Italian Tech

Truffe online

Phishing, smishing e vishing, come riconoscere le truffe online e fermarle prima che sia tardi

Phishing, smishing e vishing, come riconoscere le truffe online e fermarle prima che sia tardi

Telefonate, email, messaggi, QR code e siti quasi indistinguibili dagli originali. Capire come ragionano i cyber criminali è la migliore difesa, ecco cosa sapere

6 minuti di lettura

Le truffe digitali hanno smesso di essere messaggi sgrammaticati spediti alla cieca, diventano sempre più mirate e imitano banche e amministrazioni pubbliche, ricostruiscono procedure credibili e combinano più tecniche nello stesso attacco.

Una comunicazione dell’Agenzia delle Entrate annuncia un rimborso. Un sms dell’INPS chiede di verificare alcuni dati. La banca telefona perché qualcuno starebbe svuotando il conto. PagoPA deve restituire denaro versato per errore. Il corriere aspetta pochi euro per consegnare un pacco. Questi antefatti, usati dai cyber criminali con una certa insistenza, rendono le truffe più plausibili. Il problema è che ciascuna di queste situazioni può sembrare perfettamente plausibile.

Nella settimana tra il 12 e il 18 settembre 2026 il CERT-AgID, il Computer Emergency Response Team dell’Agenzia per l’Italia Digitale che analizza le minacce informatiche nel proprio perimetro di riferimento, ha rilevato 191 campagne malevole, 158 delle quali dirette contro obiettivi italiani.

Il solo tema dei rimborsi è comparso in 46 campagne di phishing, prevalentemente costruite sfruttando il nome dell’Agenzia delle Entrate. Altre 42 utilizzavano false multe e 25 imitavano banche o servizi di pagamento.

Questi numeri raccontano anche quanto i canonici consigli utili a riconoscere le campagne fraudolente sono ormai sorpassati. La raffinatezza delle comunicazioni fraudolente aumenta, così come aumenta – anche grazie alle IA - la capacità dei cyber criminali di creare falsi siti pressoché identici a quelli originali e di concepire campagne sempre più mirate, contesto nel quale le vittime hanno davvero a che fare con l’ente o l’istituzione che sembra essere l’effettivo mittente della comunicazione fraudolenta.

Phishing, il nome cambia ma il principio resta lo stesso

Phishing è il termine generale. Il criminale si presenta come un soggetto affidabile e cerca di convincere la vittima a compiere spontaneamente un’azione che la danneggia come, per esempio, consegnare una password, inserire i dati di una carta di pagamento, comunicare un codice temporaneo, autorizzare un pagamento, aprire un allegato oppure installare un software.

La componente decisiva è spesso il social engineering, l’ingegneria sociale, tecnica mediante la quale, invece di forzare direttamente un sistema informatico, si manipola la persona che lo utilizza.

Il messaggio fraudolento inviato alla vittima tende a creare una situazione apparentemente urgente. Tra queste, le più gettonate sono un conto corrente bancario compromesso, una multa che deve essere saldata entro poche ore ma anche dei pacchi in attesa di essere ritirati o dei rimborsi da riscuotere.

I truffatori costruiscono falsi problemi o false urgenze e forniscono, nel medesimo tempo, anche le soluzioni che, in definitiva, possono essere riassunte in poche pratiche: cliccare su un link, chiamare un numero di telefono, pagare una certa somma o fornire dei dati personali e riservati. Il collegamento tra allarme e soluzione immediata è, di fatto, uno dei segnali più utili da riconoscere.

Smishing, quando l’esca arriva sul telefono

Quando il phishing passa attraverso sms o servizi di messaggistica istantanea viene chiamato smishing, dalla fusione di sms e phishing.

Il Garante per la protezione dei dati personali rammenta che questi messaggi possono chiedere di cliccare su un link, scaricare un allegato, fornire direttamente informazioni personali oppure chiamare un numero telefonico. La destinazione può essere una pagina costruita per rubare dati o persino per distribuire software malevolo.

L’aspetto del messaggio conta relativamente. Il nome visualizzato come mittente non dimostra chi lo abbia realmente spedito. Tecniche di spoofing permettono di falsificare le informazioni presentate all’utente e, in taluni casi, un sms o un messaggio fraudolenti possono apparire insieme alle comunicazioni autentiche ricevute precedentemente dalla banca, da un collega o da un conoscente.

