Blog di Spaceship

Minacce email spiegate: phishing, malware, spam, spear phishing e whaling

Le minacce email si presentano in tutte le forme e dimensioni, ma di solito sono messaggi dannosi pensati per indurti a inviare denaro, condividere dati finanziari o rivelare informazioni su un'azienda. Vanno da fastidi irritanti come spam, malware e virus fino ad attacchi mirati con enormi impatti finanziari, come spear phishing, whaling e business email compromise

Alcune sono così evidenti da risultare ridicole - non è stato fatto alcuno sforzo per mascherare la truffa.

Ma non pensare che siano tutte così. Le truffe via email sembrano solo diventare sempre più subdole e creative. Sono il tipo di truffe che perfino il più esperto di computer della Gen Z, cresciuto dormendo su un iPad, guarderebbe due volte prima di rendersene conto. Se non fossero così diaboliche, potresti perfino fare un passo indietro e ammirarne l'approccio. Ti mostreremo come riconoscere il phishing e altre comuni truffe via email e come difenderti da esse.

Cosa sono le minacce email?

Invece di cercare di superare difficili firewall digitali, le minacce email prendono di mira persone reali. L'obiettivo è indurti a cliccare su un link dannoso o a rivelare la tua password. Una volta che lo fai, gli aggressori sono nella posizione ideale per rubare denaro, installare virus sul tuo computer o rubare la tua identità e passare a un bersaglio più grande. 

Perché esistono le minacce email?

Le minacce email esistono perché, nonostante l'email sia uno dei metodi di comunicazione più popolari al mondo, in realtà non è così sicura. Quasi tutte le aziende del mondo comunicano via email e per contattare qualsiasi dipendente ti basta ottenere il suo indirizzo email. Da lì è facile per un aggressore esperto manipolare la situazione e introdursi. Questo perché: 

  1. Tutti hanno un indirizzo email: Le email funzionano come una cassetta postale pubblica. Chiunque abbia una connessione Internet può inviare un messaggio direttamente al tuo telefono o computer.

  2. L'email è vecchia: La tecnologia di base dietro l'email è stata creata decenni fa con una fiducia incorporata. Non verifica automaticamente se il mittente è davvero chi dice di essere.

  3. Gli esseri umani si lasciano ingannare facilmente: Gli aggressori potrebbero fingersi un manager che richiede urgentemente un favore. Inoltre, gli strumenti di AI possono anche aiutare i truffatori a scrivere messaggi credibili e senza errori. 

  4. Economico e redditizio: Inviare milioni di email non costa nulla. Basta che una sola persona cada nel tranello perché il truffatore rubi migliaia di dollari.

Diversi tipi di minacce email 

  1. Phishing – Il tipo più comune di minaccia email. Gli aggressori inviano email di massa camuffate da marchi popolari come Netflix, Google o la tua banca, per cercare di indurti a cliccare su un link che apre un sito web falso dove inserisci la tua password.

  2. Business email compromise (BEC) – I truffatori fingono di essere un CEO, un manager o un partner commerciale fidato e cercano di convincere qualcuno del reparto finanziario a trasferire denaro direttamente sul conto bancario di un truffatore.

  3. Malware e ransomware – In questo attacco, l'email contiene un virus nascosto. Se apri il file, scarica un software che ruba i tuoi file o blocca l'intero computer finché non paghi un riscatto.

  4. Spoofing e impersonificazione – Gli aggressori modificano la riga "Da" di un'email per farla sembrare proveniente da qualcuno di cui ti fidi. Potrebbero sostituire lettere con numeri o registrare domini che sembrano quasi identici ai veri nomi aziendali.

  5. Phishing tramite codice QR ("Quishing") –  Gli aggressori inviano email contenenti un codice QR all'interno di un allegato PDF.Attackers. Una volta scansionato il codice con la fotocamera del tuo smartphone, vieni portato lontano dagli strumenti di sicurezza del computer verso un falso sito di accesso dove i filtri email non possono salvarti. 

Un rapido tuffo nel passato

Molti di noi ricordano i primissimi giorni delle truffe via email — giorni d'oro in cui eravamo sia più ingenui sia meno fiduciosi nelle email. Quando ricevevamo una truffa, la leggevamo con confuso interesse, cercando di capire perché il mittente pensasse che fossimo la persona giusta a cui chiedere aiuto.

