Come verificare se un link è sicuro da cliccare : segnali di phishing e truffe tramite URL

Questa guida ti illustra nel dettaglio cosa cercare quando valuti un link sospetto, come verificarlo prima di cliccarci sopra e quali passi intraprendere se hai già cliccato su un link discutibile.  

Ogni giorno, milioni di persone ricevono email, messaggi di testo e notifiche sui social media contenenti link che richiedono la loro attenzione. Alcuni sono perfettamente legittimi. Altri sono trappole accuratamente concepite per rubare informazioni personali , installare malware o compromettere conti finanziari. Saper distinguere tra i due è una competenza essenziale per chiunque utilizzi internet.  

Punti chiave: In breve

  • Per verificare se un link è sicuro, esamina attentamente il dominio per individuare eventuali errori di ortografia, controlla la destinazione effettiva dei link abbreviati e diffida dei messaggi che creano un senso di urgenza prima di cliccarci sopra. 
  • Segnali di avvertimento da notare prima di cliccare: 
    • Domini scritti in modo errato o modificati. I truffatori utilizzano domini simili, come amzon.com al posto di amazon.com, oppure aggiungono parole/caratteri extra al nome di un marchio reale. 
    • URL abbreviati. Servizi come bit.ly nascondono la destinazione reale, quindi è consigliabile espanderli con un verificatore di link prima di cliccarci sopra. 
    • Mittente sospetto o messaggio inatteso. I link non richiesti, anche da contatti conosciuti, meritano un'attenzione particolare. 
    • Tattiche basate sull'urgenza o sulla paura. I messaggi che inducono ad un'azione immediata sono una tattica di phishing comune. 
    • Struttura URL insolita. Sottodomini aggiuntivi, caratteri strani o domini di primo livello non corrispondenti sono segnali d'allarme da tenere d'occhio. 
  • Prima di cliccare, è consigliabile passare il mouse sopra i link per visualizzare un'anteprima della destinazione effettiva. Se si hanno ancora dubbi, copiare e incollare il link in un sito di verifica link affidabile anziché cliccarci direttamente.  


Un link diventa pericoloso quando ti indirizza a una destinazione progettata per danneggiarti, che si tratti di rubare le tue credenziali, scaricare malware sul tuo dispositivo o indurti a rivelare informazioni sensibili. Capire come funziona il phishing aiuta a spiegare perché questi link ingannevoli siano così pericolosi. 

I criminali informatici creano link dannosi per diversi scopi. Alcuni conducono a pagine di accesso false che rubano nome utente e password quando si tenta di effettuare il login. Altri possono avviare download dannosi, sfruttare vulnerabilità nel browser o nel dispositivo, oppure cercare di convincervi a installare malware, ransomware o spyware.  

Il pericolo non è sempre evidente. Un link potrebbe sembrare indirizzare al sito web della tua banca, ma in realtà punta a una copia fedele ospitata su un server completamente diverso. L'e-mail potrebbe sembrare provenire da un collega, ma il link incorporato nella notifica di "documento condiviso" conduce a un sito completamente diverso. 

Ciò che rende i moderni link di phishing particolarmente efficaci è la loro sofisticatezza. Gli aggressori studiano le comunicazioni legittime dei marchi che impersonano, replicando loghi, formattazione e modelli linguistici con notevole precisione. Spesso, il link stesso rappresenta l'unico difetto rilevabile in un messaggio altrimenti convincente. 

Il modo più affidabile per verificare la sicurezza di un link è esaminare l'URL di destinazione prima di cliccarci sopra, per poi verificarlo utilizzando un affidabile strumento di controllo dei link. Questo processo in due fasi richiede solo pochi secondi, ma può prevenire gravi incidenti di sicurezza. 

Inizia posizionando il cursore sul link senza cliccarci sopra. Sui computer desktop, questo mostrerà l'URL di destinazione effettivo nell'angolo in basso della finestra del browser o come tooltip vicino al link. Sui dispositivi mobili, tieni premuto sul link per visualizzare un'anteprima della pagina a cui conduce. Questa semplice azione spesso permette di individuare immediatamente i tentativi di phishing. Potresti scoprire che un link con l'etichetta "Il tuo conto bancario" sta cercando di indirizzarti a un sito web completamente diverso. 

Quando si esamina l'URL visualizzato, è importante concentrarsi sul nome di dominio. In https://www.example.com/login, il dominio è example.com. Prestare particolare attenzione agli indirizzi lunghi: in yourbank.com.malicious-site.com, il sito che si sta effettivamente visitando appartiene a malicious-site.com. Gli hacker spesso creano domini che sembrano legittimi, come example1e.com (con un uno al posto della lettera L) o example-secure.com (aggiungendo parole extra a un nome familiare). 

