Nel 2026 gli attacchi phishing in Italia sono aumentati del 42%. La ragione è semplice: l'intelligenza artificiale genera ora messaggi truffa in un italiano impeccabile, con loghi perfetti e toni convincenti. I vecchi trucchi per smascherarli (errori grammaticali, testo traballante) non funzionano più. Questa guida ti insegna i nuovi segnali da cercare e cosa fare se hai già cliccato su qualcosa di sospetto.
Come funziona il phishing potenziato dall'IA?
I criminali usano modelli di linguaggio (gli stessi che stanno dietro a ChatGPT) per generare messaggi truffa personalizzati su larga scala. L'IA imita lo stile comunicativo di banche, Poste Italiane, INPS, Amazon, corrieri e operatori telefonici. Il risultato è un messaggio indistinguibile da uno autentico se non sai dove guardare.
In più, con i dati rubati in precedenti violazioni, i messaggi possono contenere il tuo nome reale, l'ultimo quattro cifre della carta o il numero di ordine di un acquisto. Questo li rende ancora più credibili.
La regola d'oro che non cambia mai
Nessuna banca, nessun corriere, nessun ente pubblico ti chiederà mai password, PIN, codici OTP o dati della carta tramite email, SMS o link. Mai.
I 5 tipi di phishing più diffusi nel 2026
Email phishing
La forma classica. Mittente apparente: "sicurezza@bancaintesa-alert.it". Il nome visualizzato mostra "Banca Intesa", ma l'indirizzo reale è di un dominio falso. Il link porta a una copia perfetta del sito della banca.
Smishing (SMS truffa)
Un SMS da "PosteInfo" o "TIM" avvisa di un pacco bloccato o di un addebito anomalo. Il link abbreviato (tipo bit.ly) porta a una pagina falsa. Gli SMS possono arrivare perfino nel thread autentico del mittente originale, grazie allo spoofing.
Quishing (QR code truffa)
Il QR code è il nuovo link nascosto. Volantini fasulli, QR incollati su parchimetri o nelle email sostituiscono URL cliccabili con codici QR che il telefono non filtra automaticamente.
WhatsApp phishing
Messaggi da numeri sconosciuti (o da contatti compromessi) con offerte imperdibili, avvisi di sicurezza falsi o richieste di verifica account. Spesso contengono link o inviti a inserire dati su una pagina web.
Spear phishing personalizzato
L'IA usa dati pubblici (LinkedIn, social) per costruire messaggi su misura: cita il tuo nome, la tua azienda, un collega reale. Molto più difficile da smascherare, sempre più usato contro PMI e professionisti.
Come riconoscere un messaggio truffa nel 2026
Quando il testo è perfetto, devi guardare altrove:
- Indirizzo mittente reale: clicca sul nome del mittente nell'email e guarda l'indirizzo completo. "sicurezza@posteit-avvisi.com" non è Poste Italiane.
- URL prima di cliccare: su PC passa il mouse sul link (senza cliccare) e guarda in basso nel browser. Su mobile tieni premuto il link per vedere l'indirizzo reale. Un carattere sospetto (postait invece di poste.it, g00gle con lo zero) è un segnale certo di truffa.
- Urgenza artificiale: "Il tuo conto sarà bloccato entro 24 ore", "Azione richiesta immediatamente". L'urgenza è la leva emotiva più usata per farti agire senza pensare.
- Richiesta di dati: nessun servizio legittimo ti chiede password, PIN o codice OTP via messaggio.
- HTTPS ≠ sicuro: oltre il 90% dei siti di phishing ha il lucchetto HTTPS. Il lucchetto significa solo che la connessione è cifrata, non che il sito è autentico.
Il test dei 3 secondi
Prima di cliccare qualsiasi link ricevuto, fermati 3 secondi e chiediti: questo servizio mi contatta normalmente via SMS/email? Mi sta chiedendo qualcosa che non mi ha mai chiesto prima? C'è urgenza? Se una delle risposte è "sì", non cliccare e verifica direttamente sul sito ufficiale.
Cosa fare se hai già cliccato su un link di phishing
Agire in fretta riduce i danni. Segui questi passi nell'ordine:
- Non inserire altri dati. Chiudi immediatamente la pagina aperta.
- Cambia la password dell'account coinvolto da un dispositivo diverso (non quello che hai usato per cliccare).
- Attiva la 2FA sull'account se non è già attiva.
- Se hai inserito dati bancari, chiama subito la tua banca (il numero è sul retro della carta) per bloccare eventuali transazioni.
- Controlla gli accessi recenti all'account e disconnetti le sessioni che non riconosci.
- Scansiona il dispositivo con un antivirus aggiornato per verificare che nessun malware sia stato installato.
- Segnala il tentativo alla Polizia Postale (commissariatodips.it) o a sportelloinformatic.it.
Come proteggerti: regole pratiche anti-phishing
- 2FA su ogni account importante: banca, email, social. Con il secondo fattore, anche se rubano la password non entrano.
- Password manager: usa password uniche per ogni sito. Se una viene rubata, le altre restano al sicuro.
- Non seguire mai i link nei messaggi: digita tu l'indirizzo del sito nella barra del browser o usa i preferiti.
- Antivirus aggiornato con protezione web attiva: blocca molti siti di phishing noti prima che si aprano.
- Aggiorna browser e sistema operativo: le patch di sicurezza chiudono le falle usate dal phishing avanzato.
- Attenzione ai QR in luoghi pubblici: prima di scansionare verifica che non ci sia un'etichetta incollata sopra a quella originale.
FAQ — Domande frequenti sul phishing AI
Come faccio a sapere se un'email è phishing se è scritta in italiano perfetto?
Con l'IA il testo perfetto non è più un segnale di garanzia. Concentrati sull'indirizzo mittente reale, sull'URL del link e sul tipo di richiesta. Dubbi? Non cliccare e contatta direttamente il servizio tramite il suo sito ufficiale.
Ho cliccato su un link di phishing e ho inserito la password: cosa faccio?
Cambia subito la password dell'account da un altro dispositivo, attiva la 2FA, e se hai inserito dati bancari chiama la banca. Poi scansiona il dispositivo con un antivirus e controlla gli accessi recenti all'account.
Il QR code può essere una truffa?
Sì, si chiama quishing. Un QR code su un volantino, in un'email o incollato su un parchimetro può portare a un sito falso. Dopo la scansione controlla l'URL completo sul telefono PRIMA di aprirlo.
Leggi anche
Link utili ai nostri servizi
Hai bisogno di una mano? Siamo un negozio fisico a Cagliari e seguiamo anche l'hinterland: Quartu Sant'Elena, Selargius, Monserrato, Sestu e Assemini.
Sicurezza Informatica per Aziende Assistenza IT per Aziende a Cagliari
Assistenza locale a Cagliari
Se hai ricevuto un messaggio sospetto o pensi di essere stato vittima di phishing, possiamo aiutarti direttamente nel nostro negozio fisico a Cagliari: bonifica del dispositivo, messa in sicurezza degli account e consulenza.
Vuoi vedere altre guide utili? Scopri tutte le guide VAP Informatica.