Chrome e domini falsi: come riconoscere un indirizzo ingannevole
Alcuni domini falsi usano caratteri Unicode per imitare siti famosi ingannando i controlli di sicurezza di Chrome. Ecco come riconoscere il trucco e proteggersi con password manager e abitudini sicure.

Stai per inserire la tua password su quello che sembra il sito ufficiale della tua banca o del tuo provider di posta elettronica. L'indirizzo nella barra sembra corretto, il lucchetto di sicurezza è presente, ma qualcosa non torna: il sito non carica come al solito o la grafica è leggermente diversa. Potresti trovarti davanti a un dominio falso costruito per sembrare identico a quello legittimo, sfruttando una debolezza nella visualizzazione dei caratteri da parte del browser.
Cause più frequenti
- Uso di caratteri Unicode simili: alcuni dominii utilizzano lettere di alfabeti diversi (come il cirillico) che appaiono visivamente identiche alle lettere latine (es. la 'a' cirillica vs la 'a' latina).
- Limiti dei controlli di Chrome: il browser verifica le mescolanze di alfabeti, ma se un dominio è composto interamente da caratteri di un unico alfabeto non latino, i filtri anti-truffa potrebbero non scattare, mostrando l'indirizzo nella sua forma leggibile invece del codice tecnico Punycode.
- Somiglianza grafica con marchi noti: i truffatori registrano domini che, a colpo d'occhio, imitano nomi di aziende famose (come Apple o OpenAI) cambiando una sola lettera con un carattere omografo.
Cosa provare
- Verifica la fonte del collegamento: non cliccare mai sui link ricevuti via email, SMS o chat. Digita manualmente l'indirizzo del sito che conosci già nella barra degli indirizzi o usa un segnalibro salvato in precedenza.
- Usa un gestore password (Password Manager): i gestori credenziali affidabili associano le password al dominio specifico. Se il dominio è falso, il manager non proporrà automaticamente la password corretta, segnalando incongruenze.
- Attiva le Passkey (WebAuthn): le chiavi di passaggio sono legate all'identità crittografica del sito, non alla sua apparenza visiva. Questo offre una protezione superiore contro i domini che imitano graficamente l'originale.
- Aggiorna il browser: assicurati che Chrome sia sempre aggiornato all'ultima versione. Gli sviluppatori correggono costantemente le regole di visualizzazione e i controlli di sicurezza per individuare nuovi tipi di domini ingannevoli.
Quando fermarsi
Se, dopo aver digitato manualmente l'indirizzo, il browser mostra comunque un dominio con caratteri inaspettati o se il gestore password rifiuta di autenticarti, non insistere. Non cercare di forzare l'accesso o di modificare le impostazioni di sicurezza per "costringere" il browser a riconoscere il sito. In questi casi, il rischio di essere su un sito malevolo è alto. Chiudi la scheda, elimina la cronologia recente se hai inserito dati parziali e considera l'uso di strumenti di scansione per verificare se il tuo dispositivo è stato compromesso. L'assistenza tecnica è utile solo se sospetti un'infezione persistente, ma la prima linea di difesa resta sempre la prudenza nell'interazione con gli URL.Per approfondire le tecniche di sicurezza digitale e la protezione dei dati personali, puoi consultare la nostra sezione dedicata alla sicurezza informatica.
Domande frequenti
È un guasto hardware se Chrome mostra domini strani?
No, non è un problema hardware. Si tratta di una caratteristica software legata all'interpretazione dei caratteri Unicode e alle regole di visualizzazione dei domini internazionalizzati (IDN) implementate nel browser.
Perdo i dati se digito la password su un sito falso?
Sì, se inserisci le credenziali su un sito falso, i dati vengono inviati al truffatore. Per questo motivo è fondamentale verificare sempre l'origine del sito e utilizzare password manager che bloccano l'autocompletamento su domini non riconosciuti.
Il blocco del lucchetto HTTPS garantisce che il sito sia legittimo?
No. Il certificato HTTPS garantisce solo che la connessione sia cifrata, non che il sito sia quello che credi di essere. Un sito falso può avere un certificato valido emesso per il suo dominio contraffatto.
Quando è inutile insistere con la verifica?
- Se il dominio contiene caratteri che non ti aspettavi (es. accenti o lettere diverse).
- Se il gestore password non riconosce il sito per l'autenticazione.
- Se la grafica o la struttura della pagina differisce significativamente da quella ufficiale.
