{"id":19235,"date":"2026-08-10T12:16:46","date_gmt":"2026-08-10T10:16:46","guid":{"rendered":"https:\/\/xlogic.org\/blog\/?p=19235"},"modified":"2026-08-10T12:16:46","modified_gmt":"2026-08-10T10:16:46","slug":"phishing-con-ai-2026","status":"publish","type":"post","link":"https:\/\/xlogic.org\/blog\/phishing-con-ai-2026.html\/","title":{"rendered":"Phishing con AI 2026: Guida Definitiva alle Nuove Truffe"},"content":{"rendered":"<p>Il <strong>phishing con AI<\/strong> nel 2026 \u00e8 diventato pi\u00f9 difficile da riconoscere rispetto alle tradizionali email truffa. L&#8217;intelligenza artificiale permette infatti ai criminali di creare messaggi grammaticalmente corretti, personalizzati, convincenti e coerenti con il linguaggio di aziende, colleghi o servizi realmente utilizzati dalla vittima.<\/p>\n<p>Il vecchio consiglio \u201ccontrolla se ci sono errori grammaticali\u201d non basta pi\u00f9.<\/p>\n<p>Microsoft ha documentato l&#8217;utilizzo dell&#8217;intelligenza artificiale da parte di threat actor per produrre esche di phishing pi\u00f9 curate, costruire identit\u00e0 fraudolente e velocizzare diverse fasi degli attacchi informatici.<\/p>\n<p>Il <strong>phishing con AI<\/strong> rende quindi pi\u00f9 difficile affidarsi ai vecchi segnali visivi per distinguere un messaggio autentico da una truffa.<\/p>\n<p>Allo stesso tempo, il phishing moderno non arriva pi\u00f9 soltanto via email.<\/p>\n<p>Pu\u00f2 utilizzare:<\/p>\n<ul>\n<li>SMS;<\/li>\n<li>WhatsApp e altre app di messaggistica;<\/li>\n<li>QR code;<\/li>\n<li>telefonate;<\/li>\n<li>voce clonata;<\/li>\n<li>video deepfake;<\/li>\n<li>social network;<\/li>\n<li>pagine di login false.<\/li>\n<\/ul>\n<p>In questa guida vediamo come riconoscere queste nuove truffe e quali controlli effettuare prima di fornire password, codici, dati personali o denaro.<\/p>\n<h2>Cos&#8217;\u00e8 il phishing con AI?<\/h2>\n<p>Il <strong>phishing con AI<\/strong> \u00e8 una forma di social engineering nella quale sistemi di intelligenza artificiale vengono utilizzati per rendere pi\u00f9 credibile, veloce o personalizzato un tentativo di frode.<\/p>\n<p>L&#8217;AI pu\u00f2 aiutare un attaccante a:<\/p>\n<ul>\n<li>scrivere email senza errori;<\/li>\n<li>tradurre messaggi in pi\u00f9 lingue;<\/li>\n<li>imitare il tono di un&#8217;azienda;<\/li>\n<li>creare messaggi diversi per ogni vittima;<\/li>\n<li>analizzare informazioni pubbliche;<\/li>\n<li>generare immagini;<\/li>\n<li>imitare una voce;<\/li>\n<li>produrre falsi documenti o schermate;<\/li>\n<li>scalare una campagna verso migliaia di destinatari.<\/li>\n<\/ul>\n<p>La tecnologia non modifica necessariamente l&#8217;obiettivo finale.<\/p>\n<p>Lo scopo rimane spesso ottenere:<\/p>\n<ul>\n<li>username;<\/li>\n<li>password;<\/li>\n<li>codici MFA;<\/li>\n<li>dati bancari;<\/li>\n<li>numeri di carta;<\/li>\n<li>accesso agli account;<\/li>\n<li>trasferimenti di denaro;<\/li>\n<li>informazioni riservate.<\/li>\n<\/ul>\n<p>Per una panoramica generale sulle minacce di phishing puoi consultare anche la guida della <a href=\"https:\/\/www.cisa.gov\/topics\/cyber-threats-and-advisories\/malware-phishing-and-ransomware\" target=\"_blank\" rel=\"noopener\">CISA su phishing, malware e ransomware<\/a>.<\/p>\n<h2>Perch\u00e9 il phishing con AI \u00e8 pi\u00f9 convincente?