Phishing nel 2026: perché è sempre più difficile riconoscerlo?

5 views

Il termine phishing è comparso per la prima volta nel 1996, in America, eppure a distanza di 30 anni è ancora la minaccia numero uno…

Marcello LegaOtt 9, 202610 min di lettura

Il termine phishing è comparso per la prima volta nel 1996, in America, eppure a distanza di 30 anni è ancora la minaccia numero uno online. Quasi tutti ormai sanno o intuiscono il significato di questa espressione, che nel gergo informatico significa andare a caccia di informazioni personali, raccogliendole con l’inganno.

Ma negli ultimi anni sono cambiate moltissime cose nel panorama tecnologico e del web, per cui anche chi sa cos’è e come funziona il phishing ha paura di caderci, perché sente di non riuscire più a riconoscerlo.

Lo confermano i risultati di molti sondaggi e studi del settore, soprattutto legati alla cybersecurity sul lavoro e alle truffe online. Il phishing è cambiato e continua a cambiare, e le persone non sono sicure di sapersi difendere dalle nuove forme che ha assunto.

In questo articolo vediamo cos’è il phishing, com’è cambiato e perché è così difficile da riconoscere nel 2026, e parliamo anche di un tipo di truffa molto in voga negli ultimi tempi, quella delle task scam.

Cos’è il phishing

Il phishing è una truffa online in cui un criminale si spaccia per una persona, un’azienda o un’organizzazione affidabile con l’obiettivo di convincere la vittima a fare qualcosa, come comunicare una password, inserire dati personali o bancari, effettuare un pagamento, scaricare un file o visitare un sito falso.

Il meccanismo è semplice e, in fondo, non è cambiato molto dagli anni ’90. Il termine “phishing” richiama infatti l’idea della pesca: il truffatore prepara un’esca credibile e aspetta che qualcuno abbocchi. La grafia con “ph” deriva dal gergo hacker dell’epoca e richiama il termine “phreaking”, usato per indicare la manipolazione delle reti telefoniche.

A essere cambiato è soprattutto il modo in cui viene costruita l’esca. Un tempo i tentativi di phishing erano spesso associati a email grossolane, piene di errori e facili da riconoscere (come la famosa truffa alla nigeriana). Oggi possono arrivare via email, SMS, WhatsApp, social network, siti falsi o persino sotto forma di un’offerta di lavoro. E possono essere molto più credibili e difficili da distinguere da una comunicazione autentica.

Il principio, però, resta sempre lo stesso. Creare fiducia, spaventare o mettere fretta per spingere la vittima ad agire prima di fermarsi a controllare le informazioni e la fonte.

Com’è cambiato il phishing?

Il phishing esiste ed è ancora una delle minacce più diffuse e pericolose, ma negli anni è cambiato moltissimo. Vediamo quali sono le grandi differenze rispetto a una decina di anni fa:

  • I messaggi sono scritti bene e sono molto più credibili.
  • Le truffe e i messaggi sono più personalizzati, sia dal punto di vista della vittima sia dell’argomento che sfruttano per ingannare la vittima.
  • Il phishing è sempre più esteso e frequente, nell’ambito del più ampio fenomeno delle truffe digitali. I criminali lanciano decine di campagne contemporaneamente.
  • Gli strumenti per gli attacchi di phishing ora sono in vendita sul dark web e altri canali particolari, per cui anche un criminale alle prime armi può lanciare una campagna.
  • I siti falsi sono fatti sempre meglio, per cui è più difficile riconoscerli. Molti ottengono anche un certificato SSL, che da solo basta per convincere molti utenti a fidarsi e inserire informazioni sensibili.
  • Il phishing non arriva più solo per email o su siti falsi, ma anche via SMS, per telefono, tramite codici QR e app di messaggistica come WhatsApp e Telegram.

Nel complesso, quello che sta succedendo è questo. Le nuove tecnologie come l’AI generativa hanno facilitato la creazione di campagne, strumenti e messaggi di phishing efficaci, aumentando quindi la quantità di attacchi e la portata di ciascuno di essi. Andiamo a vedere perché è diventato così difficile riconoscere il phishing nel 2026.