Chi si ricorda di The Spanish Prisoner? Un'anima sfortunata di grande ricchezza, che aveva disperatamente bisogno che la aiutassimo a pagare il suo riscatto per poter essere liberata dalla prigione. Divertentemente, questa truffa precede in realtà l'email, avendo origine all'inizio del XIX secolo. Evidentemente, da qualche parte un eccentrico navigatore di Internet ha deciso di digitalizzarla.

Oggigiorno, le truffe via email sfruttano molto di più i punti di forza del loro formato digitale. A differenza di alcune delle truffe OG, utilizzano vantaggi che Internet ha iniziato a offrire nel corso degli anni — come la possibilità di elaborare facilmente pagamenti online, una maggiore dipendenza dall'email per le nostre comunicazioni più importanti e l'evoluzione dei social media, per citarne solo alcuni.

Segnali comuni di un'email di phishing

Prima di dare un'occhiata più da vicino ai diversi tipi di truffe via email, condivideremo alcune regole generali che puoi usare per aiutarti a identificare una truffa/spam via email — perché condividono tutte elementi comuni — un mittente, un oggetto, il testo del corpo e, forse la cosa più importante, il bisogno di essere lette e credute.

Nome dell'azienda/mittente

Fai attenzione a:

  1. Errori di battitura o stilizzazione errata — Paypal vs. PayPal.

  2. Qualcosa che sembra eccessivamente descrittivo o improbabile — AA Car Emergency vs. AA.

  3. Aziende con cui non fai acquisti/non hai rapporti — Un messaggio da Barclays quando fai banca con Lloyds.

  4. Qualsiasi cosa sembri strana — Da simboli e nomi aziendali bizzarri a spaziature insolite — a volte c'è semplicemente qualcosa che non torna nel mittente.

Indirizzo email del mittente

Fai attenzione a:

  1. Un indirizzo email incongruente — Qualcosa che contrasta con il nome dell'azienda.

  2. Imitazioni — Un indirizzo progettato per sembrare quello dell'azienda reale. Potrebbe essere il dominio (@paypalcare.com) o il TLD (@paypal.club).

  3. Errori— Errori di battitura o altre irregolarità nell'indirizzo.

Oggetti

Fai attenzione a:

  1. Frasi pensate per provocare urgenza — ‘Avviso: notifica finale di pagamento’.

  2. Linguaggio che promette troppo — ‘Guadagna £1000 in cinque minuti’.

  3. Linguaggio che provoca una forte reazione emotiva — ‘Sei assunto! Inizia domani!’

  4. Errori di battitura — I truffatori non sono noti per la loro buona grammatica.

  5. Uso eccessivo di punteggiatura o emoji — Poche aziende reali le usano.

  6. La presenza di ‘Re’ — Potrebbe essere usata per suggerire che hai già risposto quando non l'hai fatto.

  7. Pulsanti e allegati— Evita sempre di cliccare pulsanti o scaricare allegati nelle email sospette.

Testo del corpo

Fai attenzione a:

  1. Promesse incredibili— Simili alla versione nell'oggetto, ma nel testo del corpo c'è spazio per ampliarle, il che offre l'opportunità di rendere le bugie più convincenti.

  2. Inviti all'azione che cercano informazioni personali — Soprattutto indirizzo o dati della carta.

  3. Riferimenti a qualcosa che non ricordi— Da eventi a servizi che non hai mai ricevuto

  4. Impersonificazione— Qualcuno che afferma di essere un amico o un parente, ma non sembra lui.

Ora che hai un po' di contesto su come i truffatori possono manipolare diverse parti di un'email, esaminiamo esempi specifici.

Tipi di minacce email

Malware

Per molti, gli attacchi malware sono probabilmente il primo tipo di email dannosa che abbiamo davvero temuto. All'epoca, probabilmente li chiamavamo semplicemente virus email. La apri, lo schermo diventa nero. Fine del gioco. Quel genere di cose.

In realtà, il malware copre un'ampia varietà di attacchi dannosi — e alcuni di essi sono, francamente, parecchio più spaventosi di una rapida morte del computer.

