Che cosa significa spam?

Lo spam e il rumore di fondo della comunicazione digitale: messaggi indesiderati, spesso automatizzati, che cercano attenzione, clic o denaro. Capire cosa significa spam, come funziona e come difendersi e essenziale per chiunque usi email, social o messaggistica. In questo articolo vediamo definizioni, numeri aggiornati, tecniche usate dagli attaccanti e strumenti pratici di protezione.

Che cosa significa spam?

In ambito digitale, con spam si indicano messaggi non richiesti e inviati in modo massivo o opportunistico per fini commerciali, fraudolenti o malevoli. Tradizionalmente lo associamo alla posta elettronica, ma lo spam vive anche negli SMS (smishing), nelle chat, nei social network e persino nelle chiamate vocali automatizzate. Una caratteristica chiave e l’assenza di consenso: l’utente non ha chiesto di ricevere quel contenuto. Da un punto di vista normativo, in Europa le regole su comunicazioni indesiderate si intrecciano con la Direttiva ePrivacy e con il GDPR, mentre negli Stati Uniti la CAN-SPAM Act definisce obblighi e sanzioni per l’email commerciale. Un altro elemento importante e distinguere tra marketing legittimo (consenso, trasparenza, opt-out chiaro) e spam vero e proprio (indirizzi raccolti senza basi lecite, oggetto ingannevole, mittente falsificato). Secondo ENISA, l’Agenzia dell Unione Europea per la Cybersecurity, spam e phishing restano tra le minacce piu diffuse per l’utente comune perche costano poco agli attaccanti e scalano velocemente grazie ad automazione e botnet.

Tipologie principali di spam e truffe correlate

Lo spam non e tutto uguale: varia per obiettivo, canale e tecnica. Esistono campagne puramente pubblicitarie, spesso borderline con la legalita, e campagne esplicitamente fraudolente che puntano a rubare credenziali, installare malware o estorcere denaro. Conoscere le categorie piu comuni aiuta a decidere in pochi secondi come comportarsi davanti a un messaggio sospetto. Molti gruppi criminali combinano tattiche diverse nella stessa catena di attacco: primo contatto via email, passaggio a chat cifrata, link a pagine clonate e allegati che sfruttano vulnerabilita note. Le tipologie qui sotto coprono la maggior parte dei casi riscontrati da CERT nazionali e laboratori di sicurezza.

Tipi ricorrenti

  • Email pubblicitaria non richiesta: promozioni aggressive senza consenso, inoltrate a liste comprate o raschiate dal web.
  • Phishing: messaggi che imitano banche, corrieri o servizi noti per carpire password, OTP o dati della carta.
  • BEC (Business Email Compromise): frodi che impersonano dirigenti o fornitori per deviare pagamenti aziendali.
  • Smishing e vishing: varianti via SMS e telefonate robotiche che spingono l utente a cliccare o a rivelare dati.
  • Malspam: email con allegati malevoli (macro, LNK, archivi) o link a dropper che installano trojan e ransomware.
  • Scam finanziari e crypto: finte opportunita di investimento, pump-and-dump e truffe di recovery fee.

Dimensioni del fenomeno: numeri e tendenze 2024

La scala dello spam e impressionante. Secondo stime ampiamente citate da analisti come Statista, nel 2024 sono circolate oltre 360 miliardi di email al giorno a livello globale; diversi laboratori (Kaspersky, Cisco Talos) indicano che tra il 40% e il 50% di questo traffico e spam, con una media attorno al 45% nel 2024. ENISA conferma che phishing e spam restano tra i vettori principali per incidenti che colpiscono utenti e PMI nell Unione Europea. Sul fronte impatti, il rapporto Verizon DBIR 2024 segnala che il 68% delle violazioni coinvolge l elemento umano, con il phishing come tattica sociale piu osservata. Negli Stati Uniti, il centro IC3 dell FBI ha registrato nel 2023 perdite superiori a 12 miliardi di dollari per frodi online, con il BEC al primo posto per danni; le tendenze 2024 hanno mantenuto livelli elevati secondo gli avvisi pubblici. Sul piano operativo, Spamhaus e altri osservatori hanno rilevato nel 2024 migliaia di server di comando e controllo per botnet attivi e un uso crescente di infrastrutture cloud compromesse per invii a raffica, segno di un ecosistema criminale resiliente e industrializzato.

