi volumi con l'aspettativa che alcuni destinatari si stiano attualmente registrando per il servizio impersonato.
Non dare mai per scontato che un'e-mail di verifica sia legittima semplicemente perché la sua tempistica appare plausibile.
1. Chiedi se hai avviato tu l'azione
La prima e più importante domanda è:
Ho appena fatto qualcosa che dovrebbe generare questo messaggio?
Un'e-mail di verifica legittima generalmente segue un'azione specifica, ad esempio:
- Creazione di un account
- Accesso
- Richiesta di reimpostazione della password
- Modifica di un indirizzo email
- Abilitazione dell'autenticazione a più fattori
- Effettuare un acquisto
- Invitare qualcuno a un servizioUn messaggio di verifica inaspettato non significa sempre che il tuo account è stato compromesso. Qualcuno potrebbe aver inserito il tuo indirizzo email per errore oppure un sistema automatizzato potrebbe aver inviato un messaggio vecchio o in ritardo.
Tuttavia, un messaggio imprevisto non dovrebbe essere automaticamente considerato attendibile.
Non fare clic sul pulsante semplicemente per "vedere di cosa si tratta". Vai invece direttamente al sito Web o all'applicazione ufficiale del servizio e controlla le notifiche, le attività recenti o gli avvisi di sicurezza.
Quando viene ricevuto un messaggio di verifica e-mail Google inaspettato perché un'altra persona ha inserito l'indirizzo, Google avvisa che il destinatario può ignorarlo e l'account rimarrà non verificato.
2. Leggi l'indirizzo completo del mittente
Il nome visualizzato del mittente non è una prova affidabile dell'identità.
Potrebbe sembrare che un'e-mail provenga da:```text Microsoft Account Team
security-microsoft@example.netEspandi le informazioni sul mittente ed esamina l'indirizzo completo.
Attenzione a:
- Nomi di aziende con errori di ortografia
- Parole o caratteri extra
*Domini non correlati
- Indirizzi email dei consumatori gratuiti
*Domini con codice paese imprevisti
- Sottodomini progettati per assomigliare al dominio reale
- Lettere sostituite da caratteri dall'aspetto simile
- Un indirizzo di risposta diverso dal mittente visibile
Ad esempio:```text security@accounts.example.com
security@example.accounts-confirmation.comNel secondo esempio, il dominio di controllo è accounts-confirmation.com, non example.com.
Google consiglia di verificare che il nome del mittente e l'indirizzo e-mail corrispondano e di esaminare gli avvisi di messaggi sospetti prima di interagire con un'e-mail.
3. Identificare il dominio effettivo
Gli aggressori spesso inseriscono il nome di un'azienda fidata da qualche parte in un dominio per farlo sembrare legittimo.
Considerare:```text accounts.google.com.security-check.example.net
Un altro esempio ingannevole potrebbe essere:```text
paypal-account-verification.comFai attenzione anche alle sostituzioni di caratteri come:
paypaI.com, utilizzando la "I" maiuscola invece della "l" minuscolamicros0ft.com, utilizzando lo zero al posto della lettera "o"arnazon.com, usando "rn" per assomigliare a "m"- Caratteri internazionali che assomigliano visivamente alle lettere latine
In caso di incertezza, non provare a determinare la legittimità solo dall'e-mail. Apri l'app ufficiale dell'azienda o inserisci manualmente il suo indirizzo noto.
4. Ispeziona il collegamento prima di aprirlo
Il testo visualizzato su un pulsante non deve corrispondere alla destinazione.
Un pulsante etichettato:```text Verify your account
Su un computer, passa il mouse sopra il pulsante o il collegamento senza fare clic. La maggior parte delle applicazioni di posta elettronica visualizzeranno la destinazione effettiva nella parte inferiore della finestra o accanto al cursore.
Su un telefono o tablet, tenendo premuto il collegamento è possibile visualizzare un'anteprima. Non proseguire se l'applicazione non mostra chiaramente la destinazione.
