Esempi di email di phishing per la formazione: verificare e segnalare

Usa email fittizie di phishing su fatture, consegne, account e risorse umane, insieme a messaggi legittimi. Ogni esempio spiega verifica e decisione sicura.

Redazione CyberPlay · Pubblicato il · Aggiornato il · 9 min di lettura

Guida ed esercizi in italiano

Scena del gioco Phishing Detective 3D.

Ingrandisci immagine

Dalla galleria CyberPlay di Phishing Detective 3D. Scena illustrativa; il testo dell’interfaccia mostrata è in inglese.

Buoni esempi di email di phishing per la formazione dovrebbero aiutare i dipendenti a decidere cosa fare di fronte a una richiesta, non semplicemente a individuare un errore ortografico. Mostra il messaggio, spiega il contesto del dipendente e chiedi un'azione prima di svelare la risposta. Includi anche messaggi legittimi. Se ogni esercizio fosse malevolo, gli utenti potrebbero avere successo rifiutando qualsiasi cosa, senza mai imparare a completare il proprio lavoro in sicurezza.

Gli esempi seguenti sono schede formative originali e fittizie. Tutti i nomi, i messaggi e i domini di esempio sono inventati; non costituiscono la prova di un attacco reale. Utilizzali come materiale di discussione o adattali all'interno di un programma formativo autorizzato. Non servono pagine di login funzionanti, allegati attivi o dati personali reali per esercitarsi nell'ispezione, nella verifica indipendente e nella segnalazione.

I punti da ricordare

  • Esamina l'azione richiesta e il contesto del destinatario.
  • Un nome visualizzato familiare, un linguaggio curato o il protocollo HTTPS non bastano per fidarsi di una richiesta.
  • Raggiungi i servizi importanti attraverso un percorso noto anziché tramite un messaggio inatteso.
  • Includi controlli legittimi e spiega quando è ragionevole procedere.

1. Insegnare una sequenza di ispezione ripetibile

Poni quattro domande: quale azione viene richiesta, il destinatario se l'aspettava, come può essere verificata in modo indipendente e cosa bisognerebbe segnalare? Lascia che i partecipanti utilizzino le informazioni presenti nella scheda anziché tirare a indovinare dettagli non forniti. Se gli elementi a disposizione non sono sufficienti, fermarsi e verificare rappresenta una decisione sicura; i dipendenti non sono tenuti a emettere un verdetto forense.

La NIST Phish Scale considera la difficoltà di rilevamento da parte dell'utente come dipendente dagli indizi del messaggio e dalla sua aderenza al contesto del destinatario. Sfrutta questa indicazione nella scelta degli esempi: un aggiornamento sulle risorse umane durante un vero periodo di revisione dei benefit può meritare maggiore attenzione rispetto a un premio inverosimile. Varia lo scenario senza far dipendere l'esercizio unicamente da errori macroscopici.

Fonti della sezione: Scala NIST della difficoltà di riconoscimento del phishing

2. Esempio HR: una scadenza inattesa per i benefit

Messaggio fittizio: Da "People Team" all'indirizzo benefits@staff-review.example. Oggetto: Conferma i tuoi benefit entro le 16:00. Testo: "La tua selezione è incompleta. Apri la pagina di revisione dei benefit su staff-review.example e accedi con il tuo account aziendale per evitare ritardi." Contesto: il dipendente non è stato informato di alcun cambio nel sistema dei benefit aziendali.

Il problema risiede nella richiesta di accesso inattesa e nella destinazione non verificata. Il passo successivo appropriato consiste nell'aprire il portale HR noto o nel contattare le risorse umane tramite la rubrica aziendale esistente. Una scadenza può essere reale, quindi l'urgenza da sola non dimostra la frode. La persona in formazione dovrebbe spiegare come verificare la richiesta senza inserire le credenziali in una pagina fornita dal messaggio.

  • Azione richiesta: fornire credenziali aziendali su una destinazione appena presentata.
  • Controllo utile: accedere in modo indipendente al portale HR consueto.
  • Debriefing: dove sono archiviati la comunicazione autentica sui benefit o il contatto HR?

3. Esempio fattura: il fornitore modifica le coordinate bancarie

Messaggio fittizio: Da "Mira, Northfield Supplies" all'indirizzo accounts@northfield-supplies.example. Oggetto: Coordinate bancarie aggiornate per la fattura NF-204. Testo: "Il nostro conto è cambiato questa settimana. Si prega di aggiornare la destinazione del pagamento prima del bonifico odierno. Chiami il nuovo numero indicato in questo messaggio se necessita di conferma." Contesto: l'azienda si avvale realmente di questo fornitore fittizio ed è in attesa di una fattura.

Non considerare una fattura verosimile o un rapporto commerciale in essere come un'autorizzazione a modificare il canale di pagamento. Segui la procedura aziendale per la modifica dei dati dei fornitori e utilizza un contatto archiviato in modo indipendente. L'FBI raccomanda esplicitamente di verificare qualsiasi variazione nei numeri di conto o nelle procedure di pagamento. Nell'esercizio, il formatore dovrebbe fornire una voce preesistente della rubrica fittizia per consentire al partecipante di simulare il controllo.

