Double Phishing: quando all’SMS segue una telefonata

A inizio maggio il BACS ha descritto un tipo di attacco che noi incontriamo continuamente nei progetti con i clienti e che la maggior parte delle persone sottovaluta ancora: il double phishing, ovvero la combinazione di un messaggio digitale seguito da una telefonata.

Prima arriva un SMS, il classico “il suo pacco non ha potuto essere recapitato”. Chi clicca e inserisce i propri dati (nome, indirizzo, carta di credito) poco dopo riceve una telefonata, ed è qui che la cosa si fa brutta: il chiamante conosce già i dati appena inseriti, si presenta come impiegato della banca o agente di polizia, suona del tutto professionale e poi chiede di autorizzare un pagamento, confermare le credenziali o installare un software. Due canali, un solo attacco, e funziona in modo terribilmente efficace.

Perché sta aumentando

Il phishing via email classico sta raggiungendo i suoi limiti perché le persone sono diventate più diffidenti (finalmente), i filtri antispam migliorano e le pagine di phishing a volte durano solo poche ore prima di essere disattivate. E allora gli aggressori fanno la cosa più logica e alzano il livello.

L’SMS fornisce il pretesto e raccoglie i dati, la telefonata fornisce la credibilità. Quando qualcuno al telefono conosce il tuo nome, il tuo indirizzo e il tuo ultimo presunto ordine, chi penserebbe a una truffa?

Proofpoint ha documentato un aumento del 97 percento degli attacchi phishing multicanale nel 2025.

Esempio del BACS

Un SMS segnala un pacco che non ha potuto essere consegnato. Si clicca il link, la pagina sembra identica a quella del servizio postale (incredibilmente realistica), si inseriscono nome, indirizzo e dati della carta di credito per una piccola tassa di riconsegna di CHF 2.90 o giù di lì.

E poi a volte dopo appena dieci minuti squilla il telefono. Il chiamante conosce i dati appena inseriti, si presenta come impiegato della banca (“verifica di una transazione sospetta”) oppure come poliziotto (“documentazione del caso di frode”). In realtà l’obiettivo è spingere la vittima a compiere un’altra azione, ad es. confermare un pagamento Twint o comunicare un codice di sicurezza. Il tempismo è la chiave: la vittima è ancora nel contesto, la storia del pacco è ancora fresca in testa, e il collegamento tra SMS e telefonata sembra logico anziché sospetto.

In ambito aziendale

Il double phishing non colpisce solo i privati. In ambito aziendale la cosa funziona ad es. così: un dipendente riceve un’email di phishing, apparentemente dal fornitore. Click, credenziali inserite. Poco dopo arriva una telefonata, “supporto IT” o “il fornitore stesso”, che usa quelle informazioni per approfondire l’attacco.

Oppure la CEO fraud: un’email dal “direttore” annuncia un bonifico urgente e dieci minuti dopo il “direttore” chiama per confermare. La voce suona familiare, o lo farà presto grazie alla clonazione vocale con l’IA.

Ciò che rende la combinazione così pericolosa è che neutralizza il naturale controllo incrociato. Ogni formazione sulla sicurezza consiglia di verificare tramite un secondo canale in caso di email sospetta, e gli aggressori forniscono esattamente quel secondo canale (forse la parte più furba di tutto l’attacco).

Contromisure

La regola più importante: la richiamata deve avvenire tramite un numero cercato autonomamente, non il numero sul display, non il numero nell’email, non il numero che il chiamante detta “gentilmente”, ma il numero sul sito ufficiale o nei propri documenti.

Per le aziende serve una chiara regola di escalation, ovvero che ogni istruzione di pagamento via email o telefono che non segue il processo standard viene sospesa e verificata in modo indipendente. Ci vogliono cinque minuti; un attacco di double phishing riuscito costa molto di più.

E molti lo trascurano: la sensibilizzazione deve andare oltre il phishing via email. Chi testa i propri dipendenti solo con email di phishing simulate li sta preparando all’attacco di ieri. La combinazione di vettori digitali e telefonici deve far parte della formazzione.

Contesto

Il double phishing riflette una tendenza che osserviamo in praticamente tutti gli attacchi attuali: più impegno per bersaglio, maggiore rendimento per attacco. Invece di sparare diecimila email generiche, i gruppi si concentrano su meno obiettivi ma con approcci a più fasi. Per la difesa questo significa che filtri semplici e una presentazione PowerPoint annuale non bastano più, e servono processi che reggano anche quando l’attacco arriva su più canali ed è ben studiato…

Nei nostri social engineering assessment simuliamo esattamente questo tipo di attacchi a più fasi, inclusi scenari combinati email e telefono. Scomodo? Sì. Ma meglio con noi che sul serio. Parliamone.

Fonti: BACS Resoconto settimanale CW 18, Proofpoint State of the Phish 2026