Dal 2006 il tuo sito imparziale su Lavoro, Fisco, Investimenti, Pensioni, Aziende ed Auto

Nuova truffa rimborso 730 via sms molto pericolosa: come riconoscere i messaggi falsi svuota conto

WhatsApp X Telegram
di Dott. Giovanni Matano pubblicato il

Una nuova e insidiosa truffa sul rimborso 730 via SMS minaccia i contribuenti: quali sono le strategie dei truffatori, come riconoscere i messaggi fraudolenti e le buone pratiche per proteggere dati e conti bancari.

Negli ultimi mesi si è assistito a un aumento di notifiche riguardanti una nuova forma di tentata frode fiscale che sfrutta l’attesa e la fiducia riposta nei confronti delle comunicazioni istituzionali dell’Agenzia delle Entrate. Tramite l’invio di SMS contraffatti, i truffatori convincono diversi cittadini a seguire procedure ingannevoli, simulando la promessa di un rimborso Irpef relativo al modello 730.


Questa campagna illusoria si basa su tecniche raffinate di smishing, dove il canale di contatto non è più la classica email, ma il messaggio di testo ricevuto direttamente sul cellulare. L’obiettivo, però, resta invariato: ottenere dati personali e bancari con la finalità di commettere furto d’identità o svuotamento dei conti correnti.

Le vittime vengono guidate, con toni simili a quelli adottati nelle comunicazioni ufficiali, a cliccare su link che rimandano a piattaforme clone, dove vengono raccolte informazioni sensibili sotto la falsa promessa dell’accredito di somme a credito.


L’allarme lanciato dall’Agenzia delle Entrate e da numerose associazioni di tutela dei consumatori sottolinea l’importanza di non sottovalutare questi tentativi e di adottare comportamenti prudenti, riconoscendo i segnali e le modalità operative che caratterizzano questo tipo di frode digitale.

Cos’è e come si presenta la truffa del finto rimborso 730

In questa truffa, i malintenzionati simulano l’identità dell’Agenzia delle Entrate utilizzando tecniche di comunicazione mirate per generare fiducia nel destinatario. Il messaggio SMS viene studiato nei dettagli, inserendo un logo falso e dettagli che richiamano la grafica istituzionale. Il testo comunica la disponibilità di un accredito a favore del contribuente e invita a “verificare” o “aggiornare” il proprio IBAN tramite il link allegato.
La strategia dei criminali si articola in:

  • Attivazione psicologica sull’urgenza o sulla scadenza ravvicinata (“verifica entro oggi”, “rimborso in scadenza”)
  • Uso di toni rassicuranti e formali
  • Inserimento di importi credibili o dati pseudo-personalizzati per aumentare la verosimiglianza
  • Richiesta di inserimento dei dati su un sito che riproduce l’aspetto del portale ufficiale.
Dopo aver raggiunto la pagina fraudolenta, la vittima vede schermate che riproducono la pagina dei servizi online dell’Ente, ma ogni dato inserito viene registrato dai truffatori. Oltre ai dati anagrafici, vengono spesso richiesti IBAN, credenziali di accesso all’home banking, SPID, numeri di carta o copia dei documenti di identità. Anche le comunicazioni via PEC vengono sfruttate per aumentare il livello di credibilità della falsa notifica.

L’Agenzia delle Entrate, tramite comunicazioni ufficiali, ha chiarito di non utilizzare mai il canale SMS per gestire o notificare rimborsi, ribadendo che ogni operazione relativa al modello 730, a partire proprio dai rimborsi, può essere monitorata solo tramite i canali ufficiali come il cassetto fiscale o chiamando i numeri presenti sul sito istituzionale.

