Come Riconoscere una Email Falsa
Il nome che vedi nella casella lo ha scritto chi ha inviato il messaggio. Il mittente vero è da un'altra parte
Controlla la mail sospetta senza cliccare niente
Salva il messaggio come file .eml e trascinalo nel lettore: vedi le intestazioni complete e gli esiti SPF, DKIM e DMARC. Il file resta nel browser e le immagini remote restano bloccate.
Nessun caricamento su server: su una mail di phishing conta più che altrove.
Il nome del mittente non è il mittente
Nel tuo programma di posta vedi scritto «Agenzia delle Entrate», «Poste Italiane» o il nome di un
collega. Quella riga l'ha scritta chi ha inviato il messaggio. Il campo si chiama
From ed è testo libero: lo standard RFC 5322 non impone alcun legame fra
ciò che contiene e il server che ha spedito davvero.
È il punto da cui parte tutto il resto, e quasi nessuno lo sa. Non c'è alcuna tecnica sofisticata dietro la maggior parte delle email false: c'è una riga di testo compilata a piacere. Questa falsificazione del mittente visibile si chiama email spoofing, e non è un difetto di un provider o di un programma — è come funziona la posta elettronica da sempre.
Ci sono due varianti, e vale la pena distinguerle perché si difendono in modo diverso:
- Falsificazione del solo nome visualizzato — l'indirizzo reale è un dominio qualsiasi, ma il nome mostrato è quello di un ente. Sul telefono, dove molte app di posta nascondono l'indirizzo e mostrano solo il nome, è la variante più efficace.
- Falsificazione dell'indirizzo completo — nel campo
Fromcompare un indirizzo appartenente al dominio imitato. Qui i controlli automatici del dominio, quando esistono, possono intervenire.
Conseguenza pratica: guardare il nome del mittente per decidere se una mail è vera non serve a niente. Serve guardare dove l'informazione non si può inventare.
Dove si legge il mittente vero
Il mittente reale si legge nelle intestazioni tecniche del messaggio, la parte che i
programmi di posta non mostrano. Tre righe in particolare contano: Return-Path,
Received e Authentication-Results.
Return-Path— l'indirizzo a cui tornano gli errori di consegna. Corrisponde al mittente dichiarato al livello del protocollo di trasporto e spesso, nelle email false, non coincide con ilFrommostrato.Received— una riga per ogni server attraversato dal messaggio, aggiunta da quel server. Si leggono dal basso verso l'alto: la più in basso è la più vecchia, cioè quella dell'origine.Authentication-Results— il verbale dei controlli automatici eseguiti dal server che ha ricevuto il messaggio. È qui che compaiono gli esiti di SPF, DKIM e DMARC.
Il confronto più rivelatore è il primo: dominio del From contro dominio del
Return-Path e delle righe Received più in basso. Se il messaggio
dice di venire da una banca ma le righe di percorso partono da un server che con quella banca non ha
niente a che fare, hai la tua risposta senza sapere altro.
Ogni intestazione, una per una, con il significato e i casi in cui viene usata negli attacchi, è spiegata nella pagina dedicata alle intestazioni email. È la lettura da fare se vuoi capire i dettagli invece di limitarti al confronto rapido.
SPF, DKIM e DMARC: i tre controlli automatici
SPF, DKIM e DMARC sono tre verifiche che il server di destinazione esegue sul messaggio appena lo
riceve. Rispondono a tre domande diverse e i loro esiti si leggono tutti nella riga
Authentication-Results.
- SPF — verifica che il server che ha inviato il messaggio sia fra quelli autorizzati dal dominio del mittente. Il dominio pubblica l'elenco dei propri server nel DNS; il destinatario confronta quell'elenco con l'indirizzo IP da cui la connessione è arrivata. Attenzione a quale mittente: SPF controlla il mittente di busta (
MAIL FROM, quello che finisce inReturn-Path), non ilFromche vedi nel programma di posta. È esattamente per questo che un messaggio può averespf=passed essere comunque contraffatto nel mittente visibile. - DKIM — è una firma crittografica apposta dal dominio mittente su alcune intestazioni e sul corpo del messaggio. Il destinatario la verifica con la chiave pubblica pubblicata nel DNS di quel dominio. Se il contenuto è stato alterato dopo la firma, la verifica salta.
- DMARC — è il controllo che lega i primi due al mittente che vedi. Richiede che il dominio validato da SPF o da DKIM sia allineato con il dominio del campo
From: senza questo vincolo, superare SPF non direbbe nulla su chi appare come mittente. DMARC stabilisce anche cosa fare quando l'allineamento non c'è — lasciare passare, mettere in quarantena o rifiutare — ed è il dominio mittente a deciderlo e a pubblicarlo nel DNS.
Ogni controllo produce uno di questi esiti: pass se è stato superato, fail se
non è stato superato, none se non è stato possibile eseguirlo.
none non vuol dire falso
È l'errore di lettura più comune. none significa che il dominio del mittente
non ha configurato quel controllo: non c'è un record SPF, non c'è una firma DKIM,
non c'è una politica DMARC pubblicata — da non confondere con la politica p=none, che
invece esiste e chiede espressamente di non intervenire. Il controllo non è stato eseguito, quindi non dice nulla —
né a favore né contro. Succede regolarmente con domini di piccole aziende, professionisti e
associazioni che non hanno mai configurato il DNS della posta. L'esito che indica un problema è
fail, non none.
Detto questo, un dmarc=fail su un messaggio che dichiara di arrivare da una grande
organizzazione è un segnale forte: le organizzazioni grandi hanno praticamente sempre SPF, DKIM e
DMARC configurati, e una loro mail legittima non fallisce quei controlli.
I segnali che si vedono senza competenze tecniche
Prima di arrivare alle intestazioni, alcuni segnali sono visibili a occhio nel messaggio stesso. Non sono prove, ma uno solo di questi basta per trattare la mail come sospetta.
- Dominio simile ma non identico — lettere sostituite con altre di aspetto vicino, un carattere aggiunto o rimosso, un trattino di troppo. Va letto da destra a sinistra, un carattere alla volta, sulla parte finale dell'indirizzo.
- Sottodominio ingannevole — un indirizzo come
nomeazienda.esempio-servizi.comnon appartiene anomeazienda: il dominio vero è quello che precede il suffisso, cioèesempio-servizi.com. Attenzione ai suffissi composti come.co.uko.com.br, dove le parti da considerare sono tre e non due. È un inganno che funziona proprio perché la lettura naturale va da sinistra a destra. - Urgenza e minaccia di scadenza — «entro 24 ore», «l'account verrà sospeso», «ultimo avviso». Serve a impedirti di verificare, ed è la firma dello schema.
- Testo del link diverso dalla destinazione — il testo visibile può essere qualsiasi cosa, compreso un indirizzo web plausibile. La destinazione reale sta nell'attributo
href. - Richiesta di credenziali o di un pagamento — nessun ente chiede password, PIN o codici via email. Le richieste di cambio delle coordinate bancarie su una fattura sono l'altra variante classica.
- Allegato inatteso — soprattutto archivi compressi, file eseguibili e documenti che chiedono di attivare le macro. Un allegato che non ti aspettavi va verificato con il mittente per un altro canale, prima di aprirlo.
Nota sul primo punto: molte app di posta su smartphone mostrano soltanto il nome visualizzato e nascondono l'indirizzo. Un'email che sul telefono sembra impeccabile può rivelare l'indirizzo reale semplicemente aprendola sul computer, o guardando il file EML del messaggio.
Se SPF e DKIM risultano pass, la mail è sicura?
No. SPF e DKIM con esito pass dimostrano una cosa sola: che il messaggio arriva davvero da
quel dominio e non è stato alterato in transito. Non dicono nulla sull'affidabilità di chi
controlla quel dominio, né sul contenuto del messaggio.
È il punto in cui gli articoli generici semplificano fino a dire il falso. Tre casi concreti in cui tutti i controlli risultano superati e la mail è comunque un attacco:
- Dominio compromesso — un attaccante è entrato nella casella di un fornitore e scrive dal suo indirizzo reale, con i suoi server. SPF e DKIM non hanno motivo di fallire. È lo schema usato per dirottare i pagamenti delle fatture.
- Dominio registrato per l'occasione — un dominio nuovo, simile a quello imitato, con SPF, DKIM e DMARC configurati correttamente. Passa tutto: i controlli verificano la coerenza, non la buona fede.
- Servizio di invio legittimo usato per l'attacco — piattaforme di newsletter e moduli di contatto firmano regolarmente i messaggi che spediscono, qualunque ne sia il contenuto.