Come funziona lo spam dietro le quinte

Dietro a un messaggio indesiderato si nasconde spesso una filiera: raccolta di indirizzi, preparazione dei contenuti, infrastruttura di invio e meccanismi per eludere i filtri. Gli spammer acquistano o scambiano liste su forum clandestini, o le estraggono con crawler; arricchiscono i profili con dati pubblici per personalizzare l esca. Per l invio su larga scala sfruttano botnet, cioe reti di dispositivi infetti (PC, server, IoT) che inviano messaggi da migliaia di IP differenti, diluendo i volumi per non insospettire i filtri (tecnica snowshoe). Altri si appoggiano a hosting resistenti, provider compiacenti e domini usa-e-getta registrati in massa. Per aggirare i controlli antispam, manipolano contenuti (immagini al posto di testo, varianti ortografiche), ruotano domini e IP, e sfruttano redirect a catena. Organismi come Spamhaus pubblicano liste in tempo reale di IP e domini malevoli usate dai filtri di tutto il mondo; nel 2024 tali liste hanno continuato a crescere, indice di una costante evoluzione tattica degli attaccanti e di una superficie di attacco sempre ampia.

Riconoscere lo spam: segnali pratici

Anche con filtri efficaci, qualche messaggio sospetto passa. Il riconoscimento umano resta quindi un ultimo baluardo. L obiettivo e decidere in pochi istanti se aprire, cliccare, segnalare o cestinare. Tenere a mente alcuni indicatori riduce drasticamente il rischio. Ricordiamo che, secondo ENISA 2024, molti attacchi riescono con tecniche semplici di social engineering: urgenza artificiale, autorita finta, promessa di vantaggi immediati. Essere scettici verso richieste inattese e un ottimo inizio, soprattutto in contesti lavorativi dove BEC e varianti di supply chain fraud sono in crescita.

Campanelli d allarme

  • Mittente sospetto: dominio che imita quello legittimo (es. sostituzione di lettere) o indirizzo generico senza firma coerente.
  • Urgente e segreto: pressione a compiere azioni rapide (pagare, condividere OTP) e a non coinvolgere altri colleghi.
  • Link mascherati: testo che mostra un dominio noto ma punta altrove; passare il mouse per vedere l URL reale prima di cliccare.
  • Allegati inattesi: file compressi, macro Office, o estensioni insolite; se non previsto, verificare su canale alternativo.
  • Errori e incoerenze: grammatica grossolana, saluti fuori contesto, loghi sgranati, richieste di credenziali via email.
  • Segnali tecnici: avvisi del client su DMARC/SPF assenti o falliti, o su mittente non verificato.

Prevenzione tecnica: cosa fanno provider e aziende

I provider di posta e le aziende combinano standard, filtri e formazione. Sul piano degli standard, SPF, DKIM e DMARC autenticano il mittente e riducono spoofing e abuso del dominio. Dal 2024 Google e Yahoo hanno imposto requisiti piu stringenti ai mittenti bulk (oltre 5000 messaggi al giorno), inclusi autenticazione, record DMARC pubblici e tassi di segnalazione spam molto bassi (soglia di riferimento attorno allo 0,3%): chi non si adegua vede la deliverability peggiorare. Gli algoritmi di filtraggio usano machine learning, reputazione di IP e domini, analisi di URL e sandbox per allegati. M3AAWG, consorzio internazionale contro l abuso di messaggistica, pubblica linee guida aggiornate su mitigazioni, oltre a promuovere pratiche come l unsubscribe a un clic e il rispetto di RFC pertinenti. In azienda, la sicurezza multilivello integra filtri gateway, EDR, MFA e politiche di least privilege per limitare impatti in caso di errore umano.

