✕

Falsi sms dell’Agenzia delle Entrate, comunicazione fiscale porta verso siti fraudolenti

L’ente segnala messaggi che invitano a leggere un presunto avviso di natura fiscale. Il mittente somiglia a quello ufficiale, mentre il collegamento conduce fuori dal sito dell’Agenzia. Nel mirino ci sono credenziali e dati personali o finanziari

2 minuti di lettura

“È disponibile una nuova comunicazione fiscale”. Cominciano così i falsi sms che l’Agenzia delle Entrate ha segnalato mediante un'allerta pubblica. Gli sms invitano a seguire un link per leggere un avviso che contiene comunicazioni fiscali e, come spesso accade nelle campagne di phishing, il collegamento conduce verso siti estranei all’amministrazione, usati per sottrarre dati personali, credenziali di accesso e informazioni finanziarie.

Non è la prima campagna che coinvolge autorità nazionali. Infatti, i cyber criminali tendono a fare uso del nome di enti e istituzioni perché ampiamente conosciute dalla popolazione che ripone fiducia nella veridicità di tutto ciò che appartiene direttamente allo stato o ne è propaggine.

Che cosa arriva sul telefono e la strategia dei cyber criminali

Negli esempi diffusi dall’Agenzia, il mittente compare come “AAg.Entrate” e il testo del messaggio annuncia una nuova comunicazione fiscale, chiedendo al destinatario di controllare un presunto sistema informatico.

Chi, cliccandoci, segue il link, raggiunge un sito esterno invece dell’area riservata ufficiale del sito dell’Agenzia.

Questa volta l’esca è volutamente generica e si rifà a una comunicazione fiscale da leggere e, al contrario di quanto accaduto lo scoro giugno tramite una truffa che parlava esplicitamente di rimborsi fiscali oppure a maggio, con una truffa che citava la cifra esatta del presunto rimborso a cui avrebbe avuto diritto l’utente cliccando sull’apposito link.

Gran parte delle truffe online censite dal CERT-AGiD - gruppo dell’Agenzia per l’Italia Digitale che individua e segnala le minacce informatiche - i temi dei rimborsi di varia natura sono molto frequenti e, a fare da collante, c’è la necessità che l’utente segua i link che fanno da sfondo alle cyber offensive.

(Immagine: https://www.agenziaentrate.gov.it) 

Come verificare e cosa fare se si sono inseriti dati

L’Agenzia invita a evitare l’inserimento di dati nelle pagine aperte da comunicazioni inattese. Chi vuole controllare se esiste davvero un avviso può entrare nel portale digitando autonomamente www.agenziaentrate.gov.it, consultare la pagina Focus sul phishing oppure usare i contatti pubblicati sul sito e rivolgersi all’ufficio territoriale competente.

Più in generale, ogni verifica deve partire da un indirizzo cercato per conto proprio mediante motore di ricerca senza fidarsi dei link inviati per sms (email o via app di messaggistica istantanea).

Chi fosse caduto nella trappola deve affrettarsi a cambiare le credenziali personali inserito sul sito fraudolento. Allo stesso modo, chi avesse fornito dati di una carta di pagamento o di un conto bancario, dovrebbe contattare il proprio istituto di credito per segnalare l’accaduto, cosa peraltro raccomandata dalla polizia postale.

Cosa interessa agli attaccanti

Per principio, i cyber criminali sono interessati a dati personali e a relazioni bancarie. I dati delle persone, corredati da codice fiscale, indirizzi fisici oppure indirizzi email, possono essere usati per perpetrare altre truffe o per essere venduti sui mercati paralleli e messi quindi alla mercè di altri criminali.

Non di meno, riuscire a intercettare credenziali bancarie o a fare in modo che la vittima effettui bonifici anche di relativa entità, è cosa gradita ad alcuni cyber criminali la cui filosofia privilegia trafugare tante piccole somme invece di una somma più sostanziosa estorta a una sola vittima.