“L’email era vera, veniva davvero da Google. Quindi anche la telefonata doveva esserlo.” Questo è il ragionamento che la truffa costruisce, pezzo per pezzo. La prima parte è vera. La seconda no.
Cosa è successo?
L’Ufficio federale della cibersicurezza (UFCS) ha ricevuto diverse segnalazioni di persone in Svizzera che hanno perso il controllo del proprio account Google dopo una telefonata del finto “Google Security Support”. La sequenza è questa.
- Le email vere. I truffatori creano un loro account Google e indicano il tuo indirizzo come indirizzo di recupero. Poi generano una “password per le app” e, nel campo in cui si scrive il nome, mettono un testo come “Kevin W. Case-ID: 834333 To view your case…”. Google ti manda un avviso di sicurezza automatico, autentico, con dentro quel testo. Sembra una pratica aperta a tuo nome.
- La telefonata. Poco dopo squilla il telefono. Sul display c’è un numero fisso svizzero che sembra di Google, ma è falsificato. Il “tecnico” dice che il tuo account è a rischio e cita il numero di pratica che hai appena letto.
- La pagina. Per “mettere in sicurezza” l’account ti manda su una pagina ospitata su sites.google.com, un servizio vero di Google con cui chiunque può creare un sito. Lì inserisci la password, e i codici.
- La porta sul retro. Con i tuoi dati entrano e creano a loro volta una password per le app, un codice di accesso speciale che non chiede il secondo passaggio di verifica.
Nei casi segnalati, gli hacker hanno continuato ad avere accesso al conto anche dopo la modifica della password. Le pagine di accesso di Google sono solo su accounts.google.com, mai su sites.google.com.
Perché le email vere rendono la truffa così credibile?
Perché tutti i controlli che ti hanno insegnato danno la risposta sbagliata. Il mittente è Google, l’indirizzo è giusto, i link portano a Google. Il messaggio è autentico: solo il testo del “numero di pratica” lo hanno scritto i truffatori, in un campo che Google copia nell’avviso.
Poi il telefono conferma quello che hai letto: il tecnico conosce il numero di pratica. E la pagina finale è su un indirizzo che contiene “google.com”. Tre prove che sembrano indipendenti e sono tutte costruite dalla stessa persona.
Succede anche in Italia?
Sì: la truffa del finto operatore Google è nota in Italia dal 2025. Nel maggio 2025 le testate italiane hanno raccontato le telefonate di finti tecnici Google che, con numeri falsificati, chiedevano il codice di verifica ricevuto via SMS “per garantire la sicurezza” dell’account.
Google, interpellata da Forbes, l’ha definita “una truffa nota rivolta a un numero limitato di utenti”. Il consiglio resta lo stesso: il codice di verifica non si comunica a nessuno, nemmeno a chi dice di essere Google.
La versione descritta dall’UFCS è un passo avanti: non chiede solo il codice, prepara il terreno con email autentiche e lascia una porta aperta anche dopo. Lo stesso schema di spoofing lo usano i finti operatori di banche, Poste e Polizia Postale, di cui abbiamo parlato nell’articolo sul finto operatore della banca.
Come riconosco la truffa?
Dal fatto che qualcuno ti chiama per l’account, non da quello che dice. I segnali:
- Una telefonata “di Google”, di un “supporto sicurezza” o di un “Case-ID”. Google non lo fa.
- Un avviso di Google su cose che non hai fatto: una password per le app creata, un indirizzo di recupero aggiunto su un account che non conosci.
- Un numero di pratica o un nome di tecnico dentro un avviso automatico. Gli avvisi veri di Google non contengono pratiche aperte a tuo nome.
- Una pagina di accesso che non è su accounts.google.com. Un indirizzo come sites.google.com contiene “google” ma non è la pagina di accesso.
- La richiesta di codici o password a voce, anche “solo per verifica”.
Il Metodo 3V applicato al finto supporto Google
Tre domande, prima di dire qualunque cosa al telefono. È il Metodo 3V del libro «Sicurezza informatica per professionisti», spiegato nella guida al social engineering.
| Cosa chiederti | Nel caso Google | |
|---|---|---|
| Verifica | Chi mi chiama è davvero chi dice di essere? | Né il numero sul display né l’email vera lo dimostrano. Riattacca e apri tu myaccount.google.com. |
| Validazione | Anche se fosse lui, la richiesta ha senso? | Google non telefona per la sicurezza e non chiede codici. Una richiesta così non ha senso, chiunque la faccia. |
| Velocità controllata | Chi mi mette fretta, e perché? | ”Il tuo account è a rischio adesso”: la fretta serve a non farti controllare. Un account si protegge da solo, con calma. |
Cosa fare subito (e se è già successo)
- Riattacca. Non serve spiegare niente.
- Apri tu il tuo account scrivendo myaccount.google.com nel browser, e guarda la sezione Sicurezza: attività recenti, dispositivi collegati.
- Se hai dato password o codici, fai tutto insieme, come consiglia l’UFCS: cambia la password, esci da tutte le sessioni attive, elimina tutte le password per le app che non hai creato tu, controlla numero e indirizzo di recupero, e nelle impostazioni di Gmail controlla che non ci siano inoltri automatici verso indirizzi sconosciuti.
- Segui la procedura ufficiale di Google per gli account compromessi.
- Avvisa i tuoi contatti se dal tuo account sono partiti messaggi strani, e cambia la password degli altri servizi che usavano la stessa.
- Segnala: in Svizzera all’UFCS e, se c’è un danno, alla polizia cantonale; in Italia alla Polizia Postale.
Domande frequenti
Domande frequenti
Mi ha chiamato Google per un problema di sicurezza: è vero?
No. Google non contatta gli utenti per telefono per problemi di sicurezza e non chiede mai password o codici. Anche se il numero sembra svizzero o italiano, e anche se il tecnico conosce un numero di pratica, riattacca. Poi controlla da solo il tuo account su myaccount.google.com.
Ho ricevuto un'email vera di Google con un Case-ID: cosa significa?
Probabilmente qualcuno ha indicato il tuo indirizzo come recupero di un suo account e ha scritto il finto numero di pratica in un campo che Google copia nell'avviso. L'email è autentica, il contenuto no. Non rispondere e non richiamare: se poi arriva una telefonata, è la seconda parte della truffa.
Una pagina su sites.google.com è sicura?
Non per inserire la password. Sites è un servizio con cui chiunque può creare un sito, compresi i truffatori. La pagina vera per accedere al tuo account Google è solo su accounts.google.com. Il lucchetto e la parola google nell'indirizzo non bastano.
Ho cambiato la password: sono al sicuro?
Non ancora. Esci anche da tutte le sessioni attive, elimina le password per le app che non hai creato, controlla numero e indirizzo di recupero e gli inoltri automatici di Gmail. Nei casi segnalati all'UFCS gli attaccanti sono rimasti dentro dopo il cambio della password.
Se vuoi capire quali altri account aziendali restano aperti senza che nessuno se ne accorga, leggi l’articolo sugli account dimenticati di Microsoft 365. Il momento giusto per controllare il tuo account è adesso, con calma, non durante una telefonata.