Mittente, dominio, link, urgenza, allegati e verifica fuori dal messaggio: sei controlli da fare prima di inserire credenziali o aprire file.
Questa guida long-form è stata scritta da zero partendo da documentazione e guide autorevoli, con una struttura operativa pensata per accompagnarti dall’inizio alla verifica finale. Non saltare i controlli: servono a evitare che un errore piccolo venga scoperto soltanto alla fine.
Prima di iniziare
Non aprire allegati e non usare link del messaggio durante il controllo. Se il contenuto riguarda banca, cloud o lavoro, apri il servizio digitando l’indirizzo noto o usando l’app ufficiale.
Proteggi dati e credenziali, annota le impostazioni correnti e modifica una sola variabile alla volta. Su dispositivi gestiti da un’organizzazione rispetta sempre le policy dell’amministratore.
Passaggio 1 — Leggi l’indirizzo completo del mittente
Espandi il campo Da e controlla il dominio dopo la chiocciola, non soltanto il nome visualizzato. Differenze di una lettera, domini gratuiti o sottodomini insoliti sono segnali da verificare, ma anche un indirizzo corretto può essere falsificato o provenire da un account compromesso.
Esegui il controllo indicato prima di passare oltre e conserva un modo per tornare alla situazione precedente. Una guida operativa funziona quando ogni passaggio produce un risultato osservabile, non soltanto quando un pulsante viene premuto.
Passaggio 2 — Individua richieste di urgenza o segretezza
Fermati se il messaggio chiede pagamento immediato, cambio IBAN, reset password, gift card o di non coinvolgere colleghi. L’urgenza è una tecnica comune per impedire la verifica. Nessuna conseguenza legittima richiede di ignorare una procedura di sicurezza ragionevole.
Esegui il controllo indicato prima di passare oltre e conserva un modo per tornare alla situazione precedente. Una guida operativa funziona quando ogni passaggio produce un risultato osservabile, non soltanto quando un pulsante viene premuto.
Passaggio 3 — Controlla la destinazione dei link senza aprirli
Su computer passa il puntatore sul link e leggi l’indirizzo mostrato; su smartphone usa una pressione prolungata quando il sistema consente l’anteprima. Non fidarti del testo visibile del pulsante. Se il dominio non coincide con quello ufficiale, non proseguire.
Esegui il controllo indicato prima di passare oltre e conserva un modo per tornare alla situazione precedente. Una guida operativa funziona quando ogni passaggio produce un risultato osservabile, non soltanto quando un pulsante viene premuto.
Passaggio 4 — Tratta allegati inattesi come non fidati
Fatture, documenti Office, archivi ZIP e file HTML possono essere usati per attacchi. Se non aspettavi il file, verifica prima con il mittente attraverso un canale già noto. Non abilitare macro o contenuti attivi perché un documento lo richiede.
Esegui il controllo indicato prima di passare oltre e conserva un modo per tornare alla situazione precedente. Una guida operativa funziona quando ogni passaggio produce un risultato osservabile, non soltanto quando un pulsante viene premuto.
Passaggio 5 — Verifica la richiesta fuori dall’email
Apri il sito ufficiale da preferiti o digita l’indirizzo, controlla notifiche nell’app oppure telefona a un numero già presente nella tua rubrica. Per richieste aziendali di pagamento, usa il processo di approvazione interno e non il recapito contenuto nel messaggio sospetto.
Esegui il controllo indicato prima di passare oltre e conserva un modo per tornare alla situazione precedente. Una guida operativa funziona quando ogni passaggio produce un risultato osservabile, non soltanto quando un pulsante viene premuto.
Passaggio 6 — Segnala e cancella solo dopo aver conservato ciò che serve
Usa il pulsante Segnala phishing del provider. In azienda inoltra secondo le procedure IT senza cliccare contenuti. Se hai già inserito credenziali, cambia subito password dal sito ufficiale, revoca sessioni e avvisa il team di sicurezza anziché limitarti a cancellare l’email.
Esegui il controllo indicato prima di passare oltre e conserva un modo per tornare alla situazione precedente. Una guida operativa funziona quando ogni passaggio produce un risultato osservabile, non soltanto quando un pulsante viene premuto.
Controllo finale
Prima di interagire con il messaggio devi riuscire a verificare la richiesta con un canale indipendente. Se non puoi farlo, considera l’email non attendibile finché non arriva conferma.
Ripeti la verifica in una nuova sessione, dopo una riconnessione o un riavvio quando pertinente. Se il risultato non è riproducibile, torna all’ultimo passaggio certo e controlla di nuovo.
Errori da evitare
Non usare utility non necessarie, non disattivare protezioni per aggirare un problema e non cancellare copie o credenziali di recupero prima di avere verificato il risultato. Le soluzioni più semplici e reversibili vanno provate prima di reset e reinstallazioni.