Gameplay di Phishing Detective 3D: revisione della fattura di un fornitore.

Ingrandisci immagine · Schermata del gioco · Interfaccia in inglese

  1. Confronta i dati modificati

    Controlla quali dati di pagamento sono cambiati e se la richiesta corrisponde alla fattura e al lavoro previsti.

  2. Confronta una fattura affidabile

    Confronta con una fattura affidabile, poi verifica le coordinate bancarie modificate tramite il contatto del fornitore già registrato.

Gameplay di Phishing Detective 3D: revisione della fattura di un fornitore.

Fonti della sezione: Frodi tramite compromissione della posta aziendale

4. Esempio consegna: una piccola spesa di rispedizione

Messaggio fittizio: Da "Ufficio Spedizioni" all'indirizzo notification@parcel-status.example. Oggetto: La consegna richiede la tua conferma. Testo: "Impossibile consegnare il tuo pacco. Conferma il tuo indirizzo e salda un piccolo importo per la rispedizione su parcel-status.example prima di fine giornata." Contesto: il dipendente ha ordinato materiale per l'ufficio, ma la conferma dell'ordine indica un corriere diverso.

L'indirizzo e i dati di pagamento richiesti devono essere verificati tramite la documentazione reale dell'ordine o il canale del corriere già noto al dipendente. Anche una spesa minima può comportare l'esposizione dei dati di pagamento. Chiedi al partecipante di distinguere il dato di contesto plausibile — l'esistenza di un ordine — dall'affermazione non verificata secondo cui questo mittente ne gestisce la consegna. Non richiedere a nessuno di aprire pagine di pagamento simulate.

Identità: Un nome noto non convalida la richiesta. Modifica: Verifica quale azione o dato è nuovo. Contesto: Confronta con i dati aziendali ufficiali. Azione: Verifica in autonomia prima di confermare.

Ingrandisci immagine

Schema esplicativo originale di CyberPlay. Messaggio di esempio: un fornitore noto richiede nuove coordinate bancarie.

5. Esempio accesso: un avviso di sicurezza che richiede un codice

Messaggio fittizio: Da "Sicurezza Servizi" all'indirizzo alert@account-check.example. Oggetto: Rilevato accesso anomalo. Testo: "Rispondi con il codice generato dalla tua app di autenticazione per consentire al nostro team di supporto di mettere in sicurezza il tuo account." Contesto: il dipendente non ha contattato l'assistenza né avviato alcuna procedura di recupero dell'account.

Sostenere di voler proteggere l'account non giustifica l'invio di un codice di autenticazione o di recupero a un mittente inatteso. Utilizza l'applicazione nota del servizio o il canale di supporto legittimo e procedi con la segnalazione del messaggio tramite le procedure aziendali. Le indicazioni sulla sicurezza degli account della CISA raccomandano l'autenticazione a più fattori; l'esercitazione deve anche chiarire che una richiesta inaspettata di approvare un accesso o condividere un codice richiede massima cautela.

Fonti della sezione: Quattro semplici misure per proteggersi online

6. Controllo legittimo: un promemoria HR atteso

Messaggio fittizio: Da "People Team" all'indirizzo people@organisation.example. Oggetto: Aperta la scelta dei benefit. Testo: "È aperta la finestra annuale per i benefit. Utilizza la sezione Benefit nel consueto portale dipendenti. La medesima comunicazione è pubblicata sulla intranet." Contesto: le date coincidono con un avviso già presente nel portale ufficiale e il dipendente vi accede tramite un segnalibro salvato.

In base ai fatti presentati, procedere attraverso il portale noto è ragionevole. L'insegnamento chiave non è che l'indirizzo del mittente garantisca la sicurezza in assoluto, bensì che il dipendente può confermare in modo autonomo l'attività e completarla attraverso un canale approvato. Chiedi al gruppo quali elementi giustificavano la scelta di procedere e cosa avrebbe modificato la reazione, come una nuova richiesta di un codice di recupero.

7. Controllo legittimo: una fattura verificata tramite procedura

Messaggio fittizio: Da un contatto abituale del fornitore, con un numero di fattura corrispondente a un ordine di acquisto. Non richiede alcuna variazione di conto. Contesto: l'ufficio contabilità confronta la fattura con l'ordine di acquisto e l'entrata merci all'interno del sistema approvato, e il regolare flusso di approvazione autorizza il pagamento verso il conto già censito e verificato.

La risposta corretta è proseguire lungo tale flusso di lavoro una volta superati tutti i controlli previsti. L'esercizio deve premiare un avanzamento basato sulle evidenze, non una diffidenza indiscriminata. Un'email dall'aspetto valido non basterebbe da sola; ciò che conta sono i registri aziendali indipendenti e il processo di approvazione. Chiedi cosa dovrebbe accadere se l'importo della fattura divergesse o se un messaggio successivo introducesse una nuova destinazione di pagamento.

