Top 5 This Week

Articoli simili

Truffa PEC: falsi solleciti di fattura e finti rinnovi, come riconoscerli

La truffa PEC funziona per un motivo semplice: arriva nella casella che usiamo per le comunicazioni con valore legale, quella dove ci aspettiamo l’Agenzia delle Entrate, il Comune, il commercialista o il fornitore che reclama una fattura. Un sollecito che compare lì viene letto con un’altra attenzione rispetto a una mail qualunque, e chi lo manda lo sa benissimo. A fine settembre 2026 il CERT-AgID ha documentato l’ultima campagna di questo tipo: falsi solleciti di pagamento spediti da caselle PEC vere, compromesse, con un archivio ZIP che installa un malware sul computer di chi lo apre.

📌 Articolo in breve
La PEC certifica che un messaggio è stato spedito e consegnato, non che chi scrive sia onesto né che la casella del mittente non sia stata violata. Il 24 settembre 2026 il CERT-AgID ha segnalato falsi solleciti di fatture inviati da caselle PEC compromesse con allegato ZIP infetto; la Polizia Postale aveva diffuso un avviso sulle PEC con false scadenze e irregolarità l’8 gennaio 2026. Per difendersi: controllare il mittente su INI-PEC, IPA o INAD, verificare scadenze e pagamenti solo dall’area clienti del proprio gestore digitando l’indirizzo a mano, non aprire allegati compressi inattesi. Se hai cliccato o pagato: blocca la carta, cambia le password, avvisa la banca e sporgi denuncia.
⚠️ Disclaimer: Le informazioni contenute in questo articolo hanno scopo puramente informativo e divulgativo. Non costituiscono consulenza finanziaria, fiscale o di investimento personalizzata. Prima di prendere decisioni finanziarie consulta un consulente finanziario indipendente o un professionista abilitato.

Indice

  1. Le allerte ufficiali: cosa è successo e quando
  2. Perché una PEC truffa è più credibile di una mail normale
  3. Tre esempi di messaggi tipo
  4. Come verificare il mittente su INI-PEC, IPA e INAD
  5. Il finto rinnovo della casella: dove controllare la scadenza vera
  6. I segnali da controllare prima di aprire qualunque cosa
  7. Hai cliccato o pagato: cosa fare subito
  8. Domande frequenti

Le allerte ufficiali: cosa è successo e quando

Prima di tutto le date, perché online circolano avvisi vecchi rilanciati come nuovi. Il primo avviso della Polizia di Stato sul tema è del 27 settembre 2024: descriveva PEC che comunicavano un mancato pagamento, un servizio in scadenza o la sottoscrizione di un contratto, e raccontava che in quei giorni molte persone avevano fatto bonifici per paura di sanzioni più pesanti. Il secondo è l’alert della Polizia Postale pubblicato sul Commissariato di PS online l’8 gennaio 2026, quello ripreso dalla stampa con il titolo “non fidatevi dei messaggi urgenti”. Parla di PEC che simulano avvisi urgenti, fatture in scadenza o presunte irregolarità amministrative, apparentemente spedite da enti pubblici, aziende di servizi o soggetti istituzionali.

Il fatto più recente arriva invece dal CERT-AgID, la struttura dell’Agenzia per l’Italia Digitale che monitora le campagne malevole in Italia. Il 24 settembre 2026 ha descritto una campagna partita la sera del 23 settembre, intorno alle 21:50, con falsi solleciti per fatture non pagate. Il dettaglio che cambia tutto è la provenienza: i messaggi partivano da caselle PEC reali, finite in mano agli attaccanti, e arrivavano ad altri indirizzi PEC. Dentro c’era un archivio ZIP con un nome da fattura o da documento amministrativo. Aprendolo non si trovava nessuna fattura ma un file HTML che, una volta aperto, scaricava uno script e avviava su Windows una catena che termina con MintsLoader, un programma che serve a installare altri malware, tipicamente trojan di accesso remoto o software che rubano password e dati.

