Vai al contenuto
La Notizia Giusta

Glossario · Sicurezza informatica

Phishing

Il tentativo di farsi consegnare password, codici o dati bancari con un messaggio o una pagina web che sembra provenire da un mittente affidabile.

In inglese
phishing

Significato di «phishing»

«Phishing» è un gioco di parole inglese fra «fishing» (pescare) e la lettera «ph», ripresa dal gergo informale dei primi hacker telefonici. L'immagine è quella della pesca: chi lo pratica lancia un'esca — un messaggio credibile — sperando che qualcuno abbocchi e consegni da solo i propri dati, invece di doverli sottrarre con la forza.

Cosa vuol dire «phishing» in una notizia

Nelle notizie il termine indica un attacco che non sfrutta una falla tecnica ma la fiducia di chi legge: un'email, un SMS o un messaggio che imita una banca, un corriere o un ente pubblico, e che porta a una pagina fasulla dove la vittima inserisce di persona le proprie credenziali o i propri dati bancari.

Come funziona, spiegato semplice

Il meccanismo si basa sull'imitazione: grafica, mittente e linguaggio riprendono quelli di un'organizzazione reale, spesso accompagnati da un motivo di urgenza — un pagamento scaduto, un accesso sospetto, un pacco bloccato — che spinge la vittima ad agire senza controllare con calma da dove arriva il messaggio.

Il phishing diventa più efficace quando chi lo scrive conosce già informazioni vere sulla vittima: il suo nome, la banca con cui ha un conto, un acquisto fatto di recente. Per questo, dopo che i dati di una persona sono finiti in una violazione altrove, il rischio di ricevere messaggi di phishing costruiti apposta per lei aumenta, perché quei dettagli veri rendono il messaggio molto più credibile di uno generico.

Come si usa

Compare spesso accanto alle notizie di violazioni di dati, per spiegare perché chi ne è stato coinvolto rischia messaggi di phishing più mirati e credibili nei periodi successivi, proprio perché chi scrive dispone di informazioni vere su di lui.

L'errore più comune su «phishing»

Attenzione

Pensare che il phishing si riconosca dagli errori di grammatica o da una scrittura sciatta. I messaggi più efficaci sono scritti bene e imitano con cura grafica, tono e mittente di un'organizzazione reale: l'assenza di errori non garantisce affatto che il messaggio sia genuino.

Domande frequenti su «phishing»

Che cosa significa phishing?
È un attacco che cerca di farsi consegnare dati riservati - password, codici, dati bancari - con un messaggio o una pagina che imita un mittente affidabile, invece di sfruttare una falla tecnica.
Perché dopo una violazione di dati aumenta il rischio di phishing?
Perché chi scrive i messaggi dispone di informazioni vere sulla vittima, ottenute dalla violazione, e può usarle per rendere il messaggio molto più credibile di uno generico.
Basta aprire un'email di phishing per essere a rischio?
Il solo aprire il messaggio può già esporre dati come l'indirizzo IP o confermare al mittente che l'indirizzo è attivo, e in casi rari esistono falle sfruttabili senza che la vittima faccia nulla. Il consiglio più sicuro non è "si può cliccare, basta non inserire i dati": è non seguire i link ricevuti via email o SMS e raggiungere il sito digitandone l'indirizzo direttamente.
Cosa vuol dire che un attacco di phishing è "mirato"?
Vuol dire che è costruito apposta per una persona o un'organizzazione specifica, usando dettagli veri e già noti su di essa, invece di un messaggio generico inviato a tutti.

Dove compare «phishing» nelle nostre notizie