Con il passare degli anni le truffe online diventano sempre più sofisticate, aumentano di numero e Amazon Prime Day, la promozione annuale riservata ai clienti Amazon Prime, attira criminali di ogni risma.
Le campagne fraudolente vanno oltre le email di phishing che rimangono comunque diffuse e coinvolgono sms, messaggi istantanei, falsi avvisi di spedizione, segnalazioni di account compromessi e siti clone.
Quando è l’Amazon Prime Day
Il Prime Day, il momento dedciato alle offerte sulla piattaforma di e-commerce Amazon, inizerà il prossimo 23 giugno e si concluderà tre giorni dopo, il 26 giugno.
Questo appuntamento richiama milioni di consumatori alla ricerca di offerte lampo, sconti esclusivi e occasioni limitate nel tempo.
La stessa combinazione di urgenza, forte esposizione mediatica e volumi elevatissimi di acquisti rappresenta anche un'occasione ideale per i criminali informatici, che sfruttano il clima frenetico per colpire gli utenti meno attenti.
Uno studio pubblicato da McAfee nel 2025 disegna un contesto nel quale, nelle settimane precedenti al Prime Day, sono stati individuati oltre 36.000 siti web falsi che imitavano il sito Amazon e più di 75.000 messaggi fraudolenti (tra sms, email e messaggi istantanei) che millantavano comunicazioni ufficiali dell’azienda.
Il medesimo studio evidenzia che il 15% degli intervistati dichiara di essere stato vittima di una truffa durante il Prime Day o eventi commerciali simili.
Tra coloro che sono caduti nella trappola, l'84% ha subito una perdita economica e quasi una persona su quattro ha perso oltre 500 dollari (435 euro circa).
Le tecniche più utilizzate dai criminali
Tra le più diffuse figura la tecnica con la quale i criminali inviano email al fine di simulare la necessità imminente e rapida che gli utenti rinnovino l’abbonamento Amazon Prime, necessario per potere approfittare delle offerte.
Inoltre, i messaggi avvertono che in assenza di un rinnovo rapido, il prezzo dell’iscrizione sarà maggiorato. Il collegamento inserito nel messaggio porta a una pagina web contraffatta che riproduce fedelmente l'aspetto del sito Amazon e raccoglie credenziali, dati personali e informazioni di pagamento.
Un'altra strategia comune riguarda i falsi avvisi di consegna. L'utente riceve un sms oppure un’email che segnala un problema con la spedizione di un ordine e lo invita a verificare il proprio account. Anche in questo caso l'obiettivo è indurre la vittima a inserire le credenziali su siti controllati dagli aggressori.
Anche questa tecnica, come dicono i ricercatori dell’azienda di cybersecurity Ceck Point (sulla scorta dei dati del 2025) tende a impennarsi nelle settimane precedenti l’evento.
In aggiunta, alcuni siti fraudolenti inducono gli utenti a effettuare acquisti inesistenti, mentre altri distribuiscono malware in grado di compromettere computer e smartphone.
L'evoluzione delle intelligenze artificiali sta inoltre rendendo più difficile distinguere una comunicazione autentica da una falsa. I messaggi possono essere scritti con grammatica impeccabile e personalizzati con il nome della vittima.
Cosa vogliono i truffatori
I criminali tendono a ottenere dati e denaro. L’obiettivo più comune è quello di impossessarsi delle credenziali d’accesso alla piattaforma ecommerce per effettuare acquisti o usare le carte di pagamento già registrate.
Non di meno, riuscire a entrare in possesso dei dati personali può aiutare i criminali a forzare altri account del medesimo utente usando le stesse credenziali.
Parallelamente, conducendo le vittime verso pagine fasulle che simulano il sito Amazon, i criminali tentano di entrare in possesso di tutti i dati della carta di pagamento delle vittime (numero, CVV e data di scadenza). Il bersaglio non è più il sito ecommerce ma il denaro.
Inoltre, alcuni messaggi invitano a prelevare una falsa app Amazon, un PDF o un allegato relativo a una spedizione. Il file può installare malware, spyware o trojan sul dispositivo. In questi casi l'obiettivo diventa il controllo del computer o dello smartphone della vittima.
Infine, il furto di dati consente ai criminali di vendere le informazioni sul dark web oppure di farne uso per rubare l’identità delle vittime allo scopo di mettere a segno ulteriori truffe, aperture fraudolente di account o campagne di phishing più credibili.
Le raccomandazioni degli esperti
I consigli degli esperti, in parte evinti dalle ricerche linkate sopra, sono sempre gli stessi e sono facili da mettere in pratica.
Il primo è quello di aprire Amazon solo dall’app per dispositivi mobili o digitando a mano l’indirizzo nel browser.
Poi, è opportuno ignorare messaggi, email o telefonate che annunciano rimborsi, aumenti di prezzo, problemi di consegna o problemi con l’account del cliente.
Mai fornire codici, dati bancari o altre informazioni sensibili a presunti operatori Amazon e, non di meno, diffidare di offerte tanto vantaggiose da sembrare irreali, soprattutto quelle che coinvolgono marchi noti i cui prodotti vengono venduti con sconti superiori al 50 – 60%.
Per una difesa più massiccia è inoltre un bene usare l’autenticazione a due fattori, la procedura che, se attiva, consente l’accesso ad Amazon mediante le credenziali canoniche e, in aggiunta, attraverso un codice inviato per sms oppure generato da un’app di autenticazione.
Per attivare questo tipo di autenticazione è sufficiente cliccare sulla voce Account e liste / Il mio account / Accesso e impostazioni di sicurezza.
Un’ulteriore prevenzione esige di usare password diverse per ogni servizio online, limitando così i danni se un criminal hacker dovesse entrare in possesso delle credenziali di un utente.