Cyber Welfare

Proteggi la tua privacy digitale

Tecniche di phishing bancario: come funzionano le truffe che si presentano a nome della tua banca

Un’email con il logo e i colori giusti. Poi un SMS che compare nella stessa conversazione dei messaggi veri della banca. A volte, per ultima, una telefonata da un numero che il telefono mostra come quello dell’assistenza clienti.

Si chiama phishing bancario: il tentativo di farti consegnare credenziali, dati della carta o codici di conferma presentandosi come la tua banca. La parola richiama la pesca: si lancia un’esca a molte persone e si aspetta che qualcuno abbocchi. Le tecniche cambiano, ma si somigliano più di quanto sembri.

Questo post descrive le tecniche più diffuse, una per una. È il completamento, sul lato minacce, della raccomandazione sulle email che fingono di essere la banca: non usare mai un messaggio come porta d’ingresso verso il conto, e raggiungere la banca solo dai canali che hai scelto tu.

Una precisazione utile: qui si spiega come funzionano gli attacchi dal punto di vista di chi li subisce, per riconoscerli e difendersi. Non sono istruzioni operative.

Scenario di partenza

È martedì sera. Arriva un’email: “Abbiamo rilevato un’attività insolita: alcune funzioni del tuo conto sono state limitate. Verifica i tuoi dati entro 24 ore”. C’è il logo, c’è il pulsante “Verifica ora”, perfino le note legali.

Non clicchi, ma il pensiero resta. Venti minuti dopo arriva un SMS, nella stessa conversazione in cui ricevi di solito i messaggi della banca: “Accesso anomalo al tuo conto. Se non sei stato tu, attendi la chiamata di un nostro operatore”.

Il telefono squilla, e sul display compare un numero che sembra quello della banca. La voce è cortese, conosce il tuo nome e ti propone di “mettere al sicuro il conto” insieme.

Nessuno dei tre messaggi viene dalla banca. Sono tre tecniche diverse, usate in sequenza.

Perché le truffe a nome della banca funzionano

Tutte le tecniche che seguono hanno un punto in comune: non devono violare i sistemi della banca, devono solo convincere te a fare un passo: cliccare, digitare una password, dettare un codice. Per riuscirci sfruttano tre leve:

  • la fiducia: dalla banca ci aspettiamo davvero comunicazioni importanti;
  • la paura: un conto bloccato o un accesso anomalo toccano qualcosa a cui teniamo;
  • la fretta: una scadenza ravvicinata lascia poco spazio per verificare.

Nessuna leva richiede competenze straordinarie. Il messaggio arriva a moltissime persone, e basta che poche rispondano nel momento sbagliato.

1. L’email clone con la pagina falsa

In parole semplici. Un’email copiata da una comunicazione vera della banca, in cui l’unica cosa cambiata è il link: porta a una pagina che imita l’accesso all’home banking.

Come funziona. Grafica, testi e firme sono ripresi da messaggi autentici. Il pulsante porta a un sito con un indirizzo simile a quello ufficiale, magari con una lettera in più. La pagina chiede codice cliente e password, spesso anche il codice di conferma inviato al telefono.

Perché funziona. Perché ci aspettiamo che un’email della banca abbia quell’aspetto. Il logo si copia facilmente, e il lucchetto nella barra degli indirizzi indica solo che la connessione è cifrata, non che il sito sia quello giusto: lo spiega bene la raccomandazione su come connettersi solo con HTTPS.

Impatti possibili. Furto delle credenziali dell’home banking; se viene consegnato anche il codice di conferma, accesso immediato al conto.

Segnali di sospetto. Un link che non porta al dominio della banca (il dominio è la parte dell’indirizzo web che identifica il proprietario del sito); richiesta di “verificare” dati che la banca ha già.

Come proteggersi. Non accedere mai al conto da un link ricevuto. Usa l’app ufficiale, un segnalibro salvato da te o l’indirizzo digitato a mano. Un gestore di password (l’app che conserva le password e le compila per te) aiuta: non le compila su un sito diverso da quello registrato.

2. Lo spoofing del mittente

In parole semplici. Il nome del mittente dice “la tua banca”, ma l’indirizzo reale è un altro. Spoofing significa falsificare l’identità apparente di chi invia un messaggio.

Come funziona. Nella posta elettronica il nome visualizzato è un’etichetta che si può scrivere liberamente, come il mittente a mano su una busta. A volte anche l’indirizzo viene imitato con domini quasi identici: una lettera scambiata, una parola aggiunta come “sicurezza”.

Perché funziona. Sul telefono molte app di posta mostrano solo il nome. E quando il nome è giusto, di rado si guarda oltre.

Impatti possibili. Nessuno di per sé: è il biglietto da visita che rende credibili le altre tecniche.

Segnali di sospetto. Indirizzo completo che non corrisponde al dominio ufficiale; messaggio arrivato a un indirizzo email diverso da quello che hai comunicato alla banca; saluto generico al posto del tuo nome.

Come proteggersi. Considera il nome del mittente un indizio, non una prova. Aiuta usare un indirizzo dedicato solo alla banca, come suggerisce la Risorsa su come proteggere l’home banking: se un messaggio “della banca” arriva altrove, sai già che non è lei.

