← Tutti gli articoli

Spear phishing e phishing di massa: qual è la differenza?

GottaPhish Team · June 11, 2026

Non tutto il phishing è uguale. Alcuni attacchi vengono sparsi in largo nella speranza di prendere chiunque, altri sono puntati con cura su una persona precisa. Capire la differenza aiuta a riconoscerli entrambi — e a sapere quando serve un’attenzione supplementare.

Phishing di massa: la rete larga

Il phishing di massa è il metodo «spara nel mucchio». Gli aggressori inviano lo stesso messaggio a migliaia, persino milioni di persone insieme. Non sanno chi siete: sperano semplicemente che una piccola percentuale dei destinatari abbocchi.

Essendo generici, questi messaggi tendono ad avere tratti comuni:

Il phishing di massa funziona per puro volume. Anche se risponde una persona su mille, per l’aggressore resta una pesca che vale la pena.

Spear phishing: il colpo mirato

Lo spear phishing è l’opposto. Invece di gettare una rete larga, l’aggressore punta a una persona precisa o a un piccolo gruppo — e prima fa i compiti.

Prima di inviare qualsiasi cosa raccoglie dettagli su di voi: nome, ruolo, a chi rispondete, i progetti su cui lavorate, perfino i vostri post recenti sui social. Con queste informazioni costruisce un messaggio che appare personale e credibile.

Un’e-mail di spear phishing può citare la vostra responsabile per nome, richiamare un progetto reale e arrivare proprio quando vi aspettate esattamente quel tipo di richiesta.

Proprio perché su misura, lo spear phishing è molto più convincente — e molto più pericoloso. I segnali tipici del phishing di massa (formule generiche, errori evidenti) di solito mancano.

Un confronto rapido

Phishing di massaSpear phishing
BersaglioChiunque e tuttiUna persona o un team precisi
SforzoBasso, invio in bloccoAlto, documentato e su misura
Dettaglio personaleGenericoNome reale, ruolo, contesto
Facilità di individuazioneSpesso maggioreDeliberatamente difficile

Dove si collocano «whaling» e frode del CEO

Potreste sentire anche i termini whaling e frode del CEO. Sono forme di spear phishing rivolte a bersagli di alto valore: dirigenti, o chi può autorizzare pagamenti. Un esempio ricorrente è un’e-mail che sembra arrivare dal vostro amministratore delegato e chiede con urgenza un bonifico o l’acquisto di buoni regalo. È su misura, fa leva sull’autorità e conta sul fatto che non vorrete mettere in discussione il capo.

Come proteggersi da entrambi

Le buone abitudini sono le stesse, che l’attacco sia largo o mirato:

L’intuizione chiave è questa: che un messaggio sia personale e specifico non lo rende sicuro. Anzi, nello spear phishing quel tocco personale è esattamente la trappola. Quando una richiesta sembra importante e urgente, è il momento di verificare — non di correre.

Come aiuta GottaPhish

Lo spear phishing è pericoloso proprio perché personale e specifico: supera sia i filtri generici sia l’istinto — ed è lì che intervengono GottaPhish e il nostro team di esperti. Le nostre simulazioni vanno da campagne di phishing ampie a scenari realistici di spear phishing calibrati su ruoli come finanza o direzione, sostenuti da formazione pratica e da cruscotti chiari che mostrano quali team sono più esposti. Il nostro team di supporto ed esperti lavora al vostro fianco per disegnare questi scenari mirati, impostare le campagne e interpretare i risultati, così le persone incontrano queste minacce in sicurezza prima di incontrare quelle vere.