Controlla:
*Un dominio non correlato al servizio
* Errori di ortografia
* Servizi di accorciamento URL imprevisti
* Un indirizzo IP invece di un dominio riconoscibile
* Un lungo reindirizzamento URL con una destinazione sconosciuta
* Un file da scaricare invece di una pagina web
* Un collegamento la cui destinazione non corrisponde al testo visibile
Google consiglia agli utenti di passare il mouse sui collegamenti e verificare che la destinazione visualizzata corrisponda a ciò che il collegamento dichiara di aprire.
Non dare per scontato che un collegamento sia sicuro semplicemente perché inizia con `https://`. HTTPS crittografa la connessione al sito web; ciò non dimostra che il sito web stesso sia legittimo. I siti Web di phishing possono anche utilizzare certificati HTTPS validi.
## 5. Evita il collegamento e-mail quando esiste un percorso più sicuro
Anche quando un messaggio appare legittimo, spesso non è necessario utilizzare il relativo collegamento.
Invece:
1. Apri l'applicazione ufficiale.
2. Utilizza un segnalibro creato in precedenza.
3. Digitare manualmente l'indirizzo del sito Web noto dell'azienda.
4. Passare alla sezione account o sicurezza.
5. Controlla se l'azione richiesta appare lì.
Ad esempio, quando un'e-mail indica che il tuo conto bancario richiede la verifica, non utilizzare il pulsante o il numero di telefono incluso. Apri l'applicazione ufficiale della banca o utilizza le informazioni di contatto della tua carta o un estratto conto attendibile.
Lo FTC consiglia di contattare un'azienda tramite un sito Web, un indirizzo e-mail o un numero di telefono già noto come autentico anziché utilizzare i dettagli di contatto in un messaggio sospetto.
## 6. Non condividere mai un codice di verifica con un'altra persona
Un codice di verifica ha lo scopo di dimostrare che controlli un numero di telefono, un indirizzo e-mail, un'applicazione di autenticazione o un account.
Un codice legittimo potrebbe essere utilizzato quando:
* Accedi
* Reimposta una password
* Aggiungi un nuovo dispositivo
* Modifica le impostazioni di sicurezza
* Conferma un acquisto
* Recupera un account
* Registra un nuovo account
Un truffatore che conosce già il tuo nome utente e la tua password potrebbe aver bisogno solo del codice di verifica per completare l'accesso.
Potrebbero contattarti fingendo di essere:
* Personale specializzato in frodi bancarie
*Supporto tecnico
* Un acquirente o un venditore sul mercato
* Un autista di consegna
*Un dipendente dell'azienda
* Un rappresentante dei social media
* Qualcuno che ha inserito il tuo numero per errore
* Un amico il cui account è stato compromesso
Potrebbero affermare che il codice è necessario per annullare una transazione, verificare la tua identità, rilasciare un pagamento o dimostrare che non sei un truffatore.
Non fornire il codice.
Un'e-mail o un testo di verifica indica comunemente che il codice non deve essere condiviso. Allo stesso modo, lo FTC avverte che chiunque chieda inaspettatamente il tuo codice di verifica potrebbe tentare di accedere al tuo account.
[[protect-verification-code-image]]
## 7. Tratta un codice non richiesto come un avviso
Ricevere un codice di verifica che non hai richiesto può significare:
* Qualcuno ha inserito per errore il tuo indirizzo email
* Qualcuno sta tentando di creare un account utilizzando il tuo indirizzo
* Qualcuno conosce la tua password e sta tentando di accedere
* Qualcuno ha avviato la reimpostazione della password
* Un'applicazione legittima ha inviato nuovamente una vecchia richiesta
* Un truffatore intende chiederti il codice
Non rispondere al messaggio e non inviare il codice a nessuno.
Per un account esistente importante:1. Apri direttamente il servizio.
