Un SMS che sembra arrivare dall’Agenzia delle Entrate, un avviso fiscale da controllare in fretta, un link da aprire “subito”.
È proprio su questa sensazione di urgenza che punta una nuova campagna di truffe segnalata dall'ente: messaggi falsi costruiti per imitare comunicazioni ufficiali e convincere chi li riceve a consegnare dati personali, credenziali e informazioni finanziarie.
La tecnica utilizzata è quella dello smishing, cioè una forma di phishing che passa attraverso gli SMS. Il meccanismo è semplice: il messaggio sembra credibile, richiama il nome dell’Agenzia delle Entrate e invita a verificare un presunto avviso fiscale.
Ma il link inserito nel testo porta a siti contraffatti progettati per sottrarre informazioni sensibili.
Non si tratta di un caso isolato. Negli ultimi mesi l’Agenzia ha già pubblicato segnalazioni simili relative a falsi rimborsi IRPEF, comunicazioni ingannevoli legate allo SPID e messaggi contraffatti sulla tessera sanitaria.
La buona notizia è che questi tentativi di frode lasciano spesso qualche traccia. Sapere come sono costruiti i messaggi e quali segnali controllare può fare la differenza tra chiudere l’SMS e finire su una pagina-trappola.
Indice
Gli SMS falsi chiedono di verificare avvisi fiscali
Il copione parte quasi sempre allo stesso modo. Sul telefono arriva un SMS che invita ad accedere a un presunto sistema informatico per consultare un nuovo avviso fiscale o controllare la propria posizione tributaria.
Il messaggio punta sull’urgenza: poche parole, un richiamo a una possibile comunicazione importante e un link da aprire rapidamente. Proprio questo è il passaggio più pericoloso.
Gli indirizzi contenuti negli SMS non sono riconducibili all’Agenzia delle Entrate, anche quando le pagine di destinazione ne imitano logo, grafica o linguaggio. Lo scopo è convincere la vittima a inserire dati personali, credenziali di accesso o informazioni finanziarie, che possono poi essere riutilizzate per altre frodi.
L’Agenzia delle Entrate ha chiarito di essere completamente estranea a questi messaggi e alle iniziative fraudolente collegate.
Link sospetti e pagine contraffatte: così funziona lo smishing
Lo smishing sfrutta una debolezza molto semplice: tendiamo a fidarci di più di un messaggio quando sembra provenire da un ente conosciuto.
Per questo le comunicazioni fraudolente utilizzano spesso nomi, formule e riferimenti simili a quelli di enti pubblici, banche o servizi finanziari. A un primo sguardo tutto può sembrare autentico, soprattutto se il testo suggerisce che c’è qualcosa da controllare immediatamente.
Una volta aperto il link, però, si viene indirizzati verso una pagina che può chiedere di inserire credenziali, dati personali o coordinate bancarie per completare una presunta verifica o ottenere un rimborso.
In campagne analoghe già segnalate in passato comparivano anche importi a credito casuali, utilizzati come esca per rendere il messaggio più allettante.
Cambiano le parole, ma il meccanismo resta identico: creare fiducia, spingere al clic e trasformare una falsa comunicazione istituzionale in uno strumento per sottrarre dati.
Non cliccare e verifica sempre sui canali ufficiali
Davanti a un SMS del genere, la cosa più importante è non lasciarsi guidare dalla fretta.
Mai inserire dati personali, informazioni riservate o credenziali all’interno di pagine raggiunte tramite messaggi inattesi, soprattutto quando il testo insiste sull’urgenza o prospetta conseguenze immediate.
Se resta qualche dubbio, l’Agenzia delle Entrate consiglia di verificare direttamente attraverso la sezione “Focus sul phishing” del proprio portale istituzionale. In alternativa è possibile utilizzare esclusivamente i contatti presenti su agenziaentrate.gov.it oppure rivolgersi all’ufficio territorialmente competente.
La regola, alla fine, è semplice: non cliccare sui link contenuti nei messaggi sospetti e non rispondere al mittente. Per controllare se un avviso è reale, meglio uscire dall’SMS e cercare conferma direttamente sui canali ufficiali.