Guida anti-frode · Aggiornato a gennaio 2026

    Esempi Reali di Phishing (2026)

    Marco Bianchi · Editore Tecnologia e Cybersicurezza

    Il phishing non è più la classica email mal scritta del "principe nigeriano". Nel 2026 gli attacchi imitano Intesa Sanpaolo, UniCredit, Poste Italiane, Agenzia delle Entrate e i servizi che usi ogni giorno — spesso generati con l'IA e personalizzati con il tuo nome.

    Abbiamo raccolto 8 esempi reali che circolano in Italia, con i campanelli d'allarme che li smascherano. Se ricevi uno di questi messaggi, non cliccare — segui i passaggi in fondo. Per altre risorse vedi Commissariato di P.S. online (Polizia Postale).

    8 esempi reali che circolano ora

    #1 · Email

    Falso avviso bancario (Intesa / UniCredit / Poste)

    ""Il tuo conto è stato sospeso per attività sospetta. Conferma la tua identità entro 24h" con link a un sito clone della banca."

    Red flags
    • Dominio falso (es. intesa-sicurezza-it.com)
    • Urgenza artificiale (24h)
    • Chiede credenziali complete (la banca non lo fa mai)
    • Saluto generico invece del tuo nome
    #2 · SMS

    Pacco Poste in giacenza

    ""Il tuo pacco è in giacenza. Paga 1,99€ di tassa doganale su poste-it.info"."

    Red flags
    • Dominio diverso da poste.it
    • Pagamento minimo (cattura il numero di carta)
    • Nessun codice tracking reale
    • Arriva quando non aspetti pacchi
    #3 · WhatsApp

    Figlio/a con numero nuovo

    ""Ciao mamma, sono Luca, ho perso il telefono. Mi servirebbe pagare una fattura urgente, ti mando l'IBAN da questo numero.""

    Red flags
    • Numero sconosciuto
    • Chiede soldi subito
    • Rifiuta chiamata vocale
    • Storia emotiva per fare pressione
    #4 · Email

    Agenzia delle Entrate - rimborso

    ""Hai 427,18€ di rimborso in attesa. Conferma l'IBAN per riceverlo.""

    Red flags
    • L'AdE non chiede mai l'IBAN via email
    • Link a dominio agenziaentrate-it.com falso
    • PDF con macro
    • Fretta nel reclamare il rimborso
    #5 · Email

    Microsoft 365 / Google - sessione scaduta

    ""La tua password scade oggi. Verifica qui per mantenere l'accesso.""

    Red flags
    • URL con trattino strano (microsoft-login.co)
    • Logo datato
    • Chiede password attuale + nuova
    • Cattura anche il codice MFA
    #6 · Notifica push

    MFA Fatigue (bombardamento di richieste)

    "Ricevi 20+ richieste di approvazione login Microsoft/Google alle 3 di notte sperando che accetti per sbaglio."

    Red flags
    • Richieste non avviate da te
    • Posizione inconsueta
    • Orari sospetti
    • Accompagnato da finta chiamata dell'"IT"
    #7 · Telefono

    Vishing - "la banca" ti chiama

    ""Abbiamo rilevato acquisti sospetti. Le passo il reparto sicurezza." Chiedono il codice SMS di conferma."

    Red flags
    • Chiedono il codice SMS (la banca non lo fa mai)
    • Caller ID può essere falsificato
    • Pressione ad agire subito
    • Chiedono di installare TeamViewer/AnyDesk
    #8 · Email

    Fattura falsa fornitore (aziende)

    ""In allegato fattura n. 2026/0142. Si prega di saldare entro il 31/01." Allegato Excel con macro."

    Red flags
    • Mittente simile ma diverso
    • Allegato .xlsm o .docm
    • IBAN diverso dal solito
    • Tono generico, senza riferimento a ordini reali

    Come riconoscere il phishing in qualsiasi canale

    • Controlla sempre il dominio nella barra del browser prima di inserire credenziali — passa il mouse sui link senza cliccare.
    • L'urgenza ("24h", "subito", "ultima possibilità") è il marchio di fabbrica del phishing. Fermati e respira prima di agire.
    • Banche, AdE, Poste e Microsoft non chiedono mai password, codice MFA o IBAN completo via email/SMS/telefono.
    • Conferma sul canale ufficiale: chiama la banca con il numero sul retro della carta, apri l'app Poste dal telefono, scrivi al collega su un canale interno.
    • Verifica su HaveIBeenPwned o sul nostro strumento di verifica fughe dati se la tua email è stata esposta — è così che ottengono il tuo nome.

    Cosa fare se hai già cliccato o inviato dati

    1. Cambia subito la password dell'account compromesso e di ogni account che usa la stessa password.
    2. Attiva l'MFA (preferibilmente via app, non SMS) su tutti gli account critici — banca, email, social.
    3. Contatta la banca se hai inviato dati bancari: chiedi blocco carta e storno dei movimenti sospetti.
    4. Segnala alla Polizia Postale e all'AgID/CERT-AGID; in caso di frode consumata, sporgi denuncia.
    5. Esegui un antivirus affidabile se hai scaricato allegati — vedi la nostra guida ai migliori antivirus.

    Domande frequenti

    Cos'è il phishing in parole semplici?

    Il phishing è una truffa in cui qualcuno si finge un brand di fiducia (banca, Poste, AdE, Microsoft) per convincerti a consegnare credenziali, codici o denaro. Avviene via email, SMS, WhatsApp, telefono o notifiche.

    Le banche chiedono conferma dati via SMS?

    Mai. Nessuna banca in Italia chiede password, codice MFA, PIN o IBAN completo via SMS, email o telefono. Qualsiasi messaggio del genere è phishing.

    Ho cliccato ma non ho inserito dati. Sono al sicuro?

    Probabilmente sì, ma esegui una scansione con un antivirus affidabile. Alcuni siti malevoli sfruttano vulnerabilità del browser. Aggiorna browser e sistema operativo.

    Come segnalare il phishing in Italia?

    Segnala alla Polizia Postale (commissariatodips.it), al CERT-AGID e al brand falsificato (le banche hanno solitamente un indirizzo tipo phishing@banca.it).

    L'antivirus rileva il phishing?

    Gli antivirus moderni con protezione web (Bitdefender, TotalAV, Norton) bloccano i siti di phishing noti prima del caricamento. Non sostituiscono il senso critico, ma riducono molto il rischio.

    Metti alla prova le tue conoscenze

    Pensi di riconoscerli tutti? Fai il nostro quiz interattivo di phishing con 10 esempi reali.

    Fai il Quiz Phishing →