Monitoraggio dei tasti premuti? Prosciugare la tua CPU senza che tu lo sappia? Spiarti? Forzare la comparsa di annunci loschi ogni cinque minuti? Sì, il malware comprende un'ampia varietà di piccoli programmi che si annidano nel tuo computer senza che tu lo sappia, e le loro funzioni vanno da quelle associate a burloni malintenzionati fino a veri e propri criminali. Sono elusivi e spesso difficili da rimuovere — ammesso che tu sappia che ci sono.

Come rilevare il malware

Se stai riscontrando uno qualsiasi dei sintomi elencati sopra, ci sono buone probabilità che si tratti di malware. Potrebbe essere arrivato da un'email — ma non necessariamente. Ci sono anche altri modi in cui questi programmi possono annidarsi nel tuo computer — download, siti web loschi e persino dispositivi hardware dannosi. Se trovi mai una chiavetta USB per strada, non controllare cosa contiene.

Proteggiti dal malware

A rischio di dire l'ovvio, prova un software di rilevamento malware. Ma scegline uno affidabile.

Se cerchi su Google come prevenire il malware in primo luogo, il consiglio principale è installare un software antivirus. Personalmente, non conosco nessuno che lo faccia dalla fine degli anni 2010, ma chi sono io per contraddire l'interezza della conoscenza umana e dell'esperienza di massa omogeneizzate in una risposta di una riga da Gemini, servita in una frazione difrazione di secondo?

Detto questo, la protezione dalle minacce offerta dai sistemi operativi è generalmente migliore rispetto ai primi tempi, Windows in particolare si aggiorna per proteggere dalle minacce, ma soprattutto, molti software email stanno facendo il lavoro per noi, filtrando le email sospette prima che ci raggiungano.

È una buona idea trovare un provider email che promuova una buona protezione contro il malware e scansioni le tue email prima che ti raggiungano. Questo è particolarmente utile quando si tratta di evitare attacchi psicologici (e tra poco parleremo anche di quelli).

Se parliamo di protezione, piuttosto che di prevenzione, è una buona idea mantenere backup regolari, nel caso in cui tu venga colpito da uno di questi attacchi. Personalmente consiglio qualcosa come Mega Sync, che si aggiorna ogni volta che salvi un file.

Phishing

Oggigiorno, è molto probabile che tu incontri una truffa di phishing via email. Perché? Perché come una melodia orecchiabile o il profumo della primavera, siamo tutti suscettibili al suo fascino. Ma come puoi identificare il phishing?

Gli attacchi di phishing sono efficaci per via della loro versatilità. A volte non è difficile rilevare il phishing. Possono essere qualsiasi cosa: letteralmente qualsiasi cosa che induca qualcuno a inserire i propri dati personali. Pensa a qualsiasi motivo per cui potresti sentirti spinto a condividere i tuoi dati personali o a inviare denaro a qualcuno, e ha il potenziale per diventare un'email di phishing.

Ecco solo alcuni esempi e tieni presente che la chiave del phishing è che tutte queste email sembrano reali, ma sono false:

  1. Notifica di reimpostazione della password.

  2. Compila i dati bancari mancanti.

  3. Completa il tuo indirizzo postale per abilitare la consegna.

  4. Rinnova il tuo abbonamento.

  5. Hai vinto un concorso!

  6. Un amico in difficoltà che chiede aiuto.

  7. Notifica di rimborso fiscale.

  8. Richiesta di donazioni di beneficenza.

Se non hai mai visto una truffa di phishing, sei davvero un pesce? Sono così onnipresenti che è difficile immaginare l'email senza di loro. Ma c'è più di un modo di pescare…

Spear phishing e whaling

Lo spear phishing e il whaling prendono di mira individui specifici, spesso con tattiche più aggressive.

Lo spear phishing usa conoscenze personali, di solito ottenute da diverse fonti, per creare email più convincenti. Poiché è scritto usando informazioni personali, potrebbe fare riferimento ad amici reali, situazioni reali o persino impersonare una banca (ecc.) in modo più convincente. Se pensi che questo difficilmente possa capitare a te, tieni presente che la maggior parte delle persone ha online più informazioni accessibili pubblicamente di quanto si renda conto.