<\/h2>\n<p>Per molti anni le email di phishing erano relativamente semplici da individuare.<\/p>\n<p>Contenevano spesso:<\/p>\n<ul>\n<li>italiano scorretto;<\/li>\n<li>traduzioni automatiche evidenti;<\/li>\n<li>formattazione anomala;<\/li>\n<li>saluti generici;<\/li>\n<li>frasi poco credibili.<\/li>\n<\/ul>\n<p>L&#8217;intelligenza artificiale riduce fortemente questi segnali.<\/p>\n<p>Un criminale pu\u00f2 chiedere a un modello AI di riscrivere un messaggio:<\/p>\n<ul>\n<li>in italiano perfetto;<\/li>\n<li>con tono aziendale;<\/li>\n<li>pi\u00f9 urgente;<\/li>\n<li>pi\u00f9 cordiale;<\/li>\n<li>pi\u00f9 tecnico;<\/li>\n<li>adatto a un amministratore;<\/li>\n<li>adatto a un dipendente;<\/li>\n<li>adatto a un cliente.<\/li>\n<\/ul>\n<p>Per riconoscere il <strong>phishing con AI<\/strong>, \u00e8 quindi pi\u00f9 importante verificare dominio, mittente e richiesta che giudicare soltanto la qualit\u00e0 del testo.<\/p>\n<p>Microsoft ha documentato l&#8217;uso dell&#8217;AI da parte di attori malevoli per creare lure di phishing pi\u00f9 rifinite e personalizzate.<\/p>\n<h2>Quanto \u00e8 grande il problema nel 2026?<\/h2>\n<p>Il phishing rimane una delle minacce online pi\u00f9 diffuse.<\/p>\n<p>Microsoft ha pubblicato nel 2026 diversi report dedicati all&#8217;evoluzione delle minacce email, con particolare attenzione a credential phishing, QR phishing e tecniche sempre pi\u00f9 sofisticate.<\/p>\n<p>Puoi approfondire nel report <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/04\/30\/email-threat-landscape-q1-2026-trends-and-insights\/\" target=\"_blank\" rel=\"noopener\">Microsoft Email Threat Landscape 2026<\/a>.<\/p>\n<p>Il punto centrale \u00e8 che non basta pi\u00f9 riconoscere il classico messaggio sospetto con grafica scadente.<\/p>\n<p>Le campagne di <strong>phishing con AI<\/strong> possono inoltre combinare email, SMS, QR code e telefonate per aumentare la credibilit\u00e0 dell&#8217;attacco.<\/p>\n<h2>I vecchi segnali di phishing non bastano pi\u00f9<\/h2>\n<p>Alcune regole rimangono utili, ma non possono essere usate isolatamente.<\/p>\n<h3>\u201cCi sono errori grammaticali\u201d<\/h3>\n<p>Un messaggio corretto pu\u00f2 essere comunque fraudolento.<\/p>\n<h3>\u201cLa grafica sembra professionale\u201d<\/h3>\n<p>Logo, colori e layout possono essere copiati facilmente.<\/p>\n<h3>\u201cConosce il mio nome\u201d<\/h3>\n<p>Le informazioni personali possono provenire da:<\/p>\n<ul>\n<li>social network;<\/li>\n<li>data breach;<\/li>\n<li>siti aziendali;<\/li>\n<li>database pubblici;<\/li>\n<li>precedenti email compromesse.<\/li>\n<\/ul>\n<h3>\u201cIl messaggio sembra scritto da una persona\u201d<\/h3>\n<p>\u00c8 esattamente ci\u00f2 che un modello generativo pu\u00f2 fare bene.<\/p>\n<h3>\u201cIl sito utilizza HTTPS\u201d<\/h3>\n<p>Anche un sito di phishing pu\u00f2 utilizzare un certificato TLS valido.<\/p>\n<p>Il lucchetto indica che la connessione \u00e8 cifrata.<\/p>\n<p>Non dimostra che chi gestisce il sito sia affidabile.<\/p>\n<h2>Spear phishing con intelligenza artificiale<\/h2>\n<p>Lo <strong>spear phishing<\/strong> \u00e8 un attacco mirato contro una persona o un&#8217;organizzazione specifica.<\/p>\n<p>Invece di inviare:<\/p>\n<blockquote><p>Gentile cliente, il suo account \u00e8 bloccato.