Quantcast
Connettiti con noi

Tech

Phishing in Italia, allarme false richieste di rimborso: come riconoscere le truffe online

Pubblicato

il

phishing

Email e SMS imitano sempre meglio Agenzia delle Entrate, INPS, PagoPA e altri enti pubblici. Nell’ultima settimana analizzata, CERT-AGID ha individuato 191 campagne malevole: 158 avevano obiettivi italiani.

Il phishing continua a rappresentare una delle minacce informatiche più diffuse in Italia. E le campagne stanno diventando sempre più credibili: siti graficamente simili a quelli istituzionali, loghi ufficiali, numeri di pratica, scadenze ravvicinate e soprattutto la promessa di un rimborso.

Secondo l’ultimo monitoraggio del CERT-AGID, nella settimana dal 12 al 18 settembre 2026 sono state analizzate 191 campagne malevole, delle quali 158 rivolte specificamente a obiettivi italiani. Sono stati individuati anche 1.498 indicatori di compromissione.

Il rimborso è l’esca preferita

Uno dei dati più interessanti riguarda proprio il phishing.

Nella stessa settimana CERT-AGID ha registrato 46 campagne italiane basate sul tema del rimborso, prevalentemente costruite sfruttando il nome dell’Agenzia delle Entrate. Complessivamente sono stati coinvolti nelle campagne di phishing 40 diversi brand.

Il meccanismo è semplice: la vittima riceve una comunicazione che annuncia del denaro da recuperare e viene invitata a cliccare su un collegamento per confermare i propri dati.

Un esempio recente è il falso “Bonus Vacanze” individuato il 16 settembre. I criminali hanno realizzato un sito che riproduce la grafica dell’Agenzia delle Entrate e accompagna l’utente attraverso una procedura articolata per rendere la truffa più credibile.

Campagne simili hanno già sfruttato anche falsi rimborsi INPS, PagoPA, TARI e ticket sanitari.

Come riconoscere un tentativo di phishing

Il problema è che oggi la grafica da sola non basta più per distinguere un sito vero da uno falso.

Prima di inserire dati personali o quelli della carta è quindi importante controllare attentamente:

  • l’indirizzo Internet della pagina aperta;
  • il reale mittente dell’email;
  • richieste improvvise di dati personali o bancari;
  • messaggi che impongono scadenze molto brevi;
  • promesse inattese di rimborsi, bonus o accrediti;
  • collegamenti ricevuti via email o SMS che portano a pagine di autenticazione.

La presenza di logo, colori e intestazioni apparentemente ufficiali non garantisce che il sito appartenga realmente all’ente indicato nel messaggio.

Cosa fare se arriva un messaggio sospetto

La soluzione più semplice è evitare di utilizzare il collegamento contenuto nel messaggio.

Se la comunicazione riguarda INPS, Agenzia delle Entrate, PagoPA o un’altra amministrazione, è preferibile aprire autonomamente il sito ufficiale oppure utilizzare l’applicazione dell’ente e verificare da lì l’esistenza della comunicazione.

Il dato delle campagne rilevate nelle ultime settimane mostra perché il phishing continui a funzionare: non punta necessariamente su tecniche informatiche sofisticate, ma sulla capacità di creare fiducia, urgenza e aspettativa di ricevere denaro.

Ed è proprio quando sullo schermo compare un rimborso inatteso che qualche secondo in più prima di cliccare può fare la differenza.

Fonte: CERT-AGID – Agenzia per l’Italia Digitale.

Pubblicità
Pubblicità