Copione 32 · rimborsi, crediti e conguagli

Ti annunciano dei soldi. È l’esca più efficace che esista.

Quasi tutte le truffe per messaggio lavorano sulla paura: una multa, un pacco bloccato, un conto sospeso. Questa fa il contrario e riesce meglio. Ti scrive l’INPS, o l’Agenzia delle Entrate, o il fascicolo sanitario: c’è un credito a tuo favore, un conguaglio, un rimborso sui farmaci, e basta compilare per riceverlo. Chi ha paura a volte chiama un parente. Chi sta per incassare non chiama nessuno, e ha fretta.

Perché l’esca del guadagno funziona meglio della minaccia

La minaccia ha un difetto, dal punto di vista di chi truffa: spinge a cercare conferme. Chi riceve una multa che non ricorda spesso ne parla con qualcuno, guarda se la targa è la sua, chiama il Comune. La paura, in molte persone, produce controllo.

L’annuncio di un rimborso no. Non c’è niente da contestare, nessun errore da correggere, nessuna brutta figura da evitare. C’è solo una cosa piacevole che aspetta di essere presa, e la sensazione — falsa ma potente — che chiedere conferma sia una perdita di tempo. Il credito dichiarato inoltre è quasi sempre piccolo e specifico: seicentonovanta euro, settecentotrenta, il diciannove per cento della spesa. Un importo strano è verosimile; un importo tondo e alto insospettisce.

C’è un ultimo elemento, il più insidioso: in Italia i rimborsi pubblici esistono e arrivano davvero. Conguagli, ricalcoli, detrazioni, arretrati. Il copione non inventa niente di assurdo. Si mette in coda a una cosa vera che prima o poi capita a tutti.

Il copione, mossa per mossa

  1. Il contatto

    Email o SMS con logo, colori e intestazione dell’ente. Le versioni più curate arrivano via posta elettronica certificata, perché la PEC ha fama di canale ufficiale. In alcuni periodi dell’anno il messaggio è agganciato a una scadenza reale — la dichiarazione dei redditi, il conguaglio, l’aggiornamento di una prestazione — così che sembri parte di qualcosa che ti aspettavi.

  2. Il pretesto

    Un credito da riscuotere: ricalcolo dei contributi, rimborso d’imposta, restituzione di una quota sulle spese mediche o sui farmaci, arretrati di una prestazione, indennizzo. Serve solo «confermare i dati per l’accredito».

  3. La leva: guadagno con scadenza

    Il credito esiste ma va richiesto entro pochi giorni, altrimenti decade o torna all’erario. È l’unico punto in cui il copione usa la paura, e la usa al minimo: non paura di una sanzione, paura di perdere qualcosa che ti spetta.

  4. L’isolamento: la procedura a tappe

    Il sito falso non chiede tutto in una schermata. Sono quattro o cinque passaggi in fila: identità, codice fiscale, IBAN, carta, verifica. Serve a due cose: passare inosservato ai controlli automatici, che guardano la singola pagina, e trascinarti in una procedura in cui a metà strada sembra assurdo fermarsi. Alcune versioni chiedono perfino di caricare la foto del documento e la verificano automaticamente, il che aumenta l’impressione di serietà.

  5. Il canale irreversibile

    Qui c’è il salto che rende questo copione peggiore di un phishing normale. L’ultimo passaggio non si limita a raccogliere i tuoi dati: ti fa autorizzare un’operazione in uscita. Ti arriva la notifica della banca o il codice via SMS — per «validare l’accredito», dicono — e tu confermi. Quella conferma non incassa niente: autorizza un pagamento tuo verso di loro. Da quel momento l’operazione risulta disposta da te, con la tua autenticazione forte.

Lo dice così

«Gentile utente, dal ricalcolo automatico dei contributi risulta un credito di 730,00 euro a suo favore.»

«Rimborso del 19% sulle spese farmaceutiche: completi la domanda entro 48 ore.»

«Anomalia riscontrata nella sua posizione fiscale: verifichi i dati per non perdere il rimborso.»

«Confermi la notifica ricevuta sull’app della banca per validare l’accredito.»

La regola, e non ha eccezioni

Nessun ente pubblico italiano ti manda un link per riscuotere un rimborso. I rimborsi fiscali e previdenziali arrivano sull’IBAN che l’ente ha già, o attraverso la dichiarazione, o in busta paga, o con una comunicazione che si consulta entrando nel portale dell’ente con SPID o CIE. Non si «attivano» da un messaggio, non hanno una scadenza di 48 ore e non chiedono mai il numero di una carta.

Una notifica che arriva mentre stai riscuotendo non conferma un incasso. L’autenticazione forte serve ad autorizzare le uscite, mai le entrate: per ricevere soldi non devi approvare niente. Leggi sempre il testo dentro la notifica, per intero: c’è scritto l’importo e c’è scritto il beneficiario. Se ci sono, è un pagamento tuo.

La PEC non certifica chi scrive. Certifica che un messaggio è partito ed è stato consegnato. Il nome visualizzato del mittente è testo libero, e una casella si intesta in pochi minuti con un nome che assomiglia a quello di un ente. Il timbro di certificazione non rende vero il contenuto.

La verifica giusta è sempre la stessa e non richiede di valutare il messaggio: entra nel portale dell’ente per conto tuo, con le tue credenziali. Se un rimborso esiste, è scritto lì.

Il travestimento cambia, la struttura no

Nell’arco di poche settimane la stessa identica meccanica è girata a nome dell’istituto di previdenza, dell’agenzia fiscale, del fascicolo sanitario, del centro unico di prenotazione, di un ministero. Cambiano il logo e l’importo; la struttura — credito annunciato, scadenza breve, procedura a tappe, autorizzazione finale — resta identica.

Per questo non ha molto senso imparare a riconoscere «la truffa dell’INPS» o «quella dell’Agenzia delle Entrate»: l’elenco non finisce mai e domani ci sarà un ente diverso. Riconosciuta una volta la forma, le riconosci tutte, comprese quelle che useranno il nome di un ufficio che oggi non è ancora stato imitato.

Se hai confermato la notifica

Chiama subito il numero di blocco della banca, fai bloccare la carta e chiedi l’annullamento o il richiamo dell’operazione. Non aspettare di capire che cosa è successo: la telefonata viene prima.

Poi contesta per iscritto, indicando che l’operazione non era voluta e che l’autorizzazione è stata ottenuta con l’inganno. Metti in chiaro che nel messaggio ti era stato presentato come un accredito: è un elemento che conta, perché sull’autenticazione forte la legge chiede che il codice sia collegato in modo univoco all’importo e al beneficiario dell’operazione, e che sia il prestatore di servizi di pagamento a provare che l’operazione era stata autenticata e autorizzata.

Se hai inserito le credenziali del portale pubblico o l’identità digitale, avvisa il gestore dell’identità e cambia le credenziali; controlla poi gli accessi recenti al portale dell’ente.

Conserva la pagina, l’indirizzo completo del sito, il messaggio originale con le intestazioni. Denuncia e, se il messaggio era una PEC, portala per intero.

Dove si segnala

Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.

Dove e come segnalare →

Fonti

Verificato il 6 settembre 2026