Fisica 31 Agosto 2026 14 min

Smishing e SMS truffa

Condividi questo articolo

XLinkedInWhatsAppTelegram
smishing

Lo smishing è una forma di phishing che utilizza SMS e messaggi sul telefono per ingannare la vittima e indurla a compiere un’azione pericolosa, come cliccare su un link, fornire credenziali, comunicare dati personali o effettuare un pagamento. Il termine nasce dalla combinazione delle parole SMS e phishing e identifica una tecnica di ingegneria sociale sempre più utilizzata dai criminali informatici.

A differenza delle campagne di phishing tradizionali, che sfruttano soprattutto la posta elettronica, lo smishing raggiunge direttamente lo smartphone dell’utente, un dispositivo utilizzato quotidianamente per comunicare, effettuare operazioni bancarie, acquistare prodotti e accedere a numerosi servizi online. Questa immediatezza può rendere più difficile riconoscere il tentativo di frode.

I messaggi possono imitare comunicazioni provenienti da banche, corrieri, operatori telefonici, enti pubblici, piattaforme digitali o aziende conosciute, facendo leva sull’urgenza, sulla paura o sulla curiosità della vittima.

Che cos’è lo smishing

Lo smishing si basa sull’ingegneria sociale che utilizza principalmente SMS e, in senso più ampio, servizi di messaggistica istantanea per ingannare gli utenti e indurli a compiere azioni che possono compromettere la loro sicurezza. Il termine deriva dalla fusione delle parole SMS e phishing e identifica una tecnica nella quale il dispositivo mobile diventa il principale canale di contatto con la vittima.

A differenza di molte forme di attacco informatico che mirano direttamente a sfruttare vulnerabilità software, lo smishing fa leva soprattutto sul fattore umano, sfruttando fiducia, disattenzione, paura e senso di urgenza. Il criminale informatico può impersonare banche, corrieri, operatori telefonici, piattaforme digitali o istituzioni, costruendo messaggi apparentemente autentici.

Per aumentare la credibilità della comunicazione possono essere utilizzate tecniche di spoofing, attraverso le quali l’origine apparente del messaggio è alterata o falsificata. Il testo può inoltre contenere elementi grafici e linguistici riconducibili all’organizzazione impersonata.

L’obiettivo è generalmente indirizzare la vittima verso pagine Web contraffatte, nelle quali vengono richieste credenziali, dati personali o informazioni finanziarie, oppure convincerla a scaricare software malevolo, comprese applicazioni contenenti malware. In alcuni casi l’attacco può mirare anche a ottenere codici di autenticazione o ad assumere il controllo di account e servizi digitali.

La particolare efficacia dello smishing deriva dalla capillarità dello smartphone, uno strumento costantemente utilizzato per comunicare, effettuare pagamenti e accedere a servizi online, rendendo il messaggio fraudolento potenzialmente più immediato e persuasivo.

Come funziona un attacco di smishing

Un attacco di smishing si sviluppa generalmente attraverso una sequenza di fasi nelle quali tecniche di ingegneria sociale e strumenti tecnologici vengono combinati per convincere la vittima a compiere un’azione vantaggiosa per l’attaccante.

La scelta del bersaglio e il mascheramento

Il primo passo consiste nella scelta dell’entità da impersonare, che può essere una banca, un corriere, un operatore telefonico, un’azienda o un’istituzione pubblica. Per rendere credibile la comunicazione, i criminali possono ricorrere allo SMS spoofing, una tecnica che consente di alterare l’identità apparente del mittente.

fasi dell'attacco

fasi dell’attacco

In determinate circostanze, un messaggio contraffatto può persino essere visualizzato nella stessa conversazione in cui compaiono precedenti comunicazioni autentiche dell’organizzazione impersonata. Questo elemento può aumentare notevolmente la credibilità dell’attacco, ma la semplice presenza del messaggio all’interno di una conversazione legittima non costituisce una prova della sua autenticità.

L’esca psicologica

Il messaggio viene costruito per suscitare una reazione immediata e ridurre il tempo dedicato alla verifica. L’attaccante può fare leva su diverse emozioni:

Paura e urgenza: si segnala un presunto blocco del conto o un movimento sospetto.

Curiosità e guadagno: si annunciano rimborsi, premi o offerte particolari.

