Tutte le guide

Come riconosco un'email che finge di arrivare da un collega?

Il nome è quello del capo, l'indirizzo no. Quattro controlli da fare in dieci secondi, i numeri svizzeri sulle truffe via email e cosa fare se hai già risposto.

Di Angelo Barbosa Pubblicato il 3 min di lettura

phishingtruffa del CEOsicurezza

“Ciao, sei in ufficio? Mi serve un favore veloce, ti scrivo qui perché sono in riunione.” Il nome è quello del tuo capo. Il tono è quasi il suo. E la richiesta, due messaggi dopo, è sempre la stessa: un pagamento, un IBAN da cambiare, delle carte regalo.

Come fa un truffatore a sembrare un mio collega?

In tre modi, dal più semplice al più insidioso:

  1. Il nome visualizzato. Chi scrive sceglie liberamente il nome che vedi: “Marco Rossi” può arrivare da un indirizzo qualsiasi. Sul telefono spesso vedi solo il nome.
  2. Un dominio quasi uguale. azienda-sa.ch al posto di azienda.ch, oppure una l al posto di una i. Letto di fretta, sembra giusto.
  3. La casella vera, violata. Se la password di un collega è stata rubata, il messaggio parte dal suo indirizzo autentico, a volte dentro una conversazione reale.

Quali controlli faccio prima di rispondere?

Quattro, e ci vogliono dieci secondi:

  • Guarda l’indirizzo, non il nome. Tocca o passa sopra il mittente e leggi il dominio lettera per lettera.
  • Guarda a chi va la risposta. Se premendo “Rispondi” il destinatario cambia, è un segnale forte.
  • Diffida della coppia urgenza più segretezza. “Subito” e “non dirlo a nessuno” insieme sono la firma di questa truffa.
  • Conferma a voce ogni richiesta di denaro o di dati. Chiama il collega a un numero che conosci già, mai a quello scritto nell’email.

L’ultimo controllo è l’unico che funziona anche contro la casella violata. Fanne una regola aziendale scritta: così nessuno si sente scortese a chiamare il capo.

Quanto è diffuso in Svizzera?

Molto, e in crescita. Secondo la statistica criminale di polizia dell’Ufficio federale di statistica (UST), le denunce per phishing sono passate da 642 nel 2020 a 7409 nel 2025. La truffa del CEO ha una voce propria: 560 denunce nel 2025, e solo il 5,5% dei casi è stato chiarito.

Sono denunce, non attacchi: molte aziende non denunciano, quindi i numeri veri sono più alti. A livello europeo, l’agenzia per la cibersicurezza ENISA indica il phishing come la porta d’ingresso di circa il 60% degli incidenti analizzati nel suo rapporto 2025.

I filtri antispam non bastano?

Aiutano, ma non vedono tutto. I controlli tecnici sui domini (SPF, DKIM, DMARC) possono fermare chi falsifica il dominio vero della tua azienda, se il dominio è configurato per far rifiutare i messaggi falsi. Non fermano un dominio quasi uguale registrato apposta, e non possono fermare un messaggio che parte da una casella autentica.

Per questo la difesa ha due strati: un filtro serio prima della casella e un programma di posta che ti aiuti a vedere cosa stai leggendo.

Cosa fa Akomodix contro le email false?

Su Akomodix, la posta da internet passa dai gateway antispam e antivirus di CybeTower, un altro prodotto nostro, prima di arrivare al server. Nelle app Akomodix, per web, iPhone, Android e computer, vedi segnali chiari quando un mittente finge di essere qualcun altro, e prima di aprire un link vedi il sito vero.

Ma il controllo più efficace lo puoi introdurre domani mattina, senza comprare niente: scrivi in una riga la regola “ogni richiesta di pagamento via email si conferma per telefono” e mandala a tutti. Il prossimo tentativo non avviserà prima.

Domande frequenti su questo tema

Cos'è la truffa del CEO?

È un'email che finge di arrivare dal titolare o da un dirigente e chiede un pagamento urgente e riservato, un cambio di IBAN o l'acquisto di carte regalo. Nella statistica criminale svizzera ha una voce propria: 560 denunce nel 2025, di cui solo il 5,5% chiarito dalla polizia. Si ferma con una regola: ogni richiesta di denaro via email si conferma a voce.

Se l'email arriva dall'indirizzo vero del collega, posso fidarmi?

Non sempre. Se la casella del collega è stata violata, il truffatore scrive dal suo indirizzo vero, spesso rispondendo a una conversazione reale. In quel caso l'indirizzo è giusto e il resto no: tono insolito, urgenza, un IBAN nuovo, un allegato inatteso. La verifica per telefono resta l'unico controllo che funziona sempre.

Ho risposto o ho cliccato: cosa faccio adesso?

Avvisa subito chi si occupa dell'informatica e, se hai inserito una password, cambiala da un altro dispositivo. Se hai disposto un pagamento, chiama la banca immediatamente: a volte un bonifico si può ancora fermare. Poi segnala il caso all'Ufficio federale della cibersicurezza (UFCS) e, se c'è un danno, sporgi denuncia alla polizia.