Questa mattina ho ricevuto l’SMS che vedete nell’immagine: un presunto pagamento Nexi da 1.740 euro sarebbe stato autorizzato con successo e, qualora non lo avessi riconosciuto, avrei dovuto contattare immediatamente un numero di cellulare indicato nel messaggio.
È bastato leggerlo con un minimo di attenzione per capire che qualcosa non tornava: il testo è scritto male, la punteggiatura è approssimativa, il numero da chiamare è un normale cellulare e il messaggio tenta di spingere il destinatario ad agire in fretta, senza lasciargli il tempo di ragionare. Sono tutti elementi compatibili con una classica campagna di smishing, cioè una truffa costruita attraverso gli SMS per indurre la vittima a chiamare, cliccare su un collegamento o comunicare informazioni riservate. Nexi stessa avverte che i falsi messaggi possono segnalare una frode in corso e invitare a contattare un numero che non appartiene ai suoi canali ufficiali; inoltre ricorda di non comunicare mai password, codici OTP o il codice Key6 tramite telefono, SMS o email.
La parte più interessante, però, non è stabilire soltanto che il messaggio sia falso. È capire perché un testo tanto semplice possa funzionare.
La truffa, infatti, non comincia quando premiamo un collegamento o componiamo un numero; comincia qualche secondo prima, nel momento in cui leggiamo una cifra elevata, immaginiamo che qualcuno stia usando la nostra carta e sentiamo la necessità di intervenire immediatamente. Chi ha scritto quell’SMS non ha bisogno di conoscere la nostra situazione economica, la banca che utilizziamo o le nostre abitudini: gli basta introdurre un problema abbastanza grave da ridurre, anche solo per pochi istanti, la nostra capacità di valutazione e poi… la paura fa il resto.
Un messaggio costruito per interrompere il pensiero
La cifra di 1.740 euro non è scelta per informarci, ma per colpirci. Se il messaggio avesse parlato di un pagamento da pochi euro, molti destinatari lo avrebbero ignorato; una somma importante, invece, produce una reazione immediata e porta a pensare che ogni secondo perso possa rendere più difficile recuperare il denaro.
È su questa pressione che si reggono molte truffe digitali: un pagamento urgente, un conto bloccato, un pacco in consegna, una sanzione da saldare, un documento da aggiornare o un bonus che rischiamo di perdere. Cambia il pretesto, ma il meccanismo rimane quasi sempre lo stesso: prima viene creata una situazione di emergenza, poi viene offerta una soluzione apparentemente semplice, spesso rappresentata da un numero da chiamare o da un collegamento da aprire.
Nexi invita esplicitamente a diffidare delle comunicazioni con errori grammaticali, toni intimidatori o richieste urgenti di verifica dei dati; la Banca d’Italia ricorda inoltre che banche e operatori non chiedono tramite email o telefono le credenziali utilizzate per i pagamenti online o per l’home banking.
Nel messaggio che ho ricevuto, gli errori sono evidenti: manca lo spazio dopo la virgola, la costruzione della frase è innaturale e la formulazione «per INFO/BLOCCHI» sembra progettata per imitare un linguaggio tecnico senza riuscire davvero a farlo. Eppure non bisogna commettere l’errore opposto, pensando che tutte le truffe siano scritte male; alcune sono molto curate, utilizzano loghi credibili, domini simili a quelli originali e persino numeri che sembrano appartenere realmente alla banca.
La forma può cambiare; il principio di sicurezza deve restare lo stesso: non si usa mai il canale indicato nel messaggio sospetto per verificare se quel messaggio sia autentico.
Se ricevo un avviso su una carta, non chiamo il numero presente nell’SMS; apro l’app ufficiale, controllo direttamente i movimenti oppure contatto l’assistenza utilizzando il numero riportato sul retro della carta o sul sito ufficiale digitato personalmente. È un passaggio semplice, ma interrompe completamente il percorso che il truffatore aveva costruito.
Il numero che vediamo non è sempre quello che ha inviato il messaggio
Una delle convinzioni più pericolose è pensare che un SMS sia autentico perché appare nello stesso elenco di quelli ricevuti in precedenza dalla banca o da un servizio conosciuto. I criminali possono utilizzare tecniche di spoofing per far apparire il nome o il numero del mittente come se appartenesse ad un’organizzazione reale; in alcuni casi il telefono può persino raggruppare il messaggio fraudolento nella stessa conversazione degli avvisi legittimi.