Necessità apparente: si richiede, per esempio, il pagamento di una piccola somma per completare una consegna.

L’azione della vittima

Di fronte alla situazione prospettata, l’utente può essere indotto a cliccare su un collegamento, rispondere al messaggio, fornire informazioni oppure scaricare un’applicazione o un file.

I collegamenti possono utilizzare URL abbreviati, domini contraffatti o indirizzi costruiti per assomigliare a quelli autentici.

La sottrazione dei dati o la compromissione del dispositivo

L’ultima fase dipende dall’obiettivo dell’attacco. Il collegamento può condurre a un sito Web contraffatto che raccoglie credenziali, dati personali o informazioni finanziarie.

In altri casi, l’utente può essere indotto a installare software malevolo, come un trojan bancario, in grado, a seconda delle sue funzionalità e dei permessi concessi, di sottrarre informazioni o interferire con le comunicazioni e i processi di autenticazione.

Lo smishing si completa quindi quando la fiducia iniziale nella comunicazione fraudolenta si traduce in un’azione che consente all’attaccante di ottenere dati, denaro o accesso a risorse digitali.

Casi documentati di smishing

I casi di smishing documentati dalle forze dell’ordine mostrano quanto questa tecnica possa trasformare un semplice SMS in un attacco finalizzato al furto di dati e denaro. Le campagne fraudolente possono assumere forme diverse, ma ricorrono frequentemente all’impersonificazione di banche, istituzioni, aziende di servizi e familiari.

Falsi messaggi bancari e frodi finanziarie

Il settore bancario rappresenta uno degli obiettivi più sensibili. I criminali possono inviare SMS che segnalano movimenti sospetti, accessi anomali o problemi con il conto corrente, invitando la vittima a contattare un numero telefonico oppure a seguire un link per mettere in sicurezza il proprio denaro.

Un caso documentato dai Carabinieri di Romanengo, nel 2025, mostra chiaramente come lo smishing possa essere combinato con il vishing. La vittima ricevette un SMS che segnalava un presunto addebito di 1.600 euro sul conto corrente.

Dopo aver chiamato il numero indicato nel messaggio, fu convinta dall’interlocutore a effettuare un ulteriore bonifico dello stesso importo, apparentemente necessario per verificare e ripristinare il conto. Durante la procedura comparvero ulteriori addebiti a favore di una carta PostePay. Le indagini permisero di individuare il titolare del conto utilizzato per il trasferimento del denaro.

Il caso evidenzia una caratteristica importante dello smishing: l’SMS può rappresentare soltanto il primo passo di una frode multicanale, alla quale segue una telefonata con un falso operatore bancario.

Falsi messaggi dell’Agenzia delle Entrate

Un’altra modalità ricorrente consiste nell’impersonare l’Agenzia delle Entrate, prospettando alla vittima un presunto rimborso fiscale o la necessità di aggiornare le coordinate bancarie.

Il messaggio può invitare a cliccare su un collegamento per ottenere il rimborso o completare una procedura. Il link conduce a una pagina contraffatta, costruita per imitare il sito dell’amministrazione finanziaria, attraverso la quale vengono richiesti dati personali o bancari.

Questo tipo di esca sfrutta una situazione plausibile: l’Agenzia delle Entrate gestisce effettivamente procedure relative ai rimborsi e consente di comunicare le coordinate bancarie per l’accredito. Proprio per questo, la richiesta fraudolenta può risultare credibile a un utente che non conosce le modalità ufficiali della procedura.

È quindi importante distinguere il caso documentato dalle singole varianti dei messaggi circolati online: importi specifici, nomi del mittente e formulazioni dell’SMS possono cambiare rapidamente e non dovrebbero essere presentati come caratteristiche universali della campagna.

Falsi messaggi relativi a pacchi e consegne

Un’altra tipologia molto diffusa riguarda corrieri, servizi postali e piattaforme di commercio elettronico. Il destinatario riceve un messaggio che segnala un pacco bloccato, un indirizzo incompleto o una presunta tassa da pagare per completare la consegna.

La somma richiesta può essere molto bassa, per esempio pochi euro. Il piccolo importo serve a rendere la richiesta apparentemente innocua; l’obiettivo reale può essere invece la raccolta dei dati della carta di pagamento attraverso una pagina Web contraffatta.

