✕

Truffe online in Italia: aumentano le false multe via PEC e PagoPA, ecco come riconoscerle

Il 2025 ha segnato un aumento sia del numero delle truffe online, sia della loro sofisticatezza. Il minimo comune denominatore è l’attendibilità dei mittenti e dei canali di comunicazione. Cosa è successo e a cosa fare attenzione

5 minuti di lettura

L’Italia è tra le mete preferite del cyber crimine. Osservando il fenomeno nel suo insieme, nel 2025 la nostro paese è stato oggetto di 116.498 incursioni censite, ossia un cyber attacco ogni 5 minuti.

Nel computo entrano tutte le offensive sferrate, quindi gli attacchi registrati contro privati, organizzazioni private ed enti pubblici.

Uno degli andamenti emersi nel corso del 2025 è relativo alle truffe perpetrate sfruttando PagoPA, la piattaforma digitale che permette a cittadini e a imprese di effettuare pagamenti verso la pubblica amministrazione (Pa).

Il Cert-Agid, la struttura dell’Agenzia per l’Italia Digitale che supporta le Pa negli ambiti della cybersecurity, ha registrato 3.620 campagne malevole attive in tutto il Paese.

Inoltre, un canale molto sollecitato dai criminal hacker è la Pec, la posta elettronica certificata che, per sua natura, infonde fiducia perché ritenuta sicura e usata da mittenti attendibili.

Gli indicatori di compromissione

Il report curato dal Cert-Agid racconta un’impennata delle truffe online nel 2025.

I numeri vanno contestualizzati ed è opportuno soffermarsi sui 51.330 indicatori di compromissione condivisi dal Cert-Agid.

Il termine indicatori di compromissione rappresenta evidenze tecniche che segnalano un più che probabile attacco malware o phishing a un’infrastruttura informatica.

Nello specifico, sono stati individuati 38.798 indicatori di compromissione relativi a malware riconducibili a 90 differenti famiglie di software malevoli e 12.732 indicatori relativi a campagne di phishing che hanno coinvolto 153 brand.

Gli indicatori di compromissione hanno il pregio di favorire la difesa proattiva e sono dati casistici, rispecchiano quindi la realtà dei fatti.

Le truffe PagoPA e le Pec

Una delle novità più rilevanti del 2025 è la l’uso massiccio di campagne di phishing a tema PagoPA.

Un brand istituzionale e percepito come sicuro dalle utenze è stato quindi sfruttato su larga scala per mettere a segno frodi. Nello specifico, con 328 eventi registrati, il brand PagoPA è stato usato nel 9% dei casi censiti.

Gli attacchi di questo tipo si consumano seguendo logiche affini tra loro. La vittima riceve una falsa email di sollecito, tipicamente relativa a sanzioni stradali non pagate, che contiene le istruzioni (dei link) per regolarizzare la posizione.

Tali link conducono verso pagine web contraffatte che richiamano in tutto e per tutto quelle del soggetto che sollecita la vittima la quale, inserendo i propri dati personali e i numeri delle carte di pagamento, oltre a subire un danno economico nell’immediato, mette i propri dati sensibili nelle mani del cyber crimine, aumentando così il rischio di ulteriori addebiti e dell’uso in proprio dei dati che, nei casi più estremi, può coincidere con un furto di identità.

Questo tipo di truffe ha fatto capolino a partire dal mese di marzo del 2025 per poi crescere in modo sostanziale a partire dal mese di maggio dello stesso anno.

Oltre al brand PagoPA, il cyber crimine sta facendo delle Pec un vettore malevolo privilegiato, il cui coinvolgimento è cresciuto dell’80% rispetto al 2024.

Sono state rilevate 103 campagne malevole. Tra queste, 77 di phishing per lo più mirate a sottrarre credenziali bancarie e 26 campagne utili alla distribuzione di software malevolo (malware) mediante il quale gli attaccanti esfiltrano dati o prendono il controllo dei terminali delle vittime.

Gli attaccanti sfruttano l’ufficialità e la sicurezza delle Pec, usando caselle legittime compromesse oppure creando indirizzi email utili alla messa in atto della truffa.

La Posta elettronica certificata è percepita come sicura e quindi i destinatari sono portati a conferire a questo genere di email una certa serietà e ufficialità. Tuttavia, come spiegano i numeri censiti, si fa una certa confusione tra protezione e sicurezza. La Pec è un mezzo di comunicazione protetto dal punto di vista legale, ma non è inespugnabile sotto il profilo della sicurezza.

Nello specifico il cyber crimine ne fa uso per gestire campagne di phishing. Tipicamente si tratta di email apparentemente provenienti da istituti di credito che avvertono di problemi di sicurezza o emergenze tali da costringere la vittima a inserire le proprie credenziali bancarie su pagine web controllate dagli attaccanti.

