← Tutti gli articoli

Perché un proxy web come Zscaler non ferma tutto il phishing

GottaPhish Team · July 2, 2026

I secure web gateway come Zscaler sono un pilastro autentico della difesa moderna: ispezionano il traffico su larga scala, bloccano destinazioni note come dannose e applicano la policy ovunque si trovi un utente. Ma affidarsi a uno alla cieca può diventare un problema: nessun proxy web ferma tutto il phishing, e trattarlo come una risposta completa crea un pericoloso falso senso di sicurezza. Ecco perché Zscaler — come qualsiasi proxy — può lasciarvi esposti, e perché lo strato umano conta ancora.

Cosa fa bene un secure web gateway

Un proxy in cloud si colloca inline tra utenti e internet e aggiunge valore reale:

Questi controlli bloccano ogni giorno un grande volume di phishing di massa. I punti ciechi qui sotto non sono un'accusa a un singolo fornitore — sono limiti strutturali che valgono per l'intera categoria.

Dove passa il phishing moderno

Domini appena registrati e di breve vita

I sistemi di reputazione hanno bisogno di storia. Un dominio registrato un'ora fa, usato per una campagna di due ore e abbandonato non ha un passato da segnalare. La threat intelligence spesso intercetta questi domini dopo che la finestra della campagna si è chiusa.

Momento del clic contro momento della scansione

Un proxy valuta una pagina quando viene richiesta. Gli aggressori lo sfruttano con pagine benigne all'inizio che servono contenuti innocui agli scanner e passano al payload di phishing solo per le vittime reali — usando geofencing, controlli del referer, fingerprinting del dispositivo e barriere CAPTCHA per distinguerli.

IP di scanner / sandbox   → innocua pagina "in costruzione"
Vittima mirata + token    → pagina attiva di raccolta credenziali

Lacune dell'ispezione TLS

L'ispezione TLS è potente ma raramente universale. Certificate pinning, esclusioni break-glass, dispositivi non gestiti e BYOD ed esenzioni per privacy fanno sì che parte del traffico passi non ispezionato. Il phishing che atterra in una lacuna d'ispezione è di fatto invisibile al proxy.

Abuso di hosting legittimo e fidato

Sempre più spesso il contenuto di phishing risiede su infrastruttura che un proxy non dovrebbe bloccare in blocco:

Bloccare del tutto queste piattaforme non è praticabile per la maggior parte delle organizzazioni, così gli aggressori ne prendono in prestito la reputazione.

Proxy AiTM e furto del token di sessione

Il caso più difficile: i kit adversary-in-the-middle inoltrano la pagina di login reale in tempo reale e rubano il cookie di sessione autenticato, aggirando la MFA. Il contenuto della pagina è autentico, il certificato è valido e il dominio può essere nuovissimo — c'è poco da far cogliere a un controllo basato su firme.

Il phishing che più dovete fermare è proprio quello progettato per apparire identico al traffico legittimo. È un problema difficile per qualsiasi filtro inline, per costruzione.

Difesa in profondità, non un unico muro

Un gateway è uno strato. La resilienza nasce impilando controlli indipendenti, così che una mancanza a uno strato venga colta a un altro:

L'utente che si ferma, diffida di un messaggio troppo urgente e lo segnala non è un rattoppo per una tecnologia fallita. In un programma ben progettato è un sensore che dà al vostro SOC un segnale che nessun proxy può generare da solo.

Come aiuta GottaPhish

Nessun proxy web ferma tutto il phishing — un gateway come Zscaler lascia sempre lacune, e trattarlo come una risposta completa crea un pericoloso falso senso di sicurezza. GottaPhish e il suo team di esperti misurano ciò che il vostro gateway non può garantire: se persone reali, su dispositivi reali, resistono al phishing che sfugge al proxy. Le nostre simulazioni autorizzate riproducono le tecniche esatte che eludono il filtraggio web — cloaking benigno all'inizio, esche su hosting fidato e furto di sessione adversary-in-the-middle — in modo sicuro e con audit completo, mentre i nostri esperti vi aiutano a disegnare gli scenari, distribuire le campagne e interpretare i dati di esposizione per utente e per reparto. Il risultato è formazione mirata e cruscotti chiari che trasformano il vostro personale in uno strato di segnalazione affidabile che completa Zscaler invece di dipenderne.