La tecnica dimostra come il valore della somma richiesta non sia necessariamente indicativo del danno potenziale: una richiesta di pochi euro può essere utilizzata come esca per ottenere informazioni finanziarie di valore molto maggiore.

Le campagne su larga scala

Lo smishing non riguarda soltanto singole vittime. Le indagini delle forze dell’ordine hanno documentato vere e proprie campagne organizzate di invio massivo di SMS fraudolenti.

In un’operazione descritta dall’Arma dei Carabinieri, un’indagine ha individuato un sistema nel quale si inviavano migliaia di SMS a potenziali vittime su tutto il territorio nazionale, utilizzando numerose SIM e apparecchiature in grado di gestire simultaneamente molte schede telefoniche.

Questo elemento mostra la dimensione industriale che possono assumere alcune campagne di smishing: l’obiettivo non è necessariamente una singola vittima, ma un numero molto elevato di utenti, nella consapevolezza che anche una percentuale ridotta di risposte positive può generare profitti considerevoli.

I casi documentati confermano quindi che lo smishing non è una semplice variante degli SMS pubblicitari indesiderati, ma una forma strutturata di frode informatica nella quale manipolazione psicologica, impersonificazione e strumenti tecnologici vengono combinati per ottenere dati, denaro o accesso ai servizi digitali delle vittime.

Come riconoscere un SMS di smishing

Riconoscere un tentativo di smishing non è sempre semplice, perché i messaggi fraudolenti possono essere scritti in modo corretto e imitare con grande precisione le comunicazioni di aziende e istituzioni reali. Tuttavia, alcuni segnali ricorrenti possono aiutare a individuare una possibile truffa prima di compiere l’azione richiesta.

Messaggi inattesi e richieste urgenti

Uno dei primi elementi da valutare è il contesto della comunicazione. Un SMS che segnala un problema con un conto, una carta, una consegna o un servizio che non si sta utilizzando dovrebbe immediatamente suscitare attenzione.

Particolarmente sospetti sono i messaggi che impongono di agire rapidamente, minacciando il blocco del conto, la perdita di un rimborso, la sospensione di un servizio o una mancata consegna. L’urgenza serve a ridurre il tempo che la vittima dedica alla verifica.

Link sospetti e indirizzi contraffatti

Molte campagne di smishing contengono un collegamento ipertestuale. L’indirizzo può essere abbreviato oppure utilizzare un dominio molto simile a quello autentico, ma con piccole variazioni di lettere, parole o estensioni.

Link sospetti

Link sospetti

È importante non considerare la presenza di https o del simbolo del lucchetto come una garanzia di affidabilità: anche un sito fraudolento può utilizzare una connessione HTTPS.

Quando un messaggio invita ad accedere al proprio account, è quindi preferibile non utilizzare il link ricevuto, ma aprire direttamente l’applicazione ufficiale o digitare autonomamente l’indirizzo del servizio nel browser.

Richieste di dati personali o codici

Un importante campanello d’allarme è rappresentato dalla richiesta tramite SMS di password, dati della carta, credenziali bancarie, codici OTP o altri dati riservati.

Le richieste di questo tipo devono essere verificate attraverso un canale ufficiale e indipendente dal messaggio ricevuto.

Errori, incongruenze e mittente

Errori grammaticali, formulazioni insolite, loghi o nomi utilizzati in modo scorretto possono indicare una comunicazione fraudolenta. Tuttavia, l’assenza di errori non dimostra che l’SMS sia autentico, soprattutto considerando l’impiego crescente di strumenti di intelligenza artificiale nella produzione dei testi.

Anche il mittente deve essere valutato con cautela: attraverso tecniche di spoofing, l’identità visualizzata può essere falsificata.

La regola più importante

Di fronte a un SMS inatteso che richiede un’azione immediata, la strategia più sicura consiste nel non cliccare, non rispondere e non fornire informazioni. La comunicazione deve essere verificata attraverso il sito, l’app o i recapiti ufficiali dell’organizzazione coinvolta.

Come difendersi dallo smishing

Per difendersi efficacemente dallo smishing è necessario combinare attenzione nei comportamenti quotidiani e adeguate misure di sicurezza sullo smartphone. Nessuno strumento tecnologico, infatti, può sostituire la capacità dell’utente di riconoscere una comunicazione anomala e interrompere la procedura prima di fornire informazioni riservate.