2. Controlla l'attività di accesso recente.
3. Cambia la tua password se ci sono prove di accesso non autorizzato.
4. Termina sessioni sconosciute.
5. Conferma che l'e-mail di recupero e il numero di telefono sono ancora i tuoi.
6. Abilita o rafforza l'autenticazione a più fattori.
7. Esaminare le applicazioni connesse e le regole di inoltro.
Un codice non richiesto non significa necessariamente che un utente malintenzionato sia riuscito ad accedere all'account. Il codice potrebbe essere la barriera che impedisce loro di completare il tentativo.
## 8. Diffida delle richieste di "verifica" della tua password
Un collegamento di verifica legittimo può occasionalmente portare a una pagina di accesso. Tuttavia, i siti di phishing utilizzano spesso un linguaggio di verifica per raccogliere le credenziali.
Presta particolare attenzione quando un'e-mail ti chiede di inserire:
* La tua password e-mail
* Credenziali bancarie
*Una frase di recupero
* Un codice di reimpostazione della password
* Un numero completo di carta di credito
* Un numero di previdenza sociale o di previdenza sociale
* Un passaporto o una patente di guida
* Codici dell'app di autenticazione
* Codici di backup
* Risposte alle domande di sicurezza
Google afferma di non chiedere agli utenti di fornire password o altre informazioni private tramite e-mail.
Prima di inserire le credenziali, ispeziona attentamente la barra degli indirizzi. Una pagina può riprodurre i colori, il logo, i caratteri e il layout di un servizio reale pur operando da un dominio completamente estraneo.
L'uso di un gestore di password può aiutare. Molti gestori di password non riempiranno automaticamente le credenziali su un dominio diverso da quello in cui è stato salvato il login. Questo è un avvertimento utile, anche se non dovrebbe essere il tuo unico controllo.
## 9. Attenzione alle emergenze e alle minacce
Le e-mail di verifica del phishing spesso creano pressione con affermazioni come:
* Il tuo account verrà eliminato oggi
* La verifica scade tra dieci minuti
* Il pagamento verrà elaborato a meno che non venga annullato
* Il tuo account è stato sospeso
* La tua password è già stata compromessa
* Qualcuno ha effettuato l'accesso da un altro Paese
* La tua casella di posta è piena
* I tuoi benefici verranno interrotti
* È necessario verificare immediatamente per evitare azioni legali
Alcuni messaggi di sicurezza legittimi sono urgenti. La sola presenza dell'urgenza non dimostra che un'e-mail sia fraudolenta.
Il segnale di avvertimento è l'urgenza combinata con la pressione di fare clic su un collegamento, inserire informazioni, inviare denaro, chiamare un numero sconosciuto o ignorare le normali procedure.
Metti in pausa e verifica la situazione in modo indipendente.
## 10. Non fidarti dell'ortografia perfetta o del design professionale
Una grammatica inadeguata e un linguaggio scomodo possono indicare phishing, ma molte e-mail di phishing moderne sono raffinate.
Gli aggressori possono copiare modelli, loghi, disclaimer legali, indirizzi postali e linguaggio di supporto autentici. Possono anche utilizzare strumenti di scrittura automatizzata per creare messaggi dal suono naturale in più lingue.
Un'e-mail dall'aspetto professionale può comunque essere fraudolenta.
Non basare la tua decisione esclusivamente su:
*Ortografia corretta
* Loghi aziendali
*Colori del marchio
* Un avviso di copyright
* Un indirizzo fisico
* Un collegamento per annullare l'iscrizione
* Il tuo nome appare nel messaggio di saluto
* Un layout di posta elettronica familiare
Le informazioni personali rubate possono consentire ai truffatori di personalizzare i messaggi con il tuo nome, datore di lavoro, acquisto recente o dettagli parziali dell'account.
I controlli tecnici e contestuali sono più preziosi dell'aspetto visivo.
## 11. Sii cauto con gli allegati
La maggior parte dei normali processi di verifica della posta elettronica non richiedono l'apertura di un allegato.
