Hai ricevuto un’email dalla tua banca con scritto “Il tuo conto è stato sospeso — clicca qui per ripristinarlo”? O un messaggio che sembrava davvero autentico — logo della banca, grafica perfetta, tono ufficiale — ma qualcosa non tornava? Il phishing è la truffa digitale più diffusa al mondo. In questa guida ti spiego come riconoscerlo prima di cliccare, cosa fare se pensi di essere caduto nella trappola, e come tutelarti legalmente.
⏱️ Tempo di lettura: 11 minuti | 📊 Livello: Base
Indice
- La risposta breve
- Cos’è il phishing: il meccanismo della truffa
- Come riconoscere un’email di phishing: i segnali
- Il sito falso: come distinguerlo dall’originale
- Quello che la tua banca non chiede MAI per email
- Se hai cliccato: le azioni immediate
- Se hai inserito i tuoi dati: la procedura d’emergenza
- I tuoi diritti: rimborso e denuncia
- Domande frequenti
- In sintesi
La Risposta Breve
Phishing Bancario: La Risposta Onesta
In poche parole:
- 🎣Il phishing è una truffa via emailche imita la comunicazione della tua banca per rubarti le credenziali di accesso
- 👁️I segnali chiave:URL diversa dall’originale, richiesta urgente di dati, link che porta a sito diverso dalla banca reale
- 🔑La tua banca non chiede mai per email:password, PIN, codici OTP, credenziali di accesso
- ⚡Se hai cliccato e inserito i dati:cambia subito la password, blocca il conto, chiama la banca
- ⚖️I tuoi diritti:Per le operazioni non autorizzate la banca può essere obbligata a rimborsarti — ma dipende dalle circostanze
Il punto chiave:Il phishing funziona perché copia fedelmente l’aspetto grafico delle comunicazioni reali. Non è la qualità visiva che deve rassicurarti — è il comportamento dei link e l’indirizzo web del sito a cui vieni portato.
Cos’è il Phishing: Il Meccanismo della Truffa
Come Funziona dall’Inizio alla Fine
Il phishing (termine inglese derivato da “fishing” — pescare) è una tecnica di truffa digitale in cui il criminale “pesca” le credenziali della vittima facendola abboccare a una comunicazione falsa che sembra provenire da un soggetto affidabile.
Il meccanismo passo per passo:
- 📧Fase 1 — L’esca:Ricevi un’email apparentemente dalla tua banca, con logo, colori, grafica e tono ufficiale. Il messaggio contiene un’urgenza: “Il tuo conto è stato sospeso”, “È stata rilevata un’attività sospetta”, “Devi verificare i tuoi dati entro 24 ore”
- 🔗Fase 2 — Il link:L’email contiene un link che ti invita a cliccare per “risolvere il problema”. Il link porta a un sito perfettamente identico a quello della tua banca — ma è una copia falsa sotto il controllo del truffatore
- 🔐Fase 3 — Il furto:Sul sito falso inserisci username e password. Il truffatore li cattura in tempo reale
- 💶Fase 4 — Il danno:Con le credenziali rubate, il truffatore accede al tuo vero conto bancario e dispone bonifici o altre operazioni
Varianti del phishing classico:
- 🎯Spear phishing:Email personalizzata che usa il tuo nome, la tua banca specifica, o informazioni su di te ottenute da altre fonti (social media, fughe di dati)
- 🐋Whaling:Phishing mirato a persone di alto profilo (dirigenti, professionisti)
- 📱Smishing:Phishing via SMS (trattato nell’articolo dedicato)
- 📞Vishing:Phishing via telefono (trattato nell’articolo dedicato)
Come Riconoscere un’Email di Phishing: I Segnali
I 9 Segnali da Verificare Prima di Cliccare
🔴 Segnali ad alto allarme:
- ❌L’indirizzo email del mittente è sospetto:La tua banca invia email da indirizzi come @intesasanpaolo.com, @unicredit.eu, @bancobpm.it — non da @intesa-sanpaolo-sicurezza.com o @security-banco.it. Controlla sempre l’indirizzo completo, non solo il nome visualizzato
