Risposta rapida
Per segnalare una mail sospetta non basta cancellarla o ignorarla: la procedura corretta prevede di inoltrare il messaggio alle autorità competenti (Polizia Postale, CERT-AgID) o al sistema antiphishing del tuo provider di posta. Il primo passo è sempre non cliccare su link, non scaricare allegati e non rispondere al mittente. Dopo aver isolato la mail, puoi inoltrarla come allegato al servizio di segnalazione o utilizzare la funzione “Segnala phishing” integrata in Gmail, Outlook o altri client.
Cosa controllare prima di segnalare
Prima di avviare qualsiasi segnalazione, assicurati di avere alcuni elementi a disposizione. Non è necessario essere esperti di sicurezza informatica, ma ti serviranno:
- La mail originale completa: intestazioni, mittente, oggetto e corpo del messaggio.
- Il timestamp: data e ora di ricezione.
- Eventuali allegati o link sospetti: non aprirli, ma annota il nome del file o l’URL visibile nel testo.
- Il tuo indirizzo email: necessario per eventuali comunicazioni di follow-up da parte dell’autorità.
Conserva sempre il messaggio nella posta in arrivo o nella cartella spam fino a quando la segnalazione non è stata completata. Non eliminarlo prima, perché potrebbe essere richiesto come prova.
Come segnalare una mail sospetta: procedura passo passo
La procedura varia leggermente in base al canale che scegli. Di seguito trovi le tre modalità principali: segnalazione alla Polizia Postale, segnalazione tramite il tuo provider di posta e segnalazione al CERT-AgID.
- Identifica la mail sospetta. Controlla il mittente: spesso è un indirizzo simile ma non identico a quello legittimo (es. “info@paypa1.com” al posto di “info@paypal.com”). Osserva il saluto (generico come “Gentile Cliente”), la presenza di errori grammaticali e la richiesta di dati personali o pagamenti urgenti.
- Non interagire con la mail. Non cliccare su alcun link, non aprire allegati e non rispondere. Se hai già cliccato, non inserire dati personali e chiudi immediatamente la pagina.
- Inoltra la mail come allegato. Apri la mail, seleziona “Inoltra” e, prima di inviare, trascina il messaggio originale nell’area di scrittura (oppure usa l’opzione “Inoltra come allegato” presente in molti client). In questo modo le intestazioni tecniche vengono preservate.
- Scegli il destinatario della segnalazione:
- Per la Polizia Postale: inoltra la mail all’indirizzo polizia.postale@poliziadistato.it.
- Per il CERT-AgID (Agenzia per l’Italia Digitale): inoltra a cert@cert-agid.gov.it, indicando nell’oggetto “Segnalazione phishing”.
- Per il tuo provider: se usi Gmail, clicca sui tre punti accanto alla mail e scegli “Segnala phishing”. Se usi Outlook.com, clicca su “Segnala” e poi “Segnala phishing”.
- Allega informazioni aggiuntive (facoltativo ma utile). Nel corpo dell’email di segnalazione, scrivi brevemente perché ritieni la mail sospetta: mittente anomalo, link sospetto, richiesta di dati bancari, ecc. Non inserire dati sensibili tuoi.
- Invia e attendi la conferma. La maggior parte dei sistemi fornisce una risposta automatica. La Polizia Postale e il CERT-AgID non rispondono sempre a ogni singola segnalazione, ma utilizzano le informazioni per aggiornare le blacklist e bloccare i domini malevoli.
- Elimina la mail dopo la segnalazione. Una volta inoltrata, puoi cancellarla definitivamente dalla posta in arrivo e svuotare il cestino.
Come riconoscere una mail di phishing prima di segnalarla
Non tutte le mail indesiderate sono pericolose. Per capire se merita una segnalazione, controlla questi indicatori:
- Mittente fasullo: l’indirizzo email non corrisponde al dominio ufficiale dell’azienda (es. “@gmail.com” invece di “@poste.it”).
- Urgenza o minaccia: frasi come “Il tuo account verrà chiuso entro 24 ore”, “Devi pagare subito una multa” o “Clicca per evitare la sospensione”.
- Errori di battitura e grammatica: le aziende serie non inviano comunicazioni con errori evidenti.
- Link sospetti: passa il mouse sopra i link (senza cliccare). L’URL che appare nella barra di stato del browser non corrisponde al sito ufficiale.
