Copione 2 · SMS, email, QR

Phishing: come si legge un link prima di toccarlo.

Il phishing non è una truffa su misura: è pesca a strascico. Vengono spediti milioni di messaggi identici, a costo quasi zero, e il conto torna anche se risponde una persona su diecimila.

Non ti hanno scelto. È l’unica buona notizia, e serve a qualcosa: significa che il messaggio non sa niente di te, e che tutto ciò che sembra personale è una tua ricostruzione.

Le quattro forme

I pretesti che rendono di più

Sono pochi e ricorrono da anni, perché funzionano. Riconoscere il pretesto è più veloce che analizzare il messaggio.

Il rimborso che ti fa firmare l’operazione

La versione più recente del pretesto del rimborso non si ferma a rubarti i dati. Il messaggio annuncia un credito preciso — un ricalcolo dei contributi, un conguaglio, un rimborso d’imposta — e la pagina che si apre ha l’aspetto giusto fino al carattere. Dopo le credenziali, però, ti chiede un passaggio in più: confermare l’operazione con l’autenticazione forte, cioè con il codice della banca o con l’approvazione dall’applicazione.

Quel passaggio non serve a «ricevere» l’accredito. Non esiste nessuna procedura al mondo in cui incassare denaro richieda di autorizzare qualcosa: si autorizza solo il denaro che esce. Quella conferma è la firma su un pagamento in uscita, e il messaggio della banca lo dice — perché contiene l’importo vero e il beneficiario vero, che non sono quelli mostrati sulla pagina.

La regola pratica è una sola e si applica sempre: prima di digitare un codice o premere «approva», leggi che cosa c’è scritto nel messaggio della banca. È l’unico testo della sequenza che non è stato scritto da chi ti sta truffando.

I Robux «gratis»: lo stesso copione, scritto per un bambino

Il pretesto cambia con chi deve cliccare, e per un bambino è un regalo. Il 27 settembre 2026 il Guardian, e lo stesso giorno Fanpage in Italia, hanno descritto una campagna contro i giocatori di Roblox, molti dei quali sono bambini. Nei commenti ai video di YouTube e di TikTok, o nelle chat di Discord, compare la promessa di Robux gratis — la moneta del gioco, con cui si comprano oggetti e animazioni per il proprio personaggio, e che si acquista anche con soldi veri — spesso con una scadenza di poche ore. Il link porta a una pagina di accesso identica a quella di Roblox, con un indirizzo che di solito contiene il nome del gioco, del tipo «Roblox-verify» o «login-Roblox». La pagina chiede nome utente e password, a volte anche i codici della verifica in due passaggi, e poi rimanda al sito vero: il bambino entra e gioca come sempre, e quasi niente gli fa capire che qualcosa è andato storto. Con quelle credenziali chi sta dietro la pagina trasferisce i Robux su un altro account, oppure rivende l’accesso. E la pagina non deve nemmeno scriverla da sé: si comprano kit già pronti, e in una sola settimana i ricercatori di NordVPN hanno contato quasi duecento indirizzi che vendevano pagine di phishing pronte contro gli utenti di Roblox.

Le difese sono quelle di questa pagina, dette in modo che un bambino le possa ripetere: il gioco si apre dall’app o scrivendo tu l’indirizzo, mai da un link ricevuto; un regalo che chiede la password non è un regalo; i codici della verifica in due passaggi e i codici di riserva sono password, e non si danno a nessuno. Conviene dirlo prima che succeda, perché dopo c’è poco da fare: Roblox avverte che non ha alcun obbligo di aiutare chi ha avuto l’account violato, salvo quando lo impone la legge, e che non garantisce il recupero degli oggetti o della moneta persi, possibile solo «in circostanze molto limitate».

È l’unica competenza tecnica che serve, e si impara in un minuto. La regola: il vero indirizzo del sito è quello che sta immediatamente prima della prima barra singola, e sono le ultime due parole prima di quella barra.

Si legge da destra verso sinistra

https://poste.it.sicurezza-accessi.co/login
Il sito è sicurezza-accessi.co. «poste.it» è soltanto una parola scritta davanti, e chiunque può scriverla.

https://www.intesasanpaolo.com.verifica-utenti.ru/
Il sito è verifica-utenti.ru.

https://agenziaentrate-rimborsi.info/pratica
Il sito è agenziaentrate-rimborsi.info, che non ha niente a che vedere con agenziaentrate.gov.it: il trattino non è un punto, e il dominio delle amministrazioni italiane finisce per gov.it.

