Un’email con il logo della banca, un avviso di “accesso anomalo”, un pulsante per verificare i dati. Hai cliccato, forse hai anche inserito nome utente e password, e solo dopo qualcosa ti è sembrato strano. La domanda che arriva subito è una: e adesso, cosa faccio?
Il phishing è un messaggio falso costruito per sembrare autentico, con lo scopo di farti consegnare credenziali, dati della carta o codici di conferma. Quando imita la banca, è normale sentirsi in imbarazzo o in ansia. Non serve: capita a persone attente e preparate, perché questi messaggi sono fatti apposta per arrivare nel momento sbagliato. Quello che conta adesso è agire presto e con ordine. Presto, però, non vuol dire di corsa.
Questo post organizza le contromisure in quattro momenti: prevenire che succeda di nuovo, rilevare i segnali di un uso improprio del conto, rispondere nelle prime ore, recuperare una situazione stabile. È l’attuazione pratica della raccomandazione sulle email che fingono di essere la banca: la banca si raggiunge solo dai canali ufficiali, mai da un link ricevuto. Se è appena successo, puoi andare direttamente alla sezione 3.
Prima di iniziare: perché serve un ordine
Dopo un phishing bancario le cose da fare sono molte, ma non pesano tutte allo stesso modo. Alcune fermano il danno, altre servono a documentarlo, altre ancora a non ricaderci.
L’ordine di priorità che funziona nella maggior parte dei casi è questo:
- chiamare la banca dal numero ufficiale — è l’unico interlocutore che può bloccare accessi e operazioni;
- bloccare le carte di cui hai inserito i dati, o che sono collegate al conto;
- cambiare le credenziali dell’home banking, cioè dell’accesso online al conto, e ovunque avessi usato la stessa password;
- controllare movimenti e beneficiari, cioè le persone o i conti a cui si possono inviare bonifici;
- segnalare il messaggio alla banca e al servizio di posta;
- conservare le prove: email, schermate, orari;
- presentare denuncia alle autorità competenti.
Non tutti i casi sono uguali, ed è utile capire subito in quale ti trovi:
- hai solo aperto l’email senza cliccare nulla: segnalala ed eliminala dopo averne tenuto una copia; di solito non serve altro;
- hai cliccato ma non hai inserito dati: chiudi la pagina, segnala il messaggio e tieni d’occhio i movimenti nei giorni successivi;
- hai inserito credenziali, dati della carta o codici: segui tutti i passi, nell’ordine indicato.
1. Prevenzione: ridurre il rischio prima che accada
Questa parte serve per la prossima volta. Se stai rimediando a qualcosa di già successo, riprendila a mente fredda, a situazione chiusa.
Entra in banca solo dai tuoi canali
Cosa fare. Salva l’indirizzo della banca tra i segnalibri del browser (i collegamenti rapidi ai siti che usi spesso), oppure usa l’app ufficiale scaricata dallo store ufficiale del telefono. Se un’email ti parla di un problema sul conto, non usare i suoi link: apri il segnalibro o l’app e verifica da lì, tra le comunicazioni dell’area riservata.
Attiva le notifiche delle operazioni
Cosa fare. Molte banche possono avvisarti con una notifica in app o un SMS a ogni accesso, pagamento o bonifico. Attivale tutte, anche quelle che sembrano superflue: sono il modo più rapido per accorgerti di un’operazione che non hai fatto.
Rafforza l’accesso al conto
Cosa fare. Usa per l’home banking una password unica, che non compare altrove, e mantieni attiva l’autenticazione forte: la conferma di accessi e operazioni con un secondo elemento, come un codice o un’approvazione nell’app. Dove la banca lo consente, preferisci la conferma nell’app al codice via SMS.
Perché conta. Una password rubata, da sola, non basta più per spostare denaro. È la stessa logica spiegata nella raccomandazione su come proteggere gli account con l’MFA.
Separa l’email della banca
Cosa fare. Valuta un indirizzo email usato solo per la banca e per nient’altro. Un messaggio “dalla banca” che arriva su un indirizzo diverso da quello è, con ogni probabilità, falso.
2. Rilevazione: accorgersene presto
Leggi le notifiche, anche quelle piccole
Cosa fare. Non archiviare senza leggerle le notifiche di accesso o di pagamento. Un accesso da un dispositivo nuovo, un pagamento di pochi euro a un esercente che non conosci, una modifica del numero di telefono: sono spesso i primi segnali, e arrivano prima dei danni più grandi.
Controlla i movimenti con regolarità
Cosa fare. Apri l’elenco dei movimenti dall’app o dal sito almeno una volta a settimana, non solo quando arriva l’estratto conto. Guarda anche le operazioni in attesa di addebito: a volte è lì che compare per prima quella sospetta.
Diffida delle telefonate che seguono un’email
Cosa fare. Se, dopo un’email sospetta, ti chiama qualcuno che dice di essere della banca e ti chiede un codice, una conferma in app o di spostare il denaro “su un conto sicuro”, riattacca. Poi richiama tu la banca dal numero ufficiale. Le truffe più riuscite combinano spesso email e telefonata: la prima prepara il terreno, la seconda chiede il codice.