La Banca d’Italia segnala proprio che lo spoofing può far sembrare reali l’indirizzo email o il numero telefonico utilizzato da chi si spaccia per una banca, rendendo phishing e smishing ancora più insidiosi.
Questo significa che il nome visualizzato sullo schermo non è una prova sufficiente. Non lo è il logo, non lo è la grafica e non lo è neppure il fatto che il messaggio conosca il nostro nome; molti dati personali circolano infatti attraverso violazioni di database, elenchi commerciali, social network, vecchi moduli compilati online o semplici combinazioni automatiche.
La sicurezza non può quindi basarsi sull’aspetto della comunicazione, ma sul percorso che scegliamo per verificarla.
Non serve essere ingenui per cadere in una truffa
Quando si parla di frodi digitali, capita spesso di ascoltare commenti superficiali: «Io non ci sarei mai cascato», «È evidente che sia falso», oppure «Bisogna essere davvero distratti per chiamare quel numero». È un atteggiamento sbagliato, non soltanto perché manca di rispetto verso chi ha subito un danno, ma perché crea una falsa sensazione di superiorità e, di conseguenza, abbassa le difese.
Le truffe non colpiscono soltanto chi conosce poco la tecnologia; colpiscono chiunque si trovi nel momento sbagliato, magari mentre lavora, guida, assiste un familiare, aspetta una notizia importante o sta attraversando un periodo di stress. Basta che il messaggio arrivi quando l’attenzione è ridotta e tocchi un tema capace di preoccuparci.
Una persona competente può riconoscere decine di messaggi falsi e sbagliare sul successivo; una persona anziana può essere più prudente di un giovane abituato a fare tutto rapidamente dallo smartphone. Il problema non è dividere il mondo tra esperti e ingenui, ma costruire abitudini capaci di proteggerci anche quando siamo stanchi, preoccupati o distratti.
Per questo ritengo importante parlarne senza ironia e senza colpevolizzare le vittime. Chi truffa non sfrutta soltanto una debolezza tecnica; sfrutta emozioni umane legittime, come la paura di perdere denaro, il desiderio di proteggere la famiglia o la fiducia verso un marchio conosciuto.
Dietro un SMS non c’è soltanto un errore grammaticale
È facile immaginare queste frodi come tentativi improvvisati da una singola persona; spesso, invece, dietro di esse esistono organizzazioni strutturate, capaci di inviare grandi quantità di messaggi, gestire call center illegali, creare siti contraffatti e utilizzare tecniche di ingegneria sociale sempre più raffinate.
Il guadagno nasce dai numeri: anche se la maggior parte dei destinatari ignora il messaggio, una percentuale minima di risposte può essere sufficiente a rendere l’operazione redditizia. Una volta ottenuto il contatto telefonico, il falso operatore può chiedere dati della carta, credenziali, codici temporanei o convincere la vittima ad installare un’applicazione; in alcune frodi recenti, Nexi ha segnalato persino l’uso di applicazioni malevole capaci di sfruttare la tecnologia NFC per acquisire dati sensibili dalle carte contactless.
Il numero di telefono presente nell’SMS serve quindi ad aprire una relazione. Dall’altra parte potrebbe rispondere una persona molto credibile, educata, preparata e capace di conoscere termini tecnici; potrebbe perfino fingere di voler bloccare una transazione mentre, in realtà, guida la vittima verso l’autorizzazione di un’operazione fraudolenta.
È qui che la tecnologia incontra la manipolazione: gli strumenti digitali permettono di raggiungere migliaia di persone, ma il successo della truffa dipende ancora dalla capacità di conquistare fiducia e creare urgenza.
La responsabilità individuale non basta
Naturalmente ciascuno di noi deve imparare a proteggersi, ma sarebbe ingiusto trasformare la sicurezza digitale in un problema esclusivamente individuale. Le banche, gli operatori telefonici, le piattaforme tecnologiche e le istituzioni hanno la responsabilità di ridurre la diffusione di questi messaggi, rendere più semplici le segnalazioni e costruire sistemi capaci di individuare comportamenti anomali.
