← Tutti gli episodi
Copertina di Ingannare l'umano: phishing e inganno
Stagione 18 · Episodio 007

Ingannare l'umano: phishing e inganno

29 agosto 2026 5:09
0:00 5:09

Ciao, e benvenuto nella settima puntata della diciottesima stagione. Finora abbiamo parlato di difese tecniche: cifrare, custodire le password, filtrare l'input, isolare i siti. Oggi affrontiamo il fronte più difficile e più trascurato di tutti, quello contro cui le difese tecniche possono poco, perché non attacca le macchine ma le persone. Perché spesso, per entrare in un sistema, non serve rompere una serratura tecnica: basta convincere una persona ad aprire la porta. Oggi parliamo dell'inganno, del phishing, e del fatto scomodo che l'anello più debole della sicurezza, molto spesso, siamo noi umani.

Partiamo da una verità che i professionisti della sicurezza conoscono bene e che spiazza chi è nuovo al tema: molto spesso, l'anello più debole di un sistema non è la tecnologia, ma la persona. Puoi avere le difese tecniche più robuste del mondo, la cifratura più forte, le password custodite alla perfezione, i sistemi più aggiornati, ma se un attaccante riesce a convincere una persona a rivelargli la sua password, o a cliccare dove non dovrebbe, tutte quelle difese tecniche vengono aggirate in un attimo. Perché l'attaccante non le ha rotte: ha convinto qualcuno ad aprirgli la porta dall'interno. La persona, con la sua fiducia e la sua fallibilità, è spesso la via d'ingresso più facile.

Questo tipo di attacco, che fa leva sulla psicologia umana invece che sulla tecnica, ha un nome: ingegneria sociale. È l'arte di manipolare le persone per indurle a fare qualcosa che non dovrebbero, come rivelare un segreto, concedere un accesso, compiere un'azione dannosa. E funziona perché sfrutta leve psicologiche profonde e universali, contro cui la ragione fa fatica. Vediamo quali sono queste leve, perché conoscerle è la prima difesa: riconoscere quando qualcuno le sta tirando è metà del lavoro per non caderci.

La prima leva è la fiducia, o meglio, l'abuso della fiducia attraverso l'impersonazione. L'attaccante si finge qualcuno di cui ti fidi: la tua banca, un collega, un'azienda che conosci, un'autorità. Travestendosi da fonte fidata, ottiene che tu abbassi la guardia e faccia ciò che chiede, perché normalmente daresti retta a quella fonte. È il meccanismo del phishing, quella pratica in cui ricevi un messaggio che sembra provenire da un mittente fidato, la tua banca per esempio, e che ti chiede di fare qualcosa di urgente, magari inserendo le tue credenziali su una pagina che sembra autentica ma è una trappola. Tu ti fidi dell'apparenza, e consegni i tuoi segreti all'impostore.

La seconda leva potente è l'urgenza, la fretta, la paura. L'inganno spesso ti mette pressione: il tuo account sta per essere bloccato, c'è un problema che devi risolvere subito, hai poche ore per agire. Questa urgenza artificiale serve a impedirti di riflettere con calma, a spingerti ad agire d'impulso prima di ragionare. Perché è proprio nella riflessione tranquilla che smaschereresti l'inganno; la fretta te la toglie. Chi ti mette fretta, chi cerca di impedirti di fermarti a pensare, sta spesso cercando di manipolarti. La calma è nemica dell'inganno, e per questo l'inganno cerca di toglierti la calma.

Ci sono altre leve, che completano il repertorio: la curiosità, che ti spinge a cliccare su qualcosa di allettante; l'avidità, la promessa di un premio o un guadagno; il desiderio di aiutare, sfruttato fingendo una richiesta di soccorso; l'autorità, fingendosi qualcuno a cui devi obbedienza. Tutte queste leve hanno una cosa in comune: fanno leva su emozioni e reazioni istintive per scavalcare il pensiero critico. L'ingegneria sociale, in fondo, è l'arte di spegnere il tuo giudizio razionale accendendo le tue reazioni emotive. E per questo è così efficace, e così difficile da combattere solo con la tecnica: attacca la mente, non la macchina.

Come ci si difende, allora, da un attacco che prende di mira le persone? Qui le difese sono in parte tecniche, ma soprattutto umane, e riprendono lo spirito della stagione. Sul piano tecnico, si possono aggiungere aiuti: avvisi che segnalano messaggi sospetti, verifiche dell'identità come quella seconda prova di cui parlavamo, che rende inutile una password carpita. Ma la difesa più importante è la consapevolezza: sapere che questi inganni esistono, riconoscerne i segni, coltivare un sano scetticismo. Fermarsi a pensare prima di agire, specialmente quando qualcosa mette fretta o suona troppo bello per essere vero. Verificare per un canale diverso, invece di fidarsi del messaggio ricevuto. La difesa contro l'inganno è, in gran parte, un'educazione all'attenzione e al dubbio.

Per oggi ci fermiamo qui. Il fronte più difficile della sicurezza è quello umano, perché spesso l'anello più debole non è la tecnologia, ma la persona: non serve rompere una serratura se puoi convincere qualcuno ad aprirti. Questa è l'ingegneria sociale, l'arte di manipolare le persone, che sfrutta leve psicologiche universali: l'abuso della fiducia tramite impersonazione, come nel phishing; l'urgenza che ti impedisce di riflettere; la curiosità, l'avidità, l'autorità. Tutte spengono il giudizio razionale accendendo le emozioni. La difesa è in parte tecnica, ma soprattutto umana: consapevolezza, scetticismo sano, fermarsi a pensare, verificare. Nella prossima puntata vediamo la filosofia della difesa a strati. Nelle note trovi qualche spunto. Se ti è utile, condividila. Grazie per l'ascolto, e ci sentiamo alla prossima.