Cybersecurity–Email

Cos’è lo Spear Phishing e perché è pericoloso per la cassa della tua azienda.

Negli ultimi anni la cybersecurity è diventata un tema centrale per le aziende di ogni dimensione. Tuttavia, molte delle minacce più efficaci non sono quelle che “attaccano” i sistemi informatici in modo diretto, ma quelle che sfruttano il fattore umano.

Lo spear phishing a differenza del phishing normale è una particolare forma di phishing più subdola che non viene lanciata indiscriminatamente verso migliaia di destinatari, ma è progettata per colpire una persona, un gruppo di lavoro o un’intera organizzazione ben precisa.

Possiamo paragonarla ad un phishing “tailor made”.

La mail che di spear phishing è un’email che difficilmente desta sospetti, perché sembra provenire da una fonte affidabile e tratta argomenti del tutto compatibili con le attività quotidiane dell’azienda.

Ha riferimenti alla tua organizzazione o alla tua vita, esperienze, acquisti.. insomma, parla di te e per questo motivo abbassi le difese.

È un attacco che nasce dalla conoscenza dell’azienda e delle persone.

L’obiettivo del cybercriminale è convincere la vittima a compiere un’azione che favorisca l’attacco, come per esempio divulgare informazioni riservate, scaricare malware o autorizzare trasferimenti di denaro.

Siamo realisti: le campagne di phishing tradizionali spesso sono goffe, sgrammaticate o con richieste assurde. Se poi analizzi bene il mittente e ragioni un attimo le individui e non abbocchi.

Molto utile è il nostro programma di formazione sul phishing erogato via mail che aumenta la consapevolezza di chi maneggia per mansione lavorativa la cassa aziendale.

Funziona così: l’utente riceve una serie di e-mail inviate direttamente nella sua casella di posta elettrica. Argomento concentrato, tempo di lettura 2/10 minuti. Poi STOP, ritorni al tuo lavoro.

Così assimili le informazioni essenziali molto velocemente. Dopo 3/5 mail fai un breve TEST per rafforzare i concetti e verificare l’apprendimento.

Questo metodo permette di acquisire competenze velocemente e in maniera efficacie risparmiando tempo e massimizzando l’apprendimento.

Alla fine ricevi anche un certificato che attesta il superamento del corso valido a livello europeo ai fini NIS2 e G.D.P.R.

Ma torniamo allo spear phishing.

Nello spear phishing ogni comunicazione viene preparata dopo un’attenta fase di raccolta delle informazioni. Gli attaccanti analizzano il sito web aziendale, i profili professionali sui social network, le notizie pubblicate online e, in alcuni casi, dati provenienti da precedenti violazioni informatiche. Tutto questo serve a costruire un messaggio credibile, perfettamente coerente con il contesto lavorativo della vittima.

Il risultato è un’email o un messaggio che difficilmente desta sospetti, perché sembra provenire da una fonte affidabile e tratta argomenti del tutto compatibili con le attività quotidiane dell’azienda.
Un attacco che nasce dalla conoscenza dell’azienda e delle persone.

La sicurezza non è solo tecnologia

Molte aziende tendono a interpretare la cybersecurity come una questione puramente tecnica. Firewall, antivirus e sistemi di protezione sono sicuramente fondamentali, ma lo spear phishing raramente li mette direttamente alla prova.

Questo tipo di attacco utilizza canali completamente legittimi, come email o sistemi di messaggistica, e si appoggia a processi aziendali già esistenti.

Non forza l’infrastruttura: si inserisce al suo interno. È proprio qui che nasce la sua efficacia.
Il punto debole non è il sistema, ma il processo con cui il sistema viene hackerato.

Ogni azienda si basa su un elemento fondamentale ovvero la fiducia operativa. Senza fiducia, i processi si bloccano; con troppa fiducia, aumenta il rischio.

Lo spear phishing sfrutta esattamente questo equilibrio. Un messaggio che sembra provenire dal CEO, da un fornitore o da un partner commerciale può attivare azioni immediate senza particolari verifiche.

