Ultimo aggiornamento: settembre 2026
La truffa bonus vacanze è la campagna di phishing più curata vista a nome dell’Agenzia delle Entrate da un bel po’ di tempo, e ha un trucco che smonta uno dei consigli più ripetuti: “se la pagina di login SPID è quella vera, puoi stare tranquillo”. Qui la pagina SPID è vera davvero. Il sito falso ti ci manda apposta, perché il suo obiettivo non è la password: è convincerti che sei nel posto giusto, così che al passo successivo tu carichi carta d’identità, tessera sanitaria, tre buste paga e un selfie. E il bonus che promette non esiste più dal 2021.
Il 16 settembre 2026 il CERT-AgID ha segnalato un falso portale dell’Agenzia delle Entrate che propone la richiesta di un “Bonus Vacanze”. Se scegli SPID o CieID vieni rimandato alle pagine di accesso autentiche; se scegli la terza opzione, “Altro”, quella suggerita dall’email esca, ti vengono chiesti fronte e retro di carta d’identità e tessera sanitaria, le buste paga degli ultimi tre mesi, un selfie, telefono ed email. È il kit per chiedere prestiti a tuo nome. Il vero bonus vacanze si chiedeva solo con l’app IO tra luglio e dicembre 2020 e si poteva spendere fino al 31 dicembre 2021. Se hai caricato i documenti servono denuncia, controllo della tua posizione in CRIF e negli altri sistemi di informazioni creditizie, e attenzione al numero di telefono.
Indice
- Come funziona il falso portale
- Il login SPID era vero: perché non basta
- Il vero bonus vacanze: cos’era e perché non esiste più
- A cosa servono documenti, buste paga e selfie
- Hai caricato i documenti? Cosa fare, nell’ordine
- Le altre trappole di settembre
- Domande frequenti
Come funziona il falso portale
Tutto parte da un’email. L’avviso pubblicato dall’Agenzia delle Entrate il 17 settembre 2026 conferma che la campagna viaggia per posta elettronica, con un collegamento a un sito che usa nome, logo e grafica sia dell’Agenzia delle Entrate sia dell’Agenzia delle entrate-Riscossione. Il giorno prima l’aveva descritta nel dettaglio il CERT-AgID, la struttura dell’Agenzia per l’Italia Digitale che monitora le campagne malevole in Italia.
La differenza rispetto al solito modulo raffazzonato si vede subito. La homepage riproduce “in modo piuttosto fedele” quella del portale ufficiale, e gran parte dei collegamenti porta davvero sul sito dell’Agenzia. Clicchi su una voce qualsiasi e finisci su agenziaentrate.gov.it, quello autentico. L’unico pulsante che resta in casa è “Scopri i servizi disponibili”, che apre una pagina “Tutti i servizi” a sua volta piena di link veri. Tra questi, uno solo è diverso: “Bonus Vacanze”.
Quel link porta a una finta pagina di accesso con tre scelte: SPID, CieID e una terza voce, “Altro”, che invita a entrare caricando i propri documenti. È lì che la truffa si chiude. Nei passaggi successivi il sito chiede le foto di fronte e retro della carta d’identità e della tessera sanitaria, le buste paga degli ultimi tre mesi, poi un selfie, il numero di telefono e l’indirizzo email. Il CERT-AgID lo definisce un sito “particolarmente curato”, organizzato in sezioni e con una procedura a più passaggi, e il motivo è evidente: più pagine credibili attraversi, meno ti fermi a chiederti dove sei.
I domini segnalati dal CERT-AgID negli indicatori di compromissione sono due: agenziaentrate-gov[.]com, che ospita le pagine, e bonusvacanze-entipublici[.]com, che nelle nostre verifiche rimanda al primo. Li scriviamo volutamente spezzati, con le parentesi quadre, perché nessuno ci clicchi per curiosità.
Il login SPID era vero: perché non basta
Questo è il passaggio che rende la campagna diversa dalle altre. Se sul falso portale scegli SPID o CieID, secondo il CERT-AgID vieni reindirizzato a una pagina autentica del gestore che hai scelto (uno degli Identity Provider SPID, oppure il Ministero dell’Interno per la CIE) per autenticarti sul vero portale dell’Agenzia delle Entrate. In pratica il sito falso contiene un normale collegamento alla procedura di accesso ufficiale. Le tue credenziali, in quel ramo, finiscono dove devono finire.
