Smart. Concentrazione. Email.
Posta elettronica veloce e multipiattaforma progettata per filtrare i fastidi.
💡 Sicurezza email: fondamentalmente tutto ciò che impedisce alla tua casella di posta di diventare una porta aperta: la combinazione di controlli di autenticazione, filtri antispam, crittografia e impostazioni dell'account che impediscono alle persone sbagliate di leggere, reindirizzare o svuotare la tua posta. La sicurezza email comprende tre aspetti: i protocolli che verificano che un messaggio provenga davvero da chi afferma di essere, la crittografia che mantiene privato un messaggio durante il transito e le impostazioni che proteggono il tuo account dai furti. Hai bisogno di tutti e tre.
Immagina questa scena. Martedì mattina, arriva un'email che sembra esattamente quella della tua banca, logo compreso, con oggetto "il tuo account è stato sospeso". Riusciresti a coglierla in tempo? Questa è la sicurezza email, o meglio, la sua assenza.
I client email come Spark integrano molta protezione per impostazione predefinita: filtri antispam, avvisi sui mittenti e cose del genere. Ma nessun client può proteggerti completamente se la tua password è "password123" e l'hai riutilizzata su altri quattro siti.
Il Data Breach Investigations Report 2024 di Verizon ha rilevato che il 68% delle violazioni ha coinvolto un elemento umano: qualcuno che ha cliccato su un link dannoso o che è caduto in una trappola di ingegneria sociale. Sono la maggior parte. L'Internet Crime Report 2025 dell'FBI ci mette una cifra: la compromissione della posta aziendale da sola ha rappresentato circa 3 miliardi di dollari di perdite segnalate nel 2025, con una denuncia media superiore a 122.000 dollari. La frode via email nel complesso (BEC, phishing e truffe con impersonificazione di enti governativi messi insieme) ha superato i 4 miliardi di dollari, circa un quinto di tutte le perdite da crimini informatici segnalate quell'anno.
Perché l'email continua a funzionare come via d'attacco? Falsificare l'indirizzo di un mittente non costa nulla, i kit di phishing si vendono nei forum a un prezzo inferiore a una cena fuori e la maggior parte delle persone non controlla dove porta un link prima di toccarlo. E sempre più spesso, non possono nemmeno controllarlo nel modo consueto. Maggiori dettagli qui sotto. Non devi diventare paranoico. Devi però sapere da cosa ti stai difendendo.
Ci sono sei minacce che vale la pena conoscere ora, e non sono tutte ugualmente pericolose.
Il phishing è l'email dalla falsa urgenza che punta alla tua password, al numero della tua carta o a un bonifico. È di gran lunga la minaccia più comune, e sta cambiando forma: gli strumenti di IA ora scrivono o assistono nella creazione di gran parte delle email di phishing in circolazione: una stima del settore la colloca oltre l'80% entro l'inizio del 2026, dopo un brusco aumento alla fine del 2025. Questo è importante perché il vecchio consiglio di "fare attenzione alla grammatica scorretta e alle frasi maldestre" sta rapidamente diventando obsoleto; le esche scritte con l'IA si leggono con la stessa scorrevolezza dell'email di un vero collega. La voce del glossario di Spark sull'email di phishing analizza più in dettaglio gli attuali campanelli d'allarme.
La compromissione della posta aziendale (BEC) è la cugina più mirata e più costosa del phishing. Invece di un invio di massa, qualcuno impersona il tuo CEO, un fornitore o un collega, spesso senza alcun link o allegato, con una semplice richiesta formulata in modo convincente di cambiare un conto bancario o accelerare un pagamento. È per questo che la BEC rappresenta una quota sproporzionata delle perdite da frodi via email rispetto al numero di denunce che genera: basso volume, alto valore. Se una richiesta di pagamento o di modifica dei dati bancari arriva solo via email, con un'aggiunta di urgenza, quello è il momento di confermarla tramite un secondo canale: una telefonata a un numero noto, non una risposta allo stesso thread.