Se qualcuno si spacciasse per tuo amico e facesse riferimento a un evento molto specifico a cui avete partecipato entrambi un decennio fa, perché non dovresti credergli? Potrebbe volerci un po' prima di ricordare che ne hai parlato in dettaglio su Facebook e che il post è visibile pubblicamente. Quando ti chiederà di prestargli del denaro, forse gli darai una mano.

Siamo tutti suscettibili allo spear phishing, il che lo rende più pericoloso delle truffe più evidenti. Un aspetto fortunato è che il livello di ricerca necessario per portare a termine con successo una truffa di spear phishing scoraggia la maggior parte dei truffatori. È più facile per loro puntare su un'email di massa a cui risponderanno meno persone. Ma sarà qui che entrerà in gioco l'AI in futuro? Dobbiamo restare vigili.

Whaling

Quindi, cos'è il whaling? Beh, per molti versi, un attacco di whaling è praticamente uguale allo spear phishing, ma è specificamente rivolto a persone facoltose, come i CEO.

La triste realtà è che il loro status li rende sia bersagli migliori su cui investire tempo, sia, per altri fattori (come la loro ricchezza, responsabilità, mancanza di tempo e ampia rete di contatti), presenta diverse potenziali debolezze da sfruttare. Per esempio, forse devono solo convincere un PA o una segretaria di avere il sigillo di approvazione del CEO. Quindi, sembra che il whaling commerciale sia sempre una brutta cosa.

Come proteggersi da spear phishing e whaling

Oltre a quanto elencato nella nostra guida generale qui sopra, dovresti anche impostare un forte filtraggio antispam. Il fattore umano è davvero il punto in cui le email di phishing danno il meglio di sé. Se il malware è un semplice trucco, allora a un certo livello il phishing richiede la nostra complicità. Dopotutto, dobbiamo essere noi a cedere le nostre informazioni. Come abbiamo discusso, lo fa facendo leva sulla nostra risposta emotiva.

Quindi assicurarsi di non entrarci mai in contatto in primo luogo è il modo più forte per combatterlo. I filtri antispam cercano molteplici elementi quando valutano un'email che noi esseri umani non possiamo cogliere. Incrociano blacklist, modelli comportamentali noti e persino un metodo noto come filtraggio bayesiano. Questo confronta il contenuto di un'email con spam noto e email legittime per calcolare la probabilità che sia spam. Inoltre, i buoni filtri antispam tengono conto di ciò che altri utenti contrassegnano come spam, creando quello che è noto come ciclo di feedback degli utenti.

Email aziendale compromessa

Leggermente diverso da tutto ciò che abbiamo visto finora, questo arriva dall'angolazione opposta — l'idea che un account email legittimo sia stato compromesso. Non deve necessariamente essere un account aziendale, ma ai fini di questa voce ci sono alcuni fattori più interessanti di cui parlare se immaginiamo che lo sia.

Se un truffatore riesce a ottenere illegalmente l'accesso a un account email aziendale, può fingersi un dipendente per richiedere fondi o persino ottenere accesso ad altri sistemi interni che possono includere dati sensibili.

Compromettere un account aziendale sfrutta anche un'altra particolarità sociale insita in molte aziende, soprattutto quelle più grandi: è improbabile che ogni membro del personale conosca tutti gli altri. Questo, unito al fatto che ci si aspetta che le persone siano educate in un ambiente di lavoro, significa che queste email hanno vantaggi extra rispetto agli account privati.

Come proteggersi da questo

Assicurarsi che tutti i dipendenti usino l'autenticazione a due fattori (email 2FA) e scelgano password forti riduce notevolmente il rischio di account rubati/violati. La 2FA garantisce che il titolare dell'account saprà sempre se qualcuno tenta di entrare, e una password forte rende più difficili gli attacchi brute-force.

Puoi anche ridurre la probabilità di problemi futuri disattivando immediatamente gli account dei dipendenti che lasciano l'azienda. Un cimitero di account inutilizzati che prendono polvere è solo un incidente in attesa di accadere.

