Copione 45 · imprese e partite IVA
«Aggiorni i dati della sua impresa entro 48 ore, o la posizione verrà sospesa.»
L’email arriva a nome del Registro Imprese e delle Camere di Commercio: i dati anagrafici dell’impresa vanno aggiornati con urgenza su un portale, e il portale ha i loghi, i nomi, i colori giusti. Compili il modulo, e alla fine vieni reindirizzato sul sito vero: la procedura sembra conclusa, e in un certo senso lo è. È la campagna segnalata dal CSIRT dell’Agenzia per la cybersicurezza nazionale nel settembre 2026, e ha dei cugini più vecchi di internet: la richiesta via PEC di pagare il diritto annuale «con bonifico», il modulo da «restituire firmato» per confermare un’iscrizione, la lettera che chiede di rinnovare il marchio. Colpiscono le imprese perché le imprese pagano scadenze vere, e chi apre la posta non è sempre chi ha firmato.
Perché le imprese sono un bersaglio comodo
Un’impresa riceve ogni settimana comunicazioni da enti pubblici, paga tributi con scadenze fisse, ha una PEC che qualcuno legge di corsa e un conto da cui partono bonifici tutti i giorni. Il diritto annuale alla Camera di Commercio esiste davvero, con la sua scadenza a giugno. Il rinnovo del marchio esiste davvero, ogni dieci anni. L’iscrizione al Registro Imprese è davvero obbligatoria. Il copione non inventa obblighi: si appoggia a quelli veri, e cambia solo il destinatario del pagamento o del modulo. Chi lo riceve non deve credere a niente di nuovo, deve solo non accorgersi di una differenza.
Ha anche un vantaggio rispetto al phishing ai privati: la fretta è già nel mestiere. Nessuno vuole una «posizione sospesa», una sanzione per un tributo non pagato, un marchio decaduto. E chi apre l’email lo fa spesso al posto di qualcun altro, senza avere tutto il quadro.
Le tre versioni
La prima è il phishing. L’email a nome del Registro Imprese o della Camera di Commercio chiede di inserire o aggiornare i dati su un portale che imita quello vero, nomi e loghi compresi. Il testo, ha notato il CSIRT, contiene errori e refusi che una comunicazione ufficiale non avrebbe. Compilato il modulo, il sito può reindirizzarti alla pagina legittima, così che la procedura sembri ancora più affidabile. Quello che hai inserito — credenziali, dati dell’impresa, dati di pagamento — è già dall’altra parte.
La seconda è la richiesta di pagamento ingannevole. Arriva su carta o via PEC, da un’organizzazione con un nome che somiglia a quello della Camera di Commercio, e chiede il pagamento del diritto annuale con bollettino postale o bonifico. La Camera di Commercio di Torino lo scrive in una riga: il diritto annuale si paga solo con il modello F24 o con pagoPA, «non può mai avvenire con bollettino di conto corrente postale o con bonifico bancario». La stessa famiglia comprende le comunicazioni cartacee che chiedono di inviare denaro a «incaricati» della Camera, e i tentativi segnalati dall’Ufficio Italiano Brevetti e Marchi contro chi ha depositato un marchio: richieste di pagamento da soggetti terzi per un rinnovo che non è dovuto a nessuno.
La terza è il registro che non è il Registro. Un modulo, spesso già compilato con i dati veri dell’impresa presi dalla visura, chiede di «confermare» o «aggiornare» l’iscrizione a un elenco, un annuario, un registro con un nome ufficiale, e di restituirlo firmato. Il costo, scritto in piccolo o in una pagina successiva, è un canone annuale per un’inserzione che non serve a nessuno. La firma trasforma il modulo in un contratto, e le fatture poi arrivano con solleciti e minacce di recupero crediti. Non c’è nessun obbligo di legge dietro: l’unico registro obbligatorio è quello a cui sei già iscritto.