Anche la comunicazione ha un ruolo importante. Per anni molte aziende hanno inviato messaggi pieni di collegamenti, richieste urgenti e formule poco chiare; in questo modo hanno abituato gli utenti proprio a quei comportamenti che oggi vengono imitati dai truffatori. Se un’organizzazione vuole essere credibile, dovrebbe utilizzare comunicazioni semplici, riconoscibili e verificabili, evitando di chiedere al cliente di agire attraverso un SMS.
La Banca d’Italia porta avanti iniziative di educazione finanziaria e di sensibilizzazione sui rischi informatici, mentre CERT-AGID monitora regolarmente campagne di smishing che sfruttano i nomi di enti e aziende note; le campagne cambiano continuamente, passando da falsi bonus INPS a pedaggi, notifiche amministrative e presunti pagamenti.
La risposta, quindi, non può essere soltanto «state più attenti». Serve una cultura della sicurezza condivisa, capace di coinvolgere famiglie, scuole, aziende e pubbliche amministrazioni.
Cosa fare quando arriva un messaggio simile
La prima cosa da fare è non reagire d’impulso. Non chiamare il numero indicato, non rispondere all’SMS, non aprire eventuali collegamenti e non comunicare dati personali o codici ricevuti sul telefono.
Subito dopo, conviene verificare la situazione in modo indipendente: accedere direttamente all’app della banca o del gestore della carta, controllare i movimenti e contattare l’assistenza attraverso i canali ufficiali. Nel caso di Nexi, le indicazioni ufficiali prevedono di utilizzare il servizio clienti per bloccare la carta o verificare pagamenti sospetti, evitando i recapiti contenuti nelle comunicazioni dubbie.
Se non è avvenuto alcun pagamento e non abbiamo comunicato informazioni, possiamo cancellare il messaggio dopo averlo segnalato come indesiderato; può essere utile anche inviarne una segnalazione alla Polizia Postale, che mette a disposizione un servizio online per portare all’attenzione comportamenti presumibilmente illegali.
Se, invece, abbiamo fornito dati, password o codici, oppure abbiamo autorizzato un’operazione, bisogna agire immediatamente: contattare la banca o l’emittente della carta, chiedere il blocco degli strumenti coinvolti, cambiare le credenziali e denunciare l’accaduto alle forze dell’ordine. La Banca d’Italia consiglia di rivolgersi subito alla propria banca per segnalare operazioni fraudolente e chiedere il rimborso; la denuncia può inoltre contribuire al contrasto del fenomeno e alla prevenzione di nuovi casi.
Una piccola regola che può evitare grandi problemi
Non possiamo conoscere in anticipo tutte le forme che assumeranno le truffe future. I messaggi diventeranno più corretti, le voci telefoniche più credibili, i siti più simili agli originali e l’intelligenza artificiale renderà ancora più semplice produrre comunicazioni convincenti; possiamo però adottare una regola che continuerà a funzionare anche quando cambieranno gli strumenti.
Quando una comunicazione ci chiede di agire con urgenza, fermiamoci.
Chiudiamo il messaggio, usciamo dalla conversazione e raggiungiamo autonomamente il servizio attraverso l’applicazione o il sito ufficiale. Non utilizziamo il numero, il collegamento o le istruzioni fornite da chi ci ha contattato; verifichiamo da un canale separato.
Questa pausa di pochi secondi è spesso la difesa più efficace che abbiamo.
La sicurezza digitale viene raccontata attraverso password complesse, autenticazione a più fattori, antivirus e sistemi di rilevamento; sono strumenti importanti, ma nessuno di essi può sostituire completamente la capacità di interrompere una reazione emotiva e tornare a ragionare.
L’SMS che ho ricevuto non era particolarmente sofisticato, eppure conteneva tutti gli ingredienti necessari: un marchio conosciuto, una cifra capace di spaventare, un problema urgente e una soluzione immediata. Non chiedeva ancora dati o denaro; chiedeva soltanto di fare il primo passo ed è proprio quel primo passo che dobbiamo imparare a non compiere.
La truffa non comincia dal clic, dalla telefonata o dal codice comunicato ad un falso operatore; comincia quando qualcun altro riesce a decidere il ritmo delle nostre azioni. Riprenderci qualche secondo, verificare e parlare con una persona di fiducia non è una perdita di tempo: è il modo più semplice per restare padroni delle nostre scelte.