E allora a cosa serve? A spegnere i dubbi. Chi ha imparato la lezione “controlla che la pagina SPID sia quella giusta” vede il logo del proprio gestore, l’indirizzo corretto, magari la notifica sull’app, e si convince di trovarsi in un circuito ufficiale. Il CERT-AgID lo scrive in chiaro: dopo aver navigato tra pagine realistiche e aver “persino interagito con un’autentica pagina di autenticazione”, è plausibile che i dubbi della vittima si siano ridotti. Il colpo arriva dall’altra porta. L’email esca, infatti, indica proprio di usare l’opzione “Altro”, quella con il caricamento dei documenti.
La regola da portarsi a casa, quindi, è un’altra: conta l’indirizzo della pagina nel momento in cui stai consegnando qualcosa, non quello della pagina che hai visitato un minuto prima. Il dominio si legge partendo da destra, fino alla prima barra. Il portale vero finisce in .gov.it: agenziaentrate.gov.it. Quello falso finisce in .com, e la parola “gov” è solo un pezzo del nome, attaccata con un trattino. Sembra un dettaglio, ma è la stessa tecnica che l’Agenzia descrive nella sua pagina sui domini estranei: stesso nome con un’estensione diversa, errori di battitura, nomi leggermente modificati come “agenzia-entrate”.
Poi c’è la domanda più semplice di tutte: dove vanno i file? I documenti li carichi su una pagina del dominio .com, e negli indirizzi pubblicati dal CERT-AgID compaiono percorsi come “caricamento-documenti”, “selfie” e un “api/collect” sullo stesso dominio falso. Nessun servizio dell’Agenzia prevede di “accedere” mandando la foto della carta d’identità: l’area riservata si apre con SPID, CIE o CNS, oppure con le credenziali Entratel e Fisconline rilasciate dall’Agenzia. Se un portale ti propone di entrare caricando documenti, non è un metodo di accesso alternativo. È la truffa.
Il vero bonus vacanze: cos’era e perché non esiste più
Il pretesto regge perché il bonus vacanze è esistito davvero, e molte famiglie lo ricordano. Era previsto dall’articolo 176 del decreto Rilancio (DL 34 del 19 maggio 2020) e la pagina dell’Agenzia delle Entrate, oggi finita nell’archivio del sito, ne riassume le regole: spettava ai nuclei con ISEE fino a 40.000 euro, si chiedeva dal 1° luglio al 31 dicembre 2020 e chi l’aveva ottenuto poteva usarlo fino al 31 dicembre 2021. Dopo quella data la misura è finita.
Gli importi dipendevano dal numero di componenti, e il meccanismo era 80% di sconto immediato e 20% di detrazione nella dichiarazione dei redditi. Rifacendo i conti sui tre scaglioni: una famiglia di tre o più persone aveva 500 euro, cioè 400 euro di sconto in albergo e 100 euro di detrazione; una coppia 300 euro, divisi in 240 e 60; chi viveva da solo 150 euro, pari a 120 di sconto e 30 di detrazione. Cifre modeste, e c’è un motivo se il falso portale non ne indica nessuna: una somma precisa inviterebbe a controllare.
| Bonus vacanze vero (2020-2021) | Falso “Bonus Vacanze” (2026) | |
|---|---|---|
| Come si chiedeva | Solo con l’app IO, con SPID o CIE | Link in un’email verso un sito .com |
| Requisito economico | ISEE fino a 40.000 euro | Buste paga degli ultimi tre mesi |
| Documenti da caricare | Nessuno | Carta d’identità e tessera sanitaria fronte/retro, selfie |
| Importo | 150, 300 o 500 euro secondo il nucleo | Non dichiarato |
| Come si usava | Codice e QR code mostrati alla struttura al momento del pagamento | Nessun utilizzo: la “verifica idoneità” è la raccolta dati |
| Scadenza | Utilizzo entro il 31 dicembre 2021 | La misura non esiste |
Il dettaglio più rivelatore è la colonna del requisito. Il bonus vero guardava l’ISEE, che l’INPS calcolava sulla dichiarazione sostitutiva unica: nessuno ti ha mai chiesto le buste paga. Se una procedura pubblica pretende tre cedolini in foto, sta cercando qualcosa che con il bonus non c’entra.