Un messaggio di verifica inaspettato contenente uno dei seguenti elementi merita un esame più approfondito:*File HTML
* ZIP o archivio
* Programma di installazione eseguibile
*Documento d'ufficio
*PDF contenente un altro link di verifica
* Invito del calendario
* Immagine del codice QR
* File protetto da password
Un allegato HTML può aprire un modulo di accesso falso direttamente in un browser. Un archivio può nascondere contenuto eseguibile. Un documento potrebbe richiederti di abilitare le macro o ignorare le protezioni di sicurezza.
Microsoft consiglia di evitare collegamenti e allegati nei messaggi sospetti di phishing e di contattare il presunto mittente tramite dettagli verificati in modo indipendente.
Non disattivare il software di sicurezza o gli avvisi del browser semplicemente perché un'e-mail ti dice di farlo.
## 12. Fai attenzione alla verifica del codice QR
Un'e-mail di phishing può contenere un codice QR e chiederti di scansionarlo su:
* Verifica il tuo account
* Visualizza un documento sicuro
* Approvare un accesso
* Previeni la sospensione dell'account
* Accedi a un messaggio vocale
* Reimposta la tua password
I codici QR rendono più difficile l'ispezione del collegamento perché la destinazione è nascosta all'interno dell'immagine.
Prima di aprire un collegamento scansionato:
* Anteprima della destinazione
* Conferma il dominio
* Evitare di inserire le credenziali dopo aver scansionato un codice imprevisto
* Utilizza invece l'applicazione ufficiale quando possibile
* Non installare software né eseguire comandi presentati come passaggi di verifica
Un messaggio che descrive un processo sconosciuto come "verifica di sicurezza" non rende il processo sicuro. Lo FTC ha avvertito della falsa verifica e delle istruzioni in stile CAPTCHA che possono indurre gli utenti a eseguire comandi dannosi o installare malware.
## 13. Controlla se l'e-mail è autenticata
Le tecnologie di autenticazione della posta elettronica possono aiutare i provider riceventi a determinare se un messaggio è stato autorizzato dal dominio che dichiara di utilizzare.
I meccanismi comuni includono:
*SPF
*DKIM
*DMARC
In Gmail, gli utenti possono visualizzare i dettagli del messaggio e verificare se un messaggio è stato inviato e firmato dai domini previsti. Google spiega che DKIM consente ai mittenti legittimi di applicare una firma digitale che i sistemi riceventi possono verificare.
L'autenticazione è utile, ma non è una garanzia perfetta.
Un'e-mail di phishing può:
* Provengono da un dominio appena registrato che supera la propria autenticazione
* Essere inviato tramite un account legittimo compromesso
*Utilizza un servizio di terze parti autorizzato da un dominio reale
* Imita un'azienda senza falsificare il suo dominio esatto
La mancata autenticazione è un forte motivo di cautela. Il successo dell'autenticazione è solo una prova.
## 14. Non dare per scontato che un messaggio sia sicuro perché proviene da un contatto noto
L'account di un amico, collega o fornitore può essere compromesso.
I messaggi inviati tramite un account compromesso potrebbero:
* Continua una conversazione esistente
* Utilizza la firma reale della persona
* Fare riferimento ai messaggi precedenti
*Contenere dettagli di contatto autentici
* Chiederti di rivedere un documento
* Richiedi un passaggio di verifica insolito
Sii cauto quando un contatto conosciuto ti chiede improvvisamente di:
* Inserisci le credenziali
* Invia un codice di verifica
* Acquista buoni regalo
* Modifica i dettagli di pagamento
* Apri un file condiviso inaspettato
* Approva un accesso sconosciuto
* Mantieni segreta la richiesta
Conferma la richiesta tramite un altro canale, ad esempio un numero di telefono noto o una conversazione di persona.
