Top 5 This Week

Articoli simili

Smishing INPS: cosa succede ai tuoi documenti dopo la truffa

Lo smishing INPS è la truffa via SMS più diffusa in Italia e da tempo non punta più al numero della carta di credito. Punta ai documenti: carta d’identità fronte e retro, tessera sanitaria, buste paga, CUD e un selfie con il documento in mano. Chi li consegna non perde dei soldi quel giorno, e proprio per questo si convince di essersela cavata. Il problema arriva dopo, ed è documentato dalla Polizia Postale: con quel materiale si può attivare una seconda identità digitale a nome della vittima, senza che la prima smetta di funzionare e senza che nessuno se ne accorga.

📌 Articolo in breve
Non è una campagna di questi giorni: il CERT-AgID ha pubblicato almeno undici avvisi sullo stesso filone in due anni, e nel report annuale 2025 l’INPS risulta il marchio più imitato in assoluto, con 59 campagne su 68 rivolte a enti pubblici. Il falso sito chiede dati anagrafici, documenti, buste paga, CUD e un selfie, e nella versione di agosto 2026 usa persino un modello di intelligenza artificiale per verificare i file caricati. Con documento più selfie si può aprire una seconda identità SPID: il sistema consente più identità valide per lo stesso codice fiscale presso gestori diversi, e non esiste un portale unico per scoprirlo.

Indice

  1. Non è una truffa nuova: è un prodotto con la sua roadmap
  2. Cosa succede davvero ai tuoi documenti
  3. Il secondo SPID che non vedi
  4. Due consigli classici che non funzionano più
  5. Cosa manda davvero l’INPS
  6. Se ci sei cascato: cosa fare, nell’ordine giusto
  7. Domande frequenti

Non è una truffa nuova: è un prodotto con la sua roadmap

La prima cosa da correggere è la cornice. Ogni volta che il tema torna sui giornali viene presentato come un nuovo allarme, mentre la sequenza degli avvisi del CERT-AgID racconta una campagna continuativa che dura da oltre due anni e che evolve come farebbe un software commerciale, versione dopo versione.

Nell’agosto 2024 il sito civetta esfiltrava i dati verso un bot Telegram e chiedeva la carta insieme al codice usa e getta della banca. Dal gennaio 2025 il bersaglio diventano i documenti d’identità. Un mese dopo compare la leva psicologica delle conseguenze penali. A settembre 2025 si aggiungono le ultime tre buste paga; a gennaio 2026 il CUD e i dati sul datore di lavoro, quindi sulla capacità di reddito della vittima. Nel luglio 2026 il CERT-AgID documenta persino un test A/B: due versioni della stessa pagina in parallelo, una curata con i loghi dei circuiti di pagamento e i badge di sicurezza che chiede 385,40 euro, una minimale che ne chiede 6,60. Stanno misurando quale converte meglio, esattamente come farebbe un reparto marketing.

Ad agosto 2026 arriva il salto più sgradevole: il kit integra un modello di intelligenza artificiale che guarda i file caricati, li confronta con il documento richiesto e li rifiuta con un messaggio d’errore se non corrispondono. Serve a due cose, spiega il CERT-AgID: a raccogliere materiale più pulito e quindi più sfruttabile, e ad aumentare la credibilità agli occhi della vittima, che vede comparire la scritta “verifica in corso” e si convince di essere su un portale vero. Un dettaglio consolante: nei test il sistema ha accettato una carta d’identità con la filigrana “FACSIMILE”, quindi perfetto non è.

Dietro c’è anche un mercato. Nel maggio 2026 diciassette campagne di smishing INPS sono state realizzate con una piattaforma di phishing venduta in abbonamento, quello che in gergo si chiama phishing-as-a-service: non serve più saper programmare, basta pagare il canone. E il numero che chiude il quadro sta nel report annuale 2025 del CERT-AgID: su 3.620 campagne malevole analizzate in un anno, tra i marchi di enti o servizi pubblici il tema più ricorrente è stato l’INPS con 59 campagne, davanti ad Autostrade per l’Italia con 8 e all’INAIL con 1. Quasi nove volte su dieci, quando qualcuno finge di essere un ente pubblico italiano, finge di essere l’INPS.

Cosa succede davvero ai tuoi documenti

Il percorso del sito falso è quasi sempre lo stesso, in cinque passaggi: dati anagrafici, documenti d’identità, buste paga, CUD e infine il selfie, a volte un breve video del volto. Ogni passaggio ha una funzione precisa.

