Truffa SMS: 8 esempi reali in Italia e come reagire
Lo smishing è diventato una delle truffe digitali più diffuse in Italia (in forte crescita secondo i rapporti CERT-AGID e Polizia Postale). Falsi SMS Poste, Agenzia delle Entrate, banca o Vinted: ecco come riconoscerli in 5 secondi, come segnalarli e cosa fare se hai già cliccato.
Falso SMS Poste Italiane / SDA
'Il tuo pacco è in attesa. Paga le spese doganali (1,99€): poste-it.info'
- ✗Dominio diverso da poste.it o sda.it
- ✗Piccolo importo per catturare la carta
- ✗Nessun codice di tracciamento reale
- ✗Ricevuto senza aspettare alcun pacco
Falso SMS INPS / Agenzia delle Entrate
'Rimborso di 287€ disponibile. Conferma il tuo IBAN entro il 31/01: agenziaentrate-rimborso.com'
- ✗L'Agenzia delle Entrate non chiede mai l'IBAN via SMS
- ✗Dominio non ufficiale (vero: agenziaentrate.gov.it)
- ✗Urgenza artificiale
- ✗Formula generica senza il tuo nome
Falso SMS bancario (Intesa / UniCredit / BPER)
'Accesso sospetto rilevato. Conferma la tua identità: intesa-sicurezza-it.com o chiama lo 02...'
- ✗Numero non ufficiale
- ✗Link a dominio clone
- ✗Richiesta di credenziali complete
- ✗Minaccia di blocco del conto
Falso SMS Vinted / Subito (venditori)
'Acquirente interessato al tuo articolo. Conferma l'IBAN qui per ricevere il pagamento: vinted-pagamento.com'
- ✗Vinted gestisce i pagamenti internamente — mai IBAN esterno
- ✗Dominio non ufficiale
- ✗Pressione dell'acquirente
- ✗Richiesta fuori piattaforma
Falso SMS consegna Amazon
'Il tuo ordine Amazon non è stato consegnato. Riprogramma: amzn-consegna.co'
- ✗Amazon usa sempre amazon.it
- ✗Dominio abbreviato sospetto
- ✗Piccolo addebito richiesto
- ✗Codice di tracciamento inesistente
Smishing 'figlio in difficoltà' (numero sconosciuto)
'Mamma, sono io, ho rotto il telefono. Mi presti dei soldi? Mandami a questo nuovo numero.'
- ✗Numero sconosciuto
- ✗Rifiuto della chiamata vocale
- ✗Storia emotiva per spingere ad agire in fretta
- ✗Richiesta di denaro immediata
Falso SMS SPID / PostePay
'Il tuo SPID sarà bloccato a breve. Riattiva qui: spid-postepay.com'
- ✗URL non ufficiale (vero: posteid.poste.it)
- ✗SPID non si gestisce mai via SMS con link
- ✗Pressione temporale
- ✗Richiesta di codice OTP
Falso SMS bolletta Enel / TIM
'Bolletta scaduta. Salda entro 24h per evitare il distacco: enel-pagamenti.com'
- ✗Enel/TIM usano enel.it e tim.it
- ✗Importo non corrispondente
- ✗Pressione di distacco immediato
- ✗Link a pagamento esterno
Come riconoscere un SMS truffaldino
- Verifica l'URL prima di cliccare — un dominio legittimo italiano finisce sempre con .it o .gov.it (mai .info, .co, .it-sicurezza.com).
- Nessuna amministrazione italiana (Agenzia delle Entrate, INPS, Poste, SPID) invia link cliccabili via SMS per rimborsi o scadenze.
- Le banche non chiedono mai credenziali, OTP o IBAN via SMS — chiedono sempre di usare la loro app ufficiale.
- Un mittente alfanumerico ('POSTE', 'INTESA', 'INPS') non garantisce nulla — questi nomi sono facilmente falsificabili in Italia (SMS spoofing).
- Verifica se il tuo numero compare già in una violazione con il nostro strumento di controllo — è spesso l'origine del targeting.
Cosa fare — passaggi in ordine
- 1
Non cliccare, non rispondere
Anche un semplice 'STOP' conferma all'attaccante che il tuo numero è attivo. Ignora e basta.
- 2
Inoltra il messaggio alla Polizia Postale
Segnala su commissariatodips.it. Allega screenshot del SMS, numero del mittente e ora di ricezione.
- 3
Segnala al tuo operatore (TIM, Vodafone, WindTre, Iliad)
Tutti gli operatori italiani accettano segnalazioni anti-spam: alimenta i blocchi automatici e le indagini.
- 4
Blocca il numero
Su iPhone e Android il blocco è nativo in due clic. Non ferma tutti gli SMS ma limita le ripetizioni.
- 5
Se hai cliccato: cambia password e attiva la 2FA
Inizia da home banking ed email principale. Preferisci la 2FA tramite app (Authy, Google Authenticator) invece dell'SMS.
- 6
Se hai dato i dati bancari: chiama subito la banca
Richiedi blocco carta e contestazione. Il D.lgs. 11/2010 (recepimento PSD2) prevede il rimborso in assenza di colpa grave.
Domande frequenti
Cos'è lo smishing?
Lo smishing (da 'SMS' + 'phishing') è una truffa via SMS in cui l'attaccante si finge un marchio o un'amministrazione di fiducia — Poste Italiane, Agenzia delle Entrate, la tua banca — per spingerti a cliccare un link malevolo, fornire credenziali o effettuare un pagamento.
Come capire se un SMS di Poste Italiane è vero?
Poste Italiane usa solo i domini poste.it, postepay.it e sda.it. Qualsiasi SMS che chieda il pagamento di spese doganali o contenga un dominio diverso è una truffa. Per verificare un pacco apri direttamente l'app Poste o sda.it senza cliccare sul link nel messaggio.
Cosa rischio cliccando un link in un falso SMS?
Tre rischi principali: (1) una pagina di phishing che cattura le tue credenziali, (2) il download di un malware bancario (soprattutto su Android), (3) un abbonamento nascosto a un servizio a sovrapprezzo. Su iPhone il rischio malware è molto basso ma il phishing resta attivo.
A chi segnalare una truffa SMS in Italia?
Tre canali ufficiali: (1) Polizia Postale via commissariatodips.it, (2) il tuo operatore telefonico (TIM, Vodafone, WindTre, Iliad), (3) per truffe finanziarie consumate, denuncia anche alla CONSOB o al Garante Privacy se sono coinvolti dati personali.
Come proteggersi a lungo termine dalle truffe SMS?
Tre misure: (1) non cliccare mai un link in un SMS — apri sempre l'app o il sito ufficiale manualmente, (2) installa un antivirus mobile con protezione web (vedi il nostro comparativo), (3) attiva la 2FA tramite app su tutti gli account critici.
Per approfondire
→ Esempi di phishing via email e WhatsApp
→ Quiz: metti alla prova il tuo intuito antitruffa
→ Miglior antivirus 2026 con protezione web anti-phishing
→ Verifica se i tuoi dati sono trapelati
Metti alla prova le tue conoscenze
Pensi di riconoscere tutte le truffe? Fai il nostro quiz interattivo con 10 casi reali.
Fai il Quiz Phishing →