<\/p><\/blockquote>\n<p>un criminale pu\u00f2 creare qualcosa di molto pi\u00f9 credibile:<\/p>\n<blockquote><p>Ciao Marco, dobbiamo aggiornare le credenziali del progetto Rossi prima della riunione di domani. Puoi effettuare l&#8217;accesso dal link qui sotto?<\/p><\/blockquote>\n<p>Se nomi, azienda, cliente e progetto sono informazioni pubbliche o precedentemente sottratte, il messaggio pu\u00f2 risultare estremamente convincente.<\/p>\n<p>In ambito aziendale, il <strong>phishing con AI<\/strong> pu\u00f2 sfruttare informazioni pubbliche su dipendenti, ruoli, clienti e fornitori per creare messaggi altamente personalizzati.<\/p>\n<h2>AI brand come esca<\/h2>\n<p>Anche i marchi legati all&#8217;intelligenza artificiale possono essere utilizzati come esca.<\/p>\n<p>\u00c8 possibile ricevere falsi messaggi del tipo:<\/p>\n<ul>\n<li>il tuo account AI sta per essere sospeso;<\/li>\n<li>devi verificare l&#8217;abbonamento;<\/li>\n<li>hai superato il limite del piano;<\/li>\n<li>devi confermare le credenziali;<\/li>\n<li>\u00e8 disponibile una nuova funzione premium.<\/li>\n<\/ul>\n<p>Il fatto che il messaggio parli di ChatGPT, Claude, Gemini o altri strumenti conosciuti non ne dimostra l&#8217;autenticit\u00e0.<\/p>\n<h2>QR code phishing: cos&#8217;\u00e8 il quishing?<\/h2>\n<p>Il <strong>quishing<\/strong> \u00e8 una forma di phishing che utilizza un QR code.<\/p>\n<p>Il vantaggio per l&#8217;attaccante \u00e8 semplice: la destinazione del link non \u00e8 immediatamente visibile nel corpo dell&#8217;email.<\/p>\n<p>La vittima vede un QR code e viene invitata a scansionarlo per:<\/p>\n<ul>\n<li>verificare l&#8217;account;<\/li>\n<li>leggere un documento;<\/li>\n<li>confermare un pagamento;<\/li>\n<li>riattivare una casella email;<\/li>\n<li>accedere a Microsoft 365;<\/li>\n<li>visualizzare una fattura.<\/li>\n<\/ul>\n<p>Dopo la scansione, lo smartphone pu\u00f2 aprire una falsa pagina di autenticazione.<\/p>\n<p>Google ha segnalato tecniche come quishing e Adversary-in-the-Middle tra le forme evolute delle truffe moderne.<\/p>\n<p>Puoi approfondire nell&#8217;<a href=\"https:\/\/blog.google\/innovation-and-ai\/technology\/safety-security\/fraud-scams-advisory-june-2026\/\" target=\"_blank\" rel=\"noopener\">analisi Google sulle frodi e truffe online<\/a>.<\/p>\n<h2>Perch\u00e9 i QR code sono insidiosi?<\/h2>\n<p>Un collegamento testuale pu\u00f2 essere analizzato prima del click.<\/p>\n<p>Un QR code richiede spesso un passaggio in pi\u00f9 e sposta l&#8217;utente dal computer allo smartphone.<\/p>\n<p>Questo pu\u00f2 diminuire l&#8217;attenzione verso:<\/p>\n<ul>\n<li>dominio;<\/li>\n<li>URL completo;<\/li>\n<li>certificato;<\/li>\n<li>pagina di destinazione.<\/li>\n<\/ul>\n<p>Prima di aprire un QR code ricevuto via email, verifica sempre il motivo per cui dovrebbe essere necessario.<\/p>\n<p>Un&#8217;azienda che normalmente non utilizza QR code per autenticarti dovrebbe suscitare particolare attenzione.<\/p>\n<h2>Attacchi Adversary-in-the-Middle<\/h2>\n<p>Un attacco <strong>Adversary-in-the-Middle<\/strong>, spesso abbreviato AiTM, pu\u00f2 utilizzare una pagina intermediaria che riproduce il vero flusso di login.<\/p>\n<p>L&#8217;obiettivo pu\u00f2 essere intercettare:<\/p>\n<ul>\n<li>username;<\/li>\n<li>password;<\/li>\n<li>session cookie.