Documento e selfie insieme servono a superare i controlli di identità dei servizi che si attivano da remoto. Il CERT-AgID è esplicito: uno degli scopi principali è la registrazione di un’identità SPID a nome della vittima, e una volta ottenuto il controllo di quell’identità i criminali possono accedere ai servizi pubblici e modificare l’IBAN associato ai pagamenti, spostando l’accredito di stipendio o pensione su conti che controllano loro.

Le buste paga e il CUD servono a un’altra cosa ancora. Nel vademecum sul furto di identità la Polizia di Stato distingue tra impersonificazione totale, in cui si usano tutti i dati di una persona, e parziale, che consiste nel combinare la propria identità con la busta paga altrui per ottenere un finanziamento. Ecco perché la truffa ha iniziato a chiedere anche quei documenti: non bastava sapere chi sei, serviva dimostrare quanto guadagni. Lo stesso vademecum ricorda che, nei casi più gravi, le vittime scoprono che è stato aperto un conto corrente a loro nome.

C’è infine il mercato di rivendita: i pacchetti composti da documento più selfie finiscono in vendita sui forum del deep web, e nei primi mesi del 2025 il CERT-AgID ha censito 33 falsi domini che imitavano l’INPS.

Il secondo SPID che non vedi

Questo è il punto che rende la truffa diversa da tutte le altre, ed è messo nero su bianco dalla Polizia Postale, che parla apertamente di «una vulnerabilità strutturale del sistema d’identità digitale». Se vengono usati gestori diversi, il sistema SPID consente la coesistenza di più identità valide per lo stesso codice fiscale. L’attivazione di un secondo SPID non blocca il primo, e quindi il titolare legittimo continua a entrare normalmente nei portali senza notare nulla. Nel frattempo il truffatore, con la sua identità parallela, accede alla pubblica amministrazione, può sottrarre crediti fiscali e modificare gli IBAN registrati.

La conseguenza pratica è scomoda: non esiste un portale unico dove verificare se qualcuno ha attivato uno SPID a tuo nome. I gestori di identità accreditati sono tredici e la pagina ufficiale del sistema pubblico di identità digitale offre assistenza su registrazione e accesso, non una verifica centralizzata. Per avere una risposta certa bisogna interpellare i gestori uno per uno. Vale la pena saperlo prima di averne bisogno.

Due consigli classici che non funzionano più

Il primo è «riconosci la truffa dagli errori di italiano». Era vero fino a poco tempo fa, non lo è più, e a dirlo non è un’opinione ma il report annuale del CERT-AgID: l’intelligenza artificiale consente la generazione di messaggi linguisticamente corretti, contestualizzati e adattati al pubblico di riferimento, riducendo l’efficacia delle tradizionali euristiche di rilevamento basate sugli errori formali. Tradotto: i messaggi ora sono scritti bene.

Il secondo è «controlla il mittente». Qui il problema è strutturale. L’INPS gli SMS li manda davvero — notifiche informative e avvisi di pagamento — quindi sul telefono di milioni di persone esiste una conversazione autentica intestata all’ente. I nomi alfanumerici che compaiono al posto del numero di telefono, quelli che in gergo si chiamano alias, sono falsificabili, tanto che l’AGCOM ha istituito un registro obbligatorio degli alias e ha imposto il blocco della messaggistica con alias italiani originata dall’estero. Poiché i telefoni raggruppano i messaggi per stringa del mittente, un alias identico finisce visivamente accanto ai messaggi veri. Il filtro anti-spoofing introdotto dall’AGCOM nel 2025, va precisato, riguarda le telefonate e non gli SMS.

L’unico controllo che regge davvero è l’indirizzo che si apre nel browser, e l’INPS fornisce il criterio esatto: l’indirizzo deve terminare con .inps.it. I domini fraudolenti giocano su variazioni minime come insp, ipns, inpis, che a colpo d’occhio non si notano. Sullo stesso principio si reggono altre campagne che abbiamo analizzato, dalla falsa mail sul canone SPID alla truffa del rinnovo della tessera sanitaria, passando per il finto rimborso dell’Agenzia delle Entrate.

Cosa manda davvero l’INPS

L’Istituto ha una posizione pubblica molto netta: non invia mai email o SMS con link per confermare dati o ricevere rimborsi. Le uniche email con link che partono davvero dall’INPS sono quelle delle indagini sulla soddisfazione degli utenti, che comunque non chiedono né dati bancari né documenti. Gli SMS autentici sono notifiche informative e avvisi di pagamento, senza link e senza richieste.