Il nome vero di un ente non compare mai dentro l’indirizzo di un altro sito, e non compare mai attaccato con un trattino a una parola come «sicurezza», «verifica», «accessi», «clienti», «rimborsi».

Il lucchetto non significa niente

Il lucchetto accanto all’indirizzo dice una cosa sola: che la connessione è cifrata. Non dice chi c’è dall’altra parte. I certificati sono gratuiti, automatici e si ottengono in trenta secondi per qualunque dominio, compresi quelli appena registrati dai truffatori.

Praticamente tutti i siti di phishing oggi hanno il lucchetto. Insegnare a cercarlo è stato un errore collettivo: significa soltanto che stai parlando in modo riservato con qualcuno di cui non sai niente.

I trucchi accessori

La regola operativa

È una sola, e sostituisce tutte le analisi: non partire mai dal messaggio.

Come si verifica

  • Chiudi il messaggio e apri l’app ufficiale che hai già installato.
  • Oppure digita tu l’indirizzo, o usa un segnalibro che hai salvato in tempi non sospetti.
  • Se la comunicazione è vera, la ritrovi lì dentro. Sempre.
  • Per i corrieri: cerca il codice di spedizione sul sito del corriere, partendo dall’ordine e non dall’SMS.

Cosa non fare

  • Aprire il link «solo per vedere che cosa dice».
  • Rispondere all’SMS, anche per insultare: conferma che il numero è attivo.
  • Chiamare il numero indicato nel messaggio.
  • Inserire dati in un modulo raggiunto da un link, anche se il sito è identico all’originale. Lo è: è una copia scaricata dall’originale.

Se hai già cliccato

Aprire la pagina, da solo, quasi mai basta a fare danni. Conta cosa hai fatto dopo.

  1. Hai solo aperto il link

    Chiudi e non tornarci. Sui telefoni aggiornati il rischio è basso. Se hai scaricato un file, cancellalo senza aprirlo.

  2. Hai inserito la password

    Cambiala subito sul sito vero, digitando tu l’indirizzo, e cambiala ovunque tu abbia usato la stessa. Attiva la verifica in due passaggi. Da quel momento la vecchia password è pubblica.

  3. Hai inserito i dati della carta

    Blocca la carta dall’app o dal numero verde e chiedine una nuova. Non aspettare di vedere l’addebito: spesso arriva settimane dopo, di piccolo importo, per provare se la carta è viva.

  4. Hai inserito anche un codice usa e getta

    Allora l’operazione è stata autorizzata mentre la inserivi. Vai direttamente a cosa fare quando i soldi sono già partiti.

Quarantanovemila euro tornati indietro, per una telefonata fatta subito

La velocità conta più di qualunque altra cosa, e un caso del settembre 2026 lo mostra con una cifra. Un uomo di settant’anni di Castel Maggiore, nel Bolognese, aspettava in un aeroporto estero il volo per tornare in Italia quando ha ricevuto un SMS che sembrava del sistema automatico della sua banca: bisognava aggiornare le credenziali di accesso al conto. Il link portava a un sito quasi identico a quello dell’istituto, e dal conto sono usciti 49.880 euro. Appena se ne è accorto ha avvisato i Carabinieri della stazione del paese, che hanno contattato la banca e fatto bloccare il trasferimento: l’intero importo è stato recuperato. È l’eccezione, non la regola, e ha funzionato solo perché la segnalazione è arrivata mentre i soldi erano ancora fermi. Se hai inserito le credenziali o confermato un’operazione, i minuti che passano prima di chiamare la banca e denunciare sono l’unica variabile su cui puoi ancora agire: la procedura, in ordine, è in le prime due ore.

Il phishing è quasi sempre il primo tempo

I dati raccolti raramente vengono usati subito. Servono a rendere credibile una telefonata: qualche giorno dopo chiama qualcuno che sa il tuo nome, la tua banca e le ultime cifre della carta — e a quel punto sembra impossibile che non sia davvero l’istituto.

Se hai inserito dati in un modulo sospetto, aspettati la telefonata. Sapere che arriverà la rende innocua.

Dove si segnala

Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.

Dove e come segnalare →

Fonti

Verificato il 28 settembre 2026