Phishing mirato e frodi via email aziendale
Non sono le mail piene di errori che finiscono nello spam. Sono messaggi scritti per te, che citano il tuo fornitore, il tuo capo, la fattura che stai davvero aspettando. E arrivano quasi sempre quando c'è un pagamento da fare.
Prima di questa guida
Per seguirla al meglio ti consigliamo di leggere:
In breve
- Il phishing mirato usa informazioni vere su di te e sulla tua azienda: per questo è credibile.
- Ogni richiesta di cambio IBAN o di pagamento urgente va verificata su un secondo canale, con un numero che avevi già.
- Anche la voce e il video del capo possono essere imitati con l'AI.
- Poche regole interne scritte fermano la maggior parte delle frodi: nessuno paga in fretta e da solo.
- Se è successo, chiama subito la banca, denuncia e valuta la notifica al Garante se ci sono dati personali coinvolti.
Nella guida sulle truffe via SMS e WhatsApp hai visto messaggi mandati a migliaia di persone sperando che qualcuno abbocchi. Qui il bersaglio sei tu: la tua azienda, il tuo ufficio amministrativo, il tuo studio. I truffatori studiano chi paga le fatture, con quali fornitori lavorate, come scrive il titolare. E colpiscono nel momento giusto.
Che cos'è il phishing mirato
Il phishing è il tentativo di farti consegnare dati, password o soldi con un messaggio falso. Quello mirato, in inglese spear phishing ("pesca con la fiocina"), è preparato per una persona o un'azienda precisa. Le informazioni arrivano da fonti che sembrano innocue: il sito aziendale, i profili LinkedIn dei dipendenti, i post sui social, le mail rubate in un precedente furto di dati.
Il risultato è un messaggio che cita nomi veri, progetti veri, scadenze vere. Non ha errori di ortografia, e oggi l'AI aiuta i truffatori a scriverlo in un italiano perfetto e nello stile della persona che imitano.
Le frodi più comuni
👔 La frode del CEO
Una mail che sembra del titolare o di un dirigente arriva a chi gestisce i pagamenti: "Sto chiudendo un'acquisizione riservata, serve un bonifico oggi. Non parlarne con nessuno, ti spiego dopo." Riservatezza, urgenza e autorità insieme: la combinazione serve a farti saltare i controlli.
🧾 La finta fattura e il cambio IBAN
È la frode più diffusa nelle piccole imprese, ed è una forma di BEC (Business Email Compromise, compromissione della posta aziendale). Un fornitore, vero, ti scrive: "Abbiamo cambiato banca, da questo mese paga sul nuovo IBAN." Spesso i truffatori sono entrati davvero nella casella del fornitore, o nella tua, e hanno letto le conversazioni per settimane. Rispondono nel thread giusto, con la fattura giusta: cambia solo il conto. Il fornitore se ne accorge quando il pagamento non arriva, a volte dopo settimane.
🎙️ La voce clonata del capo
Con pochi secondi di audio preso da un video o da un'intervista, l'AI può imitare una voce. Nel febbraio 2025, in Italia, alcuni grandi imprenditori sono stati contattati da truffatori che imitavano la voce del ministro della Difesa per chiedere denaro. Lo stesso schema funziona con il titolare di una piccola impresa: una telefonata o un vocale "dal capo" che chiede un pagamento urgente. Esistono anche casi di videochiamate con volti falsi.
I segnali d'allarme
- Cambio di coordinate bancarie comunicato per mail, soprattutto se a ridosso di un pagamento.
- Urgenza e segretezza: "oggi stesso", "non dirlo a nessuno", "sono in riunione, non chiamarmi".
- Canale insolito: il titolare che di solito telefona ora scrive solo per mail, o da un numero nuovo.
- Indirizzo quasi uguale: una lettera cambiata, un dominio diverso, un "rispondi a" che porta altrove.
- Conto all'estero o intestato a un nome diverso da quello del fornitore.
- Richiesta di aggirare le procedure: niente doppia firma, niente passaggio dall'amministrazione.
La verifica a due canali
È la difesa più efficace, e non costa nulla: ogni richiesta di denaro o di cambio IBAN si conferma su un canale diverso da quello da cui è arrivata.
- Non rispondere alla mail e non usare numeri o link che contiene.
- Chiama la persona a un numero che avevi già: in rubrica, nel contratto, su una fattura vecchia.
