Il phishing è un tipo di ingegneria sociale che mira a ingannare le persone per indurle a divulgare informazioni personali, come password, numero di carta di credito o informazioni bancarie. Viene solitamente effettuato tramite e-mail, SMS o siti web falsi che imitano entità affidabili.
Lo spear phishing è un attacco di phishing mirato a una persona specifica. L'obiettivo è solitamente una persona con accesso privilegiato a dati sensibili o a una figura professionale, come un responsabile finanziario, che può trasferire fondi dai conti aziendali.
Come agiscono i truffatori:
- Studiano l'azienda analizzando i social media, la struttura aziendale e lo stile di comunicazione.
- Falsificano e-mail di manager o colleghi utilizzando i domini clonati. Ad esempio, invece di nome@azienda.it, usano nome@aziennda.it.
- Creano gli account falsi nei messenger e si spacciano per dipendenti reali, inclusi foto profilo.
- Inviano i file dannosi, come richieste di aggiornamento software.
- Creano le pagine di accesso false per rubare le credenziali.
Metti alla prova la tua capacità di riconoscere il phishing. Rispondi a 10 domande.
Domanda 1. Lavori in un'azienda con il dominio e-mail @mycompany.it. Hai ricevuto un'e-mail. È phishing?
Da: CEO@MYC0MPANY.IT
A: Tutti
Oggetto: IMPORTANTE. URGENTE. Riguardo ai bonus
Ciao colleghi!
Nell'ambito dei nostri piani per introdurre un nuovo sistema di motivazione e bonus, tutti i dipendenti devono completare un sondaggio al seguente link: HTTPS://SONDAGGIO.MYC0MPANY.IT. Scadenza: oggi entro le 16:00.
Cordiali saluti, CEO di "Nome azienda"
Trova la risposta
Questa è un'e-mail di phishing. Ecco i segnali:
- L'e-mail non contiene dettagli specifici sul mittente e sul destinatario.
- Il link sostituisce la lettera O con uno zero.
- Il link porta a un sito falso.
Domanda 2. Hai ricevuto un'e-mail. È phishing?
Ciao!
In risposta al tuo preventivo per la fornitura di elettrodomestici, ti preghiamo di compilare il modulo del fornitore (documento allegato: card.pdf.exe) e di inviarlo via e-mail per continuare la collaborazione.
Cordiali saluti, "Nome azienda"
Trova la risposta
Questa è un'e-mail di phishing. Ecco i segnali:
- L'e-mail non specifica il mittente.
- L'allegato è un file con estensione exe, non un pdf. Formati come exe, scr, bat e vbs possono essere dannosi.
Domanda 3. Hai ricevuto un'e-mail. È phishing?
Ciao!
Nell'ambito della preparazione per il nostro evento aziendale, ti invitiamo a votare per la sede. Altre aziende stanno prenotando attivamente le sede, quindi il voto deve essere completato oggi.
Link per votare: https://event.mycompany.ita
Trova la risposta
Questa è un'e-mail di phishing. Il truffatore ha cambiato la zona del dominio da it a ita.
Domanda 4. Questa e-mail è phishing?
Da: HelpDesk@HelpDesk.it
Oggetto: Aggiornamento urgente CRM
Ciao colleghi del reparto vendite!
A causa di un errore critico nel nostro CRM, c'è il rischio di perdere tutti i dati degli affari. È necessario scaricare e avviare urgentemente l'aggiornamento (allegato: update.exe).
Cordiali saluti, Anna Rossi
Specialista IT
anna@mycompany.it
LLC Nome azienda
Trova la risposta
Questa è un'e-mail di phishing. Il mittente è falsificato. Invece di @mycompany.it, usa @HelpDesk.it.
Domanda 5. Quale e-mail può essere utilizzata per la corrispondenza lavorativa?
- @gmail.com
- Solo servizi aziendali
- Qualsiasi servizio, purché si conosca il destinatario
Trova la risposta
Separa la corrispondenza personale da quella lavorativa. Usa solo servizi aziendali per le e-mail di lavoro. Questo protegge l'azienda da fughe di informazioni sensibili.
Domanda 6. Seleziona i segnali di un'e-mail di phishing:
- Urgenza nel completare l'incarico
- Saluto generico — senza nome o posizione
- Link con sostituzioni di caratteri, come O sostituito con 0
- Allegato con formato file exe
Trova la risposta
La risposta corretta è che tutte le opzioni elencate indicano il phishing.
Domanda 7. Questo indirizzo è falso — https://googlediscover.com.xyz?
Trova la risposta
Sì, questo indirizzo è falso. È stato aggiunto un dominio extra, xyz, dopo com. Puoi verificare la proprietà del sito su servizi Whois come https://www.nic.com/whois/.
Domanda 8. Questo indirizzo è falso — http://205.0.112.45?
Trova la risposta
Il link potrebbe essere phishing se:
- Il dominio del sito è un indirizzo IP.
- Il protocollo è http invece di https. Senza la lettera s, non c'è crittografia.
Domanda 9. Hai ricevuto un messaggio.
Ciao, non riesco a contattare il tuo manager Paolo. È urgente pagare la fattura per la fornitura di attrezzature. Allegato: invoice.pdf.
Cordiali saluti, Paolo Conte
paolo@mycompany.it
+12345678912
CEO di LLC Nome azienda
Cosa farai:
A. Chiama il tuo manager Paolo per confermare l'incarico. Non fare nulla finché non conferma. Se è phishing, informa immediatamente il Reparto di Sicurezza.
B. Gli incarichi urgenti di gestione devono essere completati immediatamente, e controllare le e-mail per il phishing è responsabilità del Reparto di Sicurezza.
C. Segui immediatamente le istruzioni dell'e-mail ma informa contemporaneamente il tuo responsabile.
Trova la risposta
La risposta corretta è A. Ogni dipendente può incontrare phishing, quindi è importante:
- Prendersi il tempo necessario — l'urgenza nelle email è spesso un segno di inganno.
- Verificare il mittente — dominio, nome e stile dell'e-mail.
- Consultare i colleghi se qualcosa sembra sospetto.
La sicurezza dipende da ogni dipendente.
Domanda 10. Un amico ti ha inviato un file su una promozione al tuo laptop di lavoro. Tu:
- Lo hai chiamato per chiarire i dettagli
- Hai controllato l'estensione del file
- Lo hai scansionato con un antivirus — nessuna minaccia rilevata
- Solo allora hai aperto il documento
Hai fatto tutto correttamente?
Trova la risposta
La risposta corretta è no. Anche se non si trattava di una truffa e stavi comunicando con un amico, il tuo laptop di lavoro contiene dati aziendali, e anche azioni accidentali possono portare a fughe di dati.
Segui queste regole per evitare rischi:
- Scarica file personali solo su dispositivi personali.
- Usa il laptop di lavoro esclusivamente per il lavoro.
In questo modo, proteggi te stesso e la tua azienda.