❶ Che cos'è Slash?
Slash è la soluzione di Riot che protegge i vostri collaboratori dagli attacchi di phishing sofisticati e mirati che superano i filtri nativi di Google o Microsoft.
Slash si installa come complemento alla vostra posta elettronica (Gmail o Outlook) e si basa su modelli linguistici (LLM) per analizzare il contesto e l'intenzione di ogni e-mail in entrata. Quando un'e-mail viene giudicata sospetta, un banner di rilevamento viene inserito direttamente nel corpo del messaggio per avvisare il collaboratore.
👉 Le tre funzionalità chiave:
Protezione delle e-mail : analisi in tempo reale di tutte le e-mail in entrata.
Avviso in-situ : il banner compare direttamente nella casella di posta del collaboratore, senza cambio di contesto.
Protezione contro l'impersonificazione : quando Slash sospetta che l'identità di un collaboratore sia stata impersonata, Albert chiede automaticamente conferma alla persona interessata tramite un canale sicuro (Slack, Teams o Google Chat).
👍 Buono a sapersi: Slash completa le vostre difese esistenti senza interferire con esse. Funziona a fianco di Microsoft Defender, Mimecast, Proofpoint o qualsiasi altro filtro a monte, poiché si basa sulle API Gmail/Outlook e agisce direttamente nella casella di posta dell'utente.
❷ Come funziona il rilevamento?
Slash si basa su un modello ibrido che combina due approcci complementari:
Analisi contestuale dei metadati : valutazione della sicurezza dei domini, degli URL e delle intestazioni, e stima dell'affidabilità dei mittenti esterni in base alla frequenza degli scambi passati.
Analisi semantica : basata su modelli linguistici (LLM), individua gli scenari di phishing tipici a partire dal contesto e dal tono del messaggio.
👉 Gli scenari di phishing rilevati:
Impersonificazione di un collaboratore — il mittente si spaccia per un collaboratore interno per manipolare il destinatario e indurlo a compiere un'azione sensibile.
Imitazione di un servizio — l'e-mail imita un servizio online noto (DocuSign, Microsoft, ecc.) per sottrarre le credenziali.
Tentativo di estorsione — messaggio minaccioso che esige un pagamento, con il pretesto di possedere informazioni compromettenti.
Frode del pagamento a un partner (avviso) — tentativo di impersonificare un partner commerciale per richiedere un pagamento o una modifica delle coordinate bancarie.
Indicatori sospetti (avviso) — l'e-mail presenta segnali tecnici associati al phishing, senza corrispondere a uno scenario preciso.
👍 Buono a sapersi: a differenza di molte soluzioni, Slash non genera un avviso automatico a ogni nuovo mittente. Soltanto le e-mail giudicate potenzialmente malevole generano un banner, il che evita di sommergere i collaboratori di avvisi inutili e preserva il valore del segnale.
❸ Il banner di rilevamento
Dal punto di vista del collaboratore, gli avvisi di Slash compaiono direttamente nel corpo dell'e-mail sotto forma di banner interattivo.
Ogni banner contiene:
Una spiegazione contestuale : una breve descrizione del motivo dell'avviso (tono sospetto, senso di urgenza, incoerenza del dominio, URL dubbio, servizio imitato…). Questo aiuta il collaboratore a comprendere il rischio e sviluppa progressivamente i suoi riflessi di sicurezza.
Tre azioni possibili direttamente dal banner.
❹ Le tre azioni disponibili dal banner
👉 Segnalare (Report)
L'e-mail viene spostata immediatamente nello spam del collaboratore che la segnala.
Viene creato un ticket in Inbox (oppure aggiornato se un altro collaboratore ha già segnalato la stessa e-mail).
Se l'opzione Block Threat è attivata in Inbox e il ticket viene confermato come malevolo, l'e-mail viene spostata nello spam di tutti i collaboratori che l'hanno ricevuta, e le e-mail future provenienti dallo stesso attacco vengono bloccate all'arrivo.
👉 Mi fido di questo mittente (looks safe)
Il banner scompare e il collaboratore può rispondere normalmente all'e-mail.