Gli attacchi più frequenti si riconducono spesso a situazioni molto concrete, come ad esempio:

  • richieste urgenti di pagamento o variazioni di coordinate bancarie
  • comunicazioni che sembrano provenire da ruoli dirigenziali
  • condivisione di documenti apparentemente già noti all’azienda
  • richieste di accesso o credenziali per attività “operative”

Non c’è nulla di tecnicamente complesso in questi scenari. C’è, invece, una forte componente psicologica e organizzativa.

Spesso viene scoperto troppo tardi

Uno degli aspetti più critici dello spear phishing è che raramente genera segnali immediati. Non provoca blocchi evidenti, non interrompe i sistemi e non produce anomalie visibili nell’immediato.

Per questo motivo, molte aziende si accorgono dell’attacco solo dopo che il danno è avvenuto. E in quel momento la domanda è sempre la stessa: come è potuto succedere?

La risposta è quasi sempre nella dinamica stessa dell’attacco: non è stato violato un sistema, ma è stata influenzata una decisione.

Il rischio cresce con la struttura aziendale

Più un’azienda cresce, più aumentano i flussi di comunicazione, le deleghe e i livelli decisionali. Questo rende l’ambiente operativo più efficiente, ma anche più esposto a questo tipo di attacchi.

Lo spear phishing tende infatti a colpire proprio dove una singola azione può avere un impatto diretto sul business: amministrazione, finanza, direzione o procurement.

Non è un caso, ma una scelta strategica da parte dell’attaccante.

La consapevolezza è la prima difesa, la gestione dei processi la seconda cosa.

Non esiste una tecnologia in grado di eliminare completamente questo rischio se non viene affiancata da una reale consapevolezza interna.


Il problema, nella maggior parte dei casi, non è riconoscere un’email sospetta in senso assoluto, ma comprendere quando un messaggio si inserisce in un flusso operativo che dovrebbe essere interrotto in assenza di precise verifiche.

Ed è proprio su questo punto che molte aziende scoprono di avere una vulnerabilità più ampia del previsto.
La responsabilità della sicurezza però non può più gravare sulle spalle delle persone.

Deve essere integrata nel processo. Il focus deve spostarsi dal chiedere “è una richiesta vera?” al seguire una procedura che funziona a prescindere.


Ecco le 4 cose che contano davvero per difendersi e come puoi iniziare a difendere la tua azienda da subito:

  • Formazione aziendale al personale che si occupa della gestione della cassa aziendale con il nostro programma descritto sopra. Facile ed efficacie. Il miglior metodo per acquisire velocemente competenze sulla sicurezza aziendale.
  • Verifica su un canale diverso (Out-of-Band). Qui non si discute. Qualsiasi richiesta di modifica IBAN, pagamento extra-budget o operazione fuori standard deve essere confermata su un altro canale.
    Una email richiede un’operazione (tipo bonifico su altro IBAN o altro)? Perfetto, segue verifica chiamando un numero già in rubrica e facendo una doppia verifica/autorizzazione.
    Ricevi una telefonata che richiede un’operazione (tipo bonifico su altro IBAN o altro)?
    Perfetto, segue verifica tramite Microsoft Teams a un contatto verificato. Nessuna eccezione.
  • Autorizzazioni a più livelli. Nessuna operazione finanziaria critica viene eseguita da una persona sola. Ci vogliono almeno due firme, due “ok” da persone diverse su piattaforme diverse.
    Queste verifiche rallentano il processo? Sì. Ed è esattamente quello lo scopo. La fretta è la migliore amica del truffatore.
  • La cultura del dubbio è un ordine. Tutte le persone che maneggiano la cassa aziendale devono sapere che fermare un pagamento per una verifica non solo è permesso, ma è obbligatorio. E chi lo fa sta proteggendo l’azienda, non creando un problema. Questo messaggio deve partire dall’alto, forte e chiaro.


In sintesi, lo spear phishing non è un attacco rumoroso. Non si manifesta con segnali evidenti.

È efficace perché si muove dentro ciò che le aziende fanno ogni giorno: comunicare, decidere, autorizzare.

Ed è proprio per questo che rappresenta una delle minacce più sottovalutate nel panorama della sicurezza aziendale.

Richiedi una Cyber Analysis gratuita, pensata per comprendere il livello di esposizione a questo tipo di minacce della tua azienda.