- ❌Il link nell’email porta a un indirizzo diverso:Prima di cliccare, passa il cursore sul link (senza cliccare) — vedrai in basso nella finestra l’URL reale. Se l’URL non corrisponde al sito ufficiale della banca, è phishing
- ❌Urgenza esagerata:“Il tuo conto verrà chiuso entro 24 ore”, “Azione richiesta immediatamente” — le banche reali non ti costringono ad agire in ore
- ❌Richiesta di dati sensibili:La banca NON chiede mai via email password, PIN, codici OTP, numeri di carta completi
🟡 Segnali da verificare:
- ⚠️Errori grammaticali o ortografici:Le email phishing spesso contengono errori — ma le versioni più sofisticate sono grammaticalmente corrette
- ⚠️Saluto generico:“Gentile cliente” invece del tuo nome — ma il phishing personalizzato (spear phishing) usa il tuo nome
- ⚠️Allegati non richiesti:Un PDF, un file .zip o un documento allegato che non hai richiesto
- ⚠️Grafica leggermente diversa:Logo leggermente sfocato, colori non del tutto corretti
- ⚠️Link abbreviati:Link del tipo bit.ly/xxx che non mostrano la destinazione reale
Il Sito Falso: Come Distinguerlo dall’Originale
Come Verificare che il Sito Sia Autentico
I siti di phishing moderni sono copie quasi perfette dei siti reali. Ma ci sono elementi tecnici che permettono di distinguerli.
Controlla sempre l’URL nella barra del browser:
- L’indirizzo del sito REALE della tua banca è sempre lo stesso — es. https://www.intesasanpaolo.com — e non cambia mai
- I siti di phishing usano indirizzi simili ma diversi: https://intesa-sicurezza.it, https://intesasanpaolo-verifica.com, https://login-intesasanpaolo.net — qualsiasi variazione rispetto all’originale è un segnale di allarme
- Attenzione alle sostituzioni di caratteri: la “l” minuscola e la “1” (uno) sembrano uguali — “intesasanpao1o.com” invece di “intesasanpaolo.com”
Verifica il lucchetto e il certificato HTTPS:
- Il lucchetto verde (o il prefisso “https://”) indica che la connessione è crittografata — ma NON garantisce che il sito sia legittimo
- ⚠️ I siti di phishing moderni usano ANCH’ESSI il certificato HTTPS — il lucchetto da solo non è una prova di autenticità
- La vera verifica è il dominio (il nome del sito) — non il lucchetto
Il modo più sicuro: non cliccare mai i link nelle email
- Invece di cliccare il link nell’email, apri il browser e digita tu stesso l’indirizzo ufficiale della tua banca
- Oppure usa l’app ufficiale della banca sul tuo smartphone — non un sito raggiunto tramite link di email
Quello Che la Tua Banca Non Chiede MAI per Email
La Lista delle Cose che Nessuna Banca Chiede Via Email
Questa è la regola più semplice e più efficace. Se un’email ti chiede uno di questi elementi, è phishing — punto.
La tua banca NON chiede MAI via email:
- 🚫 La tua password o PIN di accesso all’online banking
- 🚫 Il codice OTP (il codice a 6 cifre che ricevi via SMS per autorizzare i pagamenti)
- 🚫 Il numero completo della carta di credito o debito
- 🚫 Il CVV (il codice a 3 cifre sul retro della carta)
- 🚫 Il codice fiscale in combinazione con altri dati personali e bancari
- 🚫 Le credenziali di accesso all’app bancaria
- 🚫 Di fare un pagamento o un bonifico “di verifica” su un conto indicato nell’email
Cosa la banca può comunicare via email:
- ✅ Informazioni su nuovi prodotti o servizi
- ✅ Avvisi di scadenza di carte o documenti
- ✅ Estratti conto e comunicazioni informative
- ✅ Notifiche di operazioni — MA senza chiedere di cliccare e inserire dati
Se Hai Cliccato: Le Azioni Immediate
Cosa Fare Nei Prossimi Minuti
Hai cliccato su un link sospetto ma non hai ancora inserito dati? Ecco cosa fare.