Il copione, mossa per mossa
-
Il contatto
Email, PEC, lettera cartacea, a volte una telefonata di «conferma». L’intestazione è istituzionale o le somiglia; i dati dell’impresa sono giusti, perché sono pubblici.
-
Il pretesto
Un aggiornamento obbligatorio, un tributo in scadenza, un rinnovo, una conferma di iscrizione. Sempre qualcosa che esiste davvero, in una versione che non esiste.
-
La leva: l’autorità e la scadenza
La sospensione, la sanzione, la decadenza. Per un’impresa una scadenza mancata è un costo vero, e questo rende credibile qualunque scadenza.
-
L’isolamento
Qui non serve tenerti al telefono: basta la normalità. La comunicazione somiglia alle cento altre, e il reindirizzamento finale al sito vero toglie anche il dubbio che resterebbe dopo. Chi l’ha compilata non ne parla con nessuno perché non c’è niente di cui parlare: ha fatto una pratica.
-
Il canale
Nel phishing: le credenziali e i dati di pagamento inseriti sul portale, a volte con il codice OTP. Nelle richieste ingannevoli: un bonifico o un bollettino a un soggetto privato. Nel finto registro: una firma che vale un contratto pluriennale.
«Gentile impresa, è necessario aggiornare i dati anagrafici sul portale entro 48 ore: in caso contrario la posizione verrà sospesa.»
«Diritto annuale 2026: versare l’importo indicato tramite bonifico all’IBAN riportato in calce.»
«Conferma dei dati della sua iscrizione: restituire il modulo firmato entro 10 giorni.»
«Il suo marchio è in scadenza: per il rinnovo, effettuare il pagamento al nostro ufficio.»
«La procedura è stata completata con successo. Verrà ora reindirizzato al portale ufficiale.»
Il Registro Imprese non manda link per aggiornare i dati. Le pratiche si presentano con la firma digitale, dal proprio intermediario o dal portale ufficiale raggiunto scrivendo l’indirizzo. Un’email con un link e una scadenza, con o senza refusi, si tratta come phishing: non si apre, e se si vuole controllare si va sul sito vero da soli.
Il diritto annuale si paga solo con F24 o con pagoPA. Qualunque richiesta di pagarlo con bollettino o bonifico, su carta o via PEC, non viene dalla Camera di Commercio, qualunque nome porti. E un marchio depositato non prevede pagamenti a soggetti terzi.
Un modulo che chiede una firma per «confermare» un’iscrizione è un contratto. Nessun registro obbligatorio si conferma firmando un modulo arrivato per posta; prima di firmare qualunque cosa a nome dell’impresa si legge chi è il mittente e che cosa costa, e se non è chiaro non si firma.
Perché il reindirizzamento finale è la parte più intelligente
Il phishing classico finisce su una pagina di errore o su un «grazie» generico, e a qualcuno viene il dubbio. Qui, dopo il modulo, ti ritrovi sul sito vero del Registro Imprese, con l’indirizzo giusto nella barra. È la conferma che cercavi: quella pagina esiste, dunque la pratica era vera. La pagina esiste; la pratica no. Il sito vero non sa nulla di te, e non ti ha chiesto nulla. Se ti resta un dubbio, la verifica è una sola: entrare sul portale ufficiale con le proprie credenziali, da soli, e vedere se esiste una richiesta aperta. Non c’è.
Se hai inserito credenziali, cambiale subito, da un dispositivo pulito, e avvisa chi le condivide con te. Se hai inserito i dati di una carta o un codice OTP, chiama la banca al numero sul retro della carta, blocca la carta e contesta per iscritto le operazioni che non hai autorizzato. Chiedi al commercialista o all’intermediario di controllare che nel frattempo non siano state presentate pratiche a nome dell’impresa.
