Il phishing è la minaccia informatica più diffusa al mondo e, secondo il Verizon Data Breach Investigations Report, è coinvolto nella maggioranza delle violazioni che partono dal fattore umano. Non sfrutta un bug del software: sfrutta la fiducia delle persone. Un’email, un SMS o una telefonata costruiti ad arte convincono la vittima a consegnare spontaneamente credenziali, dati bancari o accessi aziendali.
In questa guida completa vediamo cos’è il phishing, come funziona un attacco, tutte le sue varianti (incluse quelle potenziate dall’intelligenza artificiale), come riconoscerlo e come proteggere te stesso e la tua azienda.

Che cos’è il phishing
Il phishing è una forma di truffa online in cui un criminale si finge un mittente affidabile — una banca, un corriere, un collega, un ente pubblico — per indurre la vittima a compiere un’azione: cliccare un link, aprire un allegato, inserire le proprie credenziali o effettuare un pagamento.
Il nome deriva dall’inglese fishing, “pescare”: l’attaccante lancia un’esca a un gran numero di potenziali vittime e aspetta che qualcuno abbocchi. È una tecnica di social engineering, cioè di manipolazione psicologica: non attacca i computer, attacca le persone che li usano.
Come funziona un attacco phishing
Dietro un’apparente semplicità, un attacco di phishing segue quasi sempre quattro passaggi.

1. Il pretesto. L’attaccante sceglie un’identità credibile e una motivazione plausibile: un conto bloccato, un pacco in giacenza, una fattura da pagare, un aggiornamento di sicurezza.
2. L’esca. Confeziona il messaggio — email, SMS, chiamata — curando logo, tono e dettagli per renderlo indistinguibile da una comunicazione vera, e fa leva su urgenza, paura o autorità.
3. L’aggancio. La vittima clicca il link e atterra su un sito clone identico all’originale, oppure apre un allegato che installa malware.
4. Il bottino. Credenziali e dati finiscono ai criminali, che li usano per svuotare conti, rivenderli sul dark web o — in azienda — come testa di ponte per un attacco più grande, fino al ransomware.
I tipi di phishing
L’inventiva dei criminali ha generato molte varianti. Conoscerle è il primo passo per riconoscerle.
Email phishing (bulk). La forma classica: invio massivo di email a migliaia di indirizzi, sperando che una piccola percentuale abbocchi. Generico ma, sui grandi numeri, efficace.
Spear phishing e whaling. L’opposto del bulk: attacchi mirati a una persona specifica, costruiti su informazioni raccolte in anticipo, descritti in dettaglio nel nostro articolo sullo spear phishing. Quando il bersaglio è un dirigente di alto livello si parla di whaling (“caccia alla balena”).
Clone phishing. L’attaccante riprende un’email legittima realmente ricevuta dalla vittima e ne crea una copia identica, sostituendo link o allegati con versioni malevole.
Smishing. Phishing via SMS. Sfrutta la credibilità di banche e corrieri — come nel caso della truffa SMS di Banca MPS o della truffa del pacco.
Vishing. Phishing vocale: una telefonata da un finto operatore bancario o tecnico. Spesso combinato allo smishing per aumentare la pressione. Approfondiamo il fenomeno nell’articolo dedicato al vishing.
Quishing (QR phishing). Una variante recente: al posto del link, un QR code in email o SMS che porta al sito malevolo, aggirando i filtri che analizzano gli URL testuali.
Social media phishing. Finte pagine di login e messaggi-trappola sui social per rubare credenziali, come nel phishing degli account Instagram.
Search engine phishing. Pagine fraudolente posizionate sui motori di ricerca (anche tramite annunci) per intercettare chi cerca un servizio e atterra sul sito sbagliato.
Business Email Compromise (BEC). La variante aziendale più costosa: un’email che sembra inviata da un dirigente chiede a un dipendente un bonifico urgente e riservato. Nessun malware, solo inganno — e cifre che arrivano a milioni.
Il phishing è il vettore d’ingresso n°1 degli attacchi alle imprese italiane. Valuta la protezione della tua azienda con i nostri specialisti.
Il phishing nell’era dell’intelligenza artificiale