Un dettaglio furbo: i server da cui scaricare i pezzi successivi si sono accesi solo la mattina del 24 settembre, quando la gente torna in ufficio e apre la posta. La campagna compare anche nel riepilogo settimanale del 19-25 settembre, dove il CERT-AgID conta 182 campagne malevole in Italia in sette giorni e 11 campagne di phishing a tema “Rinnovo”, tra cui alcune contro Aruba, uno dei principali gestori PEC.

Perché una PEC truffa è più credibile di una mail normale

Come spiega l’AgID, una PEC inviata a un’altra PEC ha lo stesso valore legale di una raccomandata con ricevuta di ritorno: il gestore del mittente rilascia la ricevuta di invio, quello del destinatario la ricevuta di consegna, tutto con data e ora certe, e il messaggio si considera consegnato anche se il destinatario non apre mai la casella. È questo peso che i truffatori prendono in prestito.

Il punto che quasi nessuno spiega è che cosa la PEC certifica davvero. Certifica il percorso del messaggio: che è partito da quella casella, in quel momento, e che è arrivato integro. Non certifica che la persona dietro quella casella sia chi dice di essere, né che abbia buone intenzioni, né che il contenuto sia vero. Il CERT-AgID lo scrive in modo esplicito nella nota sulla campagna di settembre: la PEC certifica il processo di trasmissione e consegna, ma non garantisce che la casella del mittente non sia stata compromessa né che l’allegato sia sicuro. La Polizia Postale, nell’alert di gennaio, dice la stessa cosa con altre parole: ricevere un messaggio via PEC non garantisce automaticamente l’autenticità del contenuto.

Ci sono due modi in cui un truffatore arriva a scrivere da una PEC. Il primo è aprirne una: secondo l’AgID chiunque, cittadino o società, può attivare una casella presso uno dei gestori qualificati fornendo i propri dati e pagando il canone, e niente impedisce di sceglierle un nome che ricorda un ufficio o un’azienda. Il secondo, più pericoloso, è rubarne una vera, come nella campagna MintsLoader: in quel caso il mittente esiste, è registrato, magari è un’impresa con cui hai già lavorato, e ogni controllo sull’indirizzo dà esito positivo.

Cosa garantisce la PEC Cosa NON garantisce
Data e ora certe di invio e di consegna Che il mittente sia l’ente o l’azienda che il testo nomina
Che il messaggio non è stato alterato durante il percorso Che la casella del mittente non sia stata violata da qualcun altro
Ricevute opponibili a terzi, con valore di raccomandata Che allegati e link siano sicuri
Che è partito da una casella certificata (se il mittente non lo è, il gestore lo segnala) Che quello che c’è scritto, importi e scadenze, sia vero

L’ultima riga merita una precisazione. Quando in una casella PEC arriva un messaggio partito da una mail normale, il gestore lo consegna dentro una “busta di anomalia”: nel manuale della PEC di Poste Italiane, per esempio, l’oggetto compare preceduto da “Anomalia messaggio:” invece che da “Posta Certificata:”, e aprendo il messaggio si legge che proviene da un utente non certificato. Se un presunto ente pubblico ti scrive e il tuo programma di posta mostra un’anomalia, hai già la risposta: nessun ufficio che fa sul serio ti manda un sollecito ufficiale da una casella non certificata.

Tre esempi di messaggi tipo

I testi che seguono sono esempi ricostruiti da noi a partire dagli avvisi ufficiali: gli oggetti sono quelli che il CERT-AgID ha osservato a settembre, le formule di urgenza sono quelle citate dalla Polizia Postale. Non sono copie di messaggi reali, servono a riconoscere lo schema.

Esempio 1 — il falso sollecito con allegato
Oggetto: POSTA CERTIFICATA: Sollecito pagamento fattura scaduta
Gentile cliente, dalle nostre verifiche risulta non saldata la fattura in allegato. La invitiamo a regolarizzare la posizione entro 48 ore per evitare l’avvio delle procedure di recupero. In allegato: Fattura_2026_0915.zip

È il modello della campagna di settembre. Gli oggetti cambiano spesso, e tra quelli registrati dal CERT-AgID ci sono “Fattura non pagata – richiesta immediato riscontro”, “Promemoria fattura in sospeso” e “Posizione contabile irregolare – richiesta pagamento”. Il segnale da cogliere è l’archivio compresso: una fattura vera è un PDF o un file XML del Sistema di Interscambio, non uno ZIP che dentro contiene una pagina web.

