Ottobre cyber comincia dal link perché molte truffe partono da un gesto minimo: aprire un messaggio, toccare un collegamento, inserire credenziali su una pagina che sembra vera. Il Mese europeo della cybersicurezza serve proprio a riportare l’attenzione sulle abitudini quotidiane, non solo sui grandi attacchi informatici. Prima di fidarsi, oggi conviene guardare mittente, dominio, urgenza del messaggio e canale ufficiale.
Indice articolo
Perché se ne parla adesso
Ogni ottobre torna lo European Cybersecurity Month, la campagna sostenuta da ENISA e Commissione europea per promuovere consapevolezza e buone pratiche digitali tra cittadini e organizzazioni. L’edizione 2026 è stata avviata con un evento europeo il 25 settembre, centrato anche sul fattore umano nella sicurezza informatica.
Il punto è semplice: password, antivirus e autenticazione a due fattori aiutano, ma non eliminano il rischio se una persona viene spinta a fare tutto in fretta. CERT-AGID descrive il phishing come una frode che usa messaggi contraffatti e tecniche di social engineering per ottenere dati o far compiere azioni alla vittima.

Cosa controllare prima di aprire
La prima verifica è il dominio. Se un messaggio parla di banca, SPID, INPS, pagamento, rimborso o multa, non basta il logo: l’indirizzo deve appartenere davvero al servizio ufficiale. Nel dubbio è meglio chiudere il messaggio e digitare a mano l’indirizzo nel browser, oppure usare l’app già installata, senza passare dal link ricevuto.
La seconda verifica è il tono. Scadenze improvvise, minacce di blocco, rimborsi inattesi e richieste di inserire subito codici o dati bancari sono segnali da trattare con prudenza. CERT-AGID ricorda di non condividere dati sensibili via email e di non aprire link o allegati quando l’identità del mittente non è certa.
La terza verifica riguarda le credenziali. Usare la stessa password su più servizi rende più fragile tutta la catena: se una credenziale finisce in mano sbagliata, può essere provata anche altrove. Per gli account importanti conviene attivare l’autenticazione a due fattori e conservare password diverse in un gestore affidabile.
Cosa evitare quando il messaggio sembra vero
Il tranello più forte è la somiglianza. Una pagina può imitare colori, impaginazione e linguaggio di un ente noto. Nell’agosto 2026 CERT-AGID ha segnalato una campagna a tema SPID che usava impropriamente riferimenti ad AgID e SPID, con domini pensati per sembrare istituzionali.
Per questo non bisogna fidarsi di screenshot, loghi o messaggi inoltrati. Nel caso di SPID, le operazioni avvengono tramite il proprio gestore: richieste che portano a pagine esterne e chiedono dati personali o bancari vanno considerate sospette. Lo stesso vale per SMS su rimborsi, contributi o pagamenti: INPS ricorda che non invia SMS o email con link per confermare dati o ricevere rimborsi.
Il dibattito: più tecnologia o più attenzione?
La risposta non è una sola. Filtri antispam, browser aggiornati e sistemi antifrode intercettano molti tentativi, ma le truffe più efficaci spesso non entrano dalla porta tecnica: entrano dalla fretta. È il motivo per cui lo slogan europeo “Think Before U Click” resta attuale anche nel 2026.
L’errore da evitare è pensare che la sicurezza sia un’impostazione da attivare una volta per tutte. Funziona meglio come routine: controllare il link, usare canali ufficiali, non comunicare codici al telefono, cambiare password compromesse e segnalare i messaggi sospetti quando l’ente lo prevede.
Domande rapide
Se il messaggio arriva nello stesso thread di quelli veri, posso fidarmi?
No, non automaticamente. I truffatori possono imitare mittenti, grafiche e conversazioni. Conta il contenuto: link, urgenza, richiesta di codici o dati bancari sono segnali da verificare fuori dalla chat.
HTTPS basta a rendere sicuro un sito?
No. La connessione HTTPS è un requisito importante, ma non dimostra da sola che il sito sia quello ufficiale. Bisogna controllare anche il dominio, senza fermarsi al lucchetto del browser.
Cosa fare se ho già inserito dati?
Conviene accedere subito al servizio ufficiale senza usare il link ricevuto, cambiare la password, bloccare eventuali carte o operazioni sospette e contattare il gestore del servizio. Per campagne verso enti pubblici, CERT-AGID indica anche canali di segnalazione come [email protected] quando previsto.
Fonti
- ENISA, European Cybersecurity Month
- Court of Justice of the European Union, European Cybersecurity Month Kick-off Event 2026
- CERT-AGID, Phishing
- CERT-AGID, Phishing a tema SPID in corso
- INPS, Smishing con AI: attacchi e truffe diventano sempre più pericolosi
Ultimo controllo: 28/09/2026, ore 19:45 CEST, Europe/Rome.