La truffa dei selfie è una nuova variante del phishing bancario e delle frodi sull’identità digitale.
Il pretesto cambia a seconda dei casi, ma il meccanismo resta più o meno lo stesso: la vittima riceve un messaggio apparentemente inviato dalla banca, da un servizio finanziario o da una piattaforma online, viene spinta a cliccare su un link e le viene chiesto di scattare una foto del volto per completare una presunta verifica di sicurezza.
Il termine può indicare due rischi collegati.
Il primo riguarda le finte procedure di riconoscimento, come il falso “Selfie ID”, usato per convincere l’utente a consegnare dati personali e credenziali.
Il secondo riguarda l’uso improprio di immagini pubblicate online, soprattutto quando mostrano altri elementi utili. In entrambi i casi, il selfie diventa uno strumento utile ai truffatori per costruire un profilo più dettagliato della vittima o per tentare operazioni fraudolente.
Il problema, spesso sottovalutato, è ciò che può essere raccolto insieme all’immagine: nome, cognome, numero di telefono, codice fiscale, credenziali bancarie, dati della carta, documento d’identità o accesso all’home banking.
Come funziona la truffa dei selfie
Lo schema più ricorrente parte da un messaggio inviato via email, SMS o chat.
Il testo fa riferimento a nuove disposizioni di sicurezza, a un aggiornamento obbligatorio del conto oppure all’attivazione di un servizio di verifica biometrica.
Spesso il messaggio ha carattere d’urgenza: infatti, per rendere la comunicazione più pressante, viene aggiunto un limite di tempo e se la procedura non viene completata entro 24 o 48 ore, si legge di frequente in questo tipo di messaggi, l’accesso ai servizi online potrebbe essere sospeso.
A quel punto compare il link. La pagina aperta può imitare il sito della banca o di un servizio noto, con loghi, colori e testi pensati per sembrare familiari.
Qui viene chiesto di inserire dati personali, credenziali di accesso, codici ricevuti via SMS o informazioni della carta.
In diversi casi la procedura include proprio lo scatto di un selfie tramite webcam o fotocamera dello smartphone.
La foto viene presentata come una misura di protezione, ma in realtà serve a rendere la truffa più efficace. Un’immagine del volto, se associata ad altri dati, può essere usata per tentativi di furto d’identità, apertura di profili falsi, richieste fraudolente o ulteriori attacchi mirati.
Il rischio aumenta quando l’utente fornisce anche una foto del documento oppure segue istruzioni ricevute da un falso operatore.
Il secondo fronte riguarda le immagini pubblicate spontaneamente sui social. Le fotocamere moderne producono foto molto dettagliate e, in alcune condizioni, possono mostrare più informazioni di quanto sembri. Si pensi a un badge aziendale sullo sfondo, a un documento lasciato sul tavolo, oppure a una tessera o a un QR code che, se ben visibili, possono offrire ai criminali elementi utili per ricostruire identità, abitudini e relazioni della persona.
Come difendersi dalla truffa del Selfie ID
Come per le truffe di phishing puro, di cui la truffa del selfie è praticamente una sottocategoria, la prima regola è non usare mai link ricevuti via email, SMS o chat per accedere alla banca o per attivare funzioni di sicurezza.
Se arriva un messaggio su un presunto “Selfie ID”, su una verifica biometrica urgente o su un conto da sbloccare, è meglio aprire l’app ufficiale della banca oppure digitare manualmente l’indirizzo del sito nel browser.
Le banche possono usare sistemi di riconoscimento, ma non chiedono di attivarli attraverso pagine esterne raggiunte da link casuali.
Una richiesta di selfie collegata a un messaggio urgente va quindi trattata subito come sospetta, soprattutto nel caso in cui vengano chiesti anche password, codici OTP, PIN, dati della carta o documenti.
In caso di dubbio, può essere utile contattare direttamente la banca usando i numeri ufficiali indicati nell’app, sul sito o sul retro della carta.
Invece, non bisogna assolutamente richiamare i numeri presenti nel messaggio sospetto e non si devono seguire le istruzioni ricevute da presunti operatori che chiedono di condividere lo schermo, installare un’app di controllo remoto o confermare operazioni.
Anche per quanto riguarda le foto pubblicate online (e qui parliamo anche di foto condivise sui social), la raccomandazione resta quella di evitare immagini in cui compaiono documenti, badge aziendali, carte di pagamento, targhe, schermi del computer o dettagli personali facilmente leggibili che riconducono a dati sensibili o informazioni personali.
Anche le mani in primo piano andrebbero evitate, perché in foto molto nitide possono mostrare dettagli biometrici.
Cosa fare se abbiamo aperto già il link sospetto
Se il link è già stato aperto e sono stati inseriti dati, bisogna agire immediatamente.
Quindi va contattata la banca, chiesto il blocco delle credenziali e delle carte coinvolte, cambiata la password dell’home banking e verificati i movimenti del conto.
Se sono stati inviati documenti o selfie, è opportuno conservare i messaggi, gli indirizzi, i numeri e gli screenshot, quindi presentare una segnalazione alla Polizia Postale.