<\/li>\n<\/ul>\n<p>Questo tipo di attacco \u00e8 particolarmente pericoloso perch\u00e9 pu\u00f2 tentare di sottrarre non soltanto le credenziali, ma anche informazioni di sessione.<\/p>\n<p>Per questo:<\/p>\n<p><strong>MFA rimane importantissima, ma non tutte le forme di MFA offrono la stessa resistenza al phishing.<\/strong><\/p>\n<h2>Passkey e autenticazione resistente al phishing<\/h2>\n<p>Le passkey e i sistemi FIDO\/WebAuthn sono particolarmente interessanti perch\u00e9 la credenziale \u00e8 collegata al sito per il quale \u00e8 stata creata.<\/p>\n<p>Una falsa pagina con un dominio diverso non pu\u00f2 semplicemente raccogliere la passkey come farebbe con una password digitata dall&#8217;utente.<\/p>\n<p>Questo non elimina ogni rischio informatico.<\/p>\n<p>Riduce per\u00f2 fortemente una delle tecniche pi\u00f9 comuni per sottrarre credenziali.<\/p>\n<h2>Voice phishing: quando la voce non basta pi\u00f9<\/h2>\n<p>L&#8217;intelligenza artificiale pu\u00f2 essere utilizzata anche per clonare una voce.<\/p>\n<p>Un attaccante pu\u00f2 tentare di imitare:<\/p>\n<ul>\n<li>un familiare;<\/li>\n<li>il titolare dell&#8217;azienda;<\/li>\n<li>un collega;<\/li>\n<li>un cliente;<\/li>\n<li>un fornitore.<\/li>\n<\/ul>\n<p>Una richiesta del tipo:<\/p>\n<blockquote><p>Sono io, ho perso il telefono. Devi farmi subito un bonifico.<\/p><\/blockquote>\n<p>non deve quindi essere considerata autentica soltanto perch\u00e9 la voce sembra corretta.<\/p>\n<h2>Come verificare una telefonata sospetta<\/h2>\n<p>Utilizza un canale indipendente.<\/p>\n<p>Se ricevi una richiesta insolita:<\/p>\n<ol>\n<li>interrompi la chiamata;<\/li>\n<li>utilizza il numero che hai gi\u00e0 salvato;<\/li>\n<li>richiama direttamente la persona;<\/li>\n<li>verifica la richiesta.<\/li>\n<\/ol>\n<p>In ambito aziendale pu\u00f2 essere utile stabilire una procedura per autorizzare:<\/p>\n<ul>\n<li>bonifici;<\/li>\n<li>cambi IBAN;<\/li>\n<li>pagamenti urgenti;<\/li>\n<li>modifica delle coordinate bancarie.<\/li>\n<\/ul>\n<p>Una semplice telefonata non dovrebbe essere sufficiente per modificare dati finanziari importanti.<\/p>\n<h2>Deepfake video e finte videoconferenze<\/h2>\n<p>L&#8217;AI generativa rende possibile manipolare anche immagini e video.<\/p>\n<p>Il rischio non riguarda soltanto contenuti virali sui social.<\/p>\n<p>Un deepfake pu\u00f2 essere utilizzato come elemento di social engineering per rendere pi\u00f9 credibile l&#8217;identit\u00e0 di una persona.<\/p>\n<p>\u00c8 quindi importante non basare l&#8217;autenticazione di operazioni sensibili soltanto sull&#8217;apparenza di una voce o di un volto.<\/p>\n<h2>Come controllare realmente un&#8217;email sospetta<\/h2>\n<p>Quando ricevi un messaggio sospetto, procedi per livelli.<\/p>\n<h3>1. Controlla l&#8217;indirizzo del mittente<\/h3>\n<p>Non guardare soltanto il nome mostrato.<\/p>\n<p>\u201cMicrosoft Support\u201d potrebbe essere semplicemente il nome visualizzato.<\/p>\n<p>Controlla l&#8217;indirizzo reale.<\/p>\n<h3>2. Controlla il dominio<\/h3>\n<p>Confronta attentamente domini simili.<\/p>\n<p>Per esempio:<\/p>\n<p><code>azienda.it<\/code><\/p>\n<p>non \u00e8 uguale a:<\/p>\n<p><code>azienda-support.com<\/code><\/p>\n<h3>3. Non utilizzare il link ricevuto<\/h3>\n<p>Se l&#8217;email riguarda il tuo account:<\/p>\n<ul>\n<li>apri una nuova scheda;<\/li>\n<li>digita manualmente il sito;<\/li>\n<li>utilizza un bookmark gi\u00e0 salvato.