Esempio 2 — la finta irregolarità amministrativa
Oggetto: ULTIMA COMUNICAZIONE – azione immediata richiesta
È stata rilevata un’anomalia nella sua posizione. In mancanza di riscontro entro la scadenza indicata si procederà con l’applicazione delle sanzioni previste. Per consultare l’atto acceda al documento tramite il collegamento sottostante.

Qui non c’è il nome di un ente preciso, oppure c’è un logo copiato. La Polizia Postale indica proprio questi tratti: toni perentori come “azione immediata richiesta”, “ultima comunicazione”, “scadenza imminente”, un link a un sito o a un documento non ufficiale, intestazioni di enti noti senza che il mittente sia davvero riconducibile a loro. Gli atti veri della pubblica amministrazione indicano l’ufficio, il numero di protocollo e un riferimento che si può verificare chiamando il centralino.

Esempio 3 — il finto rinnovo della casella
Oggetto: La sua casella PEC scade oggi
Il servizio di posta certificata verrà disattivato e i messaggi archiviati saranno cancellati. Per mantenere attiva la casella completi il rinnovo con carta di pagamento entro la giornata.

Questo è il più subdolo perché tocca una paura concreta, perdere l’archivio della PEC, e chiede direttamente i dati della carta. Lo schema è identico a quello della truffa sul finto canone annuale dello SPID: un servizio che usi davvero, un pagamento plausibile, una scadenza ravvicinata.

Come verificare il mittente su INI-PEC, IPA e INAD

In Italia esistono tre elenchi pubblici di indirizzi PEC, gratuiti e consultabili da chiunque. Sapere quale interrogare dipende da chi dice di scriverti.

Chi dice di scriverti Elenco da consultare Indirizzo
Comune, Agenzia delle Entrate, INPS, scuola, ASL, gestore di un servizio pubblico IPA – Indice dei domicili digitali della Pubblica Amministrazione e dei gestori di pubblici servizi indicepa.gov.it
Un’impresa (fornitore, società di servizi) o un professionista iscritto a un albo INI-PEC – Indice nazionale degli indirizzi PEC di imprese e professionisti inipec.gov.it
Un privato cittadino, un professionista senza albo, un’associazione INAD – Indice nazionale dei domicili digitali domiciliodigitale.gov.it

L’IPA è il più utile contro le truffe “istituzionali”. Ha una funzione “Ricerca per PEC” che parte dall’indirizzo: incolli quello del mittente e scopri se appartiene davvero a un ente. Se ti scrive il “Servizio riscossione” da un indirizzo che l’IPA non conosce, la questione è chiusa. Si può anche cercare l’ente per nome e confrontare l’indirizzo ufficiale con quello ricevuto, carattere per carattere. INI-PEC, gestito da InfoCamere, raccoglie gli indirizzi delle imprese iscritte al Registro delle imprese e dei professionisti iscritti a ordini e collegi. INAD, infine, è l’elenco dei domicili digitali delle persone fisiche: come spiega il sito stesso, la consultazione è libera e non serve autenticarsi.

C’è però un limite da conoscere, ed è il motivo per cui questa verifica non basta da sola. Se il truffatore ha aperto una casella con un nome ingannevole, gli elenchi lo smascherano. Se invece ha violato la PEC di un’impresa vera, come nel caso documentato dal CERT-AgID, l’indirizzo risulterà regolarmente registrato in INI-PEC. A quel punto il controllo che conta è un altro: chiedersi se si ha davvero un rapporto con quel mittente, se quella fattura ha un senso, e telefonare all’azienda a un numero preso dal suo sito o da una vecchia fattura, non da quello scritto nel messaggio.

