“Io vendo, non compro: sono io che devo ricevere i soldi, cosa possono rubarmi?” È il pensiero di chiunque metta in vendita il passeggino che non usa più. Ed è proprio la mezza verità su cui conta il falso acquirente: il pericolo non è pagare, è il link che ti manda per farti incassare.
Cosa sta succedendo su Ricardo e Tutti?
Chi vende su una piattaforma di annunci riceve messaggi falsi “della piattaforma” che portano a pagine di phishing per rubare l’accesso a TWINT, al conto o alla carta. L’UFCS, l’Ufficio federale della cibersicurezza, il 31 marzo 2026 ha descritto una variante nuova: i truffatori prendono di mira chi pubblica il primo annuncio su Ricardo.
Non appena compare un nuovo annuncio, i criminali contattano l’inserzionista fingendosi acquirenti. Poi arriva una mail falsa “di Ricardo” che parla di una verifica obbligatoria del conto per i nuovi venditori, seguita da un link o da un codice QR per “verificare le coordinate bancarie”. In altri casi il link porta a una chat WhatsApp con un finto “team Aiuto di Ricardo”.
La cosa interessante, e un po’ inquietante, è come scelgono le vittime. Su Ricardo chiunque vede da quanto tempo esiste un profilo e quanti articoli ha venduto. L’UFCS scrive che i criminali usano proprio queste informazioni per cercare chi è appena arrivato e non conosce ancora le comunicazioni vere della piattaforma. Non serve nessuna competenza tecnica: basta guardare i profili.
Una settimana prima, il 25 marzo, la piattaforma delle polizie svizzere Cybercrimepolice.ch aveva descritto lo schema completo, e il bersaglio dichiarato è TWINT.
Il falso acquirente compra davvero l’articolo, così il venditore riceve la mail vera di Ricardo sulla vendita. Subito dopo arriva la mail falsa, e in parallelo un messaggio WhatsApp che chiede “hai ricevuto la conferma di pagamento?”. Il link porta a una copia di Ricardo, poi a pagine con la grafica della propria banca che chiedono numero TWINT e PIN TWINT. Con quelli i truffatori prendono l’account e fanno pagamenti.
È questo il trucco più furbo: la mail vera e quella falsa arrivano insieme. La prima ti rassicura, la seconda ti deruba.
UFCS, Rapporto semestrale 2025/II, pag. 15E i “rimborsi” TWINT degli alberghi?
È la stessa trappola con un altro pretesto: ti promettono soldi e ti fanno inserire i dati per riceverli. Il 2 giugno 2026 l’UFCS ha segnalato messaggi WhatsApp a nome di Booking.com o dell’hotel prenotato: “c’è stato un errore, ti spetta un rimborso”. Il link apre prima una finta pagina TWINT, poi una finta pagina della banca che chiede la carta di credito.
I messaggi sono credibili perché citano prenotazioni vere, con date, nome dell’hotel e nomi degli ospiti: secondo l’UFCS quei dati vengono da una fuga di dati legata a Booking.com dell’aprile 2026. L’UFCS ricorda che per ricevere un rimborso non è mai necessario inserire dati di accesso o scansionare codici QR.
Venditore su Ricardo o ospite di un albergo, il meccanismo è identico: qualcuno vuole darti dei soldi, e per darteli ha bisogno dei tuoi codici. Nella vita reale non funziona così.
Succede anche in Italia?
Sì, su Subito e Facebook Marketplace, con varianti diverse ma la stessa idea: il falso acquirente trasforma l’incasso in un pagamento. La Polizia Postale descrive le forme più diffuse: il venditore viene mandato allo sportello bancomat “per ricevere la somma”, oppure gli chiedono circa 100 euro di “assicurazione”, oppure il bonifico dell’acquirente risulta “bloccato” e per sbloccarlo servono 250 euro.
Le truffe più diffuse sono riconoscibili perché propongono metodi di pagamento stravaganti. Il consiglio: usare solo strumenti di pagamento sicuri che permettano di verificare la transazione.
La versione allo sportello è la più vecchia e funziona ancora. Il falso acquirente ti guida al telefono davanti al bancomat o al Postamat, ti fa digitare l’importo e un “codice segreto”: in realtà stai facendo una ricarica sulla sua carta prepagata.
La vittima, seguendo le istruzioni fornite al telefono dal presunto acquirente, esegue una ricarica a favore del truffatore. Diffida di proposte di acquisto frettolose senza modalità di pagamento chiare e garantite.
La variante con il link “per ricevere il pagamento” è la cugina digitale di quella allo sportello: al posto del bancomat c’è una pagina che imita la piattaforma, il corriere o la banca, e al posto del codice segreto ci sono i dati della tua carta. In euro o in franchi, con Postamat o con TWINT, il copione è lo stesso.
Come riconosco il falso acquirente?
Dal percorso che ti fa fare, non dal tono: di solito è gentilissimo. Il servizio svizzero di prevenzione «eBanking, ma sicuro!» spiega il meccanismo così:
Per ricevere un pagamento non servono mai i dati di accesso all’e-banking e non si deve scansionare nessun codice QR. Chi compra o vende con serietà non ha motivo di spostarsi su WhatsApp, SMS o e-mail.
