Formazione Digitale
Le trappole online
Formazione Digitale · Guida completa · Sicurezza

Le trappole
online

Phishing, smishing, vishing, truffe WhatsApp, acquisti online falsi, romance scam e molto altro: come riconoscerli prima di cadere nella trappola — e cosa fare se hai già interagito.

🎣 Truffe digitali 💡 Livello base ⏱ ~30 minuti ⚡ Esempi reali 🗓 Aggiornata 2026
1

Come funziona una truffa online

Non sfruttano la stupidità — sfruttano le emozioni

Le truffe online non sono riservate a chi è ingenuo o poco istruito. Funzionano perché sfruttano meccanismi psicologici universali — gli stessi che ci fanno comprare qualcosa in saldo per paura di perderlo, o rispondere subito a un messaggio urgente senza pensarci.

Capire queste leve è il primo passo per difendersi: quando le riconosci, puoi fermarti prima di agire.

Le quattro leve della truffa

Urgenza

Non hai tempo per pensare — devi agire adesso.

"Il tuo account verrà sospeso entro 24 ore se non verifichi i dati."
🏛️
Autorità

Il messaggio sembra provenire da un'istituzione di fiducia.

"La tua banca ha rilevato un accesso sospetto. Clicca qui per confermare."
😰
Paura

Ti fanno credere che stai perdendo qualcosa di importante.

"Il tuo pacco è bloccato in dogana. Paga €2,50 di spese o verrà restituito."
🎁
Guadagno

Hai vinto, hai diritto a un rimborso, hai ricevuto un regalo.

"Complimenti! Sei stato selezionato per ricevere un buono Amazon da €500."
La regola d'oro

Ogni volta che senti urgenza davanti a un messaggio digitale, fermati. L'urgenza è quasi sempre artificiale — costruita per impedirti di ragionare. Una banca vera, Poste, INPS non ti chiedono dati sensibili via email o SMS.

2

Phishing via email

L'amo digitale più diffuso — e come riconoscerlo prima di abboccare

Il phishing è una truffa via email in cui il mittente si finge qualcuno di cui ti fidi — la tua banca, Amazon, INPS, Poste Italiane — per farti cliccare su un link falso o rivelare le tue credenziali.

Il termine viene dall'inglese "fishing" (pesca): il truffatore lancia l'amo sperando che qualcuno abbocchi. E spedisce milioni di email, perché anche solo l'1% di risposte è sufficiente.

Esempio di email di phishing analizzata

I segnali da cercare sempre

📧
Mittente sospetto
Il nome visualizzato può essere "Poste Italiane" ma l'indirizzo vero è un dominio strano. Controlla sempre l'indirizzo completo.
🔗
Link che non tornano
Passa il mouse sul link (senza cliccare) e guarda in basso a sinistra: l'URL che appare corrisponde al sito dichiarato?
✍️
Errori ed errori strani
Refusi, spazi irregolari, caratteri accentati mancanti, frasi tradotte male. Le email ufficiali sono sempre corrette.
Cosa fare con un'email sospetta

Non cliccare nessun link. Non scaricare allegati. Non rispondere. Se l'email riguarda un servizio che usi davvero (banca, INPS…), apri il sito ufficiale digitando tu stesso l'indirizzo nel browser, e accedi da lì per verificare se c'è davvero un problema. Segnala l'email come spam o phishing.

3

Smishing e vishing

Le truffe via SMS e per telefono — il phishing fuori dallo schermo

Lo smishing (SMS + phishing) è la versione del phishing che arriva come messaggio di testo. È particolarmente insidioso perché gli SMS sembrano più personali delle email, e molti li leggono senza la stessa attenzione critica.

Esempi tipici nel 2026

BancaXYZ · oggi 14:32
Operazione sospetta rilevata sul tuo conto. Blocca subito l'accesso:
Poste · oggi 09:15
Il tuo pacco è in attesa di consegna. Sono richiesti €1,99 per le spese doganali. Clicca qui:
Il numero sembra ufficiale?

I truffatori possono falsificare il numero mittente — una tecnica chiamata SMS spoofing. Il tuo telefono potrebbe mostrare "Intesa Sanpaolo" come mittente anche se il messaggio non viene dalla vera banca. Non fidarti del nome del mittente per valutare l'autenticità.

