Le trappole
online
Phishing, smishing, vishing, truffe WhatsApp, acquisti online falsi, romance scam e molto altro: come riconoscerli prima di cadere nella trappola — e cosa fare se hai già interagito.
Come funziona una truffa online
Non sfruttano la stupidità — sfruttano le emozioni
Le truffe online non sono riservate a chi è ingenuo o poco istruito. Funzionano perché sfruttano meccanismi psicologici universali — gli stessi che ci fanno comprare qualcosa in saldo per paura di perderlo, o rispondere subito a un messaggio urgente senza pensarci.
Capire queste leve è il primo passo per difendersi: quando le riconosci, puoi fermarti prima di agire.
Le quattro leve della truffa
Non hai tempo per pensare — devi agire adesso.
Il messaggio sembra provenire da un'istituzione di fiducia.
Ti fanno credere che stai perdendo qualcosa di importante.
Hai vinto, hai diritto a un rimborso, hai ricevuto un regalo.
Ogni volta che senti urgenza davanti a un messaggio digitale, fermati. L'urgenza è quasi sempre artificiale — costruita per impedirti di ragionare. Una banca vera, Poste, INPS non ti chiedono dati sensibili via email o SMS.
Phishing via email
L'amo digitale più diffuso — e come riconoscerlo prima di abboccare
Il phishing è una truffa via email in cui il mittente si finge qualcuno di cui ti fidi — la tua banca, Amazon, INPS, Poste Italiane — per farti cliccare su un link falso o rivelare le tue credenziali.
Il termine viene dall'inglese "fishing" (pesca): il truffatore lancia l'amo sperando che qualcuno abbocchi. E spedisce milioni di email, perché anche solo l'1% di risposte è sufficiente.
Esempio di email di phishing analizzata
Gentile Cliente,
Abbiamo rilevato un accesso non autorizzato al tuo account PostePay da un dispositivo sconosciuto (Roma, IP: 91.234.xx.xx).
Per proteggere immediatamente il tuo conto, devi verificare la tua identità entro le prossime 2 ore, altrimenti il conto verrà temporaneamente bloccato.
👉 Clicca qui per verificare il tuo account
Poste Italiane S.p.A. — Questo messaggio è automatico, non rispondere.
I segnali da cercare sempre
Non cliccare nessun link. Non scaricare allegati. Non rispondere. Se l'email riguarda un servizio che usi davvero (banca, INPS…), apri il sito ufficiale digitando tu stesso l'indirizzo nel browser, e accedi da lì per verificare se c'è davvero un problema. Segnala l'email come spam o phishing.
Smishing e vishing
Le truffe via SMS e per telefono — il phishing fuori dallo schermo
Lo smishing (SMS + phishing) è la versione del phishing che arriva come messaggio di testo. È particolarmente insidioso perché gli SMS sembrano più personali delle email, e molti li leggono senza la stessa attenzione critica.
Esempi tipici nel 2026
I truffatori possono falsificare il numero mittente — una tecnica chiamata SMS spoofing. Il tuo telefono potrebbe mostrare "Intesa Sanpaolo" come mittente anche se il messaggio non viene dalla vera banca. Non fidarti del nome del mittente per valutare l'autenticità.
Come comportarsi con un SMS sospetto
- Non cliccare il link nell'SMS — nemmeno per “vedere cosa c'è”.
- Se il messaggio riguarda un tuo ordine o un tuo conto, vai direttamente sul sito ufficiale digitando tu l'indirizzo, e controlla lì.
- Per i pacchi: usa il codice di tracciamento sul sito ufficiale del corriere (BRT, SDA, DHL…) — non i link negli SMS.
- Segnala il numero come spam nel tuo telefono e ignora il messaggio.
Vishing — le truffe per telefono
Il vishing (voice + phishing) è la versione sonora del phishing: qualcuno ti chiama fingendosi un operatore della tua banca, dell'INPS, della Polizia Postale o di un corriere. La voce dal vivo crea un senso di urgenza e credibilità che un messaggio scritto fatica a replicare.
