✕

Falso rimborso Tari, il phishing usa PagoPA per rubare dati personali

CERT-AgID segnala siti contraffatti che promettono 95 euro per un presunto pagamento in eccesso della tassa sui rifiuti. La procedura conduce la vittima fino alla consegna di codice fiscale, dati anagrafici e coordinate della carta di pagamento

4 minuti di lettura

Un rimborso, una pratica Tari già pronta e una pagina che riproduce nome, logo e grafica di PagoPA. È l’esca scelta per una nuova campagna di phishing individuata il 3 settembre 2026 dal CERT-AgID, il Computer Emergency Response Team dell’Agenzia per l’Italia Digitale.

Tuttavia, dietro la promessa di recuperare una somma versata in eccesso sulla tassa dei rifiuti, c’è un percorso costruito per raccogliere un profilo molto dettagliato della vittima e, alla fine, gli estremi completi della carta di pagamento.

Cambia il tema di fondo, ma il copione del falso rimborso è ormai abbastanza diffuso, talvolta promettendo ristorni fiscali e altre volte coinvolgendo il Fascicolo sanitario elettronico.

Un fenomeno lungi dall’essere inedito che assume dimensioni e periodicità diverse ma che, sotto sotto, nasconde amare sorprese.

La falsa pratica Tari da 95 euro

Il meccanismo punta sulla plausibilità. Il sito fraudolento presenta un avviso relativo a un pagamento Tari eccedente, corredato da un numero di pratica inventato. La tassa sui rifiuti è un tributo comunale molto diffuso e il riferimento a un conguaglio può quindi apparire credibile, soprattutto quando la comunicazione arriva a ridosso di pagamenti reali o scadenze amministrative.

L’utente che inizia la procedura per ottenere il rimborso viene invitato prima a “consultare” la pratica inserendo il codice fiscale oppure il numero della carta d’identità. Il portale mostra quindi un presunto esito positivo, ovvero un rimborso di 95 euro, pratica riferita alla Tari del 2025 e pagamento in eccesso indicato con la data del 28 agosto 2026. La precisione di cifre, date e riferimenti amministrativi serve a trasformare una pagina web qualunque in una procedura che sembri già istruita da un ente pubblico.

La fase successiva allarga la raccolta. Vengono richiesti nome e cognome, indirizzo di residenza, Cap, comune, provincia, regione, numero di cellulare e indirizzo email. Infine, compare la schermata decisiva, dedicata alla carta di pagamento sulla quale fare transitare il rimborso. È necessario specificare intestatario, numero, scadenza e CVV, il codice di sicurezza composto da tre cifre.

Il CVV è uno dei primi segnali d’allarme. Infatti, è necessario solo per processare un addebito e non un accredito. Per capire meglio le logiche dei truffatori, è opportuno spiegare brevemente cosa è il phishing.

Cosa è il phishing

Parola entrata nel lessico comune a causa del largo uso che ne fanno i cyber criminali, il phishing è una tecnica di frode informatica che sfrutta l'inganno psicologico per convincere una persona a fornire informazioni riservate o a compiere azioni che favoriscono il truffatore.

L'obiettivo può essere rubare password, dati bancari, numeri di carte di pagamento, codici di accesso o altre informazioni personali. Chi pratica il phishing si presenta come un soggetto affidabile, per esempio una banca, un corriere, un ente pubblico, un servizio online o un'azienda conosciuta. Attraverso un'email, un sms, un messaggio su WhatsApp o un sito web falso, cerca di fare credere alla vittima che esiste un problema urgente da risolvere o un'opportunità da cogliere immediatamente.

La forza del phishing non sta tanto nelle tecnologie sottostanti, quanto nella manipolazione delle emozioni. I messaggi sono spesso costruiti per generare fretta, paura, curiosità o entusiasmo, affinché la vittima sia indotta a cliccare su un link, a prelevare un allegato o a inserire le proprie credenziali senza accorgersi che il messaggio non proviene realmente dall'organizzazione che sembra averlo inviato.