Fatture false

Uno dei temi che potresti notare è lo sfruttamento di diversi estremi emotivi. Finora abbiamo considerato la paura o la disattenzione di un CEO e la presunta apatia di un dipendente nei confronti di un altro. Ora proviamo con la rabbia.

Qualcuno sostiene che tu gli debba del denaro e pretende un rimborso immediato. È arrabbiato, dice cose che ti fanno dubitare dei tuoi ricordi o crea una situazione di cui non puoi essere sicuro che non sia reale. Il livore e la rabbia continuano finché quasi non sembra più facile pagarlo.

Questo potrebbe non sembrare molto probabile per molti di noi, ma forse è proprio questo l'aspetto peggiore: è probabile che “noi” non siamo i loro bersagli. Il loro successo dipenderà dalle persone vulnerabili. Da coloro che forse davvero non riescono a ricordare o che si fidano di più degli estranei.

Prevenzione

Se presumiamo che noi non pagheremo fatture casuali che riceviamo via email, potrebbe valere la pena sfruttare questa occasione per suggerire di parlare con le persone della tua vita che hanno meno esperienza online. Chiedi loro se hanno bisogno di aiuto per identificare le truffe e spiega che solo perché qualcuno sta chiedendo denaro non significa che la sua richiesta sia legittima. Dopotutto, dobbiamo prenderci cura gli uni degli altri e nessuno vuole vedere qualcuno cadere dritto in una truffa evidente.

Esistono risorse a cui puoi indirizzare le persone che possono accompagnarle nel processo in modo intuitivo.

Minaccia

Obiettivo

Bersaglio tipico

Spam

Pubblicità/truffe

Tutti

Phishing

Credenziali

Tutti

Malware

Infezione del dispositivo

Tutti

Spear phishing

Vittima specifica

Individui

Whaling

Dirigenti

CEO, CFO

Business Email Compromise

Frode finanziaria

Aziende

Spam vs phishing vs malware

Lo spam è il meno pericoloso dei tre. Addetti al marketing e inserzionisti inviano enormi quantità di messaggi automatici che promuovono offerte scontate e prodotti. Anche se è fastidioso ripulire la casella di posta, non sta cercando attivamente di rubarti denaro o danneggiare il tuo computer.

Il phishing, invece, è molto più pericoloso. Queste email ti inducono a cliccare su un link dannoso che ti porta a una falsa pagina di accesso progettata per rubare informazioni sensibili come nomi utente e password.

Il malware spesso arriva camuffato da allegato innocuo in un'email che ricevi. Una volta aperto, può installare programmi pericolosi sul tuo dispositivo che registrano ciò che digiti, rubano i tuoi file privati o ti bloccano l'accesso all'intero sistema.

La differenza chiave:

  • Lo spam cerca di venderti qualcosa.

  • Il phishing cerca di indurti a cedere i tuoi dati.

  • Il malware cerca di infettare direttamente il tuo computer.

Spam

Phishing

Malware

Messaggi indesiderati

Furto di credenziali

Infezione del dispositivo

Proteggere te stesso e gli altri

Parlando seriamente, che si tratti di spam o truffa, non c'è davvero nulla da ridere. Le persone si fanno davvero male, perdono denaro o poi si sentono stupide.

Abbiamo suggerito diversi modi per proteggerti, ma in realtà tutto si riduce a tre cose:

Attiva quanta più sicurezza possibile

Qualunque cosa offra il tuo provider, che si tratti di 2FA, password generate automaticamente o persino crittografia — qualsiasi cosa sia. Configurala. Rende semplicemente il tuo account un po' più difficile da dirottare.

Scegli un provider attento alla sicurezza

Un provider con un software di gestione dello spam efficace e aggiornamenti di sicurezza frequenti è probabilmente la tua migliore forma di protezione continua come azienda. La maggior parte delle truffe che abbiamo descritto inizia e finisce con la gestione dello spam. Se non le vediamo mai, non diventano mai un problema.

Tieni il polso della situazione

Le truffe di phishing non smettono mai di evolversi. Prendono di mira te, non la tua casella di posta, quindi tu sei la tua migliore difesa.

