Paper. What i write

Phishing: dalle origini alle minacce contemporanee

Pubblicato il 5 ottobre 2026
Vincenzo Calabro' | Phishing: dalle origini alle minacce contemporaneeEvoluzione delle tecniche, misure di contenimento e profili giuridici. Il phishing accompagna la diffusione dei servizi digitali da oltre trent’anni. Le prime campagne miravano soprattutto alla sottrazione di credenziali e dati finanziari; quelle attuali colpiscono identità cloud, sessioni autenticate, procedure di pagamento e relazioni professionali già consolidate. Il saggio ripercorre questa evoluzione, descrive le tecniche oggi più ricorrenti e valuta le difese disponibili sul piano tecnico e organizzativo. L’ultima parte esamina le conseguenze giuridiche dell’incidente, con riferimento alla protezione dei dati personali, alla disciplina NIS2 e alle fattispecie penali che possono venire in rilievo. La ricostruzione si fonda su fonti normative, documentazione istituzionale e rapporti tecnici disponibili al 2026.
 

Origini ed evoluzione storica

Il phishing non nasce con l’home banking e non coincide con una particolare tecnologia: è, prima di tutto, un modo di sfruttare la fiducia nei sistemi di comunicazione e nei soggetti che li utilizzano. Il capitolo ripercorre le tecniche di falsa identità descritte già negli anni Ottanta, gli attacchi agli utenti di America Online a metà degli anni Novanta e la fase bancaria, tra la fine degli anni Novanta e i primi anni Duemila, con la nascita dell’Anti-Phishing Working Group nel 2003. Segue il passaggio dal messaggio di massa alla compromissione dei processi, con il caso Target del 2013 (credenziali sottratte a un fornitore come punto di ingresso) e l’estensione dell’obiettivo dalla password al controllo dell’identità digitale.

Anatomia dell’attacco

Il capitolo scompone l’attacco in tre momenti: ricognizione, pretesto e canale; acquisizione delle credenziali e della sessione; persistenza, monetizzazione e danno. Descrive gli attacchi adversary-in-the-middle (AiTM), che possono acquisire in tempo reale credenziali e cookie o token di sessione, e il consent phishing basato sulle autorizzazioni OAuth. Casi di studio: Twitter (2020), la campagna OAuth resa pubblica nel gennaio 2023 e la compromissione RSA SecurID (2011).

Forme contemporanee

Lo spear phishing seleziona un destinatario o un gruppo ristretto e adatta il contenuto al ruolo svolto; quando il bersaglio è un dirigente o un soggetto dotato di poteri autorizzativi si parla spesso di whaling. Nelle frodi Business Email Compromise (BEC) l’attaccante impersona o compromette una casella reale per interferire con pagamenti, fatture, contratti o informazioni riservate. Il phishing è ormai multicanale: smishing, vishing, callback phishing e quishing, il cui uso coordinato rende il pretesto più plausibile. I sistemi generativi riducono il costo della personalizzazione linguistica e rendono meno affidabili indicatori tradizionali come gli errori ortografici; le piattaforme collaborative offrono all’attaccante un ambiente familiare e servizi legittimi da sfruttare. Casi di studio: la frode BEC da oltre 120 milioni di dollari (2013-2015), la campagna di callback phishing a tema Polizia di Stato documentata da CSIRT Italia (2025), la videoconferenza sintetica di Hong Kong (2024) e la campagna AiTM con abuso di SharePoint resa pubblica nel gennaio 2026.

Il fattore umano e organizzativo

Ricondurre l’incidente alla sola distrazione dell’utente nasconde una parte essenziale del problema: se un pagamento può essere modificato da una singola e-mail, il problema riguarda il processo prima ancora della condotta individuale. L’utente va considerato un sensore del sistema, non l’ultimo anello debole. La formazione efficace è periodica, contestualizzata e differenziata per ruolo; tra le metriche figurano il tempo medio di segnalazione e la velocità di revoca delle sessioni. Caso di studio: la chiamata al service desk nell’attacco a MGM Resorts (2023).

Misure di prevenzione e contenimento

  • Controlli sull’identità: autenticazione resistente al phishing, indicata da CISA come soluzione di riferimento; passkey, chiavi FIDO2 o certificati per amministratori, dirigenti e funzioni ad alto rischio; accesso condizionale, minimo privilegio, governo di applicazioni OAuth, deleghe e metodi di recupero.
  • Sicurezza della posta elettronica: SPF, DKIM e DMARC, da integrare con filtraggio reputazionale, analisi degli allegati, protezione dei collegamenti e monitoraggio dei domini.
  • Controlli di processo: verifica fuori banda per le richieste con effetti economici o amministrativi, separazione dei compiti e doppia autorizzazione per le operazioni sensibili.
  • Indicazioni per l’utente: verificare se la richiesta è attesa, coerente con il ruolo del mittente e conforme alla procedura; in presenza di urgenza, segretezza, variazioni di pagamento, richieste di credenziali o approvazioni di autenticazione multifattore (MFA), interrompere il flusso e verificare attraverso un canale indipendente.

Gestione dell’incidente

La risposta è articolata in quattro momenti: segnalazione e triage; contenimento tecnico, con la revoca di sessioni e token e la verifica di regole di inoltro, deleghe, metodi MFA, dispositivi registrati e autorizzazioni OAuth; contenimento organizzativo e finanziario, con il contatto immediato della banca se sono coinvolti pagamenti; ripristino e apprendimento. Il semplice cambio della password non conclude il ripristino: occorre rimuovere la persistenza, riesaminare le autorizzazioni e ricostruire la sequenza dell’evento.

Profili giuridici

Un attacco di phishing può determinare una violazione di dati personali ai sensi del GDPR, con i conseguenti obblighi, ricorrendone i presupposti, di notifica all’autorità di controllo (art. 33) e di comunicazione agli interessati (art. 34). Nel quadro della direttiva NIS2, recepita in Italia con il decreto legislativo 4 settembre 2024, n. 138, il phishing non costituisce una categoria autonoma di incidente: assume rilievo quando determina, o concorre a determinare, un incidente significativo. Sul piano penale le condotte possono integrare, secondo le circostanze, la truffa (art. 640 c.p.), la frode informatica (art. 640-ter c.p.), l’accesso abusivo a un sistema informatico o telematico (art. 615-ter c.p.) o la sostituzione di persona (art. 494 c.p.). Chiudono il capitolo le indicazioni su conservazione delle evidenze, catena di custodia e denuncia.

Conclusioni

Né una singola tecnologia né la sola prudenza individuale offrono, da sole, una protezione adeguata: autenticazione resistente al phishing, sicurezza della posta, accesso condizionale, procedure di verifica, separazione dei compiti, formazione e capacità di risposta devono operare come un sistema. L’obiettivo realistico non è impedire la ricezione di ogni messaggio fraudolento, ma ridurne le possibilità di successo e conservare la capacità di reagire in tempi compatibili con il danno.

Riferimenti bibliografici e normativi

Tra le fonti citate: i rapporti dell’Anti-Phishing Working Group, l’ENISA Threat Landscape 2025, il Verizon Data Breach Investigations Report 2025, le indicazioni CISA sull’autenticazione resistente al phishing, le linee guida ACN sull’autenticazione della posta elettronica, la direttiva (UE) 2022/2555, il decreto legislativo n. 138 del 2024 e il regolamento (UE) 2016/679.
 
 

Vincenzo Calabro'Vincenzo Calabro' | Ingegnere informatico specializzato in sicurezza informatica e investigazioni digitali. Autore di articoli e saggi. Lecturer, Speaker, Trainer.