Come nello smishing, i truffatori possono falsificare il numero chiamante: sul display può comparire il numero verde reale della tua banca, ma dall'altra parte c'è un impostore.
“Buongiorno, sono Marco della divisione antifrode di Intesa Sanpaolo. Abbiamo rilevato un accesso sospetto al suo conto da Napoli. Per bloccare l'operazione, ho bisogno che mi legga il codice OTP che le arriverà via SMS tra pochi secondi.”
Cosa sta succedendo: il truffatore vuole usare il tuo OTP per autorizzare un bonifico fraudolento. Riagganciare immediatamente è la risposta corretta.
Nessuna banca, nessun ente pubblico, nessun operatore telefonico ti chiederà mai codici OTP, PIN o password per telefono. Se ricevi una chiamata del genere: riaggancia senza sentirti in obbligo di spiegare, poi richiama tu il numero ufficiale che trovi sul sito o sul retro della carta. La vera banca non si offende.
Truffe su WhatsApp
Messaggi da chi conosci — ma non è chi pensi
WhatsApp è diventato uno dei canali preferiti dai truffatori perché i messaggi arrivano da contatti reali o da numeri che sembrano conosciuti, abbassando le difese. Le truffe più diffuse in Italia nel 2026.
"Ciao mamma, ho cambiato numero"
Ricevi un messaggio da un numero sconosciuto: "Ciao mamma, ho rotto il telefono, questo è il mio nuovo numero. Puoi farmi un bonifico urgente? Ti spiego dopo."
La truffa funziona sulla leva della famiglia e dell'urgenza. Il truffatore non sa il tuo nome — spera che tu lo completi. Se rispondi "Chi sei?", risponderà con il nome di tuo figlio o nipote.
Qualunque richiesta di denaro arrivata via testo va verificata con una chiamata vocale al numero che conosci già — non al nuovo numero del messaggio. Se non riesci a raggiungerli, aspetta. Nessuna emergenza vera richiede un bonifico immediato via chat.
Link sospetti nei gruppi
Nei gruppi WhatsApp circolano spesso link del tipo "Hai vinto un buono Esselunga", "Guarda questo video di te", "Rinnova la tua iscrizione". Cliccando si può installare malware, venire reindirizzati a siti di phishing, o essere iscritti a servizi a pagamento.
Se non aspettavi quel link e non sai esattamente cosa fa, non cliccare. Neanche se viene da un contatto che conosci — il suo account potrebbe essere stato compromesso. Chiedi conferma direttamente alla persona prima di aprire qualsiasi link.
Profilo clonato
Un truffatore scarica la tua foto profilo da WhatsApp (o dai social), crea un account con lo stesso nome e la stessa foto, e contatta i tuoi amici fingendosi te — chiedendo denaro, informazioni o facendogli cliccare link.
Se un tuo amico ti dice "Mi hai scritto su WhatsApp da un numero strano", è probabile che qualcuno stia usando la tua identità. Avvisa subito i tuoi contatti e fai impostare la privacy della foto profilo su "Solo i miei contatti" (Impostazioni → Privacy → Foto profilo).
Siti contraffatti
Copie perfette dei siti che conosci — con un dettaglio sbagliato
Un sito contraffatto (o spoofed) è una copia quasi identica di un sito legittimo — stessa grafica, stessi colori, stesse immagini. L'obiettivo è farti inserire username, password o dati della carta di credito, che vengono immediatamente rubati.
Come riconoscere un URL sospetto
Il dettaglio da guardare sempre è l'indirizzo nella barra del browser. I truffatori usano varianti sottili che a colpo d'occhio sembrano corrette.
Il lucchetto 🔒 nella barra del browser significa che la connessione è cifrata — non che il sito è legittimo. Un sito truffaldino può avere il lucchetto. L'HTTPS protegge il tragitto dei dati, non la destinazione. Un sito falso con lucchetto ruba i tuoi dati in modo "sicuro" verso i truffatori.
