Spear phishing e phishing di massa: qual è la differenza?
Non tutto il phishing è uguale. Alcuni attacchi vengono sparsi in largo nella speranza di prendere chiunque, altri sono puntati con cura su una persona precisa. Capire la differenza aiuta a riconoscerli entrambi — e a sapere quando serve un’attenzione supplementare.
Phishing di massa: la rete larga
Il phishing di massa è il metodo «spara nel mucchio». Gli aggressori inviano lo stesso messaggio a migliaia, persino milioni di persone insieme. Non sanno chi siete: sperano semplicemente che una piccola percentuale dei destinatari abbocchi.
Essendo generici, questi messaggi tendono ad avere tratti comuni:
- Formule impersonali come «Gentile cliente» o «Gentile titolare del conto».
- Marchi molto noti — banche, corrieri, servizi di streaming — scelti perché usati da moltissime persone.
- Ami generici: un pacco che aspettereste, un account da «verificare», una fattura inattesa.
Il phishing di massa funziona per puro volume. Anche se risponde una persona su mille, per l’aggressore resta una pesca che vale la pena.
Spear phishing: il colpo mirato
Lo spear phishing è l’opposto. Invece di gettare una rete larga, l’aggressore punta a una persona precisa o a un piccolo gruppo — e prima fa i compiti.
Prima di inviare qualsiasi cosa raccoglie dettagli su di voi: nome, ruolo, a chi rispondete, i progetti su cui lavorate, perfino i vostri post recenti sui social. Con queste informazioni costruisce un messaggio che appare personale e credibile.
Un’e-mail di spear phishing può citare la vostra responsabile per nome, richiamare un progetto reale e arrivare proprio quando vi aspettate esattamente quel tipo di richiesta.
Proprio perché su misura, lo spear phishing è molto più convincente — e molto più pericoloso. I segnali tipici del phishing di massa (formule generiche, errori evidenti) di solito mancano.
Un confronto rapido
| Phishing di massa | Spear phishing | |
|---|---|---|
| Bersaglio | Chiunque e tutti | Una persona o un team precisi |
| Sforzo | Basso, invio in blocco | Alto, documentato e su misura |
| Dettaglio personale | Generico | Nome reale, ruolo, contesto |
| Facilità di individuazione | Spesso maggiore | Deliberatamente difficile |
Dove si collocano «whaling» e frode del CEO
Potreste sentire anche i termini whaling e frode del CEO. Sono forme di spear phishing rivolte a bersagli di alto valore: dirigenti, o chi può autorizzare pagamenti. Un esempio ricorrente è un’e-mail che sembra arrivare dal vostro amministratore delegato e chiede con urgenza un bonifico o l’acquisto di buoni regalo. È su misura, fa leva sull’autorità e conta sul fatto che non vorrete mettere in discussione il capo.
Come proteggersi da entrambi
Le buone abitudini sono le stesse, che l’attacco sia largo o mirato:
- Rallentate quando c’è pressione. Urgenza più richiesta di denaro o informazioni è il segnale d’allarme più forte in assoluto.
- Verificate in modo indipendente le richieste insolite. Se la vostra responsabile o un fornitore chiede qualcosa fuori dall’ordinario, confermate per telefono o di persona, con recapiti di cui vi fidate già.
- Attenzione a ciò che condividete pubblicamente. Meno dettagli personali si trovano online, più è difficile colpirvi in modo credibile.
- Trattate il «l’ha chiesto il capo» con sana prudenza. Un vero responsabile preferisce che verifichiate piuttosto che vedere una truffa riuscire a suo nome.
L’intuizione chiave è questa: che un messaggio sia personale e specifico non lo rende sicuro. Anzi, nello spear phishing quel tocco personale è esattamente la trappola. Quando una richiesta sembra importante e urgente, è il momento di verificare — non di correre.
Come aiuta GottaPhish
Lo spear phishing è pericoloso proprio perché personale e specifico: supera sia i filtri generici sia l’istinto — ed è lì che intervengono GottaPhish e il nostro team di esperti. Le nostre simulazioni vanno da campagne di phishing ampie a scenari realistici di spear phishing calibrati su ruoli come finanza o direzione, sostenuti da formazione pratica e da cruscotti chiari che mostrano quali team sono più esposti. Il nostro team di supporto ed esperti lavora al vostro fianco per disegnare questi scenari mirati, impostare le campagne e interpretare i risultati, così le persone incontrano queste minacce in sicurezza prima di incontrare quelle vere.
