Guida antifrode · Aggiornato gennaio 2026

    Truffa SMS: 8 esempi reali in Italia e come reagire

    Lo smishing è diventato una delle truffe digitali più diffuse in Italia (in forte crescita secondo i rapporti CERT-AGID e Polizia Postale). Falsi SMS Poste, Agenzia delle Entrate, banca o Vinted: ecco come riconoscerli in 5 secondi, come segnalarli e cosa fare se hai già cliccato.

    Marco Bianchi · Editore Tecnologia e Cybersicurezza

    8 esempi reali che circolano in Italia

    #1 · SMS

    Falso SMS Poste Italiane / SDA

    'Il tuo pacco è in attesa. Paga le spese doganali (1,99€): poste-it.info'

    Segnali d'allarme
    • Dominio diverso da poste.it o sda.it
    • Piccolo importo per catturare la carta
    • Nessun codice di tracciamento reale
    • Ricevuto senza aspettare alcun pacco
    #2 · SMS

    Falso SMS INPS / Agenzia delle Entrate

    'Rimborso di 287€ disponibile. Conferma il tuo IBAN entro il 31/01: agenziaentrate-rimborso.com'

    Segnali d'allarme
    • L'Agenzia delle Entrate non chiede mai l'IBAN via SMS
    • Dominio non ufficiale (vero: agenziaentrate.gov.it)
    • Urgenza artificiale
    • Formula generica senza il tuo nome
    #3 · SMS

    Falso SMS bancario (Intesa / UniCredit / BPER)

    'Accesso sospetto rilevato. Conferma la tua identità: intesa-sicurezza-it.com o chiama lo 02...'

    Segnali d'allarme
    • Numero non ufficiale
    • Link a dominio clone
    • Richiesta di credenziali complete
    • Minaccia di blocco del conto
    #4 · SMS

    Falso SMS Vinted / Subito (venditori)

    'Acquirente interessato al tuo articolo. Conferma l'IBAN qui per ricevere il pagamento: vinted-pagamento.com'

    Segnali d'allarme
    • Vinted gestisce i pagamenti internamente — mai IBAN esterno
    • Dominio non ufficiale
    • Pressione dell'acquirente
    • Richiesta fuori piattaforma
    #5 · SMS

    Falso SMS consegna Amazon

    'Il tuo ordine Amazon non è stato consegnato. Riprogramma: amzn-consegna.co'

    Segnali d'allarme
    • Amazon usa sempre amazon.it
    • Dominio abbreviato sospetto
    • Piccolo addebito richiesto
    • Codice di tracciamento inesistente
    #6 · SMS

    Smishing 'figlio in difficoltà' (numero sconosciuto)

    'Mamma, sono io, ho rotto il telefono. Mi presti dei soldi? Mandami a questo nuovo numero.'

    Segnali d'allarme
    • Numero sconosciuto
    • Rifiuto della chiamata vocale
    • Storia emotiva per spingere ad agire in fretta
    • Richiesta di denaro immediata
    #7 · SMS

    Falso SMS SPID / PostePay

    'Il tuo SPID sarà bloccato a breve. Riattiva qui: spid-postepay.com'

    Segnali d'allarme
    • URL non ufficiale (vero: posteid.poste.it)
    • SPID non si gestisce mai via SMS con link
    • Pressione temporale
    • Richiesta di codice OTP
    #8 · SMS

    Falso SMS bolletta Enel / TIM

    'Bolletta scaduta. Salda entro 24h per evitare il distacco: enel-pagamenti.com'

    Segnali d'allarme
    • Enel/TIM usano enel.it e tim.it
    • Importo non corrispondente
    • Pressione di distacco immediato
    • Link a pagamento esterno

    Come riconoscere un SMS truffaldino

    • Verifica l'URL prima di cliccare — un dominio legittimo italiano finisce sempre con .it o .gov.it (mai .info, .co, .it-sicurezza.com).
    • Nessuna amministrazione italiana (Agenzia delle Entrate, INPS, Poste, SPID) invia link cliccabili via SMS per rimborsi o scadenze.
    • Le banche non chiedono mai credenziali, OTP o IBAN via SMS — chiedono sempre di usare la loro app ufficiale.
    • Un mittente alfanumerico ('POSTE', 'INTESA', 'INPS') non garantisce nulla — questi nomi sono facilmente falsificabili in Italia (SMS spoofing).
    • Verifica se il tuo numero compare già in una violazione con il nostro strumento di controllo — è spesso l'origine del targeting.

