Le parole
Cosa vuol dire «phishing», e come si pronuncia
Phishing si legge «fìshing» e vuol dire pesca. Il nome racconta esattamente come funziona la truffa, ed è il modo più rapido per non caderci.
· Circa 7 minuti di lettura
Phishing vuol dire pesca, e si pronuncia «fìshing», con l'accento sulla prima sillaba e la lettera p muta. È il nome che si dà alle truffe in cui qualcuno finge di essere una banca, le Poste, l'INPS o un corriere per farsi consegnare i tuoi dati.
Il nome viene dall'inglese *fishing*, pescare, scritto con il ph per un vezzo dei primi che ci giocavano. Ed è una metafora precisa, non un modo di dire: chi lo fa non prende di mira te. Getta la rete, cioè manda lo stesso messaggio a centinaia di migliaia di persone, e aspetta che qualcuno abbocchi. L'esca è un messaggio credibile, l'amo è il link.
Perché il nome spiega la truffa meglio di qualunque definizione
Capire la metafora della pesca serve a togliere due idee sbagliate che rendono le persone più vulnerabili.
La prima: «ma come facevano a sapere che aspettavo un pacco?». Non lo sapevano. Hanno scritto a mezzo milione di persone, e in Italia in un giorno qualunque ce ne sono decine di migliaia che aspettano davvero una consegna. La coincidenza che ti sembra inquietante è semplicemente statistica.
La seconda: «hanno preso di mira proprio me». Quasi mai. Nel phishing classico il tuo nome non lo sanno, ed è il motivo per cui il messaggio comincia con «Gentile cliente» invece che con il tuo cognome. Sei un indirizzo in un elenco comprato.
Sapere questo cambia il modo di reagire, perché toglie l'ansia della persecuzione e lascia solo un compito semplice: non abboccare.
Come si riconosce, in tre controlli
Il phishing ha una forma riconoscibile, e tre controlli bastano quasi sempre.
L'indirizzo del link. È la prova più solida. Guarda la parte che sta subito prima della prima barra: deve finire esattamente con il nome ufficiale. poste.it è delle Poste; poste-ritiro.com no; e nemmeno poste.it.conferma-dati.net, dove il nome vero è conferma-dati.net e «poste.it» è solo scritto davanti per confondere. Sul telefono l'indirizzo si legge tenendo premuto il link senza aprirlo, oppure semplicemente non aprendolo affatto.
Il saluto. «Gentile cliente», «Buongiorno utente», «Caro utente». La tua banca ha il tuo nome e lo usa.
La combinazione paura più fretta. Conto bloccato, accesso non autorizzato, spedizione sospesa, entro ventiquattro ore. Nessun ente serio gestisce una comunicazione importante mettendo un cronometro in un SMS.
Se anche uno solo dei tre non torna, il messaggio si cancella senza rispondere.
Le parole della stessa famiglia
Il phishing ha dei parenti, e i nomi tornano utili perché ognuno descrive un canale diverso.
Smishing è il phishing fatto via SMS, dalla parola inglese *SMS* unita a *phishing*. È quello dei messaggi del pacco e della banca, ed è il più diffuso in Italia oggi.
Vishing è quello fatto a voce, per telefono, da *voice*. Il finto operatore di banca, il finto tecnico, il finto carabiniere.
Qrishing è quello con i codici quadrati da inquadrare, quelli che al ristorante aprono il menù. Un adesivo con un codice falso incollato sopra quello vero, per esempio su un parchimetro, porta a una pagina di pagamento che non è di nessun comune.
Spear phishing è la versione mirata, dall'inglese *spear*, arpione. Qui il tuo nome lo sanno davvero, e a volte sanno anche dove lavori o chi è tuo figlio. È molto più raro e molto più pericoloso, perché il messaggio è cucito addosso.
Cosa cerca di ottenere, esattamente
Quasi sempre una di queste quattro cose, e sapere quali sono aiuta a fermarsi al momento giusto.
- I dati della carta: numero, scadenza e le tre cifre sul retro. Con quelli si compra online senza altro.
- Il codice usa e getta ricevuto per SMS. È il più prezioso di tutti, perché conferma un'operazione che stanno facendo loro in quel momento. Sul messaggio stesso c'è scritto di non comunicarlo a nessuno.
- Nome utente e password di un sito, spesso quelli della email, che è la chiave che apre il recupero password di tutto il resto.
- L'installazione di un programma che permetta di vedere e comandare il tuo schermo da lontano. Arriva quasi sempre per telefono, con la scusa dell'assistenza.
