“Una fattura sbagliata? Chiamo e la faccio annullare.” È la reazione più normale del mondo, ed è esattamente quella su cui contano i truffatori. Il messaggio non ti chiede di cliccare niente: ti chiede di reagire.
Cosa sta succedendo in Svizzera?
L’Ufficio federale della cibersicurezza (UFCS) segnala un’impennata delle “truffe da richiamata”: email e SMS che annunciano un addebito o un acquisto mai fatto, con un numero di telefono da chiamare. Le segnalazioni, scrive l’UFCS, sono “letteralmente schizzate alle stelle”.
L’esempio più chiaro è una falsa fattura della Migros per merce di oltre 765 franchi, dentro cui c’era anche “un vino bianco del valore di circa 250 franchi”. Solo che la Migros non vende alcolici nei suoi negozi. L’importo alto serve a spaventare: chi si spaventa chiama.
Circolano varianti con altri nomi noti:
- UBS: un presunto tentativo di accesso al conto dal Portogallo;
- TWINT: una transazione sospetta da confermare o annullare;
- MediaMarkt: un addebito tramite TWINT per un acquisto mai fatto.
I numeri da chiamare hanno prefissi svizzeri (021, 022, 026, 071), per sembrare locali e credibili.
Al telefono i truffatori cercano di ottenere i dati della carta di credito, di farsi dettare codici di conferma, di far accettare richieste di pagamento TWINT o di far installare un programma di accesso remoto.
E in Italia?
In Italia la falsa fattura arriva per PEC, e non vuole una telefonata: vuole che tu apra l’allegato. Il CERT-AgID, la squadra di risposta agli incidenti dell’Agenzia per l’Italia digitale, ha segnalato la sera del 23 settembre 2026, verso le 21:50, una campagna di PEC con oggetti come:
- “Fattura non pagata – richiesta immediato riscontro”
- “Sollecito pagamento fattura scaduta”
- “Promemoria fattura in sospeso”
- “Posizione contabile irregolare – richiesta pagamento”
In allegato c’è un archivio ZIP con un nome da documento amministrativo. Dentro non c’è nessuna fattura: c’è un file che, aperto, scarica e installa un programma malevolo, pensato a sua volta per scaricare altri programmi che rubano dati o danno il controllo del computer.
Le email partono da caselle PEC reali, compromesse. Il CERT-AgID ricorda che la PEC certifica la trasmissione e la consegna del messaggio, ma non garantisce che la casella del mittente non sia stata violata. Lo stesso schema era già stato osservato in campagne precedenti.
Una PEC non è una garanzia?
No. La PEC certifica che il messaggio è partito da quella casella e quando è arrivato. Non certifica chi c’era davanti alla tastiera. Se la casella di un fornitore, di un commercialista o di un’azienda qualsiasi viene violata, le PEC che partono da lì sono “vere” a tutti gli effetti.
È lo stesso ragionamento del lucchetto nella barra del browser: dice che la connessione è protetta, non che dall’altra parte ci sia una persona onesta. È successo anche con il caso Revolut, dove una PEC vera di una Prefettura ha chiesto e ottenuto i dati di centinaia di clienti.
Come riconosco una falsa fattura?
Dalla richiesta, non dal mittente. Mittente, logo e numero di telefono si copiano. I segnali che restano sono questi:
- Un acquisto o un servizio che non ricordi. Il primo pensiero deve essere “controllo”, non “chiamo”.
- Un importo alto e una scadenza stretta: “entro 24 ore”, “per evitare il recupero crediti”.
- Un numero di telefono da chiamare per annullare o contestare. Le aziende vere ti rimandano al tuo conto cliente, non a un numero nel messaggio.
- Un dettaglio che non torna, come il vino della Migros: prodotti che quel negozio non vende, un conto che non hai, un fornitore con cui non lavori.
- Un allegato ZIP, o un file da “abilitare” per leggerlo. Una fattura vera è un PDF, e di solito sai già che deve arrivare.
- Un sollecito senza una prima fattura. Chi sollecita ti ha già mandato qualcosa prima: controlla se è vero.