A cosa servono documenti, buste paga e selfie
Il CERT-AgID e l’Agenzia usano la stessa frase: i dati sottratti possono essere usati per frodi e furti d’identità, “ad esempio presentando richieste di finanziamento o di prestito a nome della vittima”. Il pacchetto è costruito per quello. Il documento dice chi sei, la tessera sanitaria porta il codice fiscale, le buste paga dimostrano che hai un reddito e quindi che sei un cliente a cui una finanziaria presta volentieri, il selfie serve a superare i controlli dei servizi che riconoscono il cliente a distanza. Telefono ed email completano il profilo.
C’è un aspetto che di solito non si dice. In Italia esiste un archivio pubblico antifrode, SCIPAFI, gestito da Consap per il Ministero dell’Economia: banche, finanziarie, compagnie telefoniche, gestori di identità digitale e fornitori di luce e gas lo interrogano per verificare che i dati identificativi e di reddito forniti da chi chiede un servizio corrispondano a quelli delle banche dati di Agenzia delle Entrate, Ministero dell’Interno, INPS, INAIL e altri enti. Funziona bene contro i documenti falsi. Contro i tuoi documenti veri, con le tue buste paga vere, il riscontro per definizione torna. È questo che rende così prezioso, per chi lo compra, un kit raccolto direttamente dalla vittima.
Il cittadino, poi, SCIPAFI non lo può consultare: vi accedono solo i soggetti “aderenti”. Lo schema di nuovo regolamento messo in consultazione dal Ministero dell’Economia nel luglio 2025 prevede un call center a cui le vittime possano segnalare il furto d’identità, ma a oggi non abbiamo trovato traccia della sua entrata in vigore. Per ora il controllo lo devi fare da te, dagli archivi che ti rispondono.
L’altro rischio è il telefono. La Banca d’Italia descrive il SIM swap così: il truffatore si presenta in un negozio di telefonia con un documento falso e una falsa denuncia di smarrimento, ottiene un duplicato della tua SIM e da quel momento riceve gli SMS che la banca usa per autorizzare le operazioni. Una copia nitida della tua carta d’identità, insieme al tuo numero, rende quel documento falso molto più facile da preparare. Sul rischio parallelo, un secondo SPID aperto a tuo nome con documento e selfie, abbiamo scritto nel dettaglio nell’articolo su cosa succede ai tuoi documenti dopo lo smishing INPS.
Hai caricato i documenti? Cosa fare, nell’ordine
Niente panico, ma nemmeno “tanto non mi hanno preso soldi”. Con il furto d’identità il conto arriva dopo, a volte mesi dopo, sotto forma di rate di un prestito mai chiesto. La sequenza che segue parte dalle cose che hanno valore legale e arriva al monitoraggio.
- Denuncia. Va fatta alla Polizia di Stato o ai Carabinieri, portando email, schermate e l’elenco esatto di cosa hai caricato. Dal Commissariato di PS online si arriva al servizio di denunce online, che però è una pre-denuncia: va poi formalizzata in un ufficio di Polizia. La denuncia è il documento che ti servirà per contestare qualsiasi finanziamento o contratto aperto a tuo nome.
- Documenti. Le foto non si possono “bloccare” come una carta di pagamento. La procedura ufficiale della carta d’identità elettronica per furto o smarrimento prevede denuncia, consegna in Comune e nuova emissione, ma riguarda il documento fisico; qui il documento è ancora nel tuo portafoglio. Chiedi quindi in Comune, con la denuncia in mano, se nel tuo caso è possibile sostituirlo.
- Telefono e banca. Avvisa il tuo operatore che i tuoi documenti circolano e chiedi quali controlli applica prima di rilasciare un duplicato della SIM. Se il telefono perde improvvisamente il segnale e non torna, chiama subito l’operatore: è il segnale tipico del SIM swap. Controlla l’home banking e attiva le notifiche su ogni movimento.
- SPID e CIE. Se hai usato SPID o CieID su quel sito, stando al CERT-AgID ti sei autenticato su pagine autentiche. Cambiare la password del tuo SPID resta comunque una precauzione a costo zero, e conviene farlo dall’app o dal sito del tuo gestore, digitando l’indirizzo a mano. Più utile ancora è chiedere ai gestori se risultano identità attivate a tuo nome: AgID conferma che non esiste una verifica centralizzata.