Lo spoofing significa che qualcuno falsifica l'indirizzo email nel campo "da", oppure registra un dominio che a un primo sguardo sembra abbastanza simile (paypa1.com, micros0ft-support.com), così un messaggio sembra provenire dal tuo capo o dalla tua banca. È un trucco economico ma inquietantemente efficace. È proprio per questo che i proprietari di domini si affidano ai protocolli di autenticazione: SPF verifica se il server di invio è autorizzato, DKIM aggiunge una firma digitale che dimostra che il messaggio non è stato alterato, e un record DMARC indica ai server riceventi cosa fare quando qualcosa non supera questi controlli. Combinati insieme, sono solidi. Da soli, ognuno ha delle lacune. Puoi scoprire di più su come evitare gli attacchi di spoofing nella nostra guida.
Gli allegati dannosi si nascondono all'interno di file camuffati da fatture, curriculum o etichette di spedizione. Un clic e hai installato qualcosa che non volevi. Un buon filtro antispam o un gateway email sicuro intercetta la maggior parte di questi.
Il quishing (phishing tramite codice QR) è la voce più recente di questo elenco, e sta crescendo rapidamente: alcuni sistemi di monitoraggio hanno registrato un aumento di circa cinque volte delle email di phishing basate su QR nel solo 2025. Il trucco è semplice: il link dannoso è contenuto in un'immagine scansionabile invece che in un testo cliccabile, così sfugge ai filtri progettati per ispezionare gli URL e completamente all'abitudine di "passare il mouse prima di cliccare", dato che non puoi passare il mouse su un codice QR. La maggior parte del quishing viene scansionata su un telefono, spesso al di fuori di qualsiasi protezione fornita dal tuo client email o dalla rete aziendale su un desktop. Tratta qualsiasi codice QR all'interno di un'email, anche uno che afferma di essere un avviso di consegna o una richiesta di "verifica il tuo account", con la stessa diffidenza di un link, e controlla l'anteprima dell'URL che il tuo telefono mostra prima di scansionarlo effettivamente.
Il furto di account avviene quando le tue credenziali trapelano altrove (una vecchia violazione, una password riutilizzata, una pagina di phishing di mesi fa) e qualcun altro legge la tua posta e ti chiude fuori. Questo è quello che fa più danni per singolo incidente, e non richiede sempre la tua password: gli aggressori rubano anche token di sessione attivi tramite malware o pagine di phishing, dirottano permessi OAuth che hai concesso a un'app di terze parti, oppure sfruttano vecchi accessi con "password per app" che aggirano del tutto i controlli a due fattori. Una volta dentro, una mossa comune è aggiungere silenziosamente una regola di inoltro o un filtro della casella di posta in modo da continuare a leggere la tua posta anche dopo che hai cambiato la password. Ecco perché controllare queste cose è il primo passo se sospetti di essere stato compromesso (vedi sotto).
I gateway e i filtri esaminano la posta in arrivo. I protocolli di autenticazione verificano la posta in uscita. La crittografia protegge il contenuto di un messaggio durante il transito. Le protezioni a livello di account proteggono l'account stesso. Nessun singolo livello intercetta tutto, ma combinati insieme intercettano la maggior parte delle minacce.
L'autenticazione indica a un server ricevente che il messaggio proviene davvero da chi afferma di essere. La crittografia è una questione separata: chiunque legga il messaggio durante il transito può davvero vedere cosa c'è al suo interno?
La maggior parte delle email oggi viaggia tramite TLS, una connessione crittografata tra server di posta, ma il TLS è tipicamente opportunistico, il che significa che un server può ripiegare sull'invio di un messaggio non crittografato se l'altra estremità non lo supporta, senza necessariamente avvisare nessuno. È una solida protezione di base, non una garanzia.