Altri segnali di un sito falso
Oltre all'URL, cerca: testi con errori ortografici, immagini sgranate o pixelate, mancanza di dati aziendali (Partita IVA, indirizzo, contatti reali), prezzi troppo bassi per essere veri, metodi di pagamento insoliti (solo bonifico, solo criptovalute, solo gift card).
Truffe negli acquisti online
Negozi fantasma, marketplace insidiosi e pagamenti che spariscono
Con la crescita dell'e-commerce sono proliferati siti di vendita costruiti appositamente per truffare. Due scenari principali: il negozio online falso (un sito che imita un vero shop) e le truffe sui marketplace peer-to-peer come Subito.it o Facebook Marketplace.
Negozi online falsi
Siti che vendono prodotti mai esistenti — spesso in periodi di punta (Black Friday, Natale, saldi estivi) quando l'attenzione si abbassa. Paghi, aspetti, non arriva nulla. Quando provi a contattare l'assistenza, il sito è già sparito.
Truffe sui marketplace (Subito.it, Facebook Marketplace)
La truffa può venire sia dal venditore che dall'acquirente.
Pubblica un annuncio allettante (auto, bici, smartphone), chiede un pagamento anticipato via bonifico o ricarica, poi sparisce. Spesso si trova “all'estero per lavoro” e propone la spedizione tramite un corriere “di fiducia” — che non esiste.
Vuole comprare il tuo oggetto, ti manda uno screenshot di un bonifico “in elaborazione” e ti chiede di spedire subito. Il bonifico non arriverà mai. Variante: ti manda un link a una finta piattaforma di pagamento protetto — che raccoglie i tuoi dati bancari.
Come venditore: vedi i soldi sul conto prima di spedire, senza eccezioni. Preferisci la consegna a mano per oggetti di valore. Non accettare link a piattaforme di pagamento esterne — usa solo i sistemi integrati nella piattaforma (es. Subito Pagamenti).
Mentre navighi, un popup può occupare tutto lo schermo con un finto avviso antivirus: “Il tuo PC è infetto! Chiama subito il numero verde Microsoft”. Non chiamare: Microsoft e Apple non ti contattano mai così. Chiudi il browser con Alt+F4 o forza la chiusura dal Task Manager. Se il popup resiste, riavvia il dispositivo.
Romance scam e catfishing
Quando la truffa si maschera da storia d'amore
Il romance scam (truffa sentimentale) è una delle forme più devastanti di frode online: il truffatore costruisce nel tempo una relazione emotiva, guadagna la fiducia della vittima, poi chiede denaro. Il catfishing è la tecnica usata: un'identità completamente falsa, costruita con foto rubate e storie inventate.
Non è una truffa “per ingenui”: colpisce persone di ogni livello di istruzione, spesso in momenti di solitudine o di transizione della vita.
Come funziona — la sequenza tipica
- Il contatto: un profilo attraente scrive su un social, un'app di dating o LinkedIn. Foto professionali, storia credibile (medico in missione, ingegnere offshore, militare all'estero).
- La costruzione del rapporto: messaggi quotidiani, attenzioni costanti, confidenze reciproche. Il truffatore investe settimane o mesi per creare un legame emotivo reale.
- L'ostacolo alla videochiamata: la qualità è sempre pessima, la connessione cade, la webcam è rotta. In realtà non può mostrarti il viso — non è quello nelle foto.
- La crisi: un'emergenza improvvisa (incidente, operazione medica, problema doganale) richiede denaro urgente. Spesso la prima richiesta è piccola, per testare la disponibilità.
- L'escalation: le richieste aumentano. Ogni volta c'è una nuova crisi. Ogni somma inviata è definitivamente persa.
Segnali d'allarme
Fai una ricerca per immagini inversa: su Google Immagini, clicca l'icona della fotocamera e incolla l'URL della foto profilo. Se la stessa foto appare su altri profili con nomi diversi, hai la conferma. Su smartphone: tieni premuta la foto → “Cerca questa immagine”.
Interrompi ogni contatto senza sentirti in obbligo di spiegare. Non inviare altro denaro anche se ti viene promesso il rimborso — non arriverà. Segnala il profilo sulla piattaforma e presenta denuncia alla Polizia Postale su commissariatodips.it. Non vergognarti: queste truffe sono progettate da professionisti.