- Allegati inaspettati: fatture, documenti o file .zip ricevuti senza preavviso.
Se riconosci anche solo due di questi elementi, la mail è probabilmente un tentativo di phishing e merita una segnalazione.
Cosa fare dopo aver segnalato
Dopo aver inoltrato la mail sospetta, non devi preoccuparti di ulteriori passaggi obbligatori. Tuttavia, ci sono alcune buone pratiche da seguire:
- Cambia la password del tuo account email se sospetti di aver cliccato su un link o inserito credenziali. Usa una password complessa e attiva l’autenticazione a due fattori.
- Controlla i log di accesso del tuo account per verificare che non ci siano tentativi di accesso non autorizzati.
- Avvisa il reparto IT se utilizzi un account aziendale. Le email sospette possono essere il primo passo di un attacco mirato.
- Monitora le tue finanze per qualche settimana se hai ricevuto una mail che sembrava provenire dalla tua banca. Contatta direttamente la banca se noti movimenti sospetti.
Problemi comuni e soluzioni
La mail non viene inoltrata come allegato
Alcuni client di posta (soprattutto su smartphone) non supportano l’inoltro come allegato. In questo caso, puoi fare una cattura dello schermo della mail (mittente, oggetto, corpo) e inviare l’immagine insieme a una descrizione testuale. In alternativa, usa la funzione “Segnala phishing” integrata nel client.
Non so se la mail è veramente sospetta
Se hai dubbi, contatta direttamente l’azienda mittente usando un numero di telefono o un indirizzo email preso dal loro sito ufficiale, non dalla mail sospetta. Non usare mai i recapiti presenti nella mail stessa.
Ho già cliccato sul link, cosa fare?
Non farti prendere dal panico. Chiudi immediatamente la pagina. Esegui una scansione del computer con un antivirus aggiornato. Cambia le password degli account potenzialmente compromessi e attiva l’autenticazione a due fattori. Se hai inserito dati bancari, contatta subito la tua banca.
La segnalazione non viene presa in carico
Le autorità italiane ricevono migliaia di segnalazioni al giorno. Non sempre rispondono individualmente, ma ogni segnalazione contribuisce a bloccare domini e indirizzi malevoli. Se il problema è urgente (es. hai subito una truffa), presenta una denuncia presso un commissariato di Polizia Postale di persona.
Domande frequenti
Devo segnalare anche le mail di spam non pericolose?
No. Le mail puramente pubblicitarie o moleste ma non fraudolente vanno segnalate come spam al tuo provider, non alle autorità. La segnalazione alla Polizia Postale è riservata a tentativi di phishing, truffe o frodi informatiche.
Posso segnalare in modo anonimo?
Sì, puoi omettere il tuo nome e cognome nella segnalazione, ma l’indirizzo email del mittente (cioè il tuo) sarà visibile. Per segnalazioni anonime complete, puoi creare un account email temporaneo e inviare la segnalazione da quello.
Cosa succede dopo la segnalazione?
La Polizia Postale e il CERT-AgID analizzano le mail ricevute per identificare campagne di phishing in corso. Se il dominio o l’indirizzo IP vengono confermati come malevoli, possono essere bloccati o inseriti nelle blacklist internazionali. Non c’è un riscontro individuale per ogni segnalazione.
Devo conservare una copia della mail segnalata?
Non è obbligatorio, ma se hai intenzione di sporgere denuncia formale, conserva la mail originale nella posta e fai uno screenshot. Per la semplice segnalazione, puoi eliminarla dopo l’inoltro.
Posso segnalare una mail sospetta ricevuta su un account aziendale?
Prima di tutto, informa il tuo responsabile IT o il reparto sicurezza informatica. Le email sospette in ambito aziendale vanno gestite secondo le policy interne. In molti casi è il reparto IT a inoltrare la segnalazione alle autorità.
In sintesi: la procedura migliore
La strategia più efficace per proteggere te stesso e gli altri è agire in tre fasi: riconoscere, non interagire, segnalare. Riconoscere i segnali di un tentativo di phishing, non cliccare su nulla e inoltrare la mail come allegato alla Polizia Postale o al tuo provider. Se hai già commesso un errore, cambia subito le password e attiva la doppia autenticazione. Segnalare una mail sospetta richiede pochi minuti, ma può evitare che altre persone cadano nella stessa trappola.