Per i link di cui non siete ancora certi, utilizzate uno strumento di verifica dei link dedicato per scansionare l'URL prima di visitarlo. Questi servizi analizzano la destinazione alla ricerca di malware noti, truffe, indicatori di phishing e comportamenti sospetti, senza che sia necessario visitare la pagina personalmente.  

Malwarebytes Scam Guard ti permette di analizzare in modo sicuro i link sospetti senza doverli visitare. 

Le conseguenze di un clic effettuato senza prima verificare il link possono essere gravi. Un esempio recente riguarda un falso aggiornamento di Google Meet che ha permesso agli aggressori di ottenere il controllo completo dei computer delle vittime, il tutto con un singolo clic su un link convincente ma dannoso. 

Per una verifica in tempo reale, Malwarebytes Scam Guard è ora integrato con Claude e ChatGPT, offrendo un rilevamento delle truffe e un controllo dei link basati sull'intelligenza artificiale che possono aiutarti a valutare gli URL sospetti prima di interagire con essi. 


C'è qualcosa che non va? Controlla prima di cliccare.  

Malwarebytes Guardti aiuta ad analizzare immediatamente link, messaggi e screenshot sospetti.  

Disponibile conMalwarebytes Premium per tutti i tuoi dispositivi eMalwarebytes per iOS Android.  

Provalo gratis → 

Segnali comuni di allarme per le truffe di phishing tramite URL 

Gli URL di phishing (o link fraudolenti) possono contenere segnali di allarme che li distinguono dai link legittimi. Impara a riconoscere questi schemi comuni: 

  1. I nomi di dominio scritti in modo errato o alterati rappresentano una delle tattiche più comuni. Gli hacker registrano domini che assomigliano molto a marchi affidabili, sostituendo caratteri simili o aggiungendo parole extra. Fate attenzione a sostituzioni come "rn" al posto di "m" (che appare quasi identico in molti font), zeri al posto della lettera O o la lettera l minuscola al posto del numero uno. Un dominio come arnazon.com o paypa1.com potrebbe ingannare a prima vista, ma si rivela tale a un esame più attento. 
  1. Un dominio di primo livello inaspettato può essere un segnale d'allarme. Mentre le aziende legittime utilizzano in genere estensioni familiari come .com, .org o domini specifici di un paese, i siti di phishing spesso si affidano a TLD insoliti come .xyz, .top, .click o .info. Un messaggio che afferma di provenire dalla tua banca e che rimanda a un dominio sconosciuto merita un'attenzione particolare. 
  1. I servizi di accorciamento URL che nascondono la destinazione creano incertezza per loro stessa natura. Servizi come bit.ly, tinyurl.com e piattaforme simili comprimono URL lunghi in codici brevi che non rivelano nulla sulla loro destinazione. Sebbene questi servizi abbiano usi legittimi, vengono spesso sfruttati per mascherare destinazioni dannose. Molti strumenti di verifica dei link possono espandere gli URL accorciati per rivelarne i veri endpoint. 
  1. Un testo di ancoraggio (collegamento ipertestuale) non corrispondente si verifica quando il testo visibile di un link non corrisponde alla sua destinazione effettiva. Un'e-mail potrebbe mostrare "Clicca qui per accedere al tuo conto su www.yourbank[.]com" mentre il link sottostante punta a una destinazione completamente diversa. Verifica sempre passando il mouse sopra il link anziché fidarti del testo visualizzato. 
  1. Un numero eccessivo di sottodomini o una complessità del percorso possono indicare un tentativo di nascondere il dominio reale all'interno di una struttura URL confusa. Un link come secure.login.yourbank.com.malicious-site.com/verify potrebbe sembrare legittimo a prima vista, ma il dominio effettivo è malicious-site.com. Tutto ciò che lo precede è solo un sottodominio progettato per ingannare. 
  1. Le sequenze casuali di caratteri nel percorso URL spesso indicano la presenza di pagine di phishing generate automaticamente. I siti web legittimi utilizzano in genere URL leggibili e descrittivi, mentre i siti di phishing contengono frequentemente lunghe sequenze di lettere e numeri casuali. 

Oltre a questi segnali, dovresti sempre pensarci due volte prima di cliccare su un link proveniente da un mittente sconosciuto che ti invita a cliccare con urgenza. 

Esempio di link falso - Amazon - esempio di un link di phishing su cui non dovresti cliccare

Quando vedi un indirizzo web completo, davanti a www troverai sempre HTTP o HTTPS: 

HTTPS (Hypertext Transfer Protocol Secure) garantisce che i dati trasmessi tra il browser e il sito web siano crittografati, impedendo a terzi di intercettare informazioni come password o numeri di carta di credito durante la trasmissione. L'icona del lucchetto nella barra degli indirizzi del browser conferma che la crittografia è attiva.  