- Accetta subito il prezzo, senza domande sull’oggetto, e vuole chiudere in fretta.
- Ti sposta fuori dalla piattaforma: WhatsApp, SMS, e-mail, telefonata.
- Ti manda un link o un QR “per incassare”, “per verificare il conto”, “per sbloccare la spedizione”.
- La mail “della piattaforma” arriva da un indirizzo strano, anche se il logo e l’italiano sono perfetti.
- Ti chiede numero TWINT, PIN, codici SMS o la carta. TWINT stesso scrive che né TWINT né la tua banca ti chiederanno mai il codice di sicurezza, e che PIN e codice si inseriscono solo nell’app TWINT.
- In Italia: ti propone lo sportello bancomat, un‘“assicurazione” da pagare, un bonifico “bloccato” da sbloccare.
Il Metodo 3V applicato al falso acquirente
Tre domande, dieci secondi, prima di qualsiasi clic. È il Metodo 3V del libro «Sicurezza informatica per professionisti», e questo è il caso perfetto per usarlo.
| Venditore su Ricardo, Tutti, Subito | Ospite che riceve il “rimborso” | |
|---|---|---|
| Verifica: chi mi scrive è davvero chi dice di essere? | La piattaforma vera ti parla nell’app o nel sito, non su WhatsApp. Apri Ricardo o Subito da solo e guarda se c’è davvero qualcosa da fare. | Apri Booking o chiama l’hotel al numero che trovi tu, non a quello del messaggio. |
| Validazione: anche se fosse lui, la richiesta ha senso? | Per ricevere soldi devo dare il mio PIN? No. Chi paga ha bisogno del mio numero, non dei miei codici. | Un rimborso che richiede la mia carta e il mio TWINT? Un rimborso arriva, non si “sblocca”. |
| Velocità controllata: chi mi mette fretta, e perché? | ”Devi verificare prima di concludere la vendita”, “il corriere passa oggi”. La fretta serve a non farti pensare. | ”Offerta valida solo oggi”, “la prenotazione verrà cancellata”. Un’ora di attesa non ti costa niente. |
Cosa faccio se mi è già successo?
Muoviti subito: il tempo conta più della vergogna.
- Chiama la tua banca e fai bloccare TWINT e le carte coinvolte. Molte banche permettono il blocco anche dall’e-banking.
- Cambia la password della piattaforma di annunci, del conto e di ogni altro account dove usi la stessa password.
- Controlla i movimenti del conto e di TWINT nei giorni successivi.
- Avvisa la piattaforma (Ricardo, Tutti, Subito, Marketplace), così può bloccare il profilo del falso acquirente e l’annuncio.
- Segnala e denuncia:
- in Svizzera: denuncia alla polizia cantonale; segnala all’UFCS su report.ncsc.admin.ch; inoltra le mail sospette a Cybercrimepolice.ch e i siti falsi ad antiphishing.ch; il posto di polizia più vicino lo trovi su Suisse ePolice;
- in Italia: denuncia alla Polizia Postale, anche online su commissariatodips.it, e avvisa subito la banca o l’emittente della carta.
- Conserva le prove: screenshot della chat, della mail, del link, del profilo dell’acquirente.
Domande frequenti
Domande frequenti
Per ricevere un pagamento TWINT devo inserire il PIN?
No, mai. Per ricevere denaro con TWINT chi paga ha bisogno solo del tuo numero di telefono. Il PIN e i codici di sicurezza si inseriscono solo dentro l'app TWINT, e TWINT scrive che né lei né la tua banca te li chiederanno mai. Una pagina web che chiede il PIN per farti incassare è una pagina di phishing.
Ricardo mi chiede di verificare il conto prima della prima vendita: è vero?
È esattamente la truffa descritta dall'UFCS il 31 marzo 2026: una mail che sembra autentica, con il logo giusto, parla di una verifica obbligatoria per i nuovi venditori. Non cliccare. Apri Ricardo dall'app o scrivendo tu l'indirizzo, e controlla lì lo stato del tuo conto.
Su Subito l'acquirente mi manda un link per ricevere i soldi: che faccio?
Non aprirlo e non inserire i dati della carta. È la versione italiana della stessa truffa: la pagina imita la piattaforma o il corriere e serve a prendere la tua carta. Resta nella chat della piattaforma, usa i pagamenti che la piattaforma offre, e se insiste segnala il profilo.
Mi scrivono su WhatsApp per un rimborso dell'hotel via TWINT: è vero?
Quasi certamente no, anche se conoscono le date e il nome dell'albergo. L'UFCS ha segnalato questi messaggi a giugno 2026: i dati vengono da una fuga di dati. Per un rimborso non si inseriscono carta, PIN o QR. Apri l'app di prenotazione da solo o chiama l'hotel al numero ufficiale.
Se vuoi allenare l’occhio su mail e pagine false, parti dalla guida al phishing. Il momento giusto per spiegarlo in famiglia è prima del prossimo annuncio, non dopo la prima vendita.