3. Il falso blocco del conto

In parole semplici. Un messaggio annuncia che il conto o la carta sono stati sospesi, e che per riattivarli devi agire subito.

Come funziona. Il testo parla di “attività sospetta” o “aggiornamento obbligatorio dei dati”. C’è sempre una scadenza, e il rimedio passa sempre da un link, un allegato o un numero indicato nel messaggio.

Perché funziona. Perché usa la paura di restare senza accesso ai propri soldi, e la scadenza toglie tempo per ragionare. Anche chi è attento può agire convinto di proteggersi.

Impatti possibili. Consegna di credenziali, dati della carta o codici; a volte, installazione di un allegato dannoso.

Segnali di sospetto. Scadenza ravvicinata, tono minaccioso, riferimenti vaghi a “normative”, soluzione disponibile solo tramite il messaggio.

Come proteggersi. Apri l’app o il sito della banca per conto tuo: se il conto avesse davvero un problema, lo vedresti lì, tra gli avvisi.

4. Il falso rimborso

In parole semplici. Il messaggio non minaccia, promette: un rimborso, un accredito in attesa, una commissione restituita.

Come funziona. Per “ricevere” la somma ti viene chiesto di confermare i dati della carta, compreso il codice di sicurezza, o di accedere a una pagina che imita quella della banca. La somma è spesso piccola e credibile.

Perché funziona. Perché abbassa la guardia: si diffida di chi chiede soldi, molto meno di chi vuole restituirli.

Impatti possibili. Furto dei dati della carta e pagamenti non autorizzati, spesso di importo modesto per passare inosservati.

Segnali di sospetto. Un rimborso che non ti aspettavi; richiesta dei dati completi della carta; modulo esterno all’app della banca. Per ricevere denaro non serve mai il codice di sicurezza della carta.

Come proteggersi. Verifica nell’app se esiste davvero una somma in arrivo. Nessun accredito richiede i dati della carta su una pagina raggiunta da un messaggio.

5. Lo smishing: il messaggio che arriva per SMS

In parole semplici. Lo stesso inganno delle email, ma via SMS. Il nome smishing unisce SMS e phishing.

Come funziona. Il nome del mittente di un SMS, come quello di un’email, può essere imitato: il messaggio falso può così comparire nella stessa conversazione degli SMS autentici della banca. Il testo è breve e contiene un link o un numero da richiamare.

Perché funziona. Perché l’SMS sembra più personale dell’email, e sullo schermo del telefono l’indirizzo del link si legge male.

Impatti possibili. Gli stessi dell’email clone: credenziali, dati della carta, codici. Spesso lo smishing prepara il terreno a una telefonata.

Segnali di sospetto. Link in un SMS che parla del conto; invito ad aspettare o a richiamare un “operatore”; tono allarmato in un canale che la banca usa di solito per semplici notifiche.

Come proteggersi. Tratta un SMS come un’email: niente link, niente numeri da richiamare. Controlla dall’app ufficiale.

6. Il vishing con il finto operatore

In parole semplici. Una telefonata da qualcuno che si presenta come dipendente della banca, spesso dell’”ufficio antifrode”. Vishing unisce voice (voce, in inglese) e phishing.

Come funziona. Il numero sul display può essere falsificato per sembrare quello della banca. Chi chiama conosce il tuo nome, a volte le ultime cifre della carta: informazioni raccolte prima o provenienti da altre violazioni. Il copione ruota intorno a un pericolo imminente e a una soluzione da eseguire subito, con il suo aiuto.

Perché funziona. Perché una voce gentile e competente genera fiducia più di un’email, e chi chiama non ti lascia il tempo di verificare.

Impatti possibili. Codici di conferma consegnati, bonifici “di sicurezza” verso conti non tuoi, installazione di app di assistenza remota, cioè programmi che permettono a un’altra persona di comandare il tuo telefono.

Segnali di sospetto. Richiesta di codici, password o PIN; invito a spostare denaro su un “conto sicuro”; pressione a non riagganciare; richiesta di installare un’app. Una banca non ti chiede di trasferire i tuoi soldi per proteggerli.

Come proteggersi. Riaggancia con calma e richiama tu la banca, dal numero sulla carta, nell’app o sul sito ufficiale. Un numero sul display che sembra giusto non è una garanzia.

7. L’attacco combinato: email, telefonata e codice di conferma

In parole semplici. Le tecniche precedenti vengono usate insieme, ciascuna per rendere credibile la successiva, fino a ottenere l’ultimo elemento che manca: il codice di conferma.

Come funziona. L’email o l’SMS servono a ottenere la password, o almeno a creare allarme. Poi telefona il “finto operatore”, che intanto usa quella password per disporre un’operazione, e ti chiede di leggergli il codice appena arrivato o di approvare una notifica nell’app, per “bloccare” l’attacco. Il codice è un OTP (One-Time Password): un codice monouso, valido pochi minuti, che la banca invia per confermare un accesso o un pagamento. Leggerlo a qualcuno equivale a firmare al posto suo.