Il Metodo 3V applicato alla falsa fattura
Tre domande, prima di chiamare o aprire qualsiasi cosa. È il Metodo 3V del libro «Sicurezza informatica per professionisti», spiegato nella guida al social engineering.
| La fattura Migros con il numero da chiamare | La PEC di sollecito con lo ZIP | |
|---|---|---|
| Verifica: chi me lo chiede è davvero chi dice di essere? | Accedi al tuo conto Migros, alla banca o a TWINT dall’app, non dal numero nel messaggio. | Chiama il fornitore al numero che hai già in rubrica o sul suo sito. Una PEC vera può partire da una casella violata. |
| Validazione: anche se fosse lui, la richiesta ha senso? | Un vino in una fattura di chi non vende alcolici? Un acquisto che non hai fatto? | Una fattura che non conosci, in un archivio ZIP, alle 21:50 di sera? |
| Velocità controllata: chi mi mette fretta, e perché? | ”Chiama subito o ti addebitiamo”: la fretta serve a non farti controllare. | ”Richiesta immediato riscontro”: un credito vero aspetta una telefonata di verifica. |
Cosa fare subito (e se è già successo)
- Non chiamare il numero e non aprire l’allegato. Se hai un dubbio, controlla il link o il mittente su sito-ok.com, senza aprirlo.
- Controlla dal tuo canale: app della banca, conto cliente, gestionale, telefono del fornitore che hai già.
- Hai già chiamato e dato dati della carta o codici? Chiama subito la banca al numero sul retro della carta e fai bloccare la carta.
- Hai installato un programma di accesso remoto o aperto lo ZIP? Scollega il dispositivo da internet, fallo controllare da un tecnico e cambia le password da un altro apparecchio.
- Segnala e, se hai perso soldi, fai denuncia. In Svizzera all’UFCS e alla polizia cantonale. In Italia alla Polizia Postale; le aziende e gli enti possono inoltrare la PEC sospetta anche al CERT-AgID.
- Avvisa il vero mittente se la PEC arriva da un fornitore che conosci: la sua casella è probabilmente violata, e altri suoi clienti stanno ricevendo lo stesso messaggio.
Il meccanismo della telefonata, con i programmi di accesso remoto, lo trovi spiegato passo per passo nell’articolo sul finto operatore della banca.
Domande frequenti
Domande frequenti
Mi è arrivata una fattura per un acquisto che non ho fatto: cosa faccio?
Non chiamare il numero indicato e non rispondere. Accedi da solo al tuo conto cliente, all'app della banca o di TWINT e controlla se l'addebito esiste. Se non trovi nulla, il messaggio serviva solo a farti telefonare ai truffatori. Poi cancellalo e, se vuoi, segnalalo all'UFCS o alla Polizia Postale.
La PEC arriva da un indirizzo vero: può essere una truffa?
Sì. Il CERT-AgID lo ha visto a settembre 2026: le false PEC di sollecito partivano da caselle reali, violate. La PEC garantisce da quale casella parte il messaggio, non che dietro ci sia il titolare. Se non aspettavi quella fattura, chiama il mittente al numero che hai già, non a quello scritto nella PEC.
Ho aperto l'allegato ZIP: cosa devo fare?
Scollega subito il computer da internet e non usarlo per banca o email. Fallo controllare da un tecnico, perché il programma può scaricarne altri che rubano password e dati. Da un altro dispositivo cambia le password più importanti e avvisa la banca. Se è un computer aziendale, avvisa subito chi gestisce l'informatica.
Come faccio a sapere se il numero da chiamare è vero?
Non lo prendi dal messaggio. Il numero giusto è quello che trovi da solo: sul sito ufficiale scritto a mano nel browser, sul retro della carta, nell'app o sui documenti che hai già. Se la richiesta è vera, la ritrovi anche passando da lì.
Se vuoi allenare l’occhio su altri messaggi di questo tipo, parti dalla guida al phishing. L’UFCS le vede in forte aumento proprio in queste settimane: decidere oggi cosa fare ti evita di scegliere nel momento dello spavento.