Come comportarsi con un SMS sospetto

  1. Non cliccare il link nell'SMS — nemmeno per “vedere cosa c'è”.
  2. Se il messaggio riguarda un tuo ordine o un tuo conto, vai direttamente sul sito ufficiale digitando tu l'indirizzo, e controlla lì.
  3. Per i pacchi: usa il codice di tracciamento sul sito ufficiale del corriere (BRT, SDA, DHL…) — non i link negli SMS.
  4. Segnala il numero come spam nel tuo telefono e ignora il messaggio.

Vishing — le truffe per telefono

Il vishing (voice + phishing) è la versione sonora del phishing: qualcuno ti chiama fingendosi un operatore della tua banca, dell'INPS, della Polizia Postale o di un corriere. La voce dal vivo crea un senso di urgenza e credibilità che un messaggio scritto fatica a replicare.

Come nello smishing, i truffatori possono falsificare il numero chiamante: sul display può comparire il numero verde reale della tua banca, ma dall'altra parte c'è un impostore.

📞 Esempio tipico di vishing

“Buongiorno, sono Marco della divisione antifrode di Intesa Sanpaolo. Abbiamo rilevato un accesso sospetto al suo conto da Napoli. Per bloccare l'operazione, ho bisogno che mi legga il codice OTP che le arriverà via SMS tra pochi secondi.”

Cosa sta succedendo: il truffatore vuole usare il tuo OTP per autorizzare un bonifico fraudolento. Riagganciare immediatamente è la risposta corretta.

La regola del vishing

Nessuna banca, nessun ente pubblico, nessun operatore telefonico ti chiederà mai codici OTP, PIN o password per telefono. Se ricevi una chiamata del genere: riaggancia senza sentirti in obbligo di spiegare, poi richiama tu il numero ufficiale che trovi sul sito o sul retro della carta. La vera banca non si offende.

4

Truffe su WhatsApp

Messaggi da chi conosci — ma non è chi pensi

WhatsApp è diventato uno dei canali preferiti dai truffatori perché i messaggi arrivano da contatti reali o da numeri che sembrano conosciuti, abbassando le difese. Le truffe più diffuse in Italia nel 2026.

"Ciao mamma, ho cambiato numero"

Ricevi un messaggio da un numero sconosciuto: "Ciao mamma, ho rotto il telefono, questo è il mio nuovo numero. Puoi farmi un bonifico urgente? Ti spiego dopo."

La truffa funziona sulla leva della famiglia e dell'urgenza. Il truffatore non sa il tuo nome — spera che tu lo completi. Se rispondi "Chi sei?", risponderà con il nome di tuo figlio o nipote.

La contromossa: chiama

Qualunque richiesta di denaro arrivata via testo va verificata con una chiamata vocale al numero che conosci già — non al nuovo numero del messaggio. Se non riesci a raggiungerli, aspetta. Nessuna emergenza vera richiede un bonifico immediato via chat.

Link sospetti nei gruppi

Nei gruppi WhatsApp circolano spesso link del tipo "Hai vinto un buono Esselunga", "Guarda questo video di te", "Rinnova la tua iscrizione". Cliccando si può installare malware, venire reindirizzati a siti di phishing, o essere iscritti a servizi a pagamento.

Regola per i link nei gruppi

Se non aspettavi quel link e non sai esattamente cosa fa, non cliccare. Neanche se viene da un contatto che conosci — il suo account potrebbe essere stato compromesso. Chiedi conferma direttamente alla persona prima di aprire qualsiasi link.

Profilo clonato

Un truffatore scarica la tua foto profilo da WhatsApp (o dai social), crea un account con lo stesso nome e la stessa foto, e contatta i tuoi amici fingendosi te — chiedendo denaro, informazioni o facendogli cliccare link.

Se un tuo amico ti dice "Mi hai scritto su WhatsApp da un numero strano", è probabile che qualcuno stia usando la tua identità. Avvisa subito i tuoi contatti e fai impostare la privacy della foto profilo su "Solo i miei contatti" (Impostazioni → Privacy → Foto profilo).