- Posizione creditizia. Nei mesi successivi controlla sia gli archivi privati sia la Centrale dei Rischi della Banca d’Italia. Spieghiamo sotto perché servono entrambi.
CRIF e Centrale dei Rischi non vedono le stesse cose
Qui molti si fermano al primo controllo e si tranquillizzano per il motivo sbagliato. La Centrale dei Rischi è gratuita e dal 13 aprile 2026 si consulta solo dal portale dei servizi online della Banca d’Italia, anche senza SPID o CIE. Ma, come spiega la guida della stessa Banca d’Italia, registra i finanziamenti solo quando il debito verso un intermediario raggiunge i 30.000 euro; la soglia scende a 250 euro solo se il credito è classificato a sofferenza, cioè in caso di gravi difficoltà di pagamento.
Prendiamo tre scenari. Un truffatore compra uno smartphone a rate da 1.200 euro a tuo nome: in Centrale dei Rischi non compare, perché è sotto i 30.000 euro. Ottiene un prestito personale da 15.000 euro: nemmeno. Riesce a farsi finanziare 35.000 euro: solo allora la Centrale lo registra. I primi due casi, che sono i più probabili, li vedi solo nei sistemi di informazioni creditizie privati, come EURISC di CRIF, Experian o CTC: quello di CRIF, per esempio, riporta anche le richieste di finanziamento, comprese quelle rifiutate.
Da CRIF la verifica standard dei propri dati è gratuita per le persone fisiche e la risposta arriva entro 30 giorni. Esiste anche un servizio a pagamento, METTINCONTO, che costa 39 euro e risponde entro un giorno lavorativo: non è necessario, la richiesta gratuita dà accesso agli stessi dati sul SIC. Se trovi una posizione che non riconosci, la contesti allegando la denuncia; come funzionano le segnalazioni e quanto restano in archivio lo abbiamo spiegato nella guida su CRIF e cattivi pagatori.
| Centrale dei Rischi (Banca d’Italia) | CRIF (SIC privato EURISC) | |
|---|---|---|
| Cosa registra | Debiti da 30.000 euro in su; sofferenze sopra 250 euro | Finanziamenti in essere, estinti, richiesti e rifiutati |
| Prestito truffa da 1.200 euro | Non compare (salvo sofferenza) | Compare, anche solo come richiesta |
| Costo | Gratuito | Gratuito (39 euro il servizio rapido) |
| Tempi di risposta | Di norma entro 30 giorni | Entro 30 giorni |
Abbiamo scaricato gli indicatori di compromissione pubblicati dal CERT-AgID e controllato i due domini a fine settembre, dodici giorni dopo l’allerta: il sito falso rispondeva ancora e mostrava la stessa homepage con “Scopri i servizi disponibili”, mentre il secondo dominio rimandava al primo. Nello stesso momento agenziaentrate-gov[.]com non compariva ancora nell’elenco dei domini estranei pubblicato dall’Agenzia delle Entrate. Gli indirizzi negli indicatori contengono anche percorsi tipici di Shopify, la piattaforma per negozi online: il portale “istituzionale” è montato su un servizio per fare e-commerce. La disattivazione richiesta dal CERT-AgID, insomma, non è istantanea, e un link ricevuto oggi può ancora funzionare.
Le altre trappole di settembre
Il falso bonus vacanze non è un episodio isolato. Nella sintesi settimanale del 19-25 settembre il CERT-AgID ha contato 182 campagne malevole, 142 con obiettivi italiani, e il tema più sfruttato è stato il “rimborso”, usato in 46 campagne di phishing ai danni dell’Agenzia delle Entrate. Il numero è identico a quello della settimana precedente, quando le campagne a tema rimborso erano state 46, “prevalentemente” a nome dell’Agenzia. Sul sito delle Entrate, nella sezione “Focus sul phishing”, gli avvisi di settembre sono quattro: 16, 17, 21 e 22 settembre.
Il meccanismo dei falsi rimborsi via email lo abbiamo già raccontato nell’articolo sulla truffa del falso rimborso dell’Agenzia delle Entrate. Nello stesso periodo il CERT-AgID ha documentato altre due campagne che vale la pena conoscere, perché colpiscono lo stesso pubblico con esche diverse.
