Copione 30 · mittenti e numeri falsificati

Il messaggio è arrivato dentro la conversazione della banca.

È la frase che ricorre in quasi tutte le storie, ed è quella che rende inutile ogni consiglio sulla prudenza: il numero sul display era quello vero del commissariato, l’SMS è comparso sotto gli altri messaggi della banca, la PEC aveva l’intestazione dell’ente. Non è un’impressione della vittima e non è un caso raro. Il campo che dice chi ti sta scrivendo non è una verifica: è un’etichetta, e la sceglie chi spedisce.

Il difetto sta nel sistema, non in te

SMS, telefonate ed email nascono tutti negli stessi anni e condividono la stessa idea: chi manda dichiara chi è, e nessuno lo verifica. Non è una falla nascosta, è il progetto originario di reti costruite quando i partecipanti erano pochi e si fidavano l’uno dell’altro.

Per gli SMS il campo del mittente è addirittura testuale: chi spedisce può scrivere «Banca», «INPS», «Poste». È una funzione legittima — è così che gli enti mandano gli avvisi — e non è riservata a chi ha diritto a quel nome. Le piattaforme di invio massivo sono servizi commerciali, accessibili a chiunque, e i controlli su chi può usare quale nome variano moltissimo da un operatore all’altro e da un paese all’altro.

Da qui viene l’effetto che manda in pezzi qualunque prudenza: il telefono raggruppa i messaggi per etichetta del mittente, non per provenienza. Se il messaggio falso porta lo stesso nome dei messaggi veri della tua banca, si mette in fila sotto quelli, nella stessa conversazione, accanto al codice di conferma che avevi ricevuto la settimana prima. Nessuna app fa la distinzione, perché l’informazione per farla non le arriva.

I quattro canali, e quanto reggono

  1. L’SMS

    Il più facile da falsificare e il più pericoloso, per via del raggruppamento nella conversazione autentica. Nessuna verifica è disponibile a chi riceve. È il canale su cui viaggiano i finti pedaggi, i pacchi in giacenza, le finte multe, gli avvisi di accesso sospetto.

  2. La telefonata

    Il numero che compare sul display è un dato dichiarato da chi chiama. In Italia dal 2025 gli operatori bloccano le chiamate provenienti dall’estero che si presentano con un numero italiano falsificato: dal 19 agosto per i numeri fissi e dal 19 novembre per i mobili. È un argine reale, che ha tagliato una quota enorme di chiamate. Non è una copertura totale: restano i numeri esteri autentici, le numerazioni italiane usate davvero e le chiamate che arrivano attraverso applicazioni di messaggistica.

  3. L’email

    Il nome del mittente è testo libero: è normale vedere «Assistenza clienti» al posto di un indirizzo. Esistono controlli tecnici che verificano se chi ha spedito era autorizzato a farlo per quel dominio, e funzionano abbastanza bene, ma non sono visibili a chi legge e non impediscono il trucco più usato, che non è falsificare il dominio: è registrarne uno che gli somiglia.

  4. La PEC

    Gode della fama migliore e la merita solo in parte. Certifica che un messaggio è stato inviato e consegnato, con data e ora opponibili. Non certifica che il contenuto sia vero, né che il titolare della casella sia l’ente il cui nome compare a schermo: il nome visualizzato resta testo libero, e una casella nuova con un nome istituzionale si ottiene in poco tempo.

Lo dice così

«Ma il messaggio è arrivato nella stessa chat degli altri della banca.»

«Sul telefono c’era scritto Polizia di Stato, l’ho anche cercato su internet.»

«Era una PEC, con tanto di ricevuta.»

«Mi hanno richiamato dal numero verde ufficiale per confermare.»

La regola, e non ha eccezioni

Il canale non dimostra mai chi c’è dall’altra parte. Né il numero, né il nome del mittente, né la conversazione in cui il messaggio compare, né il timbro della PEC. Sono tutte informazioni fornite da chi ti sta contattando, cioè esattamente la persona di cui vorresti la conferma.

L’unica verifica che regge è invertire la direzione: chiudi tutto e sei tu a cercare il numero, dal retro della carta, dalla bolletta, dall’applicazione ufficiale, dal sito raggiunto scrivendone l’indirizzo. Mai il numero contenuto nel messaggio, mai il tasto per richiamare l’ultima chiamata ricevuta, mai il link. Se chi ti parla si oppone a farti riagganciare, la questione è chiusa.

Non fidarti del fatto che ti abbiano richiamato loro. È la variante più curata: ti invitano a riagganciare e a chiamare il numero verde, e nel frattempo tengono la linea occupata o ti fanno comporre un numero che assomiglia a quello ufficiale. Comporre un numero letto ad alta voce da chi ti sta truffando non è una verifica indipendente.

L’email che parte davvero dal dominio vero

Per la posta elettronica la difesa che si insegna è controllare l’indirizzo del mittente per intero, non il nome visualizzato. Vale ancora, ma c’è un caso in cui non basta, e si è visto nel settembre 2026 con un produttore di portafogli per criptovalute: gli utenti hanno ricevuto un «avviso di sicurezza critico» che li invitava ad aggiornare il dispositivo, e l’email partiva davvero dal dominio ufficiale dell’azienda. Non era falsificata: era stato violato il fornitore esterno che l’azienda usa per spedire le comunicazioni ai clienti, e da lì i truffatori hanno scritto a nome suo, con le sue firme tecniche, alla sua lista di indirizzi.