5

Siti contraffatti

Copie perfette dei siti che conosci — con un dettaglio sbagliato

Un sito contraffatto (o spoofed) è una copia quasi identica di un sito legittimo — stessa grafica, stessi colori, stesse immagini. L'obiettivo è farti inserire username, password o dati della carta di credito, che vengono immediatamente rubati.

Come riconoscere un URL sospetto

Il dettaglio da guardare sempre è l'indirizzo nella barra del browser. I truffatori usano varianti sottili che a colpo d'occhio sembrano corrette.

🔢
Lettere sostituite con numeri
amaz0n.it invece di amazon.it. La "o" diventa "0". Difficile da notare di fretta.
Parole aggiunte al dominio
poste-sicurezza.it oppure login-intesasanpaolo.com. Il nome vero è lì, ma non è il dominio principale.
🌍
Estensione diversa
amazon.it è legittimo. amazon.net, amazon.org, amazon.co sono spesso falsi.
Il lucchetto HTTPS non basta

Il lucchetto 🔒 nella barra del browser significa che la connessione è cifrata — non che il sito è legittimo. Un sito truffaldino può avere il lucchetto. L'HTTPS protegge il tragitto dei dati, non la destinazione. Un sito falso con lucchetto ruba i tuoi dati in modo "sicuro" verso i truffatori.

Altri segnali di un sito falso

Oltre all'URL, cerca: testi con errori ortografici, immagini sgranate o pixelate, mancanza di dati aziendali (Partita IVA, indirizzo, contatti reali), prezzi troppo bassi per essere veri, metodi di pagamento insoliti (solo bonifico, solo criptovalute, solo gift card).

6

Truffe negli acquisti online

Negozi fantasma, marketplace insidiosi e pagamenti che spariscono

Con la crescita dell'e-commerce sono proliferati siti di vendita costruiti appositamente per truffare. Due scenari principali: il negozio online falso (un sito che imita un vero shop) e le truffe sui marketplace peer-to-peer come Subito.it o Facebook Marketplace.

Negozi online falsi

Siti che vendono prodotti mai esistenti — spesso in periodi di punta (Black Friday, Natale, saldi estivi) quando l'attenzione si abbassa. Paghi, aspetti, non arriva nulla. Quando provi a contattare l'assistenza, il sito è già sparito.

💸
Prezzi impossibili
iPhone a 199 €, scarpe firmate a 15 €, elettrodomestici a un terzo del prezzo di mercato. Se il prezzo è irreale, il prodotto probabilmente non esiste.
💳
Solo bonifico o crypto
I negozi legittimi accettano carta di credito e PayPal. Se l'unico metodo è bonifico, ricarica PostePay o criptovaluta, è un segnale molto forte.
🏢
Nessun dato societario
Partita IVA, indirizzo fisico, ragione sociale: ogni e-commerce legale in Italia deve mostrarli. Se non li trovi, o sembrano inventati, fermati.
🗓️
Sito appena nato
Un sito che vende abbigliamento firmato ma esiste da 3 settimane? Verifica la data di registrazione del dominio con Whois (vedi sezione 10).

Truffe sui marketplace (Subito.it, Facebook Marketplace)

La truffa può venire sia dal venditore che dall'acquirente.

Venditore fantasma

Pubblica un annuncio allettante (auto, bici, smartphone), chiede un pagamento anticipato via bonifico o ricarica, poi sparisce. Spesso si trova “all'estero per lavoro” e propone la spedizione tramite un corriere “di fiducia” — che non esiste.

Acquirente truffatore

Vuole comprare il tuo oggetto, ti manda uno screenshot di un bonifico “in elaborazione” e ti chiede di spedire subito. Il bonifico non arriverà mai. Variante: ti manda un link a una finta piattaforma di pagamento protetto — che raccoglie i tuoi dati bancari.

Regola dei marketplace

Come venditore: vedi i soldi sul conto prima di spedire, senza eccezioni. Preferisci la consegna a mano per oggetti di valore. Non accettare link a piattaforme di pagamento esterne — usa solo i sistemi integrati nella piattaforma (es. Subito Pagamenti).