Truffe su trading e criptovalute
Guadagni garantiti, piattaforme fantasma e soldi che non si possono prelevare
Le investment scam sono cresciute enormemente con la diffusione delle criptovalute. Promettono rendimenti impossibili su piattaforme dall'aspetto professionale, poi spariscono con i fondi depositati.
Spesso iniziano via Instagram, Telegram o LinkedIn — e a volte sono il secondo atto di un romance scam: prima si guadagna la fiducia, poi si introduce un'opportunità esclusiva.
Come funziona la truffa
- Il contatto: qualcuno condivide screenshot di guadagni straordinari o ti contatta direttamente offrendo di “insegnarti a investire”.
- Il primo deposito: ti invitano su una piattaforma dall'aspetto professionale e a depositare una piccola somma. I “guadagni” appaiono subito sulla dashboard — ma sono numeri virtuali, non soldi reali.
- La pressione ad aumentare: vedendo i profitti, ti chiedono di investire di più. Ogni volta che vuoi prelevare compare un ostacolo: commissioni da pagare, tasse da versare, livelli da sbloccare.
- La sparizione: quando hai depositato tutto il possibile, la piattaforma diventa irraggiungibile o ti blocca l'accesso. Il denaro è perso.
Segnali d'allarme
Il sito ufficiale della Commissione Nazionale per le Società e la Borsa (consob.it) pubblica sia l'elenco degli intermediari autorizzati sia un archivio di avvertenze agli investitori — con i nomi delle piattaforme già identificate come fraudolente. Controllalo sempre prima di registrarti su una nuova piattaforma di trading.
Minacce emergenti
Truffe in crescita o meno diffuse — ma da conoscere
Queste minacce sono reali ma meno frequenti nell'esperienza quotidiana rispetto alle precedenti, o abbastanza nuove da non aver ancora raggiunto la massa critica. Vale la pena conoscerle per non essere colti di sorpresa.
Ricevi un'email con una tua password reale (rubata da un vecchio data breach) e la minaccia di divulgare video intimi registrati dalla tua webcam. Il video non esiste — è un bluff standardizzato inviato a milioni di persone.
Cosa fare: ignora e non pagare. Cambia la password citata se la usi ancora. Verifica le tue credenziali su haveibeenpwned.com.
QR code malevoli incollati su parchimetri, menu di ristoranti, volantini — o inviati via email al posto di un link. Portano a siti di phishing o avviano download di malware.
Cosa fare: verifica fisicamente che il codice non sia un adesivo sopra l'originale. Usa un'app che mostra l'URL di destinazione prima di aprirlo.
I truffatori acquistano annunci sponsorizzati su Google per clonare siti bancari o di servizi pubblici. Il link “Sponsorizzato” può comparire in cima cercando “Intesa Sanpaolo” o “INPS login”.
Cosa fare: per accedere a banca, INPS o servizi sensibili, digita sempre l'URL direttamente nella barra del browser — mai dai risultati di ricerca.
Il truffatore convince il tuo operatore a trasferire il tuo numero su una SIM diversa, intercettando gli SMS con i codici OTP per accedere ai tuoi conti.
Sintomo: il telefono perde il segnale improvvisamente. Cosa fare: chiama subito l'operatore. Usa app di autenticazione (Google Authenticator, Aegis) invece degli SMS per il 2FA.
L'intelligenza artificiale permette di clonare la voce di una persona partendo da pochi secondi di audio (un video social basta). Usata per messaggi vocali o chiamate WhatsApp che sembrano di un familiare o di un dirigente.
Cosa fare: stabilisci con i tuoi familiari una parola d'ordine segreta da usare per confermare richieste urgenti di denaro per telefono.
Come verificare un sito
Strumenti gratuiti per controllare prima di inserire qualsiasi dato
Prima di acquistare su un sito che non conosci, o di inserire le tue credenziali su una pagina che ti sembra strana, hai a disposizione strumenti semplici e gratuiti.