Il finto rinnovo della casella: dove controllare la scadenza vera

Le caselle PEC si pagano con un canone, in genere annuale, e scadono davvero. Per questo un avviso di rinnovo non è di per sé sospetto: i gestori lo mandano. Il trucco sta tutto nel come verificarlo. La regola è non usare mai il link contenuto nel messaggio, ma aprire il browser, digitare a mano l’indirizzo del sito del proprio gestore ed entrare nell’area clienti. Lì si vedono la data di scadenza reale, gli ordini aperti e i pagamenti. Aruba lo dice in chiaro nella sua pagina sulle truffe online: se ricevi un messaggio di mancato rinnovo, accedi all’area clienti e controlla lo stato di ordini, pagamenti e servizi; se lì non c’è nulla che giustifichi quell’email, si tratta sicuramente di phishing. La stessa pagina precisa che Aruba non chiede mai, né per telefono né via email, SMS o WhatsApp, i codici OTP o i dati completi della carta di pagamento.

Anche il ricatto del “la casella sarà cancellata entro oggi” di solito non sta in piedi. Nelle condizioni di fornitura della PEC di Aruba Business, per fare un esempio concreto, gli avvisi di scadenza sono inviati via email a titolo di cortesia, e una casella non rinnovata viene disattivata e svuotata solo dopo 90 giorni dalla scadenza. Ogni gestore ha le sue regole, e vale la pena leggerle nell’area clienti, ma la cancellazione immediata dei messaggi come conseguenza di un giorno di ritardo è tipica dei messaggi truffa, non dei contratti.

Per chi usa la PEC per lavoro il tema non è secondario. Imprese, professionisti iscritti agli albi e amministratori di società hanno l’obbligo di avere un domicilio digitale attivo, e una casella lasciata scadere può costare caro, come raccontiamo nella guida all’obbligo di PEC per gli amministratori. Proprio per questo il finto avviso di scadenza fa presa: colpisce chi ha paura di finire fuori regola.

I segnali da controllare prima di aprire qualunque cosa

Messi insieme gli avvisi di Polizia Postale, CERT-AgID e gestori, la verifica si riduce a pochi controlli da fare in sequenza, in un paio di minuti, prima di toccare allegati o link.

  1. Guarda l’indirizzo completo, non il nome visualizzato. Il nome si scrive come si vuole, l’indirizzo no.
  2. Controlla l’oggetto: “Anomalia messaggio” significa che il mittente non è una PEC, e un ente pubblico non scrive così.
  3. Cerca il mittente su IPA se si presenta come ente, su INI-PEC se è un’impresa o un professionista.
  4. Chiediti se il rapporto esiste: hai davvero un contratto con quell’azienda, aspettavi quella fattura?
  5. Diffida degli allegati compressi (ZIP, RAR, 7Z) e dei file HTML: le fatture vere sono PDF o XML.
  6. Verifica per un’altra strada: area clienti digitata a mano, telefono preso dal sito ufficiale, cassetto fiscale per le questioni con il fisco.

Il filo comune lo ha riassunto la Polizia già nel 2024: questi tentativi hanno quasi sempre lo stesso denominatore, la fretta di agire per non incorrere in sanzioni peggiori. Quarantotto ore per pagare a uno sconosciuto, senza un numero di protocollo, non esistono nelle procedure vere. Lo stesso meccanismo si ritrova nella truffa del falso rimborso dell’Agenzia delle Entrate, che nei riepiloghi settimanali del CERT-AgID di fine settembre è rimasta il tema di phishing più sfruttato in Italia, e nel phishing via SMS: cambia il canale, non la leva.

Chi lavora in ufficio e ha un referente informatico dovrebbe inoltrargli il messaggio senza aprire nulla. Il CERT-AgID mette a disposizione la casella malware@cert-agid.gov.it per condividere email malevole: non è una segnalazione formale e non obbliga il CERT a rispondere, ma serve a studiare le campagne. La pagina dei contatti del CERT-AgID consiglia di comprimere il file e proteggerlo con la password “infected”.

Hai cliccato o pagato: cosa fare subito

Se hai solo aperto il messaggio senza toccare allegati né link, non è successo niente: cancellalo, o meglio inoltralo a chi può usarlo per bloccare la campagna. Se hai aperto l’allegato su un computer, consideralo compromesso: scollegalo dalla rete, fai una scansione completa con un antivirus aggiornato o fallo controllare da un tecnico, e da un altro dispositivo pulito cambia subito le password della PEC, della mail, della banca e dei servizi che usi su quel computer. MintsLoader serve proprio a installare programmi che rubano credenziali, quindi il rischio non finisce con la chiusura del file.