Per qualsiasi cosa più sensibile, due standard più vecchi ma ancora rilevanti fanno di più: S/MIME e PGP crittografano entrambi il contenuto stesso del messaggio, end-to-end, così solo il destinatario previsto può leggerlo, indipendentemente da cosa gli accade durante il transito o quando è archiviato su un server. Entrambi richiedono che mittente e destinatario configurino e si scambino chiavi di crittografia o certificati in anticipo, ed è proprio per questo che non hanno mai preso piede per l'email quotidiana: il costo di configurazione è reale. Per la maggior parte degli usi personali, un provider affidabile con un solido TLS e una robusta sicurezza dell'account copre il modello di minaccia quotidiano. Per la corrispondenza legale, medica, finanziaria o comunque genuinamente sensibile, S/MIME, PGP o un servizio email crittografato dedicato valgono la configurazione aggiuntiva.
L'autenticazione a livello di dominio è compito del tuo provider email. La sicurezza dell'account è tua. Vale cinque minuti del tuo pomeriggio? Assolutamente sì.
In Gmail:
In Outlook:
In Spark:
Spark è davvero utile qui, soprattutto perché non ti chiede di reimparare nulla. Gatekeeper si limita a esaminare silenziosamente gli sconosciuti in background.
Se invii email come azienda (support@yourcompany.com, invoices@yourcompany.com), SPF, DKIM e DMARC non sono automatici. Sono record DNS che tu, o chiunque gestisca il tuo dominio, devi pubblicare. Un record DMARC ha un aspetto simile a questo:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com
Questo indica ai server riceventi: se un messaggio che afferma di provenire da questo dominio non supera SPF o DKIM, mettilo in quarantena, invialo allo spam anziché consegnarlo, e invia un rapporto via email a questo indirizzo così puoi vedere chi sta cercando di falsificare la tua identità. Strumenti gratuiti come MXToolbox o Admin Toolbox di Google ti permettono di verificare se il tuo dominio ha già questi record configurati correttamente. Vale la pena farlo una volta, per poi ricontrollare dopo qualsiasi cambio del provider di posta.
Agisci rapidamente, in questo ordine:
Tutto quanto sopra protegge la casella di posta di una sola persona. Aggiungi anche solo due o tre persone e il rischio si moltiplica, dato che basta un solo account compromesso o una sola fattura falsa convincente per esporre l'intero gruppo. Poche abitudini in più coprono la maggior parte di quel divario, senza bisogno di personale dedicato alla sicurezza:
Il filtro antispam del mio provider email è sufficiente da solo? Intercetta la maggior parte della posta dannosa, ma nessun filtro è completo: l'elemento umano compare ancora nella maggior parte delle violazioni. Filtraggio, autenticazione, crittografia e sicurezza dell'account funzionano come un insieme; nessuno di essi da solo è sufficiente.
Qual è la differenza reale tra phishing e spoofing? Il phishing è l'obiettivo: ingannarti per farti consegnare informazioni o denaro. Lo spoofing è una tecnica comune usata per farlo: falsificare il mittente in modo che il messaggio sembri affidabile. Un'email di phishing è molto spesso anche una email con spoofing, ma puoi avere l'una senza l'altra.
L'autenticazione a due fattori impedisce completamente il furto di account? Ne blocca la maggior parte, in particolare gli attacchi basati su password come il credential stuffing. Non blocca tutto: il furto di token di sessione e i permessi dannosi delle app OAuth possono aggirare l'2FA perché non richiedono affatto la tua password né un nuovo accesso. Rimane comunque il singolo passaggio più efficace disponibile, semplicemente non una garanzia totale.
Perché non posso più semplicemente "passare il mouse prima di cliccare"? Quel consiglio presuppone che il link dannoso sia un testo che puoi vedere e ispezionare. Il phishing tramite codice QR e alcuni attacchi generati dall'IA nascondono la destinazione all'interno di un'immagine o dietro una catena di reindirizzamenti, quindi non c'è alcun link su cui passare il mouse. Riserva ai codici QR inaspettati e ai link accorciati la stessa cautela che daresti a un link sospetto, solo tramite un controllo diverso.