Se hai cliccato il link ma non hai inserito nulla:
- Non inserire nessun dato — chiudi immediatamente il browser o la pagina
- Esegui una scansione del dispositivo con un antivirus aggiornato — alcuni siti di phishing installano automaticamente malware solo con la visita
- Cambia la password del tuo online banking come misura precauzionale
- Segnala l’email/il sito come phishing: alla tua banca (invia l’email come allegato o segnala tramite app), e alla Polizia Postale suwww.commissariatops.it
Se Hai Inserito i Tuoi Dati: La Procedura d’Emergenza
Ogni Minuto Conta — Le Azioni nell’Ordine Giusto
Passo 1 (IMMEDIATO) — Chiama la banca e blocca il conto:
- Chiama il numero antifrode della tua banca — lo trovi sul retro della carta o sul sito ufficiale (digitando l’indirizzo tu stesso, non tramite link)
- Chiedi il blocco immediato dell’accesso online, delle carte e di qualsiasi operazione
- Informa la banca che hai fornito le credenziali su un sito fraudolento
Passo 2 — Cambia le password:
- Cambia immediatamente la password dell’online banking (da un dispositivo sicuro)
- Se usavi la stessa password per altri servizi (email, social): cambiale tutte
Passo 3 — Presenta denuncia:
- Recati alla stazione di Polizia o Carabinieri più vicina e presenta denuncia per frode informatica (art. 640-ter c.p.)
- Segnala anche alla Polizia Postale tramitewww.commissariatops.it
- Conserva tutto: screenshot dell’email, del sito fraudolento, le comunicazioni con la banca
Passo 4 — Verifica le operazioni e richiedi il rimborso:
- Controlla le ultime operazioni sul tuo conto
- Se sono stati effettuati movimenti non autorizzati: presenta richiesta formale di rimborso alla banca
I Tuoi Diritti: Rimborso e Denuncia
Cosa Dice la Legge sul Rimborso in Caso di Phishing
Il phishing crea una zona normativa complessa tra la tutela offerta dalla PSD2 e la responsabilità del cliente. Ecco la situazione reale.
La PSD2 (D.Lgs. 218/2017) — la tua tutela principale:
- Per le operazioni bancarie non autorizzate, la banca è obbligata a rimborsarti — salvo che tu abbia agito con dolo o negligenza grave
- Il punto critico nel phishing: se hai tu stesso inserito le credenziali su un sito falso, la banca può eccepire la tua negligenza
La valutazione caso per caso:
- Se il phishing era molto sofisticato (sito quasi identico all’originale, email perfetta, senza segnali evidenti di frode): le probabilità di rimborso sono maggiori — hai agito con ragionevole diligenza
- Se il sito aveva segnali evidenti di falsità che avresti potuto notare: la banca può eccepire la tua negligenza e ridurre o negare il rimborso
Come presentare la richiesta di rimborso:
- Invia richiesta formale scritta alla banca, allegando: la denuncia presentata alle forze dell’ordine, la documentazione del phishing subito (screenshot), le operazioni non autorizzate
- Se la banca rifiuta: presenta reclamo e poi ricorso all’ABF (Arbitro Bancario Finanziario) — gratuito per il consumatore, decisioni entro 90 giorni
Domande Frequenti
Ho ricevuto un’email di phishing ma non ho cliccato nulla. Devo fare qualcosa?