Quando la vittima inserisce i propri dati in un sito contraffatto o li comunica direttamente al truffatore, queste informazioni vengono utilizzate per accedere ai suoi account, effettuare operazioni fraudolente, sottrarre denaro oppure vendute su mercati paralleli, perché i dati hanno un valore.

Perché l’esca funziona

Il phishing contemporaneo cerca sempre più spesso di riprodurre un contesto amministrativo completo, invece di affidarsi soltanto a messaggi grossolani. In questo caso l’effetto di autenticità nasce dalla combinazione di elementi familiari quali PagoPA, la Tari, un numero di pratica, un importo contenuto e una sequenza di schermate che somiglia a quella di molti servizi digitali reali.

Il vantaggio economico promesso sostituisce la leva della paura usata in altre campagne, incentrate su false multe da pagare immediatamente per evitare sanzioni o, in ogni caso, solleciti di pagamento urgenti.

Il marchio PagoPA è già stato sfruttato in modo massiccio dai gruppi criminali. Nel riepilogo sulle campagne malevole del 2025, il CERT-AgID ha censito 328 campagne di phishing a tema PagoPA, soprattutto basate su false sanzioni stradali.

I rimborsi passano dall’ente creditore

Su tutti, c’è un elemento che consente di smontare simili truffe.

Infatti, pagoPA spiega che i rimborsi vengono gestiti dall’ente creditore ossia, chi ha pagato due volte o ha effettuato un versamento non dovuto deve rivolgersi al Comune o all’amministrazione che ha incassato la somma. La piattaforma svolge il ruolo di tramite tecnico per il pagamento.

La stessa assistenza di pagoPA dedica una pagina ai tentativi di phishing e truffa che usano il suo nome e chiarisce che le richieste dirette di pagamento via email a nome della piattaforma vanno trattate come sospette.

La verifica più sicura consiste nel raggiungere autonomamente il sito dell’ente interessato o il servizio ufficiale, digitando l’indirizzo nel browser e controllando la posizione tramite Spid o Cie, la carta di identità elettronica.

Cosa rischia chi inserisce i dati

Il valore della campagna sta proprio nella quantità di informazioni raccolte in un’unica sessione. Codice fiscale o documento, indirizzo, telefono ed email consentono di costruire un profilo preciso dell’utente e, in aggiunta, numero della carta, scadenza e CVV aprono invece la strada a tentativi di pagamento fraudolento.

I dati anagrafici possono essere riutilizzati anche per campagne successive molto più convincenti, perché un messaggio che contiene nome, comune di residenza o riferimenti coerenti con la vittima tende a sembrare più credibile di una comunicazione generica.

Il CERT-AgID ha avviato le procedure per la dismissione dei domini malevoli individuati, ha informato l’ente coinvolto e ha condiviso gli indicatori tecnici della campagna con le organizzazioni accreditate al proprio flusso di Indicatori di Compromissione, cioè gli elementi usati dai sistemi di sicurezza per riconoscere e bloccare infrastrutture associate all’attacco.

Come verificare un rimborso senza esporsi

La regola pratica è separare il messaggio ricevuto dalla verifica. Un link contenuto in email, sms o chat può essere ignorato e la pratica può essere controllata entrando direttamente nel sito del Comune o dell’ente creditore, usando i recapiti ufficiali già noti o cercati autonomamente.

L’indirizzo web merita un controllo puntuale, perché la presenza della parola “pagopa”, di un logo corretto o del lucchetto HTTPS indica soltanto che la pagina usa certi elementi grafici o una connessione cifrata, senza certificare l’identità del soggetto che l’ha creata.

Chi ha già inserito gli estremi della carta dovrebbe contattare immediatamente la propria banca o l’emittente per bloccare lo strumento e verificare eventuali operazioni anomale.

Se sono stati consegnati anche dati anagrafici e recapiti, è opportuno prestare particolare attenzione ai messaggi successivi, perché i criminali potrebbero sfruttare quelle informazioni per costruire un secondo tentativo, più mirato del primo.