    Cosa fare — passaggi in ordine

    1. 1

      Non cliccare, non rispondere

      Anche un semplice 'STOP' conferma all'attaccante che il tuo numero è attivo. Ignora e basta.

    2. 2

      Inoltra il messaggio alla Polizia Postale

      Segnala su commissariatodips.it. Allega screenshot del SMS, numero del mittente e ora di ricezione.

    3. 3

      Segnala al tuo operatore (TIM, Vodafone, WindTre, Iliad)

      Tutti gli operatori italiani accettano segnalazioni anti-spam: alimenta i blocchi automatici e le indagini.

    4. 4

      Blocca il numero

      Su iPhone e Android il blocco è nativo in due clic. Non ferma tutti gli SMS ma limita le ripetizioni.

    5. 5

      Se hai cliccato: cambia password e attiva la 2FA

      Inizia da home banking ed email principale. Preferisci la 2FA tramite app (Authy, Google Authenticator) invece dell'SMS.

    6. 6

      Se hai dato i dati bancari: chiama subito la banca

      Richiedi blocco carta e contestazione. Il D.lgs. 11/2010 (recepimento PSD2) prevede il rimborso in assenza di colpa grave.

    Domande frequenti

    Cos'è lo smishing?

    Lo smishing (da 'SMS' + 'phishing') è una truffa via SMS in cui l'attaccante si finge un marchio o un'amministrazione di fiducia — Poste Italiane, Agenzia delle Entrate, la tua banca — per spingerti a cliccare un link malevolo, fornire credenziali o effettuare un pagamento.

    Come capire se un SMS di Poste Italiane è vero?

    Poste Italiane usa solo i domini poste.it, postepay.it e sda.it. Qualsiasi SMS che chieda il pagamento di spese doganali o contenga un dominio diverso è una truffa. Per verificare un pacco apri direttamente l'app Poste o sda.it senza cliccare sul link nel messaggio.

    Cosa rischio cliccando un link in un falso SMS?

    Tre rischi principali: (1) una pagina di phishing che cattura le tue credenziali, (2) il download di un malware bancario (soprattutto su Android), (3) un abbonamento nascosto a un servizio a sovrapprezzo. Su iPhone il rischio malware è molto basso ma il phishing resta attivo.

    A chi segnalare una truffa SMS in Italia?

    Tre canali ufficiali: (1) Polizia Postale via commissariatodips.it, (2) il tuo operatore telefonico (TIM, Vodafone, WindTre, Iliad), (3) per truffe finanziarie consumate, denuncia anche alla CONSOB o al Garante Privacy se sono coinvolti dati personali.

    Come proteggersi a lungo termine dalle truffe SMS?

    Tre misure: (1) non cliccare mai un link in un SMS — apri sempre l'app o il sito ufficiale manualmente, (2) installa un antivirus mobile con protezione web (vedi il nostro comparativo), (3) attiva la 2FA tramite app su tutti gli account critici.

    Per approfondire

    Esempi di phishing via email e WhatsApp
    Quiz: metti alla prova il tuo intuito antitruffa
    Miglior antivirus 2026 con protezione web anti-phishing
    Verifica se i tuoi dati sono trapelati

    Metti alla prova le tue conoscenze

    Pensi di riconoscere tutte le truffe? Fai il nostro quiz interattivo con 10 casi reali.

    Fai il Quiz Phishing →