8. Esercitarsi a leggere le destinazioni senza cliccarle

Mostra i collegamenti di destinazione come testo semplice, così che il formatore possa analizzarli in sicurezza. In https://portal.organisation.example/login, l'host fittizio è portal.organisation.example. In https://organisation.example.account-review.example/login, la dicitura che richiama l'organizzazione fa in realtà parte di un host più lungo riconducibile ad account-review.example. Questi esempi mostrano perché la presenza di una parola familiare non basta per identificare la reale destinazione.

Per un servizio autentico, il lucchetto o il protocollo HTTPS certificano una connessione cifrata; non garantiscono però che il servizio appartenga all'organizzazione dichiarata nel messaggio. Non pretendere che chi è alle prime armi sappia decifrare qualsiasi URL complesso. Insegna un'alternativa solida: chiudere il percorso inatteso e utilizzare un segnalibro noto, un'app ufficiale o un indirizzo verificato in modo indipendente ogni volta che la richiesta riguarda un'azione sensibile.

Gameplay di Find the Fake Login: esame di una pagina di accesso.

Ingrandisci immagine · Schermata del gioco · Interfaccia in inglese

  1. Ispeziona il dominio registrabile

    Leggi con attenzione il dominio registrabile; parole note altrove nell'indirizzo non ne attestano il proprietario.

  2. Usa il portale noto

    Accedi al servizio tramite un portale noto e considera il contesto fornito dal password manager approvato.

Gameplay di Find the Fake Login: esame di una pagina di accesso.

9. Proporre le schede come esercitazione pratica di team

Alterna schede sospette e schede legittime. Assegna a ciascun partecipante ruolo e contesto, quindi chiedi di scegliere tra "procedi tramite il canale approvato", "sospendi e verifica" o "segnala un'anomalia". Chiedi di motivare la risposta prima di mostrare le note per il formatore. Alcune schede sospette possono legittimamente condurre sia alla verifica sia alla segnalazione; illustra la procedura interna anziché considerare queste azioni reciprocamente esclusive.

Affianca le versioni testuali a eventuali illustrazioni e garantisci a tutti un tempo di lettura adeguato. Evita di raccogliere email personali o di chiedere ai collaboratori di inoltrare messaggi reali di clienti per creare gli esempi. Dopo il primo ciclo, varia un solo elemento significativo: il portale atteso non corrisponde, cambiano le coordinate di pagamento o la richiesta trova conferma indipendente. Valuta se la decisione finale muta in maniera coerente.

10. Concludere con la segnalazione e il consolidamento

Concludi illustrando il reale pulsante di segnalazione o il contatto ufficiale da utilizzare, spiegando anche cosa fare in caso di interazione accidentale. I dipendenti devono sentirsi liberi di riferire l'accaduto senza temere che un errore renda inutile la notifica. Spiega quali dettagli sono utili per il team di risposta ed evita di chiedere ai partecipanti di svolgere indagini o inoltrare contenuti pericolosi al di fuori delle procedure autorizzate.

Sfrutta la directory di CyberPlay dedicata al phishing per un addestramento interattivo successivo alle schede. Seleziona un gioco incentrato su un processo decisionale in linea con i tuoi obiettivi, poi analizza come si raccorda ai flussi di lavoro specifici dell'azienda. Nelle sessioni successive, proponi un nuovo messaggio e registra la prima reazione spontanea. Mantieni le valutazioni circoscritte al singolo esercizio, evitando di considerare un utente definitivamente immune al phishing.

Gameplay di Ransomware Reaction: preparazione di una segnalazione di incidente efficace.

Ingrandisci immagine · Schermata del gioco · Interfaccia in inglese

  1. Includi data, ora e dispositivo

    Segnala i sintomi osservati, l'orario di comparsa e il dispositivo interessato tramite il canale di segnalazione approvato.

  2. Distingui l'osservazione dalla diagnosi

    Separa le osservazioni dirette dalle cause sospette, così che gli addetti possano indagare senza scambiare un'ipotesi per un dato di fatto.

Gameplay di Ransomware Reaction: preparazione di una segnalazione di incidente efficace.

Esercita una decisione di lavoro

Prosegui con un gioco sul phishing scelto in base all’obiettivo e alla lingua. Le schede indicano le lingue disponibili; discuti in italiano gli indizi che sostengono la decisione.

Esplora i giochi per esercitarti

Fonti e approfondimenti

  1. Scala NIST della difficoltà di riconoscimento del phishing — NIST. Consultato il 2026-09-13
  2. Frodi tramite compromissione della posta aziendale — Ufficio federale di investigazione degli Stati Uniti (FBI). Consultato il 2026-09-13
  3. Quattro semplici misure per proteggersi online — CISA. Consultato il 2026-09-13

Continua a esplorare

Tutti gli articoli

Contatti · Chi siamo