Copione 45 · imprese e partite IVA

«Aggiorni i dati della sua impresa entro 48 ore, o la posizione verrà sospesa.»

L’email arriva a nome del Registro Imprese e delle Camere di Commercio: i dati anagrafici dell’impresa vanno aggiornati con urgenza su un portale, e il portale ha i loghi, i nomi, i colori giusti. Compili il modulo, e alla fine vieni reindirizzato sul sito vero: la procedura sembra conclusa, e in un certo senso lo è. È la campagna segnalata dal CSIRT dell’Agenzia per la cybersicurezza nazionale nel settembre 2026, e ha dei cugini più vecchi di internet: la richiesta via PEC di pagare il diritto annuale «con bonifico», il modulo da «restituire firmato» per confermare un’iscrizione, la lettera che chiede di rinnovare il marchio. Colpiscono le imprese perché le imprese pagano scadenze vere, e chi apre la posta non è sempre chi ha firmato.

Perché le imprese sono un bersaglio comodo

Un’impresa riceve ogni settimana comunicazioni da enti pubblici, paga tributi con scadenze fisse, ha una PEC che qualcuno legge di corsa e un conto da cui partono bonifici tutti i giorni. Il diritto annuale alla Camera di Commercio esiste davvero, con la sua scadenza a giugno. Il rinnovo del marchio esiste davvero, ogni dieci anni. L’iscrizione al Registro Imprese è davvero obbligatoria. Il copione non inventa obblighi: si appoggia a quelli veri, e cambia solo il destinatario del pagamento o del modulo. Chi lo riceve non deve credere a niente di nuovo, deve solo non accorgersi di una differenza.

Ha anche un vantaggio rispetto al phishing ai privati: la fretta è già nel mestiere. Nessuno vuole una «posizione sospesa», una sanzione per un tributo non pagato, un marchio decaduto. E chi apre l’email lo fa spesso al posto di qualcun altro, senza avere tutto il quadro.

Le tre versioni

La prima è il phishing. L’email a nome del Registro Imprese o della Camera di Commercio chiede di inserire o aggiornare i dati su un portale che imita quello vero, nomi e loghi compresi. Il testo, ha notato il CSIRT, contiene errori e refusi che una comunicazione ufficiale non avrebbe. Compilato il modulo, il sito può reindirizzarti alla pagina legittima, così che la procedura sembri ancora più affidabile. Quello che hai inserito — credenziali, dati dell’impresa, dati di pagamento — è già dall’altra parte.

La seconda è la richiesta di pagamento ingannevole. Arriva su carta o via PEC, da un’organizzazione con un nome che somiglia a quello della Camera di Commercio, e chiede il pagamento del diritto annuale con bollettino postale o bonifico. La Camera di Commercio di Torino lo scrive in una riga: il diritto annuale si paga solo con il modello F24 o con pagoPA, «non può mai avvenire con bollettino di conto corrente postale o con bonifico bancario». La stessa famiglia comprende le comunicazioni cartacee che chiedono di inviare denaro a «incaricati» della Camera, e i tentativi segnalati dall’Ufficio Italiano Brevetti e Marchi contro chi ha depositato un marchio: richieste di pagamento da soggetti terzi per un rinnovo che non è dovuto a nessuno.

La terza è il registro che non è il Registro. Un modulo, spesso già compilato con i dati veri dell’impresa presi dalla visura, chiede di «confermare» o «aggiornare» l’iscrizione a un elenco, un annuario, un registro con un nome ufficiale, e di restituirlo firmato. Il costo, scritto in piccolo o in una pagina successiva, è un canone annuale per un’inserzione che non serve a nessuno. La firma trasforma il modulo in un contratto, e le fatture poi arrivano con solleciti e minacce di recupero crediti. Non c’è nessun obbligo di legge dietro: l’unico registro obbligatorio è quello a cui sei già iscritto.

Il copione, mossa per mossa

  1. Il contatto

    Email, PEC, lettera cartacea, a volte una telefonata di «conferma». L’intestazione è istituzionale o le somiglia; i dati dell’impresa sono giusti, perché sono pubblici.

  2. Il pretesto

    Un aggiornamento obbligatorio, un tributo in scadenza, un rinnovo, una conferma di iscrizione. Sempre qualcosa che esiste davvero, in una versione che non esiste.

  3. La leva: l’autorità e la scadenza

    La sospensione, la sanzione, la decadenza. Per un’impresa una scadenza mancata è un costo vero, e questo rende credibile qualunque scadenza.

  4. L’isolamento

    Qui non serve tenerti al telefono: basta la normalità. La comunicazione somiglia alle cento altre, e il reindirizzamento finale al sito vero toglie anche il dubbio che resterebbe dopo. Chi l’ha compilata non ne parla con nessuno perché non c’è niente di cui parlare: ha fatto una pratica.

  5. Il canale

    Nel phishing: le credenziali e i dati di pagamento inseriti sul portale, a volte con il codice OTP. Nelle richieste ingannevoli: un bonifico o un bollettino a un soggetto privato. Nel finto registro: una firma che vale un contratto pluriennale.