Gmail potrebbe mostrare avvisi di truffa quando sembra che l'account di un contatto familiare invii richieste insolite di denaro o informazioni personali.
## 15. Confronta il messaggio con l'azione che hai intrapreso
Un messaggio di verifica legittimo dovrebbe corrispondere strettamente a ciò che hai fatto.
Supponiamo che ti sia registrato a una newsletter, ma l'e-mail ti chiede di:* Conferma una transazione finanziaria
* Accedi al tuo provider di posta elettronica
* Installa un'applicazione
* Inserisci un codice di verifica telefonica
* Fornire una carta di credito
* Scarica un certificato di sicurezza
L'azione richiesta non corrisponde all'attività originale.
Allo stesso modo, se hai richiesto la reimpostazione della password ma l'e-mail richiede la password esistente, il codice di ripristino e le informazioni di pagamento, interrompi.
Un normale processo di verifica dovrebbe richiedere solo le informazioni ragionevolmente necessarie per confermare l'azione specifica.
## 16. Controlla attentamente nomi, date, posizioni e dettagli del dispositivo
Le email di sicurezza possono includere dettagli sull'evento in corso di verifica:
* Nome dell'account
* Tempo
* Posizione approssimativa
*Browser
* Dispositivo
* Sistema operativo
*Indirizzo IP
* Importo dell'acquisto
Confronta questi dettagli con la tua attività reale.
Sii cauto quando:
* Il nome dell'account è sbagliato
*Il messaggio si riferisce ad un servizio che non utilizzi
*La posizione non è nota
*La data non corrisponde
*L'importo della transazione è sconosciuto
*Il dispositivo non è tuo
* L'e-mail omette i dettagli normalmente inclusi in un servizio legittimo
Tieni presente che le stime legittime della posizione possono essere imprecise a causa delle reti mobili, VPNs, proxy e routing del provider Internet.
Usa i dettagli come indizi, non come prova assoluta.
## 17. Non utilizzare i numeri di telefono contenuti in un'e-mail sospetta
Alcuni messaggi di phishing evitano collegamenti dannosi e ti chiedono invece di chiamare il "supporto".
La persona che risponde potrebbe chiederti di:
* Installa il software di accesso remoto
* Condividi un codice di verifica
* Sposta denaro su un conto "sicuro".
* Leggi il numero della tua carta
* Fornire credenziali bancarie
* Acquista buoni regalo o criptovaluta
* Disabilita le protezioni dell'account
* Concedi l'accesso al tuo computer
Non chiamare il numero nel messaggio.
Trova il numero di telefono dell'azienda tramite:
* La sua applicazione ufficiale
*Un estratto conto o una carta già in tuo possesso
* Un segnalibro conosciuto
* Il suo sito web ufficiale è stato inserito manualmente
Microsoft consiglia di utilizzare i dettagli di contatto ufficiali pubblicati da un'azienda anziché i numeri o i collegamenti contenuti in un messaggio sospetto di truffa.
## 18. Comprendere le truffe comuni tramite posta elettronica di verifica
### Creazione di account falsi
Il messaggio afferma che è stato creato un account utilizzando il tuo indirizzo email e ti chiede di fare clic su un pulsante di cancellazione o verifica.
Il pulsante porta a una pagina di accesso falsa.
### Reimpostazione della password falsa
L'e-mail dice che qualcuno ha richiesto la reimpostazione della password e ti esorta a proteggere l'account.
Invece di utilizzare il collegamento e-mail, visita direttamente il servizio e controlla l'account.
### Avviso di accesso sospetto falso
Il messaggio presenta una posizione o un dispositivo sconosciuto e ti chiede di "rivedere l'attività".
La destinazione raccoglie la tua password e il codice di verifica.
### Verifica di pagamento falsa
L'e-mail afferma che un acquisto, un abbonamento, una fattura o un rimborso richiedono conferma.
Potrebbe indirizzarti a una pagina di pagamento fraudolenta o a un numero di supporto.
