Come riconosco un'email che finge di arrivare da un collega?
Il nome è quello del capo, l'indirizzo no. Quattro controlli da fare in dieci secondi, i numeri svizzeri sulle truffe via email e cosa fare se hai già risposto.
“Ciao, sei in ufficio? Mi serve un favore veloce, ti scrivo qui perché sono in riunione.” Il nome è quello del tuo capo. Il tono è quasi il suo. E la richiesta, due messaggi dopo, è sempre la stessa: un pagamento, un IBAN da cambiare, delle carte regalo.
Come fa un truffatore a sembrare un mio collega?
In tre modi, dal più semplice al più insidioso:
- Il nome visualizzato. Chi scrive sceglie liberamente il nome che vedi: “Marco Rossi” può arrivare da un indirizzo qualsiasi. Sul telefono spesso vedi solo il nome.
- Un dominio quasi uguale.
azienda-sa.chal posto diazienda.ch, oppure unalal posto di unai. Letto di fretta, sembra giusto. - La casella vera, violata. Se la password di un collega è stata rubata, il messaggio parte dal suo indirizzo autentico, a volte dentro una conversazione reale.
Quali controlli faccio prima di rispondere?
Quattro, e ci vogliono dieci secondi:
- Guarda l’indirizzo, non il nome. Tocca o passa sopra il mittente e leggi il dominio lettera per lettera.
- Guarda a chi va la risposta. Se premendo “Rispondi” il destinatario cambia, è un segnale forte.
- Diffida della coppia urgenza più segretezza. “Subito” e “non dirlo a nessuno” insieme sono la firma di questa truffa.
- Conferma a voce ogni richiesta di denaro o di dati. Chiama il collega a un numero che conosci già, mai a quello scritto nell’email.
L’ultimo controllo è l’unico che funziona anche contro la casella violata. Fanne una regola aziendale scritta: così nessuno si sente scortese a chiamare il capo.
Quanto è diffuso in Svizzera?
Molto, e in crescita. Secondo la statistica criminale di polizia dell’Ufficio federale di statistica (UST), le denunce per phishing sono passate da 642 nel 2020 a 7409 nel 2025. La truffa del CEO ha una voce propria: 560 denunce nel 2025, e solo il 5,5% dei casi è stato chiarito.
Sono denunce, non attacchi: molte aziende non denunciano, quindi i numeri veri sono più alti. A livello europeo, l’agenzia per la cibersicurezza ENISA indica il phishing come la porta d’ingresso di circa il 60% degli incidenti analizzati nel suo rapporto 2025.
I filtri antispam non bastano?
Aiutano, ma non vedono tutto. I controlli tecnici sui domini (SPF, DKIM, DMARC) possono fermare chi falsifica il dominio vero della tua azienda, se il dominio è configurato per far rifiutare i messaggi falsi. Non fermano un dominio quasi uguale registrato apposta, e non possono fermare un messaggio che parte da una casella autentica.
Per questo la difesa ha due strati: un filtro serio prima della casella e un programma di posta che ti aiuti a vedere cosa stai leggendo.
Cosa fa Akomodix contro le email false?
Su Akomodix, la posta da internet passa dai gateway antispam e antivirus di CybeTower, un altro prodotto nostro, prima di arrivare al server. Nelle app Akomodix, per web, iPhone, Android e computer, vedi segnali chiari quando un mittente finge di essere qualcun altro, e prima di aprire un link vedi il sito vero.
Ma il controllo più efficace lo puoi introdurre domani mattina, senza comprare niente: scrivi in una riga la regola “ogni richiesta di pagamento via email si conferma per telefono” e mandala a tutti. Il prossimo tentativo non avviserà prima.
Domande frequenti su questo tema
Cos'è la truffa del CEO?
È un'email che finge di arrivare dal titolare o da un dirigente e chiede un pagamento urgente e riservato, un cambio di IBAN o l'acquisto di carte regalo. Nella statistica criminale svizzera ha una voce propria: 560 denunce nel 2025, di cui solo il 5,5% chiarito dalla polizia. Si ferma con una regola: ogni richiesta di denaro via email si conferma a voce.
Se l'email arriva dall'indirizzo vero del collega, posso fidarmi?
Non sempre. Se la casella del collega è stata violata, il truffatore scrive dal suo indirizzo vero, spesso rispondendo a una conversazione reale. In quel caso l'indirizzo è giusto e il resto no: tono insolito, urgenza, un IBAN nuovo, un allegato inatteso. La verifica per telefono resta l'unico controllo che funziona sempre.
Ho risposto o ho cliccato: cosa faccio adesso?
Avvisa subito chi si occupa dell'informatica e, se hai inserito una password, cambiala da un altro dispositivo. Se hai disposto un pagamento, chiama la banca immediatamente: a volte un bonifico si può ancora fermare. Poi segnala il caso all'Ufficio federale della cibersicurezza (UFCS) e, se c'è un danno, sporgi denuncia alla polizia.