Oppure, sempre sfruttando le Pec, vengono distribuiti malware sotto forma di file compressi (.zip o .rar) spacciati per moduli d’ordine, per documenti di lavoro o per fatture insolute.

Le altre truffe

Sebbene PagoPA e Pec siano temi e veicolo sempre più ricorrenti, il cyber crimine continua a fare abbondante ricorso alle mail ordinarie (Peo) e agli sms.

Nel 2025 hanno preso piede anche le campagne che fanno ricorso alla tecnica ClickFix. In questo, con diversi escamotage, l’utente viene invitato a copiare e incollare una porzione di codice nel proprio dispositivo.

Un insieme di istruzioni scritte per superare i controlli di sicurezza applicati dai sistemi operativi e ciò consente agli attaccanti di diffondere codice malevolo e di disporre dei terminali compromessi a proprio piacimento.

Queste campagne coinvolgono l’utente non di rado convincendolo che un problema tecnico esperito durante le sue attività (tipicamente pagine web che non rispondono nel modo auspicato) possa essere risolto inserendo a mano il codice malevolo che gli attaccanti mettono a sua disposizione.

Anche i ransomware, nel corso del 2025, sono stati oggetto di un’evoluzione. Di norma, per fare pressione affinché le aziende vittime paghino i riscatti e possano tornare in possesso dei propri file che il virus ha reso inutilizzabili, gli attaccanti esfiltrano dati che minacciano di pubblicare online. Questa tecnica, chiamata doppia estorsione, sta cambiano pelle: i criminali minacciano di usare i dati per addestrare modelli IA e ciò significa che il legittimo proprietario perde ogni controllo sulle informazioni, favorendo così anche la concorrenza, aumentando i rischi per la privacy, per la sicurezza e per la reputazione aziendale.

Anche la privacy, nel corso del 2025, si è scontrata con problemi di una certa caratura. Un esempio che ha fatto scalpore riconduce al mese di agosto, quando da una dozzina di hotel italiani sono state rubate le copie di circa 170mila documenti di identità.

L’uso delle IA per mettere a segno le truffe

Come riporta il Cert-Agid per il 2025, il ricorso all'intelligenza artificiale (IA) è diventato un modus operandi dei criminal hacker, che ne fanno uso sia per scrivere messaggi impeccabili e quindi credibili, sia per personalizzare le comunicazioni rendendole così più persuasive.

Non di meno, le IA consentono ai criminali di raggiungere un numero più elevato di potenziali vittime creando e gestendo in contemporanea un numero maggiore di campagne.

Il report Cert-Agid, che mette la Pa al centro delle analisi, parla anche di un terzo filone di rischi collegato all’uso delle IA e che coinvolge la pubblica amministrazione dal suo interno. L’uso di modelli IA per automatizzare o rendere più fluida parte del lavoro esige un assetto di cyber sicurezza capace di fronteggiare i rischi che tutto ciò comporta. Non si traduce per forza di cose in una minaccia per cittadini e imprese, è più un monito agli enti pubblici affinché si dotino di sistemi adeguati.

Come riconoscere le truffe

Il centro assistenza PagoPA ha messo a disposizione una pagina web nella quale illustra i principali indicatori di una truffa.

Si tratta di consigli utilizzabili per intercettare qualsiasi tipo di truffa. Infatti, ogni raggiro fa leva su caratteristiche peculiari, a cominciare dal fatto che i criminali creano situazioni di emergenza che richiedono un intervento immediato da parte della vittima.

Può trattarsi di una multa non pagata alla quale verranno presto aggiunte sanzioni o interessi, può trattarsi di un problema tecnico che spinge la banca a verificare le credenziali di un conto intestato alla vittima oppure, può trattarsi di una immediata sospensione della fornitura di gas o di corrente elettrica a causa di una bolletta insoluta.

L’urgenza non è il solo indicatore. Infatti, i criminali tendono a chiedere alla vittima dati sensibili, indirizzandola verso pagine web contraffatte ma identiche a quelle ufficiali nelle quali sarà necessario anche inserire gli estremi di una carta di pagamento (e quindi numero, scadenza e Cvv).

Prima di farsi prendere dalla fretta, vale la pena contattare il mittente tramite i canali ufficiali, ovvero canali social, numeri di telefono e indirizzi email pubblicati sul sito web aziendale.

Cedere all’urgenza o eliminare ogni dubbio a causa della presunta ufficialità del mittente di email, Pec o sms, è poco lungimirante. Nessuna emergenza è tale da impedire una verifica supplementare.

Infine, e questo vale in senso generale, è bene utilizzare dispositivi dotati di sistemi operativi e di software antivirus aggiornati.