Tuttavia, è importante sapere che HTTPS non significa che l'URL sia sicuro. Se un sito web utilizza solo HTTP anziché HTTPS, questo è un segnale d'allarme. Le aziende e i siti web legittimi dovrebbero sempre utilizzare la crittografia. Ma la sola presenza di HTTPS non dovrebbe mai essere interpretata come prova di legittimità. 

Ottenere un certificato HTTPS è diventato facilissimo. I malintenzionati possono procurarsi certificati per i loro siti di phishing con la stessa facilità dei gestori di siti web legittimi. Una pagina di phishing progettata per rubare le credenziali bancarie può mostrare la stessa icona del lucchetto del sito web della banca. 

Pensate all'HTTPS come a un sigillo su una busta. Il sigillo aiuta a proteggere la lettera dalla lettura o dalla manomissione durante la consegna, ma non dice nulla sull'affidabilità del mittente o sull'autenticità del contenuto. Un truffatore può sigillare una busta con la stessa efficacia di chiunque altro. 

Quando si valuta la sicurezza di un link, l'HTTPS dovrebbe essere considerato un requisito minimo, non una garanzia di sicurezza. Concentrati sul nome del dominio, sul contesto generale in cui hai ricevuto il link e sulla ragionevolezza della richiesta.  

Un link di phishing con HTTPS rimane comunque un link fraudolento.  

E se avessi già cliccato su un link dannoso? Mantieni la calma e agisci rapidamente:  

  • Chiudi la pagina sospetta e non inserire alcuna informazione personale. Se qualcosa si è scaricato o è stato eseguito, o se il tuo dispositivo inizia a comportarsi in modo strano, disconnettilo da Internet mentre indaghi. 
  • Non inserire alcuna informazione personale se una pagina te lo richiede e interrompi eventuali download automatici che potrebbero essere stati avviati. 
  • Chiudi il browser e controlla se sono stati scaricati file sul tuo dispositivo. In tal caso, eliminali senza aprirli. 
  • Cambia la password di tutti gli account in cui l'hai inserita sulla pagina sospetta. Se usi la stessa password per altri account, cambiala anche per quelli.  
  • Esegui la scansione per rilevare malware utilizzando Malwarebytes Esegui una scansione gratuita per malware e virus, quindi effettua il backup di tutti i file importanti. 
  • Segnala il messaggio. Utilizza l'opzione "Segnala phishing/spam" presente nella tua email/messaggio.  
  • Nei giorni successivi, monitora i tuoi account e il tuo dispositivo per rilevare eventuali attività insolite. 

Valuta la possibilità di iscriverti a un servizio affidabile di monitoraggio e protezione contro il furto d'identità , soprattutto se hai inserito informazioni personali o finanziarie.   

Acquisire abitudini di navigazione sicure richiede tempo, ma i principi fondamentali sono semplici:  

  1. Aspetta un attimo prima di cliccare. 
  1. Verifica i link sconosciuti.   
  1. Installa un software di sicurezza informatica affidabile per un ulteriore livello di protezione. 

Proteggiti con Malwarebytes 

Una protezione completa contro i link dannosi richiede sia la conoscenza che gli strumenti di sicurezza adeguati, che devono lavorare in sinergia. Imparare a riconoscere i segnali di phishing e dei link fraudolenti è fondamentale, ma la protezione automatizzata aggiunge un'importante rete di sicurezza contro le minacce che potresti non individuare. 

Malwarebytes Premium Security offre molteplici livelli di difesa contro le minacce online emergenti, inclusi i link fraudolenti. La protezione web in tempo reale blocca gli URL dannosi noti prima che possano essere caricati nel browser, impedendo i tentativi di phishing e il download di malware alla fonte. Questa protezione opera silenziosamente in background, intervenendo solo quando si rileva una minaccia reale. 



Che cos'è il phishing?

Cos'è il quishing?

Cos'è il catfishing?

Che cos'è lo spear phishing?

Email di phishing

Che cos’è una truffa? Come riconoscerla?

FAQs

Come faccio a capire se un link è sicuro da cliccare? 

Quali sono i segnali di allarme di un URL di phishing? 

Il simbolo HTTPS o l'icona del lucchetto indicano che un link è sicuro? 

Come faccio a controllare un link senza cliccarci sopra? 

Esistono strumenti validi per verificare i link? 

Cosa devo fare se ho cliccato per sbaglio su un link sospetto? 

I link abbreviati come bit.ly sono sicuri da cliccare? 

Cos'è un URL?