Comportamenti sicuri

La prima regola consiste nel non cliccare sui link contenuti negli SMS inattesi, soprattutto quando il messaggio richiede di effettuare immediatamente un pagamento, verificare un account o comunicare dati personali. Anche quando il mittente sembra essere una banca, un corriere o un’istituzione conosciuta, l’autenticità della comunicazione deve essere verificata attraverso un canale indipendente.

Se è necessario accedere a un servizio, è preferibile aprire direttamente l’applicazione ufficiale oppure digitare autonomamente l’indirizzo del sito nel browser, evitando di utilizzare il collegamento ricevuto.

Particolare attenzione deve essere riservata alle richieste di password, PIN, dati della carta, codici OTP o altri codici di autenticazione. Queste informazioni non devono essere comunicate a persone che contattano l’utente attraverso un SMS o una telefonata inattesa. In caso di dubbio, è opportuno interrompere la comunicazione e contattare l’organizzazione interessata utilizzando esclusivamente recapiti ufficiali.

Non bisogna inoltre considerare il nome visualizzato del mittente o la posizione dell’SMS all’interno di una conversazione preesistente come una prova di autenticità: l’identità del mittente può essere manipolata attraverso tecniche di spoofing.

Protezioni tecnologiche

Anche le impostazioni dello smartphone possono contribuire a ridurre il rischio. È consigliabile attivare le funzioni integrate di filtraggio e segnalazione dello spam, disponibili sui principali sistemi operativi mobili.

Su Android, le funzioni antispam di applicazioni come Google Messaggi possono individuare e segnalare determinate comunicazioni sospette; su iPhone sono disponibili strumenti per filtrare i messaggi provenienti da mittenti sconosciuti. Questi sistemi costituiscono però un livello di protezione aggiuntivo e non garantiscono l’identificazione di ogni SMS fraudolento.

Può inoltre essere utile utilizzare servizi affidabili di identificazione e segnalazione delle chiamate e mantenere sistema operativo e applicazioni costantemente aggiornati, così da beneficiare delle più recenti correzioni di sicurezza.

La prudenza resta la difesa principale

Le tecnologie di protezione possono ridurre l’esposizione alle minacce, ma lo smishing continua a sfruttare soprattutto la fiducia e le reazioni dell’utente. La difesa più efficace consiste quindi nel rallentare la procedura, verificare ogni richiesta inattesa attraverso un canale ufficiale e non fornire mai dati riservati sulla base di un semplice SMS.

Cosa fare se sei già caduto in trappola

Se hai cliccato su un link di smishing, inserito le tue credenziali o fornito dati bancari, la tempestività è fondamentale per limitare le possibili conseguenze. Non è necessario attendere la comparsa di operazioni sospette: è preferibile intervenire immediatamente, informando gli eventuali servizi coinvolti.

Se hai fornito dati bancari

Se hai comunicato numero della carta, credenziali bancarie o altri dati finanziari, contatta immediatamente la banca. Utilizza esclusivamente un numero ufficiale, per esempio quello riportato sul retro della carta o sul sito dell’istituto.

In base alla situazione, la banca potrà procedere al blocco o alla sostituzione della carta, alla messa in sicurezza dell’account e alla verifica di eventuali operazioni non riconosciute. Controlla inoltre con attenzione i movimenti del conto e segnala tempestivamente qualsiasi transazione che non hai autorizzato.

Se hai comunicato username e password

Se hai inserito le credenziali in un sito contraffatto, cambia immediatamente la password accedendo direttamente al servizio ufficiale e non attraverso il link ricevuto.

Nel caso in cui la  stessa password è utilizzata anche per altri account, deve essere modificata anche su questi servizi. È inoltre opportuno disconnettere le sessioni attive e verificare i dispositivi autorizzati, quando la piattaforma mette a disposizione queste funzioni.

Dove possibile, attiva l’autenticazione a più fattori (MFA) per aggiungere un ulteriore livello di protezione.

Se hai installato un’applicazione sospetta

Se il messaggio ti ha indotto a installare un’applicazione proveniente da una fonte non affidabile, la situazione richiede maggiore attenzione. Non utilizzare il dispositivo compromesso per operazioni bancarie o per modificare le password, finché non è stata verificata la sua sicurezza.