<\/li>\n<\/ul>\n<h3>4. Verifica la richiesta<\/h3>\n<p>Chiediti:<\/p>\n<ul>\n<li>stavo aspettando questa email?<\/li>\n<li>utilizzo realmente questo servizio?<\/li>\n<li>esiste davvero una scadenza?<\/li>\n<li>perch\u00e9 viene richiesta urgenza?<\/li>\n<\/ul>\n<p>Contrastare il <strong>phishing con AI<\/strong> richiede quindi una combinazione di tecnologia, formazione e procedure di verifica indipendenti.<\/p>\n<h2>Come leggere le intestazioni di un&#8217;email<\/h2>\n<p>Quando serve un&#8217;analisi tecnica pi\u00f9 approfondita, le intestazioni complete permettono di controllare informazioni come:<\/p>\n<ul>\n<li>Received;<\/li>\n<li>Return-Path;<\/li>\n<li>Authentication-Results;<\/li>\n<li>SPF;<\/li>\n<li>DKIM;<\/li>\n<li>DMARC;<\/li>\n<li>Message-ID.<\/li>\n<\/ul>\n<p>Xlogic dispone di una guida dedicata a <a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/leggere-intestazioni-complete-email\/\">come leggere le intestazioni complete di una email<\/a>.<\/p>\n<p>Questi dati possono aiutare a capire quale infrastruttura ha realmente consegnato il messaggio.<\/p>\n<h2>SPF, DKIM e DMARC fermano il phishing?<\/h2>\n<p>Aiutano, ma non eliminano il problema.<\/p>\n<h3>SPF<\/h3>\n<p>Permette al dominio di indicare quali server sono autorizzati a inviare posta.<\/p>\n<h3>DKIM<\/h3>\n<p>Aggiunge una firma crittografica al messaggio.<\/p>\n<h3>DMARC<\/h3>\n<p>Permette al proprietario del dominio di definire policy basate sull&#8217;allineamento di SPF e DKIM.<\/p>\n<p>Xlogic ha guide dedicate alla <a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/gestione-spf-e-dkim\/\">gestione di SPF e DKIM<\/a> e alla <a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/configurare-dmarc-senza-bloccare-email\/\">configurazione graduale di DMARC<\/a>.<\/p>\n<h2>Perch\u00e9 SPF, DKIM e DMARC non bastano?<\/h2>\n<p>Un criminale pu\u00f2 registrare un dominio simile al tuo e configurare perfettamente:<\/p>\n<ul>\n<li>SPF;<\/li>\n<li>DKIM;<\/li>\n<li>DMARC.<\/li>\n<\/ul>\n<p>Per esempio:<\/p>\n<p><code>xlogic.org<\/code><\/p>\n<p>e<\/p>\n<p><code>xlogic-assistenza.example<\/code><\/p>\n<p>sono domini differenti.<\/p>\n<p>Il secondo potrebbe essere tecnicamente autenticato pur rimanendo fraudolento.<\/p>\n<p>L&#8217;autenticazione email verifica quindi determinate propriet\u00e0 tecniche del messaggio.<\/p>\n<p>Non stabilisce automaticamente che il contenuto sia legittimo.<\/p>\n<h2>Phishing sul rinnovo dei domini<\/h2>\n<p>Un caso particolarmente frequente per webmaster e aziende riguarda false comunicazioni relative a:<\/p>\n<ul>\n<li>scadenza del dominio;<\/li>\n<li>rinnovo;<\/li>\n<li>trasferimento;<\/li>\n<li>DNS;<\/li>\n<li>caselle email;<\/li>\n<li>certificati SSL.<\/li>\n<\/ul>\n<p>Xlogic ha pubblicato una guida specifica sulle <a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/email-di-phishing-sul-rinnovo-del-dominio\/\">email di phishing relative al rinnovo del dominio<\/a>.<\/p>\n<p>La regola pi\u00f9 sicura \u00e8:<\/p>\n<p><strong>non pagare tramite il collegamento presente nel messaggio.<\/strong><\/p>\n<p>Accedi direttamente all&#8217;area clienti del provider utilizzando l&#8217;indirizzo che conosci gi\u00e0.<\/p>\n<h2>Email spoofing e protezione del dominio<\/h2>\n<p>Quando un criminale falsifica il mittente visibile di un messaggio si parla di email spoofing.