### Verifica falsa di documenti condivisi
Il messaggio dice che devi accedere per visualizzare un documento, un messaggio vocale, un invito o un file protetto.
La pagina di accesso è progettata per rubare credenziali di posta elettronica.
### Furto del codice di verifica
Un truffatore avvia una vera richiesta di accesso o di reimpostazione e poi ti chiede di inviargli il codice autentico.
L'e-mail in sé può essere legittima, ma la persona che richiede il codice non lo è.
### Verifica del supporto falsa
Qualcuno ti contatta sostenendo di dover verificare la tua identità prima di risolvere un problema.Potrebbero utilizzare il codice per reimpostare la tua password o registrare il tuo numero su un altro account.
## 19. In che modo le email temporanee influiscono sul phishing di verifica
Un indirizzo email temporaneo può tenere i messaggi di registrazione di basso valore lontani dalla tua casella di posta permanente. Potrebbe anche ridurre la quantità di informazioni personali connesse a una registrazione una tantum.
Tuttavia, non rende affidabili le e-mail di verifica.
Una casella di posta temporanea può ancora ricevere:
*Messaggi di phishing
* Collegamenti dannosi
* Collegamenti tracciati
* Allegati pericolosi
* Richieste di accesso false
* Tentativi di ingegneria sociale
Si applicano le stesse regole di sicurezza.
Quando utilizzi una casella di posta temporanea, ricorda che potresti ricevere posta non correlata o inaspettata se:
* L'indirizzo è stato utilizzato in precedenza
* L'indirizzo è facile da indovinare
* Qualcuno l'ha inserito per errore
* Il servizio consente indirizzi selezionati dall'utente
* L'indirizzo è apparso in un database trapelato o condiviso
Interagisci con un messaggio di verifica solo quando corrisponde chiaramente a una registrazione che hai appena avviato.
## 20. Cosa fare con un'e-mail di verifica legittima inaspettata
A volte il messaggio è autentico, ma l'azione è stata avviata da qualcun altro.
Per un messaggio di verifica del nuovo account:
* Non verificare l'account
*Non rispondere
* Ignora o elimina il messaggio
* Utilizza la procedura ufficiale per gli abusi del servizio quando necessario
Per un account esistente:
* Visita direttamente il servizio
* Esamina l'attività di accesso
* Cambia la tua password se opportuno
* Rimuovi i dispositivi sconosciuti
* Controlla le informazioni di recupero
* Abilita l'autenticazione a più fattori
* Contatta il supporto ufficiale se i dettagli dell'account sono stati modificati
Non fare clic sul pulsante "Non ho richiesto questo" a meno che tu non abbia confermato in modo indipendente che il messaggio e la destinazione sono legittimi. Anche quel pulsante può essere imitato.
## 21. Cosa fare se hai fatto clic sul collegamento
Fare clic su un collegamento di phishing non significa sempre che il tuo account è compromesso. Il rischio dipende da cosa è successo dopo l'apertura della pagina.
