← Tutti gli articoli

Phishing: come funziona la truffa e perché fa ancora così tante vittime

GottaPhish Team · April 18, 2025

Vi è mai arrivata un'e-mail identica a quella della vostra banca o di un servizio come Google, che vi esortava a «mettere in sicurezza il vostro account»? Ci sono buone probabilità che sia un tentativo di phishing.

Oggi il phishing è una delle tecniche di attacco informatico più diffuse, e anche una delle più efficaci. Perché? Perché non prende di mira un difetto tecnico, ma uno umano: la fiducia.

In questo articolo spieghiamo in concreto come funzionano questi attacchi, quali metodi usano i criminali informatici e come proteggersi in modo efficace. E in più, spieghiamo come GottaPhish affronta il problema di petto.

Che cos'è esattamente il phishing?

Il phishing è una forma di truffa online che consiste nel fingersi un terzo affidabile (una banca, un ente pubblico, un'azienda, una piattaforma web e così via) per estorcere informazioni personali o professionali sensibili.

Quei dati possono poi essere usati per:

I metodi più usati dai criminali informatici

1. La pagina di login falsa

Il metodo più classico: un link vi porta a una copia di un sito ufficiale (come Dropbox, Google o Outlook). Inserite le credenziali senza sospettare nulla… ma vengono inviate dritte all'aggressore.

Questo metodo funziona ancora meglio se personalizzato o mirato: è ciò che chiamiamo phishing mirato, o spear phishing.

2. Intercettazione in tempo reale (attacco man-in-the-middle)

È una versione molto più avanzata. Qui l'aggressore piazza un proxy malevolo tra voi e il sito legittimo, potendo così intercettare tutto ciò che digitate, compresi i codici temporanei inviati per l'autenticazione a due fattori (2FA).

Questo dà accesso ai vostri account, anche se ben protetti.

3. Phishing via SMS (smishing)

Lo stesso principio di un'e-mail trappola… ma via SMS. Il messaggio imita spesso un avviso di consegna, un allarme bancario o un messaggio del servizio clienti. Le persone tendono a fidarsi di più del telefono, il che rende questo metodo molto efficace.

Gli strumenti usati per condurre questi attacchi

Oggi esistono strumenti open source (e quindi accessibili a chiunque) che permettono di automatizzare questi attacchi e di renderli più convincenti che mai.

Tra i più noti:

Un esempio concreto: compromettere un account Dropbox

In una dimostrazione tecnica, l'azienda Vaadata ha mostrato come un account Dropbox potesse essere compromesso in tre modi diversi:

  1. Con una pagina di login falsa creata con Gophish

  2. Con un'intercettazione MitM tramite Evilginx, catturando persino il codice 2FA

  3. Con un SMS trappola, combinato con una pagina clonata e un attacco MitM

Ogni volta, l'accesso all'account è stato totale… senza che la vittima se ne accorgesse.

Come potete proteggervi?

Per fortuna ci sono diversi modi per difendersi:

Per i privati:

Per le aziende:

Dove si colloca dunque GottaPhish?

In GottaPhish affrontiamo il problema alla fonte: la consapevolezza.

Sviluppiamo strumenti didattici e interattivi per aiutare le aziende a individuare i segnali d'allarme di un tentativo di phishing, testare la vigilanza dei dipendenti e affinare i loro riflessi cyber contro questi attacchi sempre più convincenti.

Il nostro approccio è semplice: l'utente è la prima linea di difesa. E più si allena, meno è probabile che ci caschi.

Sia per testare la vostra sicurezza sia per allenare i team a rispondere ad attacchi realistici, GottaPhish vi accompagna con soluzioni su misura adatte alle vostre sfide specifiche.

Conclusione

Il phishing non è una minaccia lontana: è un rischio quotidiano, per i privati come per le aziende. Capire come funziona è già un primo passo per proteggersi.

E se volete andare oltre, formare i team e testare la vostra postura contro questi attacchi, GottaPhish è qui per aiutarvi a passare all'azione.