📞 Nota — Tech support scam

Mentre navighi, un popup può occupare tutto lo schermo con un finto avviso antivirus: “Il tuo PC è infetto! Chiama subito il numero verde Microsoft”. Non chiamare: Microsoft e Apple non ti contattano mai così. Chiudi il browser con Alt+F4 o forza la chiusura dal Task Manager. Se il popup resiste, riavvia il dispositivo.

7

Romance scam e catfishing

Quando la truffa si maschera da storia d'amore

Il romance scam (truffa sentimentale) è una delle forme più devastanti di frode online: il truffatore costruisce nel tempo una relazione emotiva, guadagna la fiducia della vittima, poi chiede denaro. Il catfishing è la tecnica usata: un'identità completamente falsa, costruita con foto rubate e storie inventate.

Non è una truffa “per ingenui”: colpisce persone di ogni livello di istruzione, spesso in momenti di solitudine o di transizione della vita.

Come funziona — la sequenza tipica

  1. Il contatto: un profilo attraente scrive su un social, un'app di dating o LinkedIn. Foto professionali, storia credibile (medico in missione, ingegnere offshore, militare all'estero).
  2. La costruzione del rapporto: messaggi quotidiani, attenzioni costanti, confidenze reciproche. Il truffatore investe settimane o mesi per creare un legame emotivo reale.
  3. L'ostacolo alla videochiamata: la qualità è sempre pessima, la connessione cade, la webcam è rotta. In realtà non può mostrarti il viso — non è quello nelle foto.
  4. La crisi: un'emergenza improvvisa (incidente, operazione medica, problema doganale) richiede denaro urgente. Spesso la prima richiesta è piccola, per testare la disponibilità.
  5. L'escalation: le richieste aumentano. Ogni volta c'è una nuova crisi. Ogni somma inviata è definitivamente persa.

Segnali d'allarme

📸
Foto da modello/modella
Foto troppo belle, troppo professionali. Fai una ricerca per immagini inversa su Google: se la stessa foto appare su altri profili con nomi diversi, è falsa.
✈️
Sempre “all'estero”
Non può vederti di persona perché è su una piattaforma petrolifera, in missione militare o in zona di guerra. Queste storie giustificano la videochiamata impossibile e le richieste di denaro.
💬
Vuole uscire dalla piattaforma
Dopo pochi messaggi propone di continuare su WhatsApp o Telegram, uscendo dai sistemi che potrebbero segnalare il suo account truffaldino.
💸
La prima richiesta di denaro
Qualunque richiesta economica da qualcuno che non hai mai incontrato di persona è un segnale netto, indipendentemente da quanto il legame sembri reale.
Come verificare un profilo sospetto

Fai una ricerca per immagini inversa: su Google Immagini, clicca l'icona della fotocamera e incolla l'URL della foto profilo. Se la stessa foto appare su altri profili con nomi diversi, hai la conferma. Su smartphone: tieni premuta la foto → “Cerca questa immagine”.

Se ti rendi conto di essere in una romance scam

Interrompi ogni contatto senza sentirti in obbligo di spiegare. Non inviare altro denaro anche se ti viene promesso il rimborso — non arriverà. Segnala il profilo sulla piattaforma e presenta denuncia alla Polizia Postale su commissariatodips.it. Non vergognarti: queste truffe sono progettate da professionisti.

8

Truffe su trading e criptovalute

Guadagni garantiti, piattaforme fantasma e soldi che non si possono prelevare

Le investment scam sono cresciute enormemente con la diffusione delle criptovalute. Promettono rendimenti impossibili su piattaforme dall'aspetto professionale, poi spariscono con i fondi depositati.

Spesso iniziano via Instagram, Telegram o LinkedIn — e a volte sono il secondo atto di un romance scam: prima si guadagna la fiducia, poi si introduce un'opportunità esclusiva.

Come funziona la truffa

  1. Il contatto: qualcuno condivide screenshot di guadagni straordinari o ti contatta direttamente offrendo di “insegnarti a investire”.
  2. Il primo deposito: ti invitano su una piattaforma dall'aspetto professionale e a depositare una piccola somma. I “guadagni” appaiono subito sulla dashboard — ma sono numeri virtuali, non soldi reali.
  3. La pressione ad aumentare: vedendo i profitti, ti chiedono di investire di più. Ogni volta che vuoi prelevare compare un ostacolo: commissioni da pagare, tasse da versare, livelli da sbloccare.
  4. La sparizione: quando hai depositato tutto il possibile, la piattaforma diventa irraggiungibile o ti blocca l'accesso. Il denaro è perso.