Può essere opportuno disconnetterlo temporaneamente dalla rete e rimuovere il software sospetto, seguendo le procedure di sicurezza previste dal sistema operativo. Se non sei certo che il malware sia stato eliminato, è consigliabile rivolgersi a un tecnico qualificato o al supporto ufficiale del dispositivo.

Conserva le prove e denuncia la frode

È importante conservare SMS, numero o mittente visualizzato, link, schermate del sito contraffatto, e-mail e qualsiasi altra comunicazione collegata alla truffa. Queste informazioni possono essere utili per ricostruire l’accaduto.

In presenza di una frode o di un tentativo di sottrazione di denaro, è possibile presentare denuncia alle autorità competenti, come Polizia di Stato o Carabinieri, conservando la documentazione relativa all’episodio.

Chiedi il rimborso delle operazioni non autorizzate

Se sono state effettuate operazioni di pagamento che non hai autorizzato, comunicale immediatamente alla banca e chiedi quali procedure seguire per contestarle. La normativa europea sui servizi di pagamento, tra cui la PSD2, prevede specifiche tutele per le operazioni non autorizzate. Il diritto al rimborso deve essere valutato in relazione alle circostanze concrete e agli eventuali obblighi di diligenza del cliente.

Per questo motivo, agire rapidamente, documentare l’accaduto e seguire le procedure indicate dalla banca è essenziale per tutelare i propri diritti e aumentare le possibilità di recuperare eventuali somme sottratte.

Smishing e intelligenza artificiale

L’intelligenza artificiale sta contribuendo a rendere le campagne di smishing più sofisticate e difficili da riconoscere. I sistemi di IA generativa possono essere utilizzati per produrre messaggi grammaticalmente corretti, credibili e personalizzati, riducendo alcuni degli errori linguistici che in passato potevano rappresentare un segnale di allarme.

Smishing e intelligenza artificiale

Smishing e intelligenza artificiale

L’IA può inoltre facilitare la creazione di numerose varianti dello stesso messaggio e adattarne il contenuto al profilo dei destinatari, rendendo possibile una personalizzazione su larga scala. In combinazione con informazioni raccolte online o ottenute attraverso precedenti violazioni di dati, questo approccio può aumentare la capacità persuasiva delle campagne fraudolente.

Anche i link e le pagine Web utilizzate negli attacchi possono essere prodotti e modificati più rapidamente attraverso strumenti automatizzati.

Di conseguenza, errori grammaticali e messaggi poco curati non sono più indicatori sufficienti. Per difendersi è necessario verificare soprattutto la provenienza della comunicazione e la legittimità dell’azione richiesta.

Smishing e sicurezza informatica

Lo smishing rappresenta una minaccia significativa per la sicurezza informatica perché combina tecniche tecnologiche e manipolazione psicologica per superare le normali difese dell’utente. L’attacco può infatti iniziare con un semplice SMS, ma arrivare alla compromissione di credenziali, dati finanziari, account e dispositivi mobili.

La diffusione degli smartphone ha ampliato la superficie di attacco: sui dispositivi mobili vengono oggi gestiti servizi bancari, pagamenti, comunicazioni personali e sistemi di autenticazione. Un telefono compromesso può quindi diventare un punto di accesso a numerose risorse digitali.

La sicurezza deve perciò essere considerata secondo un approccio multilivello, nel quale strumenti tecnologici e comportamento dell’utente si integrano. Filtri antispam, sistemi di rilevamento delle minacce, aggiornamenti del software e autenticazione a più fattori possono ridurre il rischio. Non eliminano, tuttavia, la possibilità che una persona venga ingannata.

Particolare importanza assume quindi la consapevolezza digitale. Saper riconoscere comunicazioni anomale, verificare le richieste attraverso canali indipendenti e segnalare tempestivamente gli incidenti contribuisce a interrompere la catena dell’attacco.

Lo smishing dimostra che la sicurezza informatica non riguarda soltanto proteggere i dispositivi, ma anche proteggere le persone e i dati che attraverso quei dispositivi sono gestiti.

Chimicamo la chimica online perché tutto è chimica

Autore

Condividi questo articolo

Se ti è stato utile, condividilo con chi potrebbe apprezzarlo.

XLinkedInWhatsAppTelegram