Non è necessario agire urgentemente, ma è utile segnalarlo.Se hai riconosciuto l’email come phishing senza cliccare: sei al sicuro. Segnala l’email alla tua banca (molte hanno un indirizzo dedicato per le segnalazioni di phishing, spesso fraud@nometuabanca.it o simili) e puoi anche segnalarla alla Polizia Postale. Questo aiuta a chiudere i siti fraudolenti più rapidamente.
La banca mi ha già rimborsato in passato per una frode. Può rifiutare il rimborso questa volta?
Il rimborso non è automatico né garantito ogni volta.La banca valuta ogni caso separatamente. Un rimborso precedente non crea un “diritto acquisito” al rimborso futuro. Ogni episodio di phishing viene valutato in base alle circostanze specifiche, alla sofisticazione della truffa e al comportamento della vittima.
L’antivirus sul mio computer può proteggermi dal phishing?
Parzialmente.Un buon antivirus aggiornato può rilevare alcuni siti di phishing e bloccarti prima che inserisca i dati. Molti browser moderni (Chrome, Firefox, Edge) hanno protezioni integrate contro i siti di phishing noti. Tuttavia, i siti di phishing nuovi potrebbero non essere ancora stati segnalati nei database. La difesa principale rimane la tua attenzione prima di cliccare e prima di inserire dati.
In Sintesi
🎯Il phishing imita la comunicazione della bancaper rubare le credenziali — il segnale principale è l’URL del sito a cui ti porta il link
🎯La tua banca non chiede mai:password, PIN, OTP, codici carta via email
🎯Prima di cliccare:controlla l’indirizzo del mittente e passa il cursore sul link per vedere l’URL reale
🎯Il lucchetto HTTPS non garantisce la legittimità del sito— conta il dominio, non il lucchetto
🎯Se hai inserito i dati:chiama la banca, blocca il conto, cambia le password, denuncia alla Polizia
🎯Rimborso:previsto dalla PSD2 per operazioni non autorizzate — ma la zona grigia del phishing richiede di valutare caso per caso
Approfondimenti Correlati
📚Leggi anche:
- Smishing e vishing: le truffe via SMS e telefonate false della banca
- Quanto sono garantiti i miei risparmi in banca (Fondo FITD)
- Truffa del finto nipote e del finto operatore INPS: come difendersi
🔐 Pensi di aver subito un tentativo di phishing?
Ti aiutiamo a capire cosa fare e come tutelarti.
Richiedi una consulenza gratuita personalizzata.
📝 Compila il Form:www.moneydocet.com/contatti
✉️ Invia Email:info@moneydocet.com
💡 Vuoi altre guide gratuite su sicurezza digitale bancaria?
- Come proteggere il tuo conto online
- I tuoi diritti in caso di operazione bancaria non autorizzata
- Come segnalare una frode alla Polizia Postale
- Alert su nuove tipologie di phishing
⚠️ Nota Importante
Questo articolo hascopo esclusivamente informativo ed educativo. Punteggio Affidabilità: 9/10 (le tecniche di phishing descritte sono documentate dalle autorità competenti; le tecniche evolvono rapidamente — mantenersi aggiornati tramite la Polizia Postale e i comunicati della propria banca; le valutazioni sui rimborsi dipendono dalle circostanze specifiche di ogni caso).
Fonti e riferimenti:Codice Penale artt. 640-ter (frode informatica), 615-ter (accesso abusivo), 494 (sostituzione di persona), D.Lgs. 218/2017 (recepimento PSD2 — rimborso operazioni non autorizzate), Banca d’Italia — comunicazioni su phishing e frodi digitali, Polizia Postale — Commissariato di PS Online (www.commissariatops.it), ENISA — Agenzia Europea per la Sicurezza Informatica.
📋 Leggi il disclaimer completo|🔒 Privacy Policy
📱 Seguici sui Social
- Facebook:Money Docet
- TikTok:@moneydocet
- Instagram:@money_docet
- LinkedIn:Antonio Ciano