Smishing: la nuova frontiera delle truffe via SMS

Il termine smishing deriva dall’unione di “SMS” e “phishing” e indica tutte quelle truffe che passano attraverso messaggi di testo con l’obiettivo di ingannare l’utente. In questo contesto, gli autori di questi raggiri mirano a sfruttare la fiducia e la rapidità di risposta che spesso il canale SMS genera.
Rispetto alle tradizionali truffe via email, lo smishing è più efficace perché:

  • L’utente considera i messaggi ricevuti sul telefono come più personali e affidabili
  • L’attenzione sulle frodi tramite SMS è in genere minore rispetto a quella sulle email
  • I tempi di reazione sono più rapidi e il messaggio viene letto spesso immediatamente, riducendo la riflessione preventiva.
Lo smishing sfrutta le campagne periodiche più attese dell’anno fiscale: come avviene per la dichiarazione dei redditi, molti contribuenti aspettano comunicazioni ufficiali e sono più propensi a rispondere prontamente a notifiche che sembrano riguardare la propria posizione tributaria.

Perché questa truffa è particolarmente efficace durante la campagna 730

Il periodo di trasmissione della dichiarazione dei redditi rappresenta una finestra estremamente favorevole per i truffatori. L’ampia platea di contribuenti in attesa del rimborso Irpef diventa vulnerabile a qualunque comunicazione possa riguardare la propria posizione fiscale.
I motivi principali sono:

  • L’aspettativa diffusa di ricevere fondi, che abbassa la soglia di attenzione verso le richieste insolite
  • L’aumento delle comunicazioni ufficiali reali da parte dell’Agenzia, che rende più difficile distinguere tra messaggi autentici e fraudolenti
  • La pressione di dover rispondere velocemente, indotta dalla stagione fiscale, favorendo reazioni istintive.
Durante la campagna 730 è quindi più facile confondere una notifica ingannevole con un avviso reale, specie se il messaggio simula urgenza e rassicurazione. Per questa ragione, gli esperti in sicurezza digitale insistono sull’importanza della verifica dei canali di comunicazione e della prudenza nella condivisione di dati personali tramite mezzi non ufficiali.

I meccanismi del phishing e dello smishing fiscali

Sia il phishing che lo smishing appartengono alla categoria delle truffe digitali che mirano alla sottrazione di dati personali e bancari attraverso l’inganno delle vittime.
Nel phishing classico, la frode si sviluppa di solito via email: il mittente simula un ente affidabile (come una banca o un’agenzia pubblica) e, tramite messaggi allarmanti o inviti a sbloccare procedure, cerca di spingere chi riceve a cliccare su un link.
Nello smishing, la stessa dinamica viene portata su smartphone, dove:

  • Il messaggio fa leva su urgenza, premi o minacce presunte
  • L’utente riceve un avviso che sembra provenire da un ente fiscale noto, con dettagli che richiamano la propria situazione reale
  • Cliccando sul link o rispondendo, la vittima atterra su pagine web create appositamente per raccogliere informazioni sensibili
  • Il sito richiama fedelmente il portale ufficiale dell’Agenzia delle Entrate tramite grafica, font, logo, testi.
Nei casi più sofisticati, viene richiesto di scaricare moduli PDF, inviare documentazione personale o addirittura rispondere telefonicamente.

La condivisione involontaria dei propri dati espone a prelievi non autorizzati, sostituzione di identità e nuove truffe ai danni della stessa vittima. Questi meccanismi sono spesso accompagnati dalla creazione di una finta urgenza, “blocco procedura di rimborso”, oppure minacce velate di perdita delle somme se non si risponde subito.

Elementi per riconoscere i messaggi falsi sul rimborso fiscale

Esistono diversi segnali che permettono di smascherare i tentativi di smishing a tema fiscale, anche quando appaiono credibili. Gli esperti suggeriscono di prestare particolare attenzione ai seguenti aspetti principali:

  • Canale errato: L’Agenzia delle Entrate non comunica mai dettagli riguardo accrediti, IBAN o pagamenti tramite SMS. Qualsiasi richiesta simile ricevuta via messaggio va considerata sospetta.
  • Richieste di dati sensibili: Qualunque richiesta relativa a credenziali d’accesso, password SPID, numero di carta di credito, IBAN o copia di documenti personali non proviene da fonti istituzionali legittime. L’Agenzia invita sempre a gestire i dati solo tramite portali ufficiali.
  • Presenza di link esterni: I messaggi fraudolenti contengono collegamenti su cui viene suggerito di cliccare immediatamente per “sbloccare” il rimborso o “verificare” i dati.
  • Toni allarmanti o minacciosi: L’urgenza (“rispondi entro poche ore”, “accredito bloccato”) e la minaccia di perdere i soldi sono segnali tipici di tentata truffa.
  • Errori sintattici o grafici: Testi con errori di ortografia, grammatica non corretta, uso di caratteri differenti dal solito sono ricorrenti nelle truffe.
  • Assenza di personalizzazione: Comunicazioni generiche, che non riportano nome e cognome del destinatario ma solo riferimenti vaghi, sono indice di frode.
  • Mittente sconosciuto: Numeri di telefono anonimi o non riconducibili all’Agenzia sono un segnale di pericolo.

Come distinguere un SMS autentico dell’Agenzia delle Entrate da uno truffaldino

Per aiutare a distinguere una comunicazione autentica da una fraudolenta, è utile prendere come riferimento uno schema di confronto tra i due tipi di messaggio:
SMS autentico SMS truffaldino
Utilizza numeri mittenti istituzionali ben riconoscibili Mittente da numero sconosciuto o mascherato
Non contiene mai richieste di dati sensibili o bancari Richiede IBAN, credenziali, SPID, dati bancari
Non include mai link cliccabili verso pagine esterne Propone link per "verifica" o "sblocco" rimborso
Invita a consultare, per ogni comunicazione riservata, il sito istituzionale o il cassetto fiscale Spinge ad agire subito pena la perdita del rimborso
Rispetta l’ortografia e lo stile istituzionale Spesso presenta errori grammaticali o linguistici

In caso di dubbio, è sempre preferibile evitare di cliccare su qualsiasi link e consultare esclusivamente i portali e i riferimenti ufficiali pubblicati dall’Agenzia delle Entrate.

Quali dati vengono richiesti e cosa rischia la vittima

I cybercriminali mirano a carpire le seguenti categorie di informazioni attraverso i sistemi di smishing riferiti al 730:

  • Dati anagrafici (nome, cognome, codice fiscale, indirizzo)
  • Contatti personali come cellulare ed e-mail
  • Coordinate bancarie (IBAN, numero di conto, intestatario)
  • Credenziali di accesso all’home banking o SPID
  • Numeri di carte di credito/debito
  • Copia di documenti di identità
Le conseguenze possono essere gravi: dall’accesso non autorizzato ai conti corrente, al furto di identità e all’utilizzo dei dati per ulteriori truffe personalizzate. Nei casi peggiori si riscontrano prelievi fraudolenti, attivazione di servizi a pagamento non richiesti o danni reputazionali. È essenziale, quindi, minimizzare la diffusione di dati personali e monitorare costantemente l’attività bancaria in caso di sospette azioni fraudolente.

Cosa fare se hai ricevuto o cliccato su un SMS falso

Ricevere un messaggio sospetto non comporta necessariamente conseguenze, ma agire tempestivamente può ridurre i rischi associati a un eventuale errore. La procedura da seguire dipende dalle azioni già intraprese:

  • Messaggio ricevuto ma senza apertura di link: Elimina subito l’SMS e non rispondere; non inoltrare a terzi
  • Link aperto ma senza condivisione di dati: Chiudi la pagina immediatamente, svuota la cache del browser e monitora i messaggi successivi
  • Dati forniti (personali o bancari): Contatta immediatamente la banca per bloccare gli strumenti di pagamento e segnalare eventuali transazioni non riconosciute
  • Modifica le password degli account coinvolti e attiva sistemi di doppia autenticazione su servizi sensibili
  • Conserva ogni elemento utile (screenshot, e-mail di riscontro, sms) per eventuale denuncia alle autorità.
Monitorare costantemente il proprio conto e segnare prontamente movimenti anomali riduce il rischio di ulteriori conseguenze e permette una reazione più efficace contro eventuali frodi successive.

Come segnalare il tentativo di truffa alle autorità competenti

Segnalare un tentativo di smishing o phishing fiscale è una misura utile non solo per proteggere se stessi, ma anche per permettere alle