Se hai pagato un bonifico a un finto ente, chiedi alla banca il richiamo dichiarando la truffa e denuncia alla Polizia di Stato con la comunicazione ricevuta. Se hai firmato un modulo per un registro privato e arrivano le fatture: la firma su un modulo ingannevole non è una resa. Contesta per iscritto, conserva tutto e segnala all’Autorità garante della concorrenza e del mercato, che tutela anche le microimprese contro le pratiche commerciali scorrette. Per la reazione giusta, dato che in mezzo c’è un contratto, ne parli con un professionista di fiducia.
La stessa allerta del CSIRT descriveva una seconda campagna, per i privati: l’SMS del corriere, a nome di BRT, per un pacco non consegnato, con una «tariffa di servizio» di 1,50 euro da pagare su una pagina che chiede i dati della carta, il codice di sicurezza e infine l’OTP. L’importo minuscolo è la stessa idea del pedaggio non pagato: nessuno chiama la banca per un euro e cinquanta, e la carta intanto è andata. È il copione del phishing, e la regola è la stessa da entrambi i lati: i dati di pagamento non si inseriscono mai in una pagina raggiunta da un link ricevuto in un messaggio.
Il meccanismo funziona con qualunque elenco pubblico, non solo con il Registro delle imprese. Il 25 settembre 2026 la contea di Pima, in Arizona, ha avvisato i cittadini di false fatture spedite a chi è titolare di un permesso edilizio: chiedono il pagamento di tasse o sanzioni legate al permesso, portano il nome dell’ufficio competente e quello, vero, della sua nuova direttrice, e hanno un aspetto reso credibile — dice la contea — dall’intelligenza artificiale. La contea ricorda che non chiede mai pagamenti per telefono o per email. Il bersaglio è scelto come qui: da un elenco pubblico si sa chi ha appena ottenuto che cosa, quanto sta spendendo e da quale ufficio si aspetta di ricevere posta. In Italia il rilascio del permesso di costruire è reso noto al pubblico all’albo pretorio del Comune: chi ha appena ottenuto un permesso è in un elenco che chiunque può leggere. Vale per i permessi, le concessioni, le licenze, i marchi: un avviso di pagamento che arriva a ridosso di una pratica si controlla con l’ufficio, al numero e sul portale che trovi tu, mai con i riferimenti stampati sull’avviso.
Continua
Dove si segnala
Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.
Fonti
- CSIRT Italia (Agenzia per la cybersicurezza nazionale), allerta del settembre 2026 riportata da Chicche di Cà, 11 settembre 2026, e da Fanpage.it, 13 settembre 2026 — campagna di phishing a nome del Registro Imprese e delle Camere di Commercio: invito urgente ad aggiornare i dati aziendali su un portale contraffatto con nomi e loghi istituzionali, testo con errori e refusi, reindirizzamento al sito legittimo dopo la compilazione; campagna di smishing a nome di BRT con «tariffa di servizio» di 1,50 euro, dati della carta, codice di sicurezza e OTP.
- Camera di commercio di Torino, «Truffe e pratiche commerciali scorrette» — richieste di pagamento da organizzazioni con nomi simili a quello della Camera; comunicazioni cartacee che chiedono bonifici a «incaricati»; richieste via PEC di pagare il diritto annuale con bollettino o bonifico: il diritto annuale si versa solo con modello F24 o pagoPA; segnalazione UIBM sui tentativi di truffa ai danni di chi deposita un marchio; profili social che clonano quello della Camera.
- Codice del consumo (d.lgs. 206/2005), art. 18, comma 1, lett. d-bis) — definizione di microimpresa; art. 19 — la disciplina delle pratiche commerciali scorrette si applica anche alle microimprese, con competenza dell’Autorità garante della concorrenza e del mercato.
- Codice penale, art. 640 — truffa; art. 494 — sostituzione di persona; art. 640-ter — frode informatica.
- D.lgs. 27 gennaio 2010, n. 11 — contestazione delle operazioni di pagamento non autorizzate e richiamo del bonifico.
Verificato il 27 settembre 2026