Nello stesso avviso c’è anche un’ammissione che spiega perché la campagna non finisce mai: l’INPS segnala tempestivamente SMS e domini fraudolenti affinché vengano bloccati, ma questo non impedisce ai truffatori di aprirne di nuovi o di riattivare i vecchi cambiando i testi. È una corsa che il difensore non può vincere in modo definitivo, ed è il motivo per cui l’unica barriera affidabile resta l’abitudine di non aprire i link e di entrare nell’area personale digitando l’indirizzo a mano. Per capire chi è più esposto in un dato periodo basta guardare il calendario delle erogazioni: le campagne si intensificano quando ci sono accrediti in arrivo, come si vede scorrendo le date dei pagamenti INPS.

Se ci sei cascato: cosa fare, nell’ordine giusto

La procedura indicata dal CERT-AgID è chiara, ma contiene due passaggi che vengono quasi sempre sbagliati, quindi vale la pena esplicitarli.

Il primo passo è la denuncia alla Polizia Postale, portando tutta la documentazione. Qui sta l’errore più comune: il servizio “Segnala online” del Commissariato di PS non è una denuncia, e lo dice il sito stesso, che esclude esplicitamente querele e denunce da quel canale. Per denunciare bisogna usare il servizio dedicato ai reati telematici oppure presentarsi di persona. Allo stesso modo, l’indirizzo a cui si inoltrano gli SMS sospetti al CERT-AgID serve a scopo di studio e condivisione di informazioni, non è una segnalazione formale e non obbliga a nessuna azione: è utile, ma non sostituisce la denuncia.

Il secondo passo è bloccare quello che si può bloccare: carta e IBAN con la propria banca, se sono stati comunicati, e verifica immediata che l’IBAN associato alle prestazioni INPS non sia stato modificato. Il terzo è il monitoraggio nei mesi successivi, perché gli effetti del furto di identità arrivano in ritardo: controllare che le erogazioni continuino ad arrivare, tenere d’occhio la posizione creditizia e, se si sono inviati documenti, contattare i gestori di identità digitale per verificare che non risultino attivazioni sconosciute.

Esiste infine uno strumento pubblico che quasi nessuno conosce e che vale la pena citare: il sistema pubblico di prevenzione delle frodi nel settore del credito al consumo gestito da Consap per conto del Ministero dell’Economia, alimentato da Ministero dell’Interno, Agenzia delle Entrate, Motorizzazione, INPS e INAIL, che le banche consultano prima di attivare un servizio finanziario. È il livello di controllo che, nella pratica, rende più difficile aprire un finanziamento con documenti rubati. Se vuoi ripassare le basi del fenomeno, restano validi i nostri approfondimenti su che cos’è lo smishing e sul phishing in generale.

Domande frequenti

Ho inviato solo la carta d’identità, non dati bancari: rischio qualcosa?

Sì, ed è proprio lo scopo della campagna. Documento e selfie servono ad attivare identità digitali e servizi a nome della vittima, non a prelevare direttamente dal conto. L’assenza di movimenti sospetti nei giorni successivi non significa che non sia successo nulla.

L’SMS è arrivato nella stessa conversazione dei messaggi veri dell’INPS: com’è possibile?

Perché i telefoni raggruppano i messaggi in base al nome del mittente. Quando qualcuno usa un alias identico a quello autentico, il messaggio falso finisce visivamente accanto a quelli veri. È il motivo per cui controllare il mittente non è più un criterio affidabile.

Come faccio a sapere se qualcuno ha aperto uno SPID a mio nome?

Non esiste un portale unico per verificarlo. Il sistema consente più identità valide per lo stesso codice fiscale presso gestori diversi, quindi bisogna contattare i gestori accreditati uno per uno e chiedere se risultano attivazioni.

Basta segnalare la truffa online o devo denunciare?

Il modulo di segnalazione del Commissariato di PS non sostituisce la denuncia, ed è lo stesso sito a precisarlo. Per far partire un procedimento serve la denuncia per reati telematici o la denuncia in sede.

L’INPS chiede mai l’IBAN via SMS?

No. L’Istituto dichiara di non inviare mai SMS o email con link per confermare dati o ottenere rimborsi. Gli SMS autentici sono avvisi informativi e non contengono richieste di dati né collegamenti da aprire.

Come riconosco il sito falso se è scritto bene?

Guardando l’indirizzo nella barra del browser: deve terminare con .inps.it. I domini usati dai truffatori assomigliano all’originale con lettere invertite o aggiunte. Il modo più sicuro resta non aprire il link e digitare l’indirizzo a mano.

Più popolari