Slash memorizza che il dominio del mittente è considerato sicuro soltanto per quel collaboratore — gli altri collaboratori continueranno a vedere il banner se il mittente li contatta.
👉 Saperne di più (Ask Albert)
Si apre una conversazione con Albert in una nuova finestra.
Albert spiega perché l'e-mail sembra sospetta e perché il collaboratore non deve rispondere né cliccare sui link.
❺ Il flusso di protezione contro l'impersonificazione interna
Slash propone un flusso di verifica automatica quando viene rilevata un' impersonificazione dell'identità di un collaboratore interno . Questa funzionalità si attiva nelle impostazioni di Slash (opzione Auto Impersonation Protection).
👉 Come funziona?
Quando si sospetta un'impersonificazione interna, Albert contatta automaticamente il collaboratore impersonato tramite un canale sicuro (Slack, Teams o Google Chat) per verificare la legittimità dell'e-mail:
Se il collaboratore conferma l'impersonificazione (« No, I'm being impersonated »): l'e-mail viene spostata immediatamente nello spam di tutte le caselle interessate, e viene creato un ticket chiuso in Inbox per il monitoraggio.
Se il collaboratore conferma la legittimità (« Yep, that was me »): il banner viene rimosso e l'e-mail resta nella casella di posta. Non viene creato alcun ticket.
👍 Buono a sapersi: a differenza degli altri scenari in cui il collaboratore deve segnalare manualmente l'e-mail dal banner, il flusso di impersonificazione è interamente automatico. Albert avvia la verifica senza attendere alcuna azione da parte dell'utente.
❻ L'analisi dei link e dei QR code
Una parte del rilevamento riguarda ciò che l'e-mail contiene piuttosto che il modo in cui è scritta.
👉 I link vengono confrontati con le basi di minacce note
Ogni link presente in un'e-mail viene verificato tramite Google Safe Browsing, il database di siti di phishing e di software malevoli che già conoscete per gli avvisi mostrati da Chrome sui siti pericolosi.
In caso di corrispondenza, l'e-mail viene segnalata con un banner Slash oppure classificata come malevola da Inbox.
👍 Buono a sapersi: questa verifica si applica a tutte le e-mail, compresi gli scambi con i vostri colleghi o i vostri partner di fiducia. È proprio questo che permette di rilevare una casella di posta compromessa : un mittente legittimo il cui account è stato violato invia link realmente malevoli da un indirizzo di cui nessuno diffida.
👉 I QR code vengono decodificati
Slash estrae l'URL nascosto dietro un QR code, sia che si trovi nel corpo dell'e-mail sia in un allegato di tipo immagine, e vi applica poi la stessa analisi di qualsiasi altro link.
È una risposta diretta al quishing : questa tecnica consiste nel sostituire il link con un'immagine, proprio per sfuggire ai filtri che analizzano soltanto il testo.
👍 Buono a sapersi: potete passare il mouse su ciascuna spiegazione mostrata in un banner per vedere l'estratto esatto dell'e-mail che l'ha generata. Utile quando un dipendente vi chiede perché il suo messaggio è stato segnalato.
❼ Compatibilità
Slash richiede che la casella di posta sia ospitata da Gmail o Outlook, poiché utilizziamo le loro API per inserire i banner. Una volta inserito, il banner si visualizza correttamente su tutti i client di posta, compresi:
Apple Mail (macOS, iOS)
Outlook desktop, web e mobile
Gmail web e mobile (Android, iOS)
Qualsiasi altro client desktop o mobile
Non viene aggiunto alcun ritardo alla ricezione dell'e-mail durante l'analisi di Slash.
Da ricordare
Slash è un livello complementare che si aggiunge alle vostre difese esistenti (Defender, Mimecast, Proofpoint, ecc.).
L'analisi si basa su un modello ibrido: metadati + semantica (LLM).
Il banner propone tre azioni chiare: Segnalare, Fidarsi, Saperne di più.
Il flusso di impersonificazione interna è automatico e avvia una verifica tramite Slack, Teams o Google Chat.




