Phishing e spear phishing
Riconosca email di phishing, spear phishing, smishing e vishing attraverso esempi reali.
Phishing e spear phishing è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è il phishing
Il phishing è un attacco di ingegneria sociale che utilizza email, messaggi o siti web ingannevoli per indurre le vittime a rivelare credenziali, installare malware o trasferire denaro.
È il vettore iniziale di accesso più comune nelle violazioni dei dati a livello mondiale.
Come vengono costruite le email di phishing
Le email di phishing efficaci includono:
- Un indirizzo del mittente falsificato o simile a quello reale
- Un senso di urgenza ("Il suo account verrà sospeso")
- Un link dannoso che conduce a un sito per la raccolta delle credenziali
- Elementi di branding e loghi di organizzazioni affidabili
- Richieste che aggirano il normale buon senso in materia di sicurezza
Tipi di phishing
Varianti del phishing:
- Email phishing — campagne di massa rivolte a molte vittime
- Spear phishing — rivolto a persone specifiche con contenuti personalizzati
- Whaling — prende di mira i dirigenti (CEO, CFO)
- Vishing — phishing vocale tramite telefonate
- Smishing — phishing tramite SMS
Spear phishing
Lo spear phishing utilizza informazioni sulla vittima per aumentare la credibilità. Gli aggressori raccolgono informazioni da LinkedIn, dai siti web aziendali e dai social media per creare messaggi personalizzati che fanno riferimento a colleghi, progetti o eventi reali.
Compromissione della posta elettronica aziendale (BEC)
BEC è una variante sofisticata dello spear phishing in cui gli aggressori si spacciano per dirigenti per autorizzare bonifici fraudolenti o divulgare dati sensibili. Gli attacchi BEC sono costati alle organizzazioni di tutto il mondo miliardi di dollari.
Infrastruttura per il phishing
Gli aggressori utilizzano:
- Domini simili a quelli legittimi (ad esempio,
paypa1.com,microsoft-verify.net) - Server legittimi compromessi per aggirare i filtri basati sulla reputazione
- URL abbreviati e reindirizzamenti per nascondere le destinazioni finali
- Kit per la raccolta delle credenziali che copiano le pagine di accesso
Identificare gli indicatori del phishing
Segnali di avvertimento nelle email:
- L'indirizzo del mittente non corrisponde al nome visualizzato
- Urgenza imprevista o richieste insolite
- Passi il mouse sui link: la destinazione non corrisponde al testo visualizzato
- Saluti generici ("Gentile cliente")
- Richieste di credenziali, pagamenti o dati sensibili
Autenticazione delle email: SPF, DKIM, DMARC
Meccanismi anti-spoofing:
- SPF — autorizza i server che possono inviare email per un dominio
- DKIM — firma crittograficamente le email inviate dal dominio
- DMARC — definisce la policy da applicare quando SPF/DKIM falliscono (quarantena/rifiuto)
Le organizzazioni senza DMARC possono essere falsificate con estrema facilità.
Simulazione e formazione sul phishing
Le organizzazioni eseguono simulazioni di phishing per verificare la consapevolezza dei dipendenti e insegnare loro a riconoscere gli attacchi. I dipendenti che fanno clic su link di phishing simulati ricevono una formazione aggiuntiva. I programmi di simulazione riducono in modo misurabile la percentuale di clic nel tempo.
Risposta agli incidenti di phishing
Quando viene segnalata un'email di phishing:
- Bloccare il mittente e l'URL in tutte le caselle email
- Identificare tutti i destinatari
- Verificare se qualcuno ha fatto clic o inserito le proprie credenziali
- Reimpostare immediatamente gli account compromessi
- Conservare le intestazioni dell'email per l'indagine
Controlli tecnici anti-phishing
Livelli di difesa:
- Filtraggio del gateway email (esecuzione degli allegati in sandbox)
- Verifica della reputazione DNS
- Filtraggio degli URL nel browser e pagine di avviso
- MFA — limita i danni anche se le credenziali vengono rubate
- MFA resistente al phishing (FIDO2/chiavi hardware)
Verifica rapida: phishing
Come viene chiamata un'email di phishing mirata che fa riferimento a un collega per nome e a uno specifico progetto interno?
Riepilogo della lezione
Il phishing è il vettore di attacco più comune e utilizza messaggi ingannevoli per rubare credenziali o installare malware. Lo spear phishing utilizza informazioni raccolte per personalizzare gli attacchi. SPF, DKIM e DMARC contrastano la falsificazione delle email. MFA e credenziali resistenti al phishing (FIDO2) limitano i danni anche quando il phishing ha successo.
Domande Frequenti
La lezione «Phishing e spear phishing» è gratuita?
Sì — il testo completo di «Phishing e spear phishing» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Phishing e spear phishing»?
Riconosca email di phishing, spear phishing, smishing e vishing attraverso esempi reali. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Phishing e spear phishing»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Phishing e spear phishing
- Malware: virus, worm, trojan e ransomware
- Attacchi man-in-the-middle
- Denial of Service e DDoS