Trustpilot — recensioni degli utenti
Vai su trustpilot.com e cerca il nome del sito. Trustpilot raccoglie recensioni di acquirenti reali. Cosa cercare: valutazione media, numero di recensioni, data delle più recenti, risposte dell'azienda ai commenti negativi.
Anche Trustpilot può contenere recensioni acquistate. Segnali di allarme: tutte le recensioni sono 5 stelle, sono state scritte nello stesso periodo, il testo è generico e identico. Quando i numeri sembrano troppo perfetti, approfondisci.
Google — la ricerca è il tuo alleato
Cerca il nome del sito seguito da parole come “truffa”, “opinioni”, “è affidabile”. Le vittime di truffe tendono a raccontare la loro esperienza online — forum, Reddit, social. Se non trovi nulla di negativo su un sito attivo da anni, è un buon segnale. Se trovi molte segnalazioni recenti, fermati.
VirusTotal e Google Safe Browsing
- Vai su virustotal.com, incolla l'URL del sito nella barra di ricerca e clicca invio. Il servizio controlla il sito contro 70+ database di sicurezza e ti dice se è stato segnalato come pericoloso.
- In alternativa, su Google cerca “Google Safe Browsing” e usa lo strumento di verifica — digiti l'URL e Google ti dice se il sito è nella sua lista di siti pericolosi.
Whois — quando è stato creato il sito?
I siti truffaldini spesso esistono da poche settimane. Vai su whois.domaintools.com, digita il dominio e cerca “Created” o “Registration Date”. Un sito che vende prodotti di marca da 3 settimane è un segnale di allarme forte.
Se stai per inserire dati su un sito nuovo o sconosciuto: 30 secondi su Google (“nome sito truffa”) e 30 secondi su Trustpilot bastano a smascherare la maggior parte delle truffe. Fallo prima di ogni acquisto su siti che non conosci.
Ho già cliccato — cosa faccio?
La sequenza d'azione per ogni scenario. Senza panico
Se ti accorgi di aver interagito con qualcosa di sospetto, la cosa più importante è non farti prendere dal panico e agire nell'ordine giusto. La gravità della situazione dipende da cosa hai fatto dopo il clic.
- Chiudi immediatamente la pagina senza toccare nulla.
- Se sei su telefono, vai su Impostazioni → App → Browser e cancella cache e dati.
- Esegui una scansione con un antivirus aggiornato (Windows Defender su PC è sufficiente).
- Monitora i tuoi account nei giorni successivi per attività anomale.
- In molti casi, il clic da solo non causa danni — dipende dal sito e dal dispositivo. Eccezione importante: se dopo il clic parte il download automatico di un file, non aprirlo in nessun caso — eliminalo immediatamente.
- Cambia subito la password dell'account interessato — accedi al vero sito digitando tu l'indirizzo.
- Cambia la stessa password su tutti gli altri siti dove la riusi (per questo è fondamentale non riusare le password).
- Attiva il 2FA sull'account se non l'hai già fatto.
- Controlla l'email di recupero collegata all'account — un attaccante potrebbe averla già cambiata.
- Segnala l'accaduto al vero servizio (banca, provider email, ecc.) — spesso hanno procedure di supporto dedicate.
- Chiama immediatamente la banca — il numero è sul retro della carta o sul sito ufficiale. Non usare numeri trovati nell'email sospetta.
- Chiedi il blocco immediato della carta e il monitoraggio del conto.
- Fai una denuncia alla Polizia Postale su commissariatodips.it — è necessaria per eventuali rimborsi e per fermare altri truffati.
- Conserva tutto: screenshot dell'email o SMS, URL del sito, data e ora.
- Se hai già transazioni non autorizzate, chiedi alla banca di avviare la procedura di chargeback.
Polizia Postale: commissariatodips.it — segnalazione online di truffe informatiche, phishing, furto d'identità.
AGCM: agcm.it — per truffe commerciali e pubblicità ingannevole.
Arbitro Bancario Finanziario: arbitrobancariofinanziario.it — per controversie con la banca sui rimborsi.