Segnali d'allarme

📊
Rendimenti garantiti
“30% al mese garantito”, “zero rischi”. Nessun investimento legale garantisce rendimenti. In Italia prometterli è illegale. È sempre un segnale di truffa.
🚫
Prelievo impossibile
Ti vengono richieste “commissioni” o “tasse” per prelevare i tuoi soldi. Un intermediario legale non blocca mai i fondi del cliente né chiede pagamenti extra per sbloccarli.
🏦
Non registrata CONSOB
In Italia chi offre servizi di investimento deve essere autorizzato dalla CONSOB. Verifica sempre su consob.it → Intermediari autorizzati prima di depositare qualsiasi somma.
Urgenza artificiale
“L'offerta scade tra 24 ore”, “solo altri 3 posti disponibili”. La pressione temporale è costruita per impedirti di fare ricerche o chiedere consiglio.
Verifica su CONSOB prima di investire

Il sito ufficiale della Commissione Nazionale per le Società e la Borsa (consob.it) pubblica sia l'elenco degli intermediari autorizzati sia un archivio di avvertenze agli investitori — con i nomi delle piattaforme già identificate come fraudolente. Controllalo sempre prima di registrarti su una nuova piattaforma di trading.

9

Minacce emergenti

Truffe in crescita o meno diffuse — ma da conoscere

Queste minacce sono reali ma meno frequenti nell'esperienza quotidiana rispetto alle precedenti, o abbastanza nuove da non aver ancora raggiunto la massa critica. Vale la pena conoscerle per non essere colti di sorpresa.

🔒
Sextortion

Ricevi un'email con una tua password reale (rubata da un vecchio data breach) e la minaccia di divulgare video intimi registrati dalla tua webcam. Il video non esiste — è un bluff standardizzato inviato a milioni di persone.

Cosa fare: ignora e non pagare. Cambia la password citata se la usi ancora. Verifica le tue credenziali su haveibeenpwned.com.

📷
Quishing (QR code)

QR code malevoli incollati su parchimetri, menu di ristoranti, volantini — o inviati via email al posto di un link. Portano a siti di phishing o avviano download di malware.

Cosa fare: verifica fisicamente che il codice non sia un adesivo sopra l'originale. Usa un'app che mostra l'URL di destinazione prima di aprirlo.

🔍
Malvertising

I truffatori acquistano annunci sponsorizzati su Google per clonare siti bancari o di servizi pubblici. Il link “Sponsorizzato” può comparire in cima cercando “Intesa Sanpaolo” o “INPS login”.

Cosa fare: per accedere a banca, INPS o servizi sensibili, digita sempre l'URL direttamente nella barra del browser — mai dai risultati di ricerca.

📵
SIM swapping

Il truffatore convince il tuo operatore a trasferire il tuo numero su una SIM diversa, intercettando gli SMS con i codici OTP per accedere ai tuoi conti.

Sintomo: il telefono perde il segnale improvvisamente. Cosa fare: chiama subito l'operatore. Usa app di autenticazione (Google Authenticator, Aegis) invece degli SMS per il 2FA.

🤖
Deepfake e voice cloning

L'intelligenza artificiale permette di clonare la voce di una persona partendo da pochi secondi di audio (un video social basta). Usata per messaggi vocali o chiamate WhatsApp che sembrano di un familiare o di un dirigente.

Cosa fare: stabilisci con i tuoi familiari una parola d'ordine segreta da usare per confermare richieste urgenti di denaro per telefono.

10

Come verificare un sito

Strumenti gratuiti per controllare prima di inserire qualsiasi dato

Prima di acquistare su un sito che non conosci, o di inserire le tue credenziali su una pagina che ti sembra strana, hai a disposizione strumenti semplici e gratuiti.

Trustpilot — recensioni degli utenti

Vai su trustpilot.com e cerca il nome del sito. Trustpilot raccoglie recensioni di acquirenti reali. Cosa cercare: valutazione media, numero di recensioni, data delle più recenti, risposte dell'azienda ai commenti negativi.