Ci sono pratiche che usi per evitare di cadere in spam e truffe? Ci piacerebbe conoscerle! Lascia qualsiasi pensiero o domanda nella sezione commenti qui sotto

Domande frequenti

Il phishing è un attacco via email in cui i truffatori impersonano aziende o persone fidate per indurti ad agire. Queste azioni in genere comportano la rivelazione di password, la condivisione di dettagli finanziari o l'invio diretto di denaro all'aggressore.

Lo spam consiste in messaggi indesiderati, automatizzati e inviati in massa principalmente per pubblicizzare prodotti o servizi. Sebbene lo spam sia per lo più un fastidio irritante, il phishing è una minaccia alla sicurezza dannosa progettata specificamente per rubare informazioni sensibili o denaro.

Fai attenzione a indirizzi email del mittente incongruenti, grammatica scadente o errori di battitura, linguaggio urgente o minaccioso e link che rimandano a domini web falsi. Sii estremamente cauto con allegati inaspettati o richieste di informazioni personali.

Il malware nelle email si riferisce a software dannoso distribuito tramite allegati o link fraudolenti. Una volta aperto o scaricato, può installare virus, ransomware o spyware sul tuo dispositivo per registrare ciò che digiti, rubare file o bloccare l'accesso al sistema.

Lo spear phishing è una forma di phishing altamente mirata che utilizza informazioni personalizzate su una persona specifica per creare un'email su misura e credibile. Gli aggressori studiano in anticipo il loro obiettivo per far sembrare autentica la loro richiesta.

Il whaling è un tipo specializzato di spear phishing che prende di mira persone di alto profilo, come CEO, CFO o titolari d'azienda. I truffatori prendono di mira questi dirigenti con un elevato patrimonio netto perché il potenziale guadagno finanziario è molto più grande.

La compromissione dell'email aziendale si verifica quando un aggressore viola o falsifica un account email aziendale legittimo. Il truffatore si spaccia quindi per un dirigente o un partner fidato per convincere i dipendenti a trasferire fondi aziendali o condividere dati interni.

Usare un provider email attento alla sicurezza con un fortefiltro antispam fermerà la maggior parte dei messaggi dannosi prima ancora che raggiungano la tua casella di posta principale. Combinare un buon filtraggio antispam con l'autenticazione a due fattori e un sano scetticismo online è il modo migliore per proteggersi dalle minacce.

Se hai inserito dati finanziari, contatta immediatamente la tua banca per bloccare le carte o i conti interessati. Poi cambia le password di tutti gli account compromessi ed esegui una scansione di sicurezza completa sul tuo dispositivo per verificare la presenza di malware.


Articoli suggeriti

Commenti (2)

  • Immagine del profilo di Lily Simon

    Lily Simon

    9 ago 2025

    Another thing is these scamming companies/businesses have also taken to putting in fake Unsubscribe links. If you see a weird sender like g44tjw9@coldmail.inc, and there's an unsubscribe button/link... They get the most people with that it seems. I know I (before I was knowledgeable of this) used to fall for these to the point my eldest Gmail gets 77 emails a day (more: got. I don't pay attention to it anymore), and only ONE of those are legit. That was how I learnt my mistake.
    Sono richiesti più di 10 caratteri.
    La tua identità per la visualizzazione pubblica.
    Fornire il tuo indirizzo email è facoltativo. Non sarà condiviso con terze parti.

    • Immagine del profilo di Olha Nesen. Product and Marketing Coordinator

      Olha Nesen. Product and Marketing Coordinator

      13 ago 2025

      You’re absolutely right — fake “unsubscribe” links are a common trick used in phishing and spam campaigns, and they can be very convincing. Clicking them often confirms to the sender that your address is active, which can lead to even more unwanted messages. We recommend avoiding those links from suspicious senders and using your email provider’s spam or junk reporting tools instead. It’s great that you’ve recognized the pattern — awareness is one of the best defenses against these tactics💪

Condividi i tuoi pensieri

Sono richiesti più di 10 caratteri.
La tua identità per la visualizzazione pubblica.
Fornire il tuo indirizzo email è facoltativo. Non sarà condiviso con terze parti.

Aiutaci a migliorare il nostro blog

Condividi i tuoi pensieri in un rapido sondaggio di due minuti.

È richiesto un indirizzo email valido