Lo dice così

«Gentile impresa, è necessario aggiornare i dati anagrafici sul portale entro 48 ore: in caso contrario la posizione verrà sospesa.»

«Diritto annuale 2026: versare l’importo indicato tramite bonifico all’IBAN riportato in calce.»

«Conferma dei dati della sua iscrizione: restituire il modulo firmato entro 10 giorni.»

«Il suo marchio è in scadenza: per il rinnovo, effettuare il pagamento al nostro ufficio.»

«La procedura è stata completata con successo. Verrà ora reindirizzato al portale ufficiale.»

La regola, e non ha eccezioni

Il Registro Imprese non manda link per aggiornare i dati. Le pratiche si presentano con la firma digitale, dal proprio intermediario o dal portale ufficiale raggiunto scrivendo l’indirizzo. Un’email con un link e una scadenza, con o senza refusi, si tratta come phishing: non si apre, e se si vuole controllare si va sul sito vero da soli.

Il diritto annuale si paga solo con F24 o con pagoPA. Qualunque richiesta di pagarlo con bollettino o bonifico, su carta o via PEC, non viene dalla Camera di Commercio, qualunque nome porti. E un marchio depositato non prevede pagamenti a soggetti terzi.

Un modulo che chiede una firma per «confermare» un’iscrizione è un contratto. Nessun registro obbligatorio si conferma firmando un modulo arrivato per posta; prima di firmare qualunque cosa a nome dell’impresa si legge chi è il mittente e che cosa costa, e se non è chiaro non si firma.

Perché il reindirizzamento finale è la parte più intelligente

Il phishing classico finisce su una pagina di errore o su un «grazie» generico, e a qualcuno viene il dubbio. Qui, dopo il modulo, ti ritrovi sul sito vero del Registro Imprese, con l’indirizzo giusto nella barra. È la conferma che cercavi: quella pagina esiste, dunque la pratica era vera. La pagina esiste; la pratica no. Il sito vero non sa nulla di te, e non ti ha chiesto nulla. Se ti resta un dubbio, la verifica è una sola: entrare sul portale ufficiale con le proprie credenziali, da soli, e vedere se esiste una richiesta aperta. Non c’è.

Se hai già compilato, pagato o firmato

Se hai inserito credenziali, cambiale subito, da un dispositivo pulito, e avvisa chi le condivide con te. Se hai inserito i dati di una carta o un codice OTP, chiama la banca al numero sul retro della carta, blocca la carta e contesta per iscritto le operazioni che non hai autorizzato. Chiedi al commercialista o all’intermediario di controllare che nel frattempo non siano state presentate pratiche a nome dell’impresa.

Se hai pagato un bonifico a un finto ente, chiedi alla banca il richiamo dichiarando la truffa e denuncia alla Polizia di Stato con la comunicazione ricevuta. Se hai firmato un modulo per un registro privato e arrivano le fatture: la firma su un modulo ingannevole non è una resa. Contesta per iscritto, conserva tutto e segnala all’Autorità garante della concorrenza e del mercato, che tutela anche le microimprese contro le pratiche commerciali scorrette. Per la reazione giusta, dato che in mezzo c’è un contratto, ne parli con un professionista di fiducia.

La versione per i privati, nella stessa segnalazione

La stessa allerta del CSIRT descriveva una seconda campagna, per i privati: l’SMS del corriere, a nome di BRT, per un pacco non consegnato, con una «tariffa di servizio» di 1,50 euro da pagare su una pagina che chiede i dati della carta, il codice di sicurezza e infine l’OTP. L’importo minuscolo è la stessa idea del pedaggio non pagato: nessuno chiama la banca per un euro e cinquanta, e la carta intanto è andata. È il copione del phishing, e la regola è la stessa da entrambi i lati: i dati di pagamento non si inseriscono mai in una pagina raggiunta da un link ricevuto in un messaggio.

Non solo le imprese: chi ha un permesso in un registro pubblico

Il meccanismo funziona con qualunque elenco pubblico, non solo con il Registro delle imprese. Il 25 settembre 2026 la contea di Pima, in Arizona, ha avvisato i cittadini di false fatture spedite a chi è titolare di un permesso edilizio: chiedono il pagamento di tasse o sanzioni legate al permesso, portano il nome dell’ufficio competente e quello, vero, della sua nuova direttrice, e hanno un aspetto reso credibile — dice la contea — dall’intelligenza artificiale. La contea ricorda che non chiede mai pagamenti per telefono o per email. Il bersaglio è scelto come qui: da un elenco pubblico si sa chi ha appena ottenuto che cosa, quanto sta spendendo e da quale ufficio si aspetta di ricevere posta. In Italia il rilascio del permesso di costruire è reso noto al pubblico all’albo pretorio del Comune: chi ha appena ottenuto un permesso è in un elenco che chiunque può leggere. Vale per i permessi, le concessioni, le licenze, i marchi: un avviso di pagamento che arriva a ridosso di una pratica si controlla con l’ufficio, al numero e sul portale che trovi tu, mai con i riferimenti stampati sull’avviso.

Dove si segnala

Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.

Dove e come segnalare →

Fonti

Verificato il 27 settembre 2026