Attenzione alle recensioni false

Anche Trustpilot può contenere recensioni acquistate. Segnali di allarme: tutte le recensioni sono 5 stelle, sono state scritte nello stesso periodo, il testo è generico e identico. Quando i numeri sembrano troppo perfetti, approfondisci.

Google — la ricerca è il tuo alleato

Cerca il nome del sito seguito da parole come “truffa”, “opinioni”, “è affidabile”. Le vittime di truffe tendono a raccontare la loro esperienza online — forum, Reddit, social. Se non trovi nulla di negativo su un sito attivo da anni, è un buon segnale. Se trovi molte segnalazioni recenti, fermati.

VirusTotal e Google Safe Browsing

  1. Vai su virustotal.com, incolla l'URL del sito nella barra di ricerca e clicca invio. Il servizio controlla il sito contro 70+ database di sicurezza e ti dice se è stato segnalato come pericoloso.
  2. In alternativa, su Google cerca “Google Safe Browsing” e usa lo strumento di verifica — digiti l'URL e Google ti dice se il sito è nella sua lista di siti pericolosi.

Whois — quando è stato creato il sito?

I siti truffaldini spesso esistono da poche settimane. Vai su whois.domaintools.com, digita il dominio e cerca “Created” o “Registration Date”. Un sito che vende prodotti di marca da 3 settimane è un segnale di allarme forte.

Regola pratica veloce

Se stai per inserire dati su un sito nuovo o sconosciuto: 30 secondi su Google (“nome sito truffa”) e 30 secondi su Trustpilot bastano a smascherare la maggior parte delle truffe. Fallo prima di ogni acquisto su siti che non conosci.

11

Ho già cliccato — cosa faccio?

La sequenza d'azione per ogni scenario. Senza panico

Se ti accorgi di aver interagito con qualcosa di sospetto, la cosa più importante è non farti prendere dal panico e agire nell'ordine giusto. La gravità della situazione dipende da cosa hai fatto dopo il clic.

⚠️ Caso 1 — Ho solo cliccato sul link, non ho inserito nulla
  • Chiudi immediatamente la pagina senza toccare nulla.
  • Se sei su telefono, vai su Impostazioni → App → Browser e cancella cache e dati.
  • Esegui una scansione con un antivirus aggiornato (Windows Defender su PC è sufficiente).
  • Monitora i tuoi account nei giorni successivi per attività anomale.
  • In molti casi, il clic da solo non causa danni — dipende dal sito e dal dispositivo. Eccezione importante: se dopo il clic parte il download automatico di un file, non aprirlo in nessun caso — eliminalo immediatamente.
🚨 Caso 2 — Ho inserito username e password
  • Cambia subito la password dell'account interessato — accedi al vero sito digitando tu l'indirizzo.
  • Cambia la stessa password su tutti gli altri siti dove la riusi (per questo è fondamentale non riusare le password).
  • Attiva il 2FA sull'account se non l'hai già fatto.
  • Controlla l'email di recupero collegata all'account — un attaccante potrebbe averla già cambiata.
  • Segnala l'accaduto al vero servizio (banca, provider email, ecc.) — spesso hanno procedure di supporto dedicate.
🆘 Caso 3 — Ho inserito dati bancari o della carta
  • Chiama immediatamente la banca — il numero è sul retro della carta o sul sito ufficiale. Non usare numeri trovati nell'email sospetta.
  • Chiedi il blocco immediato della carta e il monitoraggio del conto.
  • Fai una denuncia alla Polizia Postale su commissariatodips.it — è necessaria per eventuali rimborsi e per fermare altri truffati.
  • Conserva tutto: screenshot dell'email o SMS, URL del sito, data e ora.
  • Se hai già transazioni non autorizzate, chiedi alla banca di avviare la procedura di chargeback.
Dove segnalare

Polizia Postale: commissariatodips.it — segnalazione online di truffe informatiche, phishing, furto d'identità.
AGCM: agcm.it — per truffe commerciali e pubblicità ingannevole.
Arbitro Bancario Finanziario: arbitrobancariofinanziario.it — per controversie con la banca sui rimborsi.