### Hai fatto clic ma non hai inserito nulla
*Chiudi la pagina
* Non scaricare nulla
* Aggiorna il browser e il sistema operativo
* Esegui una scansione di sicurezza appropriata se la pagina ha scaricato contenuti o si è comportata in modo imprevisto
* Segnala il messaggio come phishing
* Monitorare l'account pertinente
### Hai inserito una password
* Cambia immediatamente la password tramite il sito ufficiale
* Cambialo ovunque sia stato riutilizzato
* Esci da sessioni sconosciute
* Abilita l'autenticazione a più fattori
* Esaminare le informazioni di ripristino
* Verifica la presenza di modifiche non autorizzate
### Hai inserito un codice di verifica
* Supponiamo che l'aggressore abbia completato un accesso o una modifica dell'account
* Cambia immediatamente la password
* Termina tutte le sessioni attive quando possibile
* Rivedi l'attività recente
* Rimuovi metodi e dispositivi di ripristino non familiari
* Contatta l'assistenza ufficiale per gli account sensibili
### Hai fornito i dati bancari o della carta
* Contatta l'istituto finanziario utilizzando un numero fidato
* Congelare o sostituire le carte interessate come consigliato
* Revisione delle transazioni
* Seguire le procedure antifrode dell'istituto
### Hai installato software o aperto un allegato sospetto
* Scollegare il dispositivo dai sistemi sensibili, ove appropriato
* Esegui strumenti di sicurezza affidabili
* Rimuovere il software di accesso remoto non autorizzato
* Cambia password importanti da un dispositivo attendibile
* Contatta il team di sicurezza della tua organizzazione quando il dispositivo viene utilizzato per lavoro
Lo FTC consiglia agli utenti che rivelano credenziali tramite phishing di modificare immediatamente le password compromesse e di verificare eventuali attività non autorizzate.## 22. Come segnalare un'e-mail di verifica phishing
Il reporting aiuta i provider di posta elettronica a identificare messaggi simili e a proteggere altri destinatari.
Utilizza l'opzione **Segnala phishing** o equivalente nella tua applicazione di posta elettronica invece di eliminare semplicemente il messaggio.
Gmail consiglia agli utenti che non sono sicuri che un messaggio provenga da un mittente attendibile di segnalarlo come phishing.
Puoi anche:
* Segnala il messaggio all'azienda impersonata
* Informa il team di sicurezza del tuo datore di lavoro
* Segnala le truffe finanziarie alla banca interessata
* Utilizza il servizio di segnalazione delle frodi del tuo Paese
* Conserva intestazioni e schermate se potrebbe essere necessaria un'indagine
Non inoltrare casualmente un allegato pericoloso. Segui il processo di reporting consigliato dalla tua organizzazione o dal tuo provider di posta elettronica.
## Elenco di controllo per la sicurezza dell'e-mail di verifica
Prima di fare clic su un collegamento di verifica, chiedi:
* Ho avviato io questa azione?
* L'azione richiesta corrisponde a ciò che ho fatto?
* L'indirizzo completo del mittente è corretto?
* Il collegamento porta al dominio reale dell'azienda?
*Posso invece completare l'azione tramite l'app ufficiale?
* Il messaggio richiede più informazioni del necessario?
* Qualcuno mi sta chiedendo di condividere un codice?
* L'e-mail contiene un allegato inaspettato?
* Mi sta spingendo ad agire immediatamente?
* Il conto o la transazione appartengono effettivamente a me?
*Esiste un modo più sicuro per verificare la richiesta in autonomia?
Quando una risposta suscita preoccupazione, fermati e utilizza un canale fidato.
## Il risultato finale
Un'e-mail di verifica phishing tenta di sfruttare un processo di sicurezza familiare.
I segnali di allarme più forti includono:
*Una richiesta di verifica che non hai avviato
*Un dominio del mittente che non corrisponde all'azienda
* Un collegamento che porta da qualche parte inaspettato
* Una richiesta per la password o le informazioni di recupero
* Qualcuno ti chiede di condividere un codice di verifica
*Minacce o urgenza artificiale
* Allegati o codici QR imprevisti
* Istruzioni per chiamare un numero di supporto sconosciuto
* Un passaggio di verifica che non corrisponde all'azione originale
Non fare affidamento sul marchio, sull'ortografia o sul design professionale per determinare se un messaggio è reale.
In caso di dubbi, evitare i collegamenti e le informazioni di contatto dell'e-mail. Apri l'applicazione ufficiale o il sito Web in modo indipendente e controlla l'account lì.
L'e-mail temporanea può tenere separate le registrazioni una tantum dalla casella di posta permanente, ma ogni messaggio deve comunque essere trattato con la dovuta cautela. Catch Temp Mail aiuta a ridurre l'esposizione non necessaria del tuo indirizzo principale; un'attenta verifica protegge gli account e le informazioni ad esso collegate.