Perché funziona. Perché ogni pezzo conferma l’altro, e il secondo fattore di autenticazione, pensato per proteggerti, viene consegnato proprio da te. È il motivo per cui la raccomandazione su come proteggere gli account con l’MFA insiste tanto sulla regola di non condividere mai i codici.

Impatti possibili. Bonifici autorizzati con i tuoi codici, un nuovo dispositivo aggiunto al tuo home banking, dati di contatto modificati.

Segnali di sospetto. Un codice che arriva senza che tu abbia avviato nulla; un SMS che descrive un’operazione diversa da quella raccontata al telefono; qualcuno che ti chiede di approvare qualcosa “per annullare”.

Come proteggersi. Leggi sempre per intero il messaggio che accompagna il codice: di solito dice a cosa serve. Un codice non si detta a nessuno, nemmeno a chi dice di chiamare dalla banca. Se trovi un’operazione che non riconosci, la guida su cosa fare dopo un phishing bancario indica i passi nell’ordine giusto.

Tabella riepilogativa

TecnicaRischio principaleSegnali di sospettoDifese efficaci
Email clone con pagina falsaCredenziali digitate su un sito imitatoLink verso un dominio diverso, richiesta di “verificare”Accesso solo da app, segnalibro o indirizzo digitato
Spoofing del mittenteMessaggio falso che sembra autenticoIndirizzo completo diverso, saluto genericoNome del mittente come indizio, email dedicata alla banca
Falso blocco del contoAzione impulsiva per pauraScadenza ravvicinata, tono minacciosoVerifica degli avvisi dentro l’app
Falso rimborsoDati della carta consegnatiRimborso inatteso, richiesta del codice di sicurezzaControllo dei movimenti nell’app
SmishingLink aperto dal telefonoLink in un SMS sul conto, invito ad attendere una chiamataNessun link dagli SMS, verifica dall’app
Vishing con finto operatoreCodici o bonifici concessi al telefonoRichiesta di codici, “conto sicuro”, frettaRiagganciare e richiamare dal numero ufficiale
Attacco combinato con OTPOperazioni firmate con i tuoi codiciCodice non richiesto, testo che non tornaLeggere il messaggio del codice, non dettarlo mai

Cosa hanno in comune

Sette tecniche diverse, tre difese che le attraversano quasi tutte:

  1. Raggiungere la banca solo dai tuoi canali — app ufficiale, segnalibro, indirizzo digitato, numero stampato sulla carta.
  2. Non consegnare mai codici e password — servono solo a te, e solo quando sei tu ad avviare un’operazione.
  3. Fermarsi quando c’è fretta — la scadenza è parte dell’inganno; qualche minuto per verificare non costa nulla a una banca vera.

Non sono misure avanzate e coprono la maggior parte dei casi reali. Per imparare a riconoscere i dettagli di un messaggio falso, la guida sui segnali di una email bancaria falsa li raccoglie uno per uno.

Checklist di protezione

  • ☐ Accedo all’home banking solo dall’app ufficiale, da un segnalibro o digitando l’indirizzo
  • ☐ Non apro link né allegati in email o SMS che parlano del mio conto
  • ☐ Guardo l’indirizzo completo del mittente, non solo il nome visualizzato
  • ☐ Cerco avvisi e comunicazioni dentro l’app o l’area riservata della banca
  • ☐ Non detto a nessuno codici di conferma, password o PIN
  • ☐ Leggo per intero il testo dell’SMS che accompagna un codice di conferma
  • ☐ Se ricevo una chiamata “dalla banca”, riaggancio e richiamo dal numero ufficiale
  • ☐ Ho attivato le notifiche dell’app per accessi e pagamenti

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
ConsapevolezzaCapire che il phishing bancario non attacca i sistemi della banca ma la fiducia, la paura e la fretta di chi riceve il messaggio
CompetenzeRiconoscere il meccanismo di ciascuna tecnica dai suoi segnali, compresi i numeri e i mittenti che sembrano autentici
Comportamento SicuroUscire dal messaggio e verificare sul canale ufficiale prima di cliccare, rispondere o dettare un codice

Livello di riferimento: FL2 — Iniziato, con elementi di FL3 — Autonomo nella parte sull’attacco combinato con codice di conferma.

Conclusione

Le tecniche descritte qui raramente prendono di mira te in particolare. Partono da elenchi di indirizzi e numeri, e riescono quando un messaggio arriva a una persona che ha fretta.

Per questo la difesa più efficace è un’abitudine, più che uno strumento: la banca si raggiunge solo dai canali che hai scelto tu, e i codici non si danno a nessuno. Le comunicazioni vere restano nell’app e ti aspettano anche domani.

Per capire da dove partire, l’autovalutazione della resilienza digitale ti aiuta a fare il punto. Sugli strumenti che filtrano questi messaggi trovi una panoramica delle tecnologie contro il phishing bancario.

Domanda di riflessione. Se domani ricevessi una telefonata da un numero identico a quello della tua banca, sapresti già quale numero richiamare per verificare?

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Contenuti collegati

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.