Falso rimborso TARI via pagoPA (3 settembre). Siti con nome e grafica di pagoPA annunciano un pagamento in eccesso della tassa rifiuti. Si inserisce codice fiscale o numero della carta d’identità e compare un rimborso di 95,00 euro, legato a una pratica TARI del 2025. Poi arrivano anagrafica completa, cellulare, email e infine numero della carta, scadenza e CVV. Scheda CERT-AgID.
Falso sito del Servizio Sanitario Nazionale (24 settembre). La pagina controlla con quale dispositivo la visiti. Da Android propone il file SSN.apk, che installa StreamRat, un malware che, se gli concedi i servizi di Accessibilità, legge lo schermo, simula tocchi e può sovrapporre false pagine alle app che usi. Da Windows scarica “SSN Windows.bat”, che attraverso una catena di comandi arriva a XWorm, un trojan per il controllo remoto del computer. Scheda CERT-AgID.
Il filo comune è la fiducia verso l’ente pubblico: fisco, pagoPA, sanità. Nella stessa settimana il CERT-AgID ha segnalato anche un phishing con la grafica dell’ACI sul bollo auto, che abbiamo analizzato nell’articolo sulla truffa del bollo auto e delle false multe pagoPA. E il principio di difesa è sempre lo stesso: l’Agenzia delle Entrate ricorda che non invia mai per posta elettronica comunicazioni contenenti dati personali dei contribuenti, quindi i servizi si raggiungono digitando l’indirizzo a mano, mai dal link di un messaggio.
Domande frequenti
Esiste un bonus vacanze nel 2026?
No. Il bonus vacanze nazionale era previsto dal decreto Rilancio del 2020: si chiedeva tra il 1° luglio e il 31 dicembre 2020 con l’app IO e andava speso entro il 31 dicembre 2021. L’Agenzia delle Entrate, nell’avviso del 17 settembre 2026, ha ricordato che la misura non è più in vigore e si è dichiarata totalmente estranea alla campagna.
Ho fatto l’accesso con SPID sul falso sito: mi hanno rubato le credenziali?
Secondo la ricostruzione del CERT-AgID, scegliendo SPID o CieID si viene rimandati alle pagine autentiche del gestore per accedere al vero portale dell’Agenzia, quindi in quel ramo le credenziali non passano dal sito falso. Cambiare la password dal sito o dall’app del tuo gestore resta comunque una precauzione sensata, soprattutto se in un secondo momento hai anche caricato documenti o lasciato il numero di telefono.
Ho inviato solo la carta d’identità e il selfie, non le buste paga: sono al sicuro?
No. Documento e selfie bastano per tentare di attivare servizi a tuo nome da remoto, e il numero di telefono espone al rischio di SIM swap. Le buste paga rendono più facile ottenere un finanziamento, ma non sono indispensabili. Denuncia e controllo della posizione creditizia servono anche in questo caso.
Come faccio a sapere se qualcuno ha chiesto un prestito a mio nome?
Chiedendo i tuoi dati ai sistemi di informazioni creditizie privati, a partire da CRIF, dove la richiesta standard è gratuita, e alla Centrale dei Rischi della Banca d’Italia, anch’essa gratuita. Ricorda che la Centrale registra i debiti solo da 30.000 euro in su, salvo le sofferenze: i prestiti piccoli li vedi nei SIC privati.
Posso consultare SCIPAFI per vedere se i miei documenti sono stati usati?
No. SCIPAFI è accessibile solo a banche, finanziarie, operatori telefonici, gestori di identità digitale e agli altri soggetti aderenti, che lo usano per verificare i dati di chi chiede un servizio. Il nuovo regolamento messo in consultazione dal Ministero dell’Economia prevede un call center per le vittime, ma non risulta ancora operativo.
Dove si segnala una mail di phishing a nome dell’Agenzia delle Entrate?
Puoi inoltrarla al CERT-AgID all’indirizzo malware@cert-agid.gov.it, che la usa a scopo di studio e condivisione: il CERT stesso precisa che non è una segnalazione formale. Se hai inserito dati o caricato documenti serve invece la denuncia alla Polizia di Stato, che è l’unico atto con valore legale.
Come riconosco il sito vero dell’Agenzia delle Entrate?
Dall’indirizzo: deve finire con agenziaentrate.gov.it. Domini con “.com”, “.org” o con la parola “gov” inserita dentro il nome, come agenziaentrate-gov[.]com, non appartengono all’Agenzia. L’Agenzia pubblica un elenco aggiornato dei domini estranei già usati nelle campagne di phishing.