<\/p>\n<p>La configurazione di SPF, DKIM e DMARC contribuisce a ridurre gli abusi diretti del dominio.<\/p>\n<p>Puoi approfondire con la guida Xlogic su <a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/email-spoofing-proteggere-dominio\/\">email spoofing e protezione del dominio<\/a>.<\/p>\n<h2>Come riconoscere una falsa pagina di login<\/h2>\n<p>Prima di inserire una password, guarda sempre la barra dell&#8217;indirizzo.<\/p>\n<p>Controlla:<\/p>\n<ul>\n<li>dominio esatto;<\/li>\n<li>eventuali sottodomini;<\/li>\n<li>lettere sostituite;<\/li>\n<li>trattini inattesi;<\/li>\n<li>TLD insoliti.<\/li>\n<\/ul>\n<p>Esempio:<\/p>\n<p><code>login.microsoftonline.com<\/code><\/p>\n<p>non \u00e8 la stessa cosa di:<\/p>\n<p><code>microsoftonline.login-example.com<\/code><\/p>\n<p>Il dominio reale va letto da destra verso sinistra partendo prima dell&#8217;estensione.<\/p>\n<h2>Urgenza e paura sono ancora segnali importanti<\/h2>\n<p>L&#8217;AI pu\u00f2 migliorare la forma del messaggio, ma molte tecniche psicologiche rimangono le stesse.<\/p>\n<p>Diffida particolarmente di:<\/p>\n<ul>\n<li>\u201cIl tuo account verr\u00e0 chiuso entro 30 minuti\u201d;<\/li>\n<li>\u201cPagamento rifiutato\u201d;<\/li>\n<li>\u201cAttivit\u00e0 sospetta rilevata\u201d;<\/li>\n<li>\u201cIl dominio scade oggi\u201d;<\/li>\n<li>\u201cRispondi immediatamente\u201d;<\/li>\n<li>\u201cNon contattare nessun altro\u201d.<\/li>\n<\/ul>\n<p>Il rischio del <strong>phishing con AI<\/strong> aumenta soprattutto quando una richiesta insolita viene accompagnata da urgenza, pressione o tentativi di impedire ulteriori verifiche.<\/p>\n<h2>Cosa fare se hai cliccato un link di phishing<\/h2>\n<p>Cliccare un link non significa automaticamente che l&#8217;account sia compromesso.<\/p>\n<p>La priorit\u00e0 dipende da ci\u00f2 che \u00e8 successo dopo.<\/p>\n<h3>Hai soltanto aperto la pagina?<\/h3>\n<p>Chiudila e non scaricare nulla.<\/p>\n<h3>Hai inserito la password?<\/h3>\n<p>Cambiala immediatamente dal sito autentico.<\/p>\n<h3>Riutilizzi quella password?<\/h3>\n<p>Cambiala anche sugli altri servizi dove \u00e8 stata utilizzata.<\/p>\n<h3>Hai inserito un codice MFA?<\/h3>\n<p>Considera l&#8217;account ad alto rischio e controlla immediatamente le sessioni attive.<\/p>\n<h3>Hai scaricato un file?<\/h3>\n<p>Non aprirlo e sottoponilo alle procedure di sicurezza previste dalla tua organizzazione.<\/p>\n<h3>Hai fornito dati bancari?<\/h3>\n<p>Contatta rapidamente il tuo istituto finanziario tramite i canali ufficiali.<\/p>\n<h2>Controlla le sessioni attive<\/h2>\n<p>Dopo una sospetta compromissione non basta sempre cambiare password.<\/p>\n<p>Se il servizio lo permette:<\/p>\n<ul>\n<li>revoca tutte le sessioni;<\/li>\n<li>controlla dispositivi collegati;<\/li>\n<li>verifica app autorizzate;<\/li>\n<li>controlla regole email;<\/li>\n<li>controlla metodi MFA;<\/li>\n<li>verifica email e telefono di recupero.<\/li>\n<\/ul>\n<p>Un attaccante potrebbe avere gi\u00e0 modificato alcuni di questi elementi.<\/p>\n<h2>Password manager e password uniche<\/h2>\n<p>Una password diversa per ogni servizio limita i danni dopo il furto di una credenziale.<\/p>\n<p>Un password manager pu\u00f2 aiutare a generare e conservare credenziali lunghe e uniche.