Perché il phishing è così efficace nel 2026

Quello che tante persone si chiedono è: perché non riesco più a riconoscere le truffe online e il phishing? Cos’è cambiato? Cosa devo fare per difendermi ora e in futuro?

Sono domande e dubbi più che legittimi e capiamo la frustrazione generale di fronte a un panorama sempre più complesso e cambiante, in cui diventa difficile stare al passo con le nuove minacce.

Secondo noi, il phishing è diventato così difficile da riconoscere per 3 motivi:

  1. AI generativa. I chatbot come ChatGPT consentono di confezionare messaggi e siti di phishing pressoché perfetti in poco tempo e moltissime lingue. Il primo motivo per cui non riusciamo più a riconoscere tutte le truffe è che semplicemente sono fatte sempre meglio. Inoltre, molti truffatori usano video deepfake e simulazioni vocali, che tendono a farci abbassare la guardia ancora di più rispetto a un messaggio di testo.
  2. Attacchi su più canali. Il secondo motivo è che siamo costantemente sotto attacco, su più superfici diverse. Nella stessa giornata possiamo ricevere due chiamate di false compagnie del gas al numero fisso, dieci email di phishing, un messaggio fraudolento su WhatsApp e una falsa offerta di lavoro su LinkedIn. Questa esposizione esaurisce le nostre risorse e ci rende meno vigili e capaci di riconoscere ogni singola truffa: tra decine di attacchi è normale che una o due ci facciano dubitare e cliccare su un link malevolo.
  3. Personalizzazione. Oltre alla quantità e alla qualità dei messaggi, il terzo fattore è il livello di personalizzazione degli attacchi, sia nel senso che riceviamo messaggi da persone o aziende che sembrano conoscerci (grazie alla quantità di dati personali disponibili pubblicamente online) sia perché gli attacchi di phishing sfruttano momenti, eventi e argomenti sempre più specifici, come il pagamento del bollo dell’auto o la consegna di pacchetti di Amazon.

Questi tre fattori rendono il phishing sempre più difficile da riconoscere. Non si tratta più soltanto di individuare un’email sospetta. Oggi i truffatori possono contattarci praticamente ovunque, dai social network alle app di messaggistica, e organizzare inganni sempre più credibili.

Dalle email alle false offerte di lavoro: le nuove truffe online

Ad agosto 2026, la Polizia di Stato di Venezia ha condotto un’operazione contro una rete specializzata nelle cosiddette task scam o “truffe dei like”. L’indagine era partita dalla denuncia di un uomo attirato da offerte di lavoro flessibile e molto remunerativo ricevute tramite WhatsApp, Telegram e social network.

Il meccanismo era studiato per conquistare gradualmente la fiducia della vittima. All’inizio venivano proposti compiti molto semplici, come mettere “Mi piace” a dei video, recensire hotel o seguire canali social, in cambio di pochi euro.

I primi compensi venivano davvero accreditati. Solo in un secondo momento la vittima veniva inserita in gruppi Telegram e invitata a versare denaro per accedere a incarichi più redditizi o a presunti investimenti in criptovalute. Quando le somme raggiungevano migliaia di euro, cominciavano a comparire gli ostacoli, come tasse, commissioni o pagamenti necessari per sbloccare i fondi.

È un esempio utile per capire come sta cambiando il phishing. La truffa, infatti, non deve più necessariamente iniziare con un’email che invita a cliccare su un link sospetto. Può partire da una conversazione apparentemente normale, svilupparsi nel corso di diversi messaggi e sfruttare qualcosa che la vittima desidera davvero, in questo caso un’opportunità di lavoro.