In questi casi le domande da porsi sono semplici. Occorre chiedersi perché mai una banca dovrebbe chiedere via telefono dati riservati che dovrebbe già avere oppure comunicare un’emergenza mediante messaggio. E questo vale anche per colleghi e amici, ma non solo.

A settembre del 2026 il CERT-AgID ha documentato, per esempio, siti che imitavano PagoPA e promettevano 95 euro di rimborso per un presunto pagamento Tari in eccesso. La procedura chiedeva prima dati identificativi e poi informazioni della carta di pagamento dell’utente, comprese il codice di sicurezza (CVV) e la data di scadenza. Non ha alcun senso fornire queste informazioni per ricevere un accredito, sono essenziali solo quando si effettua un acquisto online.

Vishing, il falso operatore che vuole salvare il conto

Il vishing è invece il phishing effettuato attraverso la voce (voice e phising). Una telefonata può essere ancora più efficace di un messaggio scritto perché introduce una persona apparentemente disponibile ad aiutare. Il falso operatore conosce magari nome, banca utilizzata o altre informazioni della vittima e sostiene che sia in corso un’operazione fraudolenta. Per fermarla bisogna comunicare un codice, autorizzare una notifica, trasferire il denaro su un “conto sicuro” oppure installare un programma.

Il Garante, anche in questo caso, ricorda che PIN, password, codici OTP e altre credenziali di sicurezza sono proprio le informazioni che una banca autentica invita normalmente il cliente a mantenere segrete, ossia non andrebbero mai comunicate a terzi.

Se un operatore le richiede per telefono, la verifica deve avvenire interrompendo la conversazione e contattando autonomamente l’istituto attraverso un numero ricavato dal sito ufficiale, dall’app o dalla carta, e non utilizzando il recapito fornito da chi sta telefonando.

Nemmeno il numero comparso sul display del telefono rappresenta una prova. Il caller ID spoofing permette di alterare l’identificativo mostrato dal telefono. Un numero apparentemente legittimo può non essere tale, viene riprodotto dai truffatori.

Phishing e vishing possono anche diventare due fasi dello stesso attacco. A giugno del 2026 il CERT-AgID ha scoperto una campagna che imitava l’Agenzia delle Entrate con il pretesto di una dichiarazione obbligatoria relativa alle criptovalute. Dopo avere raccolto alcune informazioni online, il sito segnalava un falso errore e invitava la vittima a telefonare a un inesistente Ufficio Verifiche di Milano. L’email con cui l’utente veniva avvertito della dichiarazione costruiva il problema, la telefonata – con il pretesto di risolverlo - serviva a completare il raggiro.

Quishing, quando il link si nasconde dentro un QR code

Lo stesso meccanismo può essere trasferito in un QR code. Questa variante viene chiamata quishing. Il vantaggio per il criminale è semplice perché conduce la vittima verso una risorsa web il cui indirizzo non è immediatamente visibile. L’utente inquadra il codice con lo smartphone e viene fatto navigare su una pagina web che può imitare un qualsiasi servizio a pagamento, un servizio pubblico o una procedura di autenticazione.

Un QR code, però, è soltanto un modo diverso di rappresentare un link. Essere stampato su una comunicazione apparentemente ufficiale non rende sicura la pagina alla quale conduce.

La regola resta quindi la stessa, ovvero, prima di proseguire la navigazione bisogna controllare l’indirizzo mostrato dal browser dello smartphone. Quando si conosce già il servizio che si vuole raggiungere, aprire direttamente l’app ufficiale o digitare l’indirizzo nel browser elimina alla radice buona parte del rischio.

Quando anche una procedura perfetta può essere falsa

C’è poi un cambiamento più profondo. Le pagine contraffatte possono ormai comportarsi come veri servizi digitali. Lo scorso mese di agosto, il CERT-AgID ha analizzato una campagna di smishing che imitava l’INPS. Alla vittima venivano richiesti dati anagrafici, documenti, buste paga, CUD e un selfie. Il sito impiegava perfino un modello IA per analizzare le immagini caricate.

