Ogni giorno nel mondo sono inviati circa 319,6 miliardi di messaggi di posta elettronica, quarantuno in media per ogni abitante del pianeta. Di questa massa di comunicazioni, quasi la metà è spam. Quella che noi definiamo “posta indesiderata”,  è diventata il principale canale di distribuzione di attacchi di phishing e malware, con costi reali in termini di tempo sottratto al lavoro e di esposizione al rischio per aziende e privati.

  1. Il 45% delle e-mail mondiali è spam
  2. Come l’intelligenza artificiale ha reso il phishing irriconoscibile
  3. DMARC obbligatorio: cosa cambia per aziende e mittenti
  4. Le nuove regole della posta in arrivo
Spam email 2025: statistiche e minacce alla sicurezza informatica

Il 45% delle e-mail mondiali è spam

Secondo il rapporto annuale di Kaspersky, nel 2025 il 45% del traffico e-mail mondiale era spam. Parliamo di messaggi non sollecitati, tentativi di truffa, phishing e comunicazioni contenenti malware. Gli allegati malevoli sono cresciuti del 15%, superando i 144 milioni di rilevamenti. Roman Dedenok, esperto anti-spam di Kaspersky, ha sottolineato che un attacco su dieci alle imprese ha origine da un’e-mail di phishing. Questi ultimi sono spesso condotti da gruppi organizzati capaci di infiltrarsi nei sistemi per lunghi periodi senza essere rilevati.

A livello geografico, la regione Asia-Pacifico ha concentrato il 30% dei rilevamenti antivirus via email, seguita dall’Europa con il 21%, dall’America Latina con il 16% e dal Medio Oriente con il 15%. Tra i singoli paesi, la Cina guida con il 14%, seguita dalla Russia all’11%, da Messico e Spagna all’8% ciascuno e dalla Turchia al 5%. I picchi di attività si sono concentrati a giugno, luglio e novembre.

Per quanto riguarda le tecniche, è stata sottolineata la crescente sofisticazione degli attacchi. Mittenti, contenuti e tempistiche vengono calibrati su eventi e processi aziendali reali, mentre le vittime vengono spostate dalle email verso applicazioni di messaggistica o numeri telefonici fraudolenti. I codici QR incorporati nei messaggi o negli allegati PDF servono a mascherare i collegamenti di phishing e aggirare i filtri aziendali. Non mancano gli abusi di piattaforme legittime, come nel caso della funzionalità di invito ai gruppi di lavoro di OpenAI, sfruttata per recapitare messaggi truffaldini da indirizzi apparentemente autentici.

Come l’intelligenza artificiale ha reso il phishing irriconoscibile

Nel primo trimestre del 2025, le segnalazioni di phishing sono aumentate del 466% secondo Gen Digital. Il salto è direttamente collegato all’intelligenza artificiale. I messaggi generati automaticamente sono grammaticalmente corretti, contestualmente coerenti e costruiti sul profilo specifico del destinatario. Riconoscere un tentativo di phishing da un refuso ortografico non è più possibile come un tempo, il che ha serie ripercussioni economiche su chi ne cade vittima.

Secondo IBM, il costo medio di una singola violazione dei dati ha raggiunto 4,88 milioni di dollari, mentre l’FBI stima in 2,77 miliardi di dollari le perdite legate al Business Email Compromise nel solo 2024. Questi attacchi non sfruttano vulnerabilità tecniche, ma fanno leva sulla fiducia: un aggressore impersona un fornitore o un dirigente e richiede bonifici o informazioni riservate. L’autenticazione a più fattori non è di alcun aiuto, perché il sistema viene semplicemente aggirato.

Verizon ricorda che la componente umana è coinvolta nel 68% delle violazioni. Grazie all’intelligenza artificiale generativa, oggi è possibile replicare lo stile di scrittura di un collega, clonarne la voce o costruire una videochiamata falsa sufficientemente convincente da ingannare anche personale formato. Le contromisure tecniche restano necessarie, ma non bastano più da sole.

DMARC obbligatorio: cosa cambia per aziende e mittenti

A maggio 2025, Microsoft ha avviato l’applicazione obbligatoria del protocollo DMARC, con conseguenze immediate sulla classificazione delle e-mail commerciali. I mittenti tecnicamente non conformi vengono penalizzati e i loro messaggi finiscono nella cartella della posta indesiderata, gonfiando temporaneamente le statistiche sullo spam non per un aumento delle minacce reali, ma per un problema di configurazione. Le aziende che hanno già raggiunto la conformità acquisiscono un vantaggio in termini di recapito, mentre le altre pagano in visibilità. Nel medio periodo, tra il 2026 e il 2027, l’adozione generalizzata dei protocolli di autenticazione dovrebbe ridurre questa distorsione.

Il volume complessivo di spam malevolo, tuttavia, è destinato a crescere. L’intelligenza artificiale generativa ha eliminato i limiti di scala che in precedenza frenаvano gli attaccanti, rendendo possibile produrre campagne di phishing personalizzate in quantità industriale. Quello della sicurezza della posta elettronica è un equilibrio che non si raggiunge una volta sola, ma va mantenuto continuamente.

Le nuove regole della posta in arrivo

La segmentazione automatica della posta in arrivo, già adottata da Gmail e Outlook, tende a diffondersi come impostazione predefinita presso i principali provider. Per le aziende questo significa che un messaggio recapitato correttamente, non è necessariamente un messaggio letto. Finire in una scheda secondaria consultata di rado equivale, nella pratica, a non essere recapitati affatto.

La conformità tecnica ai protocolli di autenticazione rimane la condizione minima, ma non sufficiente. La reputazione del mittente, costruita nel tempo attraverso comunicazioni pertinenti e non aggressive, diventa il fattore discriminante nella classificazione automatica dei messaggi.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati