Un clic su una falsa fattura, una pagina Microsoft 365 che imita perfettamente l’originale, una richiesta urgente apparentemente inviata dal titolare: capire cosa fare dopo phishing aziendale nelle prime ore può evitare il blocco della posta, frodi sui pagamenti e la diffusione dell’attacco nella rete. Il punto non è cercare subito il colpevole. Serve agire con ordine, limitare i danni e raccogliere le informazioni utili per ripristinare l’operatività.
Il phishing non riguarda soltanto password rubate. Un account email compromesso può essere usato per leggere conversazioni riservate, inviare messaggi ai clienti, modificare coordinate bancarie nelle fatture o aggirare le procedure interne. Per uno studio professionale, un negozio o una PMI, anche un singolo account può diventare la porta d’ingresso a dati personali, file condivisi, NAS e servizi cloud.
Le prime azioni dopo un phishing aziendale
La velocità conta, ma non deve trasformarsi in interventi casuali. Le priorità sono isolare l’evento, interrompere eventuali accessi non autorizzati e verificare quanto è stato esposto. Se il dipendente ha soltanto aperto un’email sospetta senza inserire credenziali né scaricare allegati, il rischio è diverso rispetto al caso in cui abbia comunicato password, autorizzato un accesso MFA o eseguito un file.
1. Interrompere subito la sessione sospetta
Chiedete alla persona coinvolta di non continuare a utilizzare il PC, lo smartphone o il browser da cui è avvenuto l’episodio. Se è stato scaricato o avviato un allegato, è prudente scollegare temporaneamente il dispositivo dalla rete aziendale, sia Wi-Fi sia cavo Ethernet. Non significa spegnere tutto indiscriminatamente: un arresto improvviso può complicare la raccolta di informazioni tecniche. L’obiettivo iniziale è impedire che un eventuale malware raggiunga cartelle condivise, server, NAS QNAP o altri computer.
Conservate l’email ricevuta, l’indirizzo del mittente, l’orario, gli eventuali allegati e l’URL della pagina aperta. Questi elementi aiutano il tecnico a capire se si tratta di un semplice tentativo di furto credenziali, di una compromissione della casella o di un attacco più esteso.
2. Cambiare le credenziali da un dispositivo sicuro
Se sono state inserite credenziali aziendali in una pagina falsa, la password va cambiata immediatamente da un computer verificato e aggiornato. La modifica deve riguardare anzitutto la casella email e gli account collegati, ad esempio Microsoft 365, Google Workspace, VPN, gestionali, servizi cloud e accessi remoti.
Non basta scegliere una variante della vecchia password. Serve una password nuova, lunga e unica, preferibilmente gestita con un password manager. Se la stessa password è stata riutilizzata per servizi personali o altri sistemi aziendali, ogni accesso deve essere valutato separatamente. Il riuso delle credenziali è uno dei motivi per cui un incidente apparentemente circoscritto si allarga in poche ore.
3. Revocare le sessioni e controllare l’autenticazione a più fattori
Cambiare password non sempre espelle chi è già entrato nell’account. Nei servizi di posta e cloud occorre revocare le sessioni attive, verificare i dispositivi autorizzati e rimuovere eventuali token di accesso sconosciuti. È inoltre necessario controllare i metodi di recupero dell’account: numero di telefono, email secondaria e app di autenticazione.
Un caso frequente è il cosiddetto MFA fatigue: l’utente riceve molte notifiche di approvazione e, per errore o stanchezza, ne accetta una. In questa situazione la password potrebbe non essere stata rubata, ma l’accesso deve comunque essere chiuso e l’autenticazione a più fattori ricontrollata. Dove disponibile, è preferibile usare un’app di autenticazione, un codice temporaneo o una chiave di sicurezza rispetto al semplice SMS.
4. Verificare regole di inoltro e attività della posta
La posta elettronica è uno degli obiettivi principali perché contiene documenti, contatti, preventivi e istruzioni di pagamento. Dopo un phishing bisogna controllare se l’attaccante ha creato regole di inoltro automatico, filtri che nascondono messaggi, deleghe della casella o risposte automatiche non autorizzate. Sono modifiche piccole, spesso invisibili all’utente, ma permettono al criminale di continuare a intercettare comunicazioni anche dopo il cambio password.
Va verificata anche la cronologia degli accessi: indirizzi IP, località insolite, orari anomali e tentativi ripetuti. Occorre controllare i messaggi inviati, eliminati e presenti in bozze. Se dalla casella compromessa sono partite email fraudolente, clienti e fornitori vanno avvisati rapidamente con un messaggio chiaro: non aprire allegati o collegamenti ricevuti, non modificare coordinate bancarie e verificare ogni richiesta urgente tramite un canale già noto.
5. Analizzare il computer e la rete, non solo l’email
Un account violato e un dispositivo infetto sono due scenari diversi, ma possono coesistere. Se è stato aperto un file, installato un programma o concesso il controllo remoto a un interlocutore sconosciuto, servono controlli tecnici sul computer. Antivirus, aggiornamenti di sistema e analisi degli eventi sono una base utile, ma per i casi dubbi è opportuno verificare anche servizi in avvio, accessi remoti, browser, estensioni e configurazioni di rete.
Nelle aziende con più postazioni bisogna controllare se esistono segnali analoghi su altri utenti. Un firewall Zyxel, un router, gli accessi VPN, gli switch e il Wi-Fi possono fornire informazioni importanti sugli accessi esterni e sui dispositivi collegati. Non è sempre necessario fermare tutta l’infrastruttura: dipende dalla gravità, dal tipo di file coinvolto e dalla presenza di sistemi separati correttamente.
6. Proteggere dati, backup e servizi condivisi
Se il PC coinvolto ha accesso a cartelle condivise o a un NAS, occorre verificare che i backup siano integri e non esposti in scrittura permanente. Un backup collegato senza adeguate protezioni può essere cifrato insieme ai dati originali in caso di ransomware. Per questo è utile mantenere copie separate, versionate e controllate periodicamente.
Controllate gli ultimi file modificati, le attività degli utenti e gli accessi amministrativi ai servizi condivisi. Se emergono cancellazioni, cifrature o modifiche sospette, evitate ripristini affrettati che potrebbero sovrascrivere dati utili all’analisi. Prima si identifica l’ultimo punto certamente pulito, più affidabile sarà il recupero.
7. Valutare gli obblighi privacy e documentare l’incidente
Quando l’email compromessa contiene dati personali di clienti, dipendenti, pazienti o fornitori, l’episodio può avere implicazioni GDPR. Non ogni phishing richiede una notifica formale, ma ogni incidente va valutato in base alla natura dei dati, alla durata dell’esposizione, al numero di soggetti coinvolti e al rischio concreto per le persone.
Documentare l’accaduto è essenziale: data e ora, account coinvolti, dati potenzialmente accessibili, misure adottate, esito delle verifiche e azioni preventive pianificate. Questa registrazione permette di gestire con maggiore precisione eventuali richieste del consulente privacy, dell’assicurazione cyber o delle autorità competenti.
Quando coinvolgere un tecnico esterno
Il supporto tecnico esterno è consigliabile subito se sono state inserite credenziali aziendali, se l’account ha inviato email senza autorizzazione, se compare un accesso remoto sconosciuto o se è stato eseguito un allegato. Lo è anche quando l’azienda gestisce dati sensibili, dispone di un’infrastruttura con NAS, VPN e più sedi, oppure non ha una persona interna in grado di verificare configurazioni cloud e rete.
Un intervento qualificato deve partire dalla messa in sicurezza e non da soluzioni generiche. Significa controllare posta, endpoint, backup, accessi remoti e apparati di rete, poi definire correzioni proporzionate: autenticazione a più fattori, policy password, segmentazione della rete, protezione del backup e formazione del personale. MacWin 2005 può intervenire presso la sede del cliente a Roma e provincia o da remoto, valutando il caso su sistemi Windows, Apple e infrastrutture miste.
Ridurre il rischio dopo il ripristino
Dopo l’emergenza, il rischio più grande è considerare il caso chiuso solo perché la casella torna a funzionare. Il phishing sfrutta abitudini ripetitive: password riutilizzate, account senza MFA, fatture controllate in fretta e richieste di bonifico senza una verifica indipendente.
Una procedura semplice può fare una differenza concreta. Ogni modifica di coordinate bancarie dovrebbe essere confermata telefonicamente usando un numero già presente in rubrica. Le richieste urgenti del titolare o di un fornitore devono essere verificate fuori dal thread email. Il personale deve sapere a chi inoltrare un messaggio sospetto senza sentirsi giudicato: segnalare presto un dubbio è molto meno costoso che gestire un account compromesso.
La sicurezza efficace non nasce da una sola soluzione acquistata dopo un incidente. Nasce da controlli regolari, backup verificati, apparati configurati correttamente e persone messe nelle condizioni di riconoscere una richiesta anomala. Quando arriva il prossimo messaggio sospetto, la risposta migliore sarà poterlo gestire con calma, perché procedure e protezioni sono già al loro posto.