Il momento in cui fermarsi è quello in cui compare una di queste quattro richieste, indipendentemente da quanto è credibile la storia raccontata prima.
La difesa che vale più di tutte
Non è un programma e non si compra: non si verifica mai da dentro il messaggio.
Se l'SMS dice di essere la banca, si chiama il numero stampato sul retro della carta, o si apre l'applicazione già installata. Se dice di essere le Poste, si scrive poste.it nel telefono. Se dice di essere l'INPS, si entra dal sito raggiunto per conto proprio con lo SPID.
Il link, il numero di telefono e l'indirizzo del mittente nel messaggio sono tutti scelti da chi sta truffando. Chiedere a loro se sono affidabili è come chiedere a un venditore se la merce è buona.
Vale la pena aggiungere una cosa che si sente dire poco: non serve rispondere nemmeno per mandarli via. Una risposta conferma che il numero è attivo e che qualcuno legge, e quel numero vale di più nelle liste che vengono rivendute.
Come si dice in italiano
Non esiste una parola italiana che abbia preso piede, e i tentativi ufficiali suonano tutti un po' goffi: «adescamento telematico» si trova nei documenti, ma nessuno lo usa parlando.
Nella pratica si dice «una truffa via SMS», «una email falsa della banca», «un messaggio che finge di essere le Poste». Sono espressioni più lunghe e più chiare, e per chi deve spiegarlo a qualcuno in casa funzionano meglio della parola inglese.
La parola inglese conviene conoscerla lo stesso, perché la si incontra ovunque: sui volantini delle banche, nei messaggi della Polizia Postale, nei telegiornali. Sapere che vuol dire pesca è già metà del lavoro.
In pratica
Phishing è pesca. Chi lo fa getta la rete su centinaia di migliaia di persone, non su di te, e l'unica cosa che gli serve è che qualcuno tocchi il link mentre è agitato.
I tre controlli sono l'indirizzo, il saluto e la fretta. La difesa è verificare sempre per conto proprio. E se un messaggio è passato attraverso tutti e tre i controlli ma qualcosa continua a non convincerti, dai retta a quella sensazione: chiudere una pagina e chiamare la banca costa cinque minuti, il resto costa molto di più.
Nel corso sulle truffe digitali queste cose si vedono su messaggi veri, uno alla volta, con le esercitazioni per allenare l'occhio. Il copione generale, quello che vale per tutte le truffe e non solo per il phishing, sta in truffe online: come riconoscerle.
Domande veloci
- Come si pronuncia phishing?
- Si legge «fìshing», con l'accento sulla prima sillaba: la p iniziale non si pronuncia. Viene dall'inglese fishing, che vuol dire pescare, scritto con il ph per convenzione fra i primi che praticavano queste truffe.
- Che differenza c'è fra phishing e smishing?
- È lo stesso tipo di truffa su canali diversi. Phishing è il termine generale, e in origine indicava le email false; smishing indica la stessa cosa fatta via SMS, ed è oggi la forma più diffusa in Italia. Vishing è la versione al telefono, con una voce dall'altra parte.
- Come faccio a capire se un link è falso?
- Guarda la parte dell'indirizzo che sta subito prima della prima barra: deve finire esattamente con il nome ufficiale, come poste.it o inps.it. Indirizzi come poste-ritiro.com o poste.it.verifica-dati.net assomigliano al nome ma appartengono ad altri. Nel dubbio non aprire il link e raggiungi il sito scrivendo tu l'indirizzo.
- Ho aperto un link di phishing, cosa rischio?
- Aver solo aperto la pagina di solito non causa danni. Il rischio comincia quando si inseriscono dati della carta, credenziali o codici ricevuti per SMS, oppure quando si installa un programma su richiesta di chi ha mandato il messaggio. Se hai inserito qualcosa, blocca subito la carta e cambia le password a partire da quella della email.
Impara a farlo passo passo
Qui l'hai letto. Nel corso lo fai davvero, un passaggio alla volta, con le schermate vere davanti.
Non Farti Fregare: Difenditi dalle Truffe Digitali
30 lezioni pratiche per riconoscere e difenderti da ogni tipo di truffa: telefono, SMS, email, porta a porta e truffe con intelligenza artificiale. Dopo questo corso non ci cascherai mai più.
Il Mio Primo Smartphonesenza abbonamento
Le basi assolute per chi non ha mai usato uno smartphone. Impara ad accendere, toccare lo schermo, aprire app e molto altro.