<\/p>\n<p>Xlogic ha pubblicato anche una guida dedicata a <a href=\"https:\/\/xlogic.org\/blog\/password-manager-vantaggi-rischi.html\/\">vantaggi e rischi dei password manager<\/a>.<\/p>\n<p>Un ulteriore vantaggio dei password manager \u00e8 che molti riconoscono il dominio corretto e non propongono automaticamente una credenziale su un sito differente.<\/p>\n<h2>Checklist anti-phishing 2026<\/h2>\n<p>Prima di fidarti di una richiesta online controlla questi punti:<\/p>\n<ol>\n<li>verifica il mittente reale;<\/li>\n<li>controlla il dominio;<\/li>\n<li>evita i link ricevuti via email quando puoi accedere direttamente;<\/li>\n<li>diffida delle richieste urgenti;<\/li>\n<li>verifica i cambi IBAN con un secondo canale;<\/li>\n<li>non scansionare QR code inattesi;<\/li>\n<li>utilizza password uniche;<\/li>\n<li>abilita MFA;<\/li>\n<li>preferisci passkey\/FIDO dove disponibili;<\/li>\n<li>controlla le sessioni degli account;<\/li>\n<li>mantieni dispositivi e browser aggiornati;<\/li>\n<li>configura SPF, DKIM e DMARC sui domini;<\/li>\n<li>controlla le intestazioni delle email sospette;<\/li>\n<li>non considerare HTTPS una garanzia di affidabilit\u00e0;<\/li>\n<li>verifica telefonate e messaggi vocali con un canale indipendente.<\/li>\n<\/ol>\n<h2>Come proteggersi dal phishing con AI<\/h2>\n<p>Per ridurre il rischio di <strong>phishing con AI<\/strong>, evita di affidarti a un singolo segnale.<\/p>\n<p>La strategia pi\u00f9 efficace combina:<\/p>\n<ul>\n<li>verifica del dominio;<\/li>\n<li>controllo del mittente;<\/li>\n<li>MFA;<\/li>\n<li>passkey;<\/li>\n<li>password uniche;<\/li>\n<li>procedure aziendali;<\/li>\n<li>formazione;<\/li>\n<li>verifica tramite secondo canale.<\/li>\n<\/ul>\n<p>L&#8217;obiettivo non \u00e8 diventare sospettosi di qualsiasi messaggio.<\/p>\n<p>\u00c8 sviluppare un metodo di verifica ripetibile.<\/p>\n<h1>Domande frequenti sul phishing con AI<\/h1>\n<h2>Cos&#8217;\u00e8 il phishing con AI?<\/h2>\n<p>Il <strong>phishing con AI<\/strong> utilizza strumenti di intelligenza artificiale per creare, personalizzare o migliorare messaggi fraudolenti destinati a sottrarre credenziali, denaro o informazioni.<\/p>\n<h2>Come capire se un&#8217;email \u00e8 stata scritta dall&#8217;AI?<\/h2>\n<p>Non esiste un metodo affidabile basato soltanto sul testo.<\/p>\n<p>Un messaggio perfettamente scritto pu\u00f2 essere fraudolento e un messaggio umano pu\u00f2 contenere errori.<\/p>\n<p>\u00c8 pi\u00f9 importante verificare mittente, dominio, richiesta e destinazione dei link.<\/p>\n<h2>Un QR code pu\u00f2 contenere phishing?<\/h2>\n<p>S\u00ec.<\/p>\n<p>Il QR code pu\u00f2 indirizzare verso una falsa pagina di login.<\/p>\n<p>Questa tecnica viene spesso chiamata quishing.<\/p>\n<h2>La 2FA protegge completamente dal phishing?<\/h2>\n<p>No.<\/p>\n<p>La MFA aumenta fortemente la sicurezza, ma alcune forme di phishing AiTM possono tentare di intercettare sessioni o codici.<\/p>\n<p>Le passkey e i sistemi FIDO\/WebAuthn offrono una maggiore resistenza al phishing.<\/p>\n<h2>Una telefonata con la voce di una persona conosciuta \u00e8 affidabile?<\/h2>\n<p>Non necessariamente.<\/p>\n<p>L&#8217;AI pu\u00f2 essere utilizzata per clonare una voce.<\/p>\n<p>Per richieste finanziarie o sensibili \u00e8 sempre preferibile effettuare una verifica attraverso un canale indipendente.