Il caso serve a fissare il punto di tutta questa pagina, che vale anche quando il mittente è autentico: chi ti scrive non dice niente su che cosa devi fare. L’indirizzo giusto non rende giusta la richiesta. Un avviso che chiede di aggiornare, verificare, sbloccare o inserire una frase di recupero si tratta allo stesso modo da qualunque mittente arrivi: non si segue il link, si va sul sito del fornitore scrivendo l’indirizzo da soli, e se l’avviso è vero lo si trova lì. Se non c’è, era l’email.

Anche un indirizzo dello Stato

Il caso successivo, nello stesso mese, ha spostato il problema più in alto. Nel settembre 2026 Revolut ha ammesso di aver consegnato a un terzo i dati di circa 680 clienti europei — passaporti e patenti, le foto di verifica dell’identità, gli indirizzi, i movimenti in bitcoin — perché le richieste arrivavano da una casella di posta autentica di un ente pubblico, con credenziali valide: secondo il Financial Times, un account del governo italiano compromesso e usato per fingersi funzionari che chiedevano informazioni sui clienti. Nessun soldo si è mosso. Ma un passaporto non si cambia come una password, e chi ha in mano identità, indirizzo e saldo in criptovalute sa esattamente chi chiamare e cosa dirgli.

Due conseguenze per chi legge. La prima: se una banca può essere ingannata da un indirizzo istituzionale vero, la regola per te non cambia ma si rafforza. Un’email di un ente pubblico che chiede documenti o dati si verifica chiamando l’ente al numero pubblico, non rispondendo. La seconda: chi è stato in un elenco come questo riceverà telefonate in cui l’interlocutore sa tutto di lui. È il caso descritto nella pagina sul finto operatore bancario: che sappiano cose vere dimostra solo che i dati sono in giro.

La PEC che parte da una casella vera

La PEC, come si legge più su, certifica la spedizione e non chi scrive. Il 24 settembre 2026 il CERT-AGID ha descritto il caso in cui anche il mittente è autentico: una campagna partita la sera prima, verso le 21:50, da caselle PEC reali e compromesse, verso altre caselle PEC. Il messaggio era il sollecito di una fattura non pagata, con riferimenti e importi credibili e oggetti come «Fattura non pagata – richiesta immediato riscontro» o «Posizione contabile irregolare – richiesta pagamento». In allegato un archivio ZIP con il nome di una fattura; dentro, al posto della fattura, un file che una volta aperto scarica ed esegue un programma dannoso, il primo anello di una catena che finisce con un trojan di accesso remoto o con un programma che ruba le credenziali. Gli indirizzi da cui scaricare i pezzi sono stati accesi solo la mattina dopo, in orario d’ufficio, quando le PEC vengono lette.

«La presenza di una PEC certifica il processo di trasmissione e consegna del messaggio, non garantisce che la casella del mittente non sia stata compromessa né che l’allegato ricevuto sia sicuro», scrive il CERT-AGID. La regola è quella di tutta la pagina, e qui vale doppio perché la PEC arriva quasi sempre in ufficio, dove chi apre le fatture lo fa per mestiere: una PEC inattesa che parla di fatture, pagamenti o solleciti e porta un archivio compresso non si apre, anche se il mittente è un fornitore che conosci. Si chiama il fornitore al numero che hai già, e gli si chiede se l’ha mandata lui. Se non l’ha mandata, la sua casella è stata violata, e glielo stai dicendo tu.

Il furgone che manda SMS

Vale la pena conoscere una variante che salta anche l’operatore telefonico. Un apparecchio installato in un veicolo si comporta come una cella telefonica: i telefoni nel raggio di poche centinaia di metri vi si agganciano e ricevono direttamente il messaggio. Non c’è nessuna rete che lo trasporti, quindi non c’è nessun filtro dell’operatore che possa fermarlo, nessun elenco di mittenti bloccati e nessuna traccia lato gestore.

Il furgone si mette dove c’è gente: una via centrale, una stazione, un mercato. Il messaggio è quello di sempre — un pacco in giacenza, un pedaggio, un avviso della banca — e chi lo riceve non ha alcun modo di distinguerlo. Se qualcuno intorno a te riceve nello stesso momento lo stesso identico avviso, quella è l’unica spia possibile.

La ragione per cui te ne parlo non è allarmarti: è che questa variante mostra dove sta il punto. Puoi difenderti da un messaggio senza sapere da dove viene, e infatti tutte le regole di questa pagina funzionano identiche contro un SMS spedito da un furgone e contro uno spedito da un’altra parte del mondo. Nessuna di esse ti chiede di stabilire chi sia il mittente, cosa che non sei in condizione di fare.

Perché la banca non «controlla» i suoi SMS

La domanda ricorrente è: se il messaggio dice di essere della mia banca, perché la banca non lo blocca? Perché la banca non vede passare quel messaggio. Il nome del mittente viene inserito da chi spedisce, presso una piattaforma di invio qualunque, in qualunque paese. La banca scopre della campagna quando glielo raccontano i clienti.

Per la stessa ragione non ha molto senso rispondere, o richiamare quel numero per lamentarsi: non arrivi a nessuno. Se il messaggio ti ha causato un danno, la strada è il reclamo scritto alla banca e la denuncia.

Dove si segnala

Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.

Dove e come segnalare →

Fonti

Verificato il 25 settembre 2026