- Chiedi conferma a voce del nuovo IBAN, leggendolo cifra per cifra.
- Per il capo o un collega, se la richiesta arriva per telefono, riattacca e richiama tu. Potete anche concordare una parola di controllo da usare per le richieste urgenti.
- Annota la verifica: chi hai chiamato, quando, cosa ti ha confermato.
Dal 9 ottobre 2025 le banche dell'area euro offrono anche la verifica del beneficiario: prima di autorizzare il bonifico controllano se il nome inserito corrisponde all'intestatario dell'IBAN e ti avvisano se non coincide. Se ricevi un avviso di mancata corrispondenza, fermati e verifica: non è un dettaglio tecnico da ignorare.
Regole interne semplici
Non servono procedure complicate. Bastano poche regole scritte, conosciute da tutti, che nessuno può saltare, nemmeno il titolare:
- Le coordinate bancarie dei fornitori si cambiano solo dopo una verifica telefonica a un numero noto.
- I pagamenti sopra una certa soglia richiedono due persone: chi prepara e chi autorizza.
- Nessun pagamento urgente per sola mail o solo vocale, chiunque lo chieda.
- Chi ha un dubbio può fermare un pagamento senza paura di essere rimproverato.
- Verifica in due passaggi attiva su tutte le caselle di posta e sull'home banking.
- Segnala subito ai colleghi le mail sospette, così nessun altro ci casca.
Se è successo: cosa fare subito
Le prime ore contano più di tutto. Agisci senza aspettare di avere tutte le risposte.
- Chiama la banca e chiedi di tentare il richiamo del bonifico. Più sei rapido, più aumentano le probabilità di bloccare i fondi.
- Conserva le prove: le mail originali, compresi i dettagli tecnici del messaggio, le fatture, le ricevute dei bonifici. Non cancellare nulla.
- Denuncia alla Polizia Postale, anche tramite il portale ufficiale della Polizia Postale e delle Comunicazioni, o in qualsiasi ufficio di Polizia o dei Carabinieri.
- Metti in sicurezza la posta: cambia le password, attiva la verifica in due passaggi, controlla le regole di inoltro automatico e i dispositivi collegati. I truffatori spesso lasciano un inoltro nascosto per continuare a leggere.
- Avvisa il fornitore o il cliente coinvolto, con un canale sicuro: potrebbe essere la sua casella quella violata.
- Valuta la notifica al Garante: se qualcuno è entrato in una casella con dati personali di clienti o dipendenti e c'è un rischio per quelle persone, la violazione va notificata al Garante per la protezione dei dati personali senza ritardo e, se possibile, entro 72 ore dalla scoperta, con la procedura online. Nei casi a rischio elevato vanno avvisate anche le persone coinvolte. Annota comunque l'accaduto nel registro delle violazioni.
Domande frequenti
La verifica del beneficiario della banca basta a fermare la truffa del cambio IBAN?
Aiuta, ma non basta. Dal 9 ottobre 2025 le banche dell'area euro controllano se il nome del beneficiario corrisponde all'IBAN prima che tu autorizzi il bonifico, e ti avvisano se non coincide. Se però il truffatore ha aperto un conto a un nome simile o ti convince a ignorare l'avviso, il denaro parte lo stesso. La telefonata di verifica al fornitore resta indispensabile.
Se il messaggio arriva dalla vera casella del fornitore, è sicuro?
No. Se la casella del fornitore è stata violata, i truffatori possono scriverti dal suo indirizzo autentico, rispondendo a conversazioni vere. Per questo la verifica va fatta su un canale diverso dalla mail, con un contatto che avevi già.
Devo avvisare il Garante della privacy se ho subito una frode via mail?
Solo se sono stati coinvolti dati personali, per esempio se qualcuno è entrato nella tua casella di posta con dati di clienti, e se la violazione presenta un rischio per le persone. In quel caso la notifica va fatta senza ritardo e, se possibile, entro 72 ore dalla scoperta, con la procedura online del Garante. Se perdi solo denaro senza dati coinvolti, la notifica al Garante non è necessaria.
Parole del glossario:PhishingData breachIntelligenza artificialeClonazione della voceAutenticazione a due fattori
Fa parte dei percorsi:💼 Professionisti
Questa guida è gratuita e libera: puoi leggerla, usarla in classe e condividerla con chi vuoi. Ultimo aggiornamento: 10 ottobre 2026.