La conclusione utile è che i controlli automatici servono a escludere, non a
confermare. Un fail chiude la questione in senso negativo; un pass non la
chiude in senso positivo, e va letto insieme al resto: chi è il dominio, se l'hai già visto, se la
richiesta ha senso.
Come controllare un messaggio in tre minuti
La procedura non richiede programmi installati e, soprattutto, non richiede di interagire con il messaggio sospetto. Servono il file del messaggio e un browser.
-
Non cliccare nulla
Niente link, niente allegati, niente pulsanti «annulla iscrizione». Leggere il testo non installa nulla: il rischio sta nei clic, e questo passaggio è quello che lo elimina.
-
Salva il messaggio come file .eml
È il messaggio completo, intestazioni incluse, in un unico file di testo. Le procedure per i vari programmi sono nella sezione successiva.
-
Apri il file nel lettore
Trascina il
.emlsu emlviewer.app. Il file viene letto nel browser e non viene inviato ad alcun server. Se non hai mai aperto un file di questo tipo, la procedura è descritta in come aprire un file EML. -
Confronta
FromeReturn-PathGuarda se i domini coincidono, e da dove partono le righe
Receivedpiù in basso. Una discrepanza netta è il segnale tipico dello spoofing. -
Leggi
Authentication-ResultsCerca gli esiti
spf,dkimedmarc. Ricorda la distinzione:failè un problema,noneè un controllo non eseguito.
Che cosa fa esattamente EML Viewer, e cosa non fa
Il lettore mostra le intestazioni complete del messaggio e gli esiti SPF, DKIM e DMARC così come risultano scritti nelle intestazioni dal server che li ha eseguiti. Non li ricalcola, perché la verifica ha senso solo nel momento in cui il messaggio viene consegnato, sul server che lo riceve. Il valore è indicativo: non è una perizia e non costituisce prova legale. Per una controversia serve un accertamento tecnico su un messaggio acquisito correttamente, non uno screenshot.
C'è un motivo in più per usare un lettore che blocca le immagini remote, e riguarda proprio le mail di phishing. Molti di questi messaggi contengono immagini caricate da un server esterno, a volte pixel invisibili: aprendo il messaggio in un programma di posta normale, quelle richieste partono e confermano al mittente che l'indirizzo esiste, è attivo e viene letto. È il motivo per cui dopo una mail sospetta aperta ne arrivano altre. Su emlviewer.app una Content Security Policy blocca quelle richieste: non parte nulla, e puoi controllarlo dal pannello Rete degli strumenti per sviluppatori.
Come salvare il messaggio come file .eml
Per ispezionare le intestazioni serve il messaggio nel suo formato originale, non un inoltro e non uno screenshot: inoltrando il messaggio le intestazioni originali vengono sostituite da quelle del tuo invio, e l'informazione che cerchi sparisce.
- Gmail — apri il messaggio, menu con i tre puntini in alto a destra, Mostra originale, poi Scarica originale. Il file scaricato ha estensione
.emlo.txt: in entrambi i casi il contenuto è lo stesso. La procedura completa, anche da telefono, è in come scaricare una email da Gmail. - Outlook sul web e nuovo Outlook per Windows — apri il messaggio, menu delle altre azioni (⋯) e scegli Scarica: ottieni il messaggio come file.
- Outlook classico per Windows — qui il
.emlnon si ottiene direttamente: trascinando il messaggio sul desktop esce un.msg, e File → Salva con nome non propone il formato.eml. Il.msgè il formato proprietario Microsoft, che questo lettore non apre. La via più rapida è aprire la stessa casella da Outlook sul web e scaricare da lì; in alternativa inoltra il messaggio a un indirizzo che salvi in.eml, tenendo però presente che l'inoltro sostituisce le intestazioni originali e quindi non serve per l'analisi. Il confronto fra i due formati è in EML o MSG. - Apple Mail — trascina il messaggio dall'elenco sul desktop, oppure Archivio → Salva con nome e scegli Formato dati non elaborati.
- Thunderbird — clic destro sul messaggio, Salva come → File: salva direttamente in
.eml.
Se il messaggio sospetto è arrivato su una casella di posta elettronica certificata, la struttura è diversa: il file che scarichi è una busta che contiene il messaggio vero come allegato. Come leggerla è spiegato in aprire postacert.eml e daticert.xml.