Lo stesso, più in generale, vale per la grafica. Le comunicazioni inviate alle potenziali vittime e le pagine web su cui vengono indotte a navigare riportano i loghi ufficiali dell’ente o dell’istituzione che i cyber criminali stanno emulando. Questo non è garanzia di autenticità perché i logo dell’INPS, quello dell’Agenzia delle Entrate, i colori e i font di PagoPA, il logo di una banca o della classica schermata Spid sono elementi copiabili da chicchessia. La verifica deve spostarsi quindi dall’aspetto al percorso attraverso il quale si è arrivati al servizio.

La regola più efficace

Il principio che accomuna quasi tutte le difese è semplice. Quando arriva una richiesta inattesa, bisogna interrompere il percorso indicato dal messaggio ed evitare di cliccare sui link o gli allegati che contiene.

Se un messaggio dice che il conto è bloccato, per verificare il reale stato delle cose è opportuno usare l’app bancaria.

Se una telefonata segnala una frode, è opportuno riagganciare e telefonare al chiamante digitando il numero ufficiale (è saggio controllarlo sul relativo sito web) chiedendo lumi sul tenore della telefonata ricevuta.

Allo stesso modo, se un’email dell’INPS (o di un altro ente) fa riferimento a una pratica, è lungimirante rivolgersi all’ente mediante i canali ufficiali che mette a disposizione delle utenze.

Se arriva una multa, un rimborso o una richiesta fiscale, si verifica la situazione partendo dal sito ufficiale dell’amministrazione.

In questo modo viene spezzato l’elemento sul quale è costruita la truffa, ossia il controllo del percorso. Il criminale può imitare un sito, alterare il mittente di un messaggio o presentarsi con un falso numero telefonico e diventa molto più difficile continuare l’inganno quando è la vittima a scegliere autonomamente il canale con cui contattare l’organizzazione reale.

Password e codici temporanei: la seconda barriera

Una password rubata non deve necessariamente trasformarsi nella perdita dell’account a cui è associata. L’autenticazione a due fattori aggiunge un secondo elemento necessario per completare l’accesso.

Anche questa protezione, però, può essere aggirata se è la vittima stessa ad autorizzare l’operazione. È il classico esempio delle truffe che millantano un problema al conto corrente della vittima che viene indotta, da un operatore al telefono che si spaccia per un dipendente della banca, a trasferire il proprio denaro su un conto appena aperto dal sedicente istituto e finalizzato a scongiurare prelievi non autorizzati. Durante la procedura, il criminale chiede alla vittima i codici necessari a confermare l’accesso al sito web della banca e quelli utili a finalizzare il bonifico. Nomi utente, password e codici di qualsivoglia natura sono personali e non vanno mai rilevati a terzi, men che meno al telefono, per email o per messaggio.

Per chi teme di essere caduto in una trappola

Aprire un link, da solo, non significa necessariamente avere perso account o denaro. La gravità dipende da ciò che è avvenuto dopo.

Se non sono stati forniti dati, bisogna chiudere la pagina web e verificare la situazione attraverso il servizio ufficiale. Se invece sono state inserite credenziali, occorre cambiare immediatamente la password dal sito autentico e sostituirla anche sugli altri servizi nei quali eventualmente sia stata riutilizzata.

Se sono stati comunicati dati bancari, numeri di carta, PIN, codici temporanei o sono state autorizzate operazioni, il tempo diventa determinante. Contattare immediatamente la banca o il gestore della carta attraverso canali affidabili, controllare i movimenti e richiedere le misure di blocco necessarie devono essere azioni svolte in tutta fretta e, spesso, evitano il peggio.

Bisogna inoltre conservare il messaggio, l’email, il numero chiamante, l’indirizzo del sito, eventuali ricevute, schermate e dettagli delle operazioni. Possono essere utili per la segnalazione e per una denuncia presso la polizia postale, come abbiamo spiegato qui.

La truffa migliore è quella che sembra normale

Il filo che collega phishing, smishing, vishing, quishing e spear phishing è la fiducia. Il criminale raramente deve convincere la vittima di qualcosa di completamente assurdo. Gli basta inserirsi in un gesto quotidiano: leggere un sms, controllare una consegna, ricevere una telefonata dalla banca, aspettare un rimborso, accedere allo SPID. Quando una comunicazione chiede denaro, credenziali o un’azione urgente, sarebbe opportuno interrompere ciò che si sta facendo e ricorrere ai canali ufficiali per contattare chi ha effettuato tali richieste. È probabilmente il gesto meno tecnologico dell’intera sicurezza informatica ed è ancora uno dei più efficaci.