Le false offerte di lavoro funzionano particolarmente bene proprio perché il primo contatto può sembrare plausibile. Chi sta cercando un impiego, ha inviato curriculum o utilizza piattaforme professionali può pensare che sia normale essere contattato da un recruiter. Inoltre, invece di chiedere subito denaro o informazioni sensibili, i truffatori possono procedere per piccoli passi, costruendo credibilità prima di avanzare richieste più rischiose.

I vecchi segnali non bastano più: cosa guardare davvero

Per anni, i consigli per riconoscere il phishing sono stati più o meno gli stessi. Cerca errori di ortografia, diffida dei messaggi scritti male, controlla se il logo è sgranato e fai attenzione ai link strani. Sono ancora segnali utili, ma oggi non bastano più.

Grazie all’intelligenza artificiale e a strumenti sempre più accessibili, creare messaggi corretti, naturali e coerenti è diventato molto più semplice. Anche siti, email e profili falsi possono imitare con grande precisione quelli di aziende autentiche e famose, come corrieri, banche o Amazon. In altre parole, un messaggio ben scritto non è più una garanzia di autenticità.

Per questo conviene spostare l’attenzione dalla forma al contesto. Più che chiedersi “è scritto bene?“, oggi è meglio chiedersi “ha senso che questa persona o questa azienda mi contatti in questo modo?“.

Ci sono alcuni segnali che meritano particolare attenzione:

  • Un contatto inatteso, soprattutto se arriva da un numero, un account o un indirizzo che non conosci.
  • Una richiesta insolita, come inviare documenti, comunicare credenziali, effettuare un pagamento o installare un’app.
  • La pressione ad agire rapidamente, magari con la scusa di un account bloccato, un’offerta che sta per scadere o un’opportunità da non perdere.
  • La richiesta di spostare la conversazione su un altro canale, ad esempio da LinkedIn a WhatsApp o Telegram.
  • Un’identità difficile da verificare, anche se il nome, il logo o la foto del profilo sembrano autentici.
  • Un’opportunità troppo vantaggiosa, come un lavoro molto ben pagato per attività semplicissime o un rimborso inatteso.
  • Richieste che aumentano gradualmente, soprattutto quando dopo un primo contatto innocuo iniziano a comparire richieste di denaro o dati più sensibili.

Il punto è che il phishing moderno può apparire del tutto normale nei primi minuti di conversazione. Spesso non c’è un singolo dettaglio che tradisce la natura fraudolenta dei messaggi, ma è la combinazione di contesto, richieste e comportamento dell’interlocutore a far suonare il campanello d’allarme.

Per questo, quando senti che qualcosa non torna, il metodo più sicuro resta verificare l’identità dell’interlocutore attraverso un canale indipendente, senza usare link, numeri o contatti forniti nello stesso messaggio sospetto.Come abbiamo visto, il phishing nel 2026 non si presenta più come un’email piena di errori e proveniente da un indirizzo incomprensibile, ma come un approccio personalizzato, che può avvenire su canali diversi e punta a farci abbassare la guardia poco a poco, sfruttando i nostri bisogni del momento o le nostre emozioni.

Oggi non bastano più tre semplici regole per riconoscere un messaggio o un sito fraudolento, bisogna capire davvero come pensano e agiscono i cybercriminali e trattare le comunicazioni e i contatti online con una buona dose di diffidenza.

Infine, ricorda che la sicurezza online non dipende soltanto dalla nostra capacità di riconoscere le truffe. È importante avere più livelli di protezione, per cui ti consigliamo di investire in una buona suite di sicurezza informatica, completa di antivirus in tempo reale, VPN, password manager e parental control.

CONTINUA A LEGGERE: L’intelligenza artificiale può hackerare da sola?

Autore

  • author-marcello-lega

    Giornalista e traduttore con oltre 18 anni di esperienza in tecnologia e cybersecurity. Scrive contenuti su privacy online, minacce digitali e sicurezza informatica, con l’obiettivo di rendere questi temi chiari e utili per tutti.

    Ha conseguito il Google Cybersecurity Certificate. Per Panda Security, realizza articoli che aiutano gli utenti a proteggere la propria vita digitale.