Ho aperto una mail sospetta: cosa rischio?
Aprire e leggere il testo di un messaggio non installa software sul dispositivo. I programmi di posta moderni non eseguono codice contenuto nel corpo della mail. Se hai solo letto, nella pratica il rischio è limitato.
Le tre cose che contano davvero, in ordine di gravità:
- Hai cliccato un link e inserito dati — è il caso serio. Cambia subito la password del servizio interessato, dal sito ufficiale digitato a mano e non dal link della mail; attiva l'autenticazione a due fattori; se hai inserito dati di pagamento, avvisa la banca.
- Hai aperto un allegato — un documento che ha chiesto di attivare le macro, o un file eseguibile, sono i casi da trattare con attenzione. Un controllo antivirus completo e, in ambito aziendale, una segnalazione a chi gestisce i sistemi.
- Hai solo aperto il messaggio — se il client ha caricato le immagini, il mittente sa che l'indirizzo è attivo e letto. L'effetto pratico è più spam e, spesso, tentativi successivi più mirati. Fastidioso, non grave.
In tutti i casi, non rispondere al messaggio e non usare il link «annulla iscrizione»: entrambi
confermano che l'indirizzo è in uso. Segnala invece il messaggio come phishing dal tuo programma di
posta, così il filtro impara, e conserva il file .eml se prevedi di dover documentare
l'accaduto.
Se devi archiviare il messaggio come allegato di una segnalazione, puoi convertire l'email in PDF: la lettura sul sito è gratuita e illimitata, l'esportazione fa parte delle funzioni a pagamento elencate nella pagina prezzi.
Domande frequenti
Come faccio a sapere se una email è falsa?
Il nome che vedi nella casella non prova nulla: il campo From è testo libero deciso da chi invia. Per sapere da dove arriva davvero il messaggio bisogna leggere le intestazioni tecniche, in particolare Return-Path, le righe Received e Authentication-Results, dove compaiono gli esiti di SPF, DKIM e DMARC. Il modo più rapido è salvare il messaggio come file .eml e aprirlo in un lettore che mostri le intestazioni complete.
Che cosa significa email spoofing?
Lo spoofing è la falsificazione del mittente visibile di una email. È possibile perché lo standard RFC 5322 non impone alcun legame fra il campo From, che è una semplice riga di testo, e il server che invia realmente il messaggio. Chi spedisce può quindi scrivere qualsiasi nome e qualsiasi indirizzo nel campo che il destinatario vede.
Se SPF e DKIM risultano pass, la mail è sicura?
No. SPF e DKIM con esito pass dimostrano che il messaggio proviene davvero da quel dominio e non è stato alterato in transito. Non dicono niente sull'affidabilità del contenuto. Un dominio compromesso, o un dominio registrato appositamente per l'attacco, supera tutti i controlli senza problemi.
Che cosa vuol dire dmarc=none nelle intestazioni?
Nella riga Authentication-Results vuol dire quasi sempre che per quel dominio non è stata pubblicata alcuna politica DMARC, quindi il controllo non ha potuto essere applicato. Da non confondere con la politica p=none, che è un'altra cosa: lì il record DMARC esiste, ma chiede di non intervenire sui messaggi che non superano il controllo. In nessuno dei due casi none significa che il messaggio sia falso: significa che il controllo non è stato eseguito o non ha prodotto un'azione. È una distinzione importante, perché none viene spesso interpretato per errore come un esito negativo.
Ho aperto una mail sospetta, cosa rischio?
Aprire e leggere il testo di un messaggio non installa software sul dispositivo. I rischi concreti sono tre: cliccare un link e inserire credenziali su una pagina falsa, aprire un allegato eseguibile o con macro, e confermare al mittente che l'indirizzo è attivo tramite il caricamento delle immagini remote. Se hai solo letto il messaggio senza cliccare, nella pratica il danno si limita a quest'ultimo punto.
Il file che carico su EML Viewer viene inviato a un server?
No. Il file .eml viene letto interamente nel browser e non esiste un endpoint a cui venga trasmesso: è verificabile aprendo il pannello Rete degli strumenti per sviluppatori. Una Content Security Policy blocca inoltre le immagini remote contenute nel messaggio, quindi aprire una email di phishing non conferma al mittente che l'indirizzo è attivo.