<\/p>\n<h2>HTTPS significa che il sito \u00e8 sicuro?<\/h2>\n<p>HTTPS significa che la connessione con il sito \u00e8 cifrata.<\/p>\n<p>Un sito fraudolento pu\u00f2 comunque utilizzare HTTPS.<\/p>\n<h2>SPF, DKIM e DMARC impediscono tutte le email di phishing?<\/h2>\n<p>No.<\/p>\n<p>Aiutano a proteggere un dominio da determinate forme di spoofing, ma non impediscono a un criminale di utilizzare domini differenti o simili.<\/p>\n<h2>Cosa devo fare dopo aver inserito una password in un sito di phishing?<\/h2>\n<p>Cambia subito la password dal sito ufficiale, revoca le sessioni attive, verifica i sistemi MFA e modifica la stessa password su qualsiasi altro servizio dove sia stata riutilizzata.<\/p>\n<h2>Il phishing con AI pu\u00f2 colpire anche le aziende?<\/h2>\n<p>S\u00ec.<\/p>\n<p>Pu\u00f2 essere utilizzato per impersonare colleghi, dirigenti, clienti o fornitori e pu\u00f2 sfruttare informazioni pubbliche per rendere il messaggio pi\u00f9 credibile.<\/p>\n<h2>Conclusioni<\/h2>\n<p>Il <strong>phishing con AI nel 2026<\/strong> non cambia l&#8217;obiettivo degli attaccanti.<\/p>\n<p>Cambia soprattutto la qualit\u00e0 dello strumento utilizzato per ingannare la vittima.<\/p>\n<p>Email perfette, messaggi personalizzati, QR code, voice cloning e deepfake rendono sempre meno efficace affidarsi a segnali superficiali.<\/p>\n<p>La strategia pi\u00f9 efficace \u00e8 quindi verificare l&#8217;identit\u00e0 attraverso elementi indipendenti:<\/p>\n<p><strong>Mittente \u2192 Dominio \u2192 URL \u2192 Contesto \u2192 Secondo canale<\/strong><\/p>\n<p>Le tecnologie aiutano:<\/p>\n<ul>\n<li>SPF;<\/li>\n<li>DKIM;<\/li>\n<li>DMARC;<\/li>\n<li>MFA;<\/li>\n<li>passkey;<\/li>\n<li>password manager;<\/li>\n<li>filtri antispam.<\/li>\n<\/ul>\n<p>Ma nessuna tecnologia singola elimina completamente il social engineering.<\/p>\n<p>Nel Web del 2026 la regola pi\u00f9 importante rimane semplice:<\/p>\n<p><strong>una richiesta urgente non deve mai impedire una verifica.<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il phishing con AI nel 2026 \u00e8 diventato pi\u00f9 difficile da riconoscere rispetto alle tradizionali email truffa. L&#8217;intelligenza artificiale permette infatti ai criminali di creare messaggi grammaticalmente corretti, personalizzati, convincenti e coerenti con il linguaggio di aziende, colleghi o servizi realmente utilizzati dalla vittima. Il vecchio consiglio \u201ccontrolla se ci sono errori grammaticali\u201d non basta [&hellip;]<\/p>\n","protected":false},"author":4,"featured_media":19238,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[5],"tags":[],"class_list":["post-19235","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"modified_by":"Team tecnico Xlogic","_links":{"self":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/19235","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/comments?post=19235"}],"version-history":[{"count":0,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/19235\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media\/19238"}],"wp:attachment":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media?parent=19235"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/categories?post=19235"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/tags?post=19235"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}