Se hai inserito i dati della carta su una pagina di finto rinnovo, chiama subito il numero di blocco della tua banca, che trovi nell’app, sul sito ufficiale o sul retro della carta, e chiedi di bloccarla e di sostituirla. Poi controlla i movimenti degli ultimi giorni e contesta per iscritto qualunque addebito che non hai fatto. Se invece hai pagato tu, con un bonifico, perché credevi alla fattura, la situazione è più complicata: un ordine di pagamento disposto dal cliente, anche se ingannato, una volta ricevuto dalla banca non si può più revocare (articolo 17 del decreto legislativo 11/2010). Chiama comunque la banca il prima possibile, perché un bonifico ordinario a volte non è ancora partito, e chiedi che venga tentato il richiamo. Le regole su quando la banca deve rimborsare e quando no, con le decisioni dell’Arbitro Bancario Finanziario, le abbiamo spiegate nella guida su chi rimborsa il bonifico fatto a un truffatore.

Poi c’è la denuncia, e qui va evitato un errore frequente. Il modulo “Segnala online” del Commissariato di PS online serve a segnalare un sito o un messaggio di phishing, ma la pagina stessa avverte che da lì non si possono inviare denunce né querele. La denuncia per truffa va presentata di persona in un ufficio della Polizia di Stato o in una stazione dei Carabinieri, portando il messaggio PEC originale (salvato come file, con le sue ricevute), gli estratti conto e tutto quello che hai scambiato con i truffatori. Il portale Denunce online della Polizia di Stato prevede una pre-denuncia da confermare poi di persona, ma al momento funziona solo in via sperimentale in alcuni uffici del Lazio.

Infine, se la casella violata è la tua, cioè se qualcuno ti segnala di aver ricevuto PEC strane a tuo nome, cambia la password dall’area clienti del gestore, attiva l’autenticazione a due fattori se è disponibile e avvisa il gestore. Avvisa i contatti abituali di non aprire nulla di insolito arrivato da te negli ultimi giorni. Per un ripasso più generale sulle tecniche di adescamento c’è anche la nostra guida completa al phishing.

Domande frequenti

Una PEC truffa ha valore legale?

Il messaggio è consegnato con ricevute valide, perché il sistema PEC certifica il percorso, ma questo non rende vero quello che c’è scritto. Una richiesta di pagamento inventata non diventa un debito perché è arrivata via PEC. Gli atti veri della pubblica amministrazione si possono sempre verificare con l’ente, partendo dai recapiti pubblicati sull’IPA.

Se il mittente risulta su INI-PEC il messaggio è sicuro?

No. INI-PEC dice che quell’indirizzo appartiene a un’impresa o a un professionista registrato, non che in quel momento lo stia usando il legittimo titolare. Nella campagna documentata dal CERT-AgID a settembre 2026 i messaggi partivano proprio da caselle reali compromesse. La verifica sugli elenchi smaschera le caselle false, non quelle rubate.

Come faccio a sapere quando scade davvero la mia PEC?

Entra nell’area clienti del tuo gestore digitando l’indirizzo del sito a mano, senza usare link ricevuti per email: lì trovi data di scadenza, stato del servizio e pagamenti. Se il messaggio parla di un rinnovo che nell’area clienti non risulta, è phishing.

Ho aperto lo ZIP ma non è successo niente: devo preoccuparmi?

Sì. Nella catena descritta dal CERT-AgID l’infezione parte quando si apre il file HTML contenuto nell’archivio, e il malware lavora in silenzio. Fai controllare il computer, cambia le password da un altro dispositivo e tieni d’occhio conto e carte nei giorni successivi.

L’Agenzia delle Entrate può mandarmi una PEC per chiedermi di pagare?

Le comunicazioni del fisco possono arrivare anche al domicilio digitale, ma indicano sempre ufficio, riferimenti dell’atto e modalità di pagamento che si possono controllare nel cassetto fiscale o con l’area riservata dell’Agenzia. Un link a una pagina di pagamento esterna o un allegato compresso non fanno parte delle procedure ufficiali. Nel dubbio, cerca l’ufficio sull’IPA e chiedi conferma.

Più popolari