Fino a pochi anni fa un’arma di difesa erano gli errori: italiano sgrammaticato, grafica approssimativa. Oggi quel vantaggio è quasi svanito. Con l’intelligenza artificiale generativa, i criminali producono email perfette in qualsiasi lingua, personalizzate sulla vittima, in pochi secondi e su larga scala.
Non solo testo: i deepfake vocali e video permettono di clonare la voce di un amministratore delegato per una finta chiamata, o di simularne il volto in videoconferenza. È già successo, anche in Italia. Il risultato è un phishing più credibile, più rapido e più difficile da smascherare a occhio — ragione in più per affidarsi a difese tecniche e procedurali, non solo all’intuito.
Le aziende più colpite
Il phishing non guarda al settore, ma alcuni sono più bersagliati: banche e finanza (per il ritorno economico immediato), sanità (per il valore dei dati), pubblica amministrazione e PMI. Queste ultime in particolare sono il bersaglio ideale: hanno dati e fatturati interessanti, ma spesso difese più deboli e meno formazione del personale rispetto alle grandi aziende.
Come riconoscere un’email di phishing
I segnali ricorrenti, ancora oggi affidabili: un senso di urgenza o una minaccia (“il tuo account sarà chiuso”); un mittente che a un controllo attento non corrisponde al dominio ufficiale; link che, passandoci sopra il mouse, puntano altrove rispetto a quanto dichiarato; richieste di credenziali, dati della carta o bonifici; allegati inattesi; un saluto generico (“Gentile cliente”) al posto del tuo nome.
La regola d’oro: nessuna organizzazione seria chiede credenziali o dati di pagamento via email, SMS o telefono. Nel dubbio, non cliccare: raggiungi il servizio digitando a mano l’indirizzo o dall’app ufficiale.
Per le contromisure pratiche da adottare subito, abbiamo raccolto 5 consigli per proteggersi dal phishing applicabili da chiunque.
Cosa fare se sei caduto nel phishing
Se hai solo cliccato il link senza inserire nulla, chiudi la pagina, non scaricare nulla ed elimina il messaggio. Se hai inserito credenziali, cambiale subito ovunque le riutilizzi e attiva l’autenticazione a più fattori. Se hai fornito dati della carta o del conto, contatta immediatamente la banca e blocca la carta. In ogni caso, sporgi denuncia alla Polizia Postale. E se è successo su un dispositivo o account aziendale, avvisa subito il reparto IT: la rapidità è tutto.
Come proteggere la tua azienda dal phishing

In azienda il phishing è il vettore d’ingresso numero uno degli attacchi, ransomware compresi. La difesa efficace combina tre piani.
Tecnologia. Un buon sistema anti-spam aziendale intercetta gran parte delle esche prima che arrivino in inbox; protocolli come SPF, DKIM e DMARC riducono lo spoofing del dominio; l’autenticazione a più fattori rende inutili le credenziali rubate.
Persone. La formazione e le simulazioni di phishing restano l’arma più sottovalutata: nessuna tecnologia sostituisce un dipendente che riconosce un’esca.
Processi. Procedure verificabili per pagamenti e accessi — doppia firma sui bonifici, verifica su secondo canale per le richieste urgenti — che reggono anche quando l’inganno funziona. Non a caso la direttiva NIS2 ha reso formazione e igiene informatica un obbligo per le aziende del suo perimetro.
Proteggi la tua azienda dal phishing
Onorato Informatica difende le imprese italiane da phishing, frodi e ransomware da oltre 20 anni, con più di 5.000 clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24/7. Se vuoi sapere quanto è esposta la tua azienda, richiedi un’analisi.