Controlli consigliati

  • Autenticazione email: SPF, DKIM e DMARC con policy almeno p=quarantine, reporting DMARC per visibilita.
  • Filtri avanzati: reputazione in tempo reale (es. Spamhaus), analisi di link e sandboxing allegati.
  • Protezione identita: MFA ovunque possibile, in particolare su email e strumenti di pagamento.
  • Formazione continua: simulazioni di phishing e micro-corsi trimestrali per ridurre il tasso di clic.
  • Processi di verifica: doppia conferma su cambi IBAN/fornitori per prevenire BEC e frodi di supply chain.
  • Telemetria e risposta: logging centralizzato e playbook per segnalare e contenere rapidamente.

Economia dello spam: perche conviene agli attaccanti

Lo spam prospera perche massimizza il rapporto costo/beneficio. Automatizzare l invio costa pochissimo e l accesso a risorse criminali e facile: liste di email, infrastrutture di invio, template di phishing e kit di malware si comprano a prezzi bassi sui mercati illeciti. Anche con tassi di conversione minimi, i guadagni possono essere significativi. Report del 2024 di vari osservatori mostrano che campagne di BEC con poche decine di messaggi mirati possono spostare somme a cinque o sei cifre, mentre campagne mass-mailing di crypto scam generano entrate frammentate ma ricorrenti. Inoltre, il riciclo di contenuti e domini riduce i costi, e l uso di criptovalute per i pagamenti offusca le tracce finanziarie. La presenza di servizi di bulletproof hosting e di affiliazione RaaS (ransomware-as-a-service) abbassa ulteriormente le barriere di ingresso. Finche l elemento umano resta sfruttabile e i controlli non sono uniformi, la meta-infrastruttura dello spam continua a essere economicamente sostenibile per gli attori malevoli.

Aspetti legali e segnalazione: cosa prevede la normativa

Il quadro legale mira a tutelare gli utenti e a responsabilizzare i mittenti. In Europa, la Direttiva ePrivacy e il GDPR richiedono consenso per comunicazioni di marketing via email e prevedono trasparenza, finalita lecite e possibilita di opt-out facile; in Italia si applica anche il Codice in materia di protezione dei dati personali sotto la vigilanza del Garante per la Protezione dei Dati Personali. Negli Stati Uniti, la CAN-SPAM Act impone requisiti su oggetto, identificazione del mittente e meccanismi di disiscrizione. A livello di best practice, M3AAWG e IETF promuovono standard come DMARC e header per l unsubscribe. Per chi subisce spam o sospetta frodi, e utile segnalare: in Italia al Garante o alla Polizia Postale, nella UE ai CERT nazionali o tramite i canali indicati da ENISA, negli USA alla FTC e all IC3 dell FBI. Nel 2024 ENISA ha ribadito l importanza di campagne di awareness e di cooperazione pubblico-privata, mentre i grandi provider hanno rafforzato policy per i mittenti bulk per ridurre il volume di spam nell ecosistema.

Come e dove segnalare

  • Usare la funzione Segnala spam nel client: migliora i filtri globali dei provider.
  • Inoltrare email sospette ai team interni di sicurezza nelle aziende (es. phishing@dominio).
  • Contattare il CERT nazionale o consultare i portali di allerta di ENISA per indicazioni operative.
  • In Italia, segnalare al Garante se si tratta di marketing senza consenso, o alla Polizia Postale per truffe.
  • Negli USA, aprire un ticket presso FTC o IC3 per casi di frode con perdite economiche.

In sintesi, lo spam e un fenomeno ampio e persistente, alimentato da economie di scala criminali e da debolezze umane e tecniche. I numeri del 2024 mostrano volumi ancora elevati e un ruolo centrale del phishing nelle violazioni. La combinazione di standard aperti (SPF, DKIM, DMARC), filtri moderni, policy dei provider, formazione continua e applicazione rigorosa delle norme proposte da organismi come ENISA e M3AAWG offre una difesa efficace. Restare aggiornati e adottare controlli multilivello e la strategia piu solida per ridurre rumor e rischi e mantenere la comunicazione digitale affidabile.

duhgullible

duhgullible

Articoli: 1127