L’elenco completo dei segnali di una email bancaria falsa è nel post dedicato.
3. Risposta: cosa fare nelle prime ore
L’ordine, qui, conta più che altrove. Ogni passo richiede pochi minuti.
Chiama la banca dal numero ufficiale
Cosa fare. Usa il numero stampato sul retro della carta, quello indicato nel contratto o nell’app ufficiale già installata, oppure quello che trovi sul sito digitando tu l’indirizzo. Mai il numero scritto nell’email, in un SMS o nel primo risultato di un motore di ricerca. Spiega cosa è successo: cosa hai inserito, su quale pagina, a che ora.
Perché conta. La banca può sospendere l’accesso online, fermare operazioni ancora in corso e segnare il conto come a rischio. Alcuni bonifici vengono eseguiti in pochi secondi, altri no: prima chiami, più margine c’è.
Blocca le carte
Cosa fare. Se hai inserito i dati di una carta, chiedine il blocco durante la stessa telefonata o dall’app, dove esiste la funzione. La banca emetterà una carta nuova, con numero e codici diversi. Se hai dubbi su quali carte siano coinvolte, bloccale tutte: rifarle è una scocciatura, non un danno.
Cambia le credenziali
Cosa fare. Cambia la password dell’home banking dall’app o dal segnalibro, mai dal link dell’email. Se hai comunicato il PIN o le risposte alle domande di sicurezza, chiedi alla banca come sostituirli. Se la stessa password era usata anche altrove, a partire dall’email, cambiala anche lì: è il principio di una password diversa per ogni account.
Da non dimenticare. Non cancellare l’email di phishing: ti servirà per la segnalazione e per la denuncia.
Controlla movimenti, beneficiari e dispositivi
Cosa controllare. Bonifici e pagamenti degli ultimi giorni, operazioni in attesa, beneficiari salvati di recente, limiti di spesa modificati, numero di telefono e indirizzo email associati al conto, dispositivi autorizzati a usare l’app. Chi ottiene l’accesso cerca spesso di aggiungere un beneficiario o un dispositivo, per poter tornare in un secondo momento. Segnala alla banca tutto ciò che non riconosci.
4. Recupero: tornare a una situazione stabile
Segnala il messaggio
Cosa fare. Molte banche indicano sul proprio sito un indirizzo o una funzione per segnalare i messaggi fraudolenti: cercalo dal canale ufficiale e inoltra lì l’email. Usa anche la funzione “segnala phishing” del tuo servizio di posta. Ogni segnalazione aiuta a bloccare lo stesso messaggio per altre persone.
Conserva le prove
Cosa conservare. L’email originale, l’indirizzo del mittente, l’indirizzo della pagina falsa se lo ricordi, le schermate, gli SMS ricevuti, l’elenco dei movimenti contestati, data e ora della chiamata alla banca e il nome o il codice della pratica. Mettile in una cartella sola: ti eviterà di ricostruire tutto da capo.
Presenta denuncia
Cosa fare. Se hai subito un addebito o hai fornito dati sensibili, presenta denuncia alla Polizia Postale, anche online dal suo portale, o presso un ufficio di polizia o dei carabinieri. La banca può chiederne copia per valutare la contestazione delle operazioni. Tempi e condizioni di rimborso dipendono dal contratto e dalla normativa: chiedili alla banca, meglio per iscritto.
Attenzione. Non esistono servizi legittimi che ti contattano per primi offrendo di “recuperare i soldi persi” a pagamento. Sono, a loro volta, una truffa.
Avvisa chi condivide il conto
Cosa fare. Se il conto è cointestato o se in famiglia qualcuno usa le stesse carte, avvisalo con un messaggio diretto. Potrebbe ricevere la stessa email, o una telefonata che sembra la continuazione di questa.
Consolida le buone abitudini
Cosa fare. Chiudi il ciclo: segnalibro o app come unica porta d’ingresso, notifiche attive, password unica, autenticazione forte e un controllo dei movimenti come abitudine settimanale.
Un piano in tre sessioni
Se l’elenco ti sembra lungo, ecco come distribuirlo senza perdere nulla.
Sessione 1 — Subito (15 minuti)
- Chiama la banca dal numero ufficiale e racconta cosa è successo.
- Blocca le carte coinvolte.
- Cambia la password dell’home banking dall’app o dal segnalibro.
- Se la stessa password era usata altrove, cambia per prima quella dell’email.
Con questa sola sessione hai fermato le strade principali verso il tuo denaro.
Sessione 2 — In giornata (20 minuti)
- Controlla movimenti, operazioni in attesa e beneficiari.
- Verifica numero di telefono, email e dispositivi associati al conto.
- Salva email, schermate e orari in un’unica cartella.
- Segnala il messaggio alla banca e al servizio di posta.
Sessione 3 — Nei giorni successivi (20 minuti)
- Presenta denuncia e consegnane copia alla banca.
- Attiva tutte le notifiche delle operazioni.
- Salva il segnalibro della banca e usa solo quello, o l’app ufficiale.
- Ricontrolla i movimenti a distanza di qualche giorno.
In meno di un’ora complessiva, divisa in tre momenti, la situazione è sotto controllo e documentata.
Errori frequenti nel rimediare
Anche chi reagisce subito inciampa spesso negli stessi punti.
- Chiamare il numero indicato nell’email. Risponde chi l’ha scritta, non la banca.
- Rispondere all’email per chiedere spiegazioni. Conferma che l’indirizzo è attivo e apre una conversazione con chi vuole ingannarti.
- Cambiare la password dal link ricevuto. Si finisce di nuovo sulla pagina falsa.
- Fidarsi di chi chiama “dall’antifrode”. Nessuna banca chiede al telefono codici, PIN o di spostare il denaro su un altro conto per proteggerlo.
- Cancellare l’email per dimenticare. È la prova principale, sia per la banca sia per la denuncia.
- Aspettare per vergogna. Il tempo perso nel dubbio è quello che manca per bloccare un’operazione.
- Fermarsi alla banca. Se la password era la stessa dell’email, anche la posta va messa in sicurezza.
Checklist operativa
Fase 1 — Ferma i danni
- ☐ Banca contattata dal numero ufficiale
- ☐ Carte coinvolte bloccate
- ☐ Password dell’home banking cambiata dal canale ufficiale
Fase 2 — Cerca segnali
- ☐ Movimenti e operazioni in attesa controllati
- ☐ Beneficiari salvati di recente verificati
- ☐ Telefono, email e dispositivi associati al conto verificati
Fase 3 — Documenta e segnala
- ☐ Email, schermate e orari salvati in un’unica cartella
- ☐ Messaggio segnalato alla banca e al servizio di posta
- ☐ Denuncia presentata e copia consegnata alla banca
Fase 4 — Consolida
- ☐ Accesso solo da segnalibro o app ufficiale
- ☐ Notifiche delle operazioni attive
- ☐ Autenticazione forte attiva e password unica per la banca
Mini-scenario
Gianni riceve un’email: “Rilevato un accesso anomalo, verifica i tuoi dati entro oggi”. Clicca, inserisce nome utente e password. Quando la pagina gli chiede anche il codice arrivato via SMS, si ferma: la banca, di solito, non glielo chiede così.
Non risponde all’email e non chiama il numero che c’è scritto. Prende la carta, chiama il numero stampato sul retro e spiega cosa ha fatto. La banca sospende l’accesso online e trova un beneficiario aggiunto pochi minuti prima: lo rimuove. Gianni cambia la password dall’app, salva l’email e le schermate, la sera presenta denuncia online.
Il giorno dopo lo chiama un “operatore antifrode” che, per “annullare la pratica”, gli chiede di confermare un’operazione nell’app. Gianni riattacca e richiama la banca dal numero ufficiale: nessuno lo aveva cercato. Dieci minuti, nell’ordine giusto, e una telefonata a cui non ha creduto.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Competenze | Saper eseguire una sequenza di contenimento nell’ordine corretto, partendo dalla banca |
| Consapevolezza | Capire perché il contatto va sempre avviato da te, dal canale ufficiale |
| Comportamento Sicuro | Trasformare segnalibro, notifiche e controllo dei movimenti in abitudini |
Livello di riferimento: FL2 — Iniziato. È il livello in cui si conoscono i rischi principali e si seguono con sicurezza poche regole chiare, anche sotto pressione, senza bisogno di competenze tecniche.
Conclusione
Cadere in un phishing bancario non è una colpa, e quasi sempre c’è margine per limitare i danni. Quel margine dipende da due cose: la rapidità con cui contatti la banca e il fatto di contattarla dal canale giusto.
Azione immediata consigliata. Oggi, a mente fredda, salva il numero ufficiale della banca in rubrica, copiandolo dal retro della carta, e il suo sito tra i segnalibri. Se un giorno servirà, non dovrai cercarli in un momento di agitazione.
Per scegliere gli strumenti che aiutano a non ricaderci, il post sulle tecnologie contro il phishing bancario li mette a confronto. Se vuoi capire a che punto sei, l’autovalutazione della resilienza digitale ti dà un riferimento.
Contenuti collegati
- Email che fingono di essere la banca — la raccomandazione di riferimento
- Tecnologie contro il phishing bancario — gli strumenti che rendono sostenibili queste mitigazioni
- Segnali di una email bancaria falsa — cosa osservare per accorgersi in tempo
- Conseguenze del phishing bancario — cosa si evita agendo presto
- Tecniche di phishing bancario — da che cosa ci si sta proteggendo
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
- Proteggere l’home banking: email e numero di telefono
- Come riconoscere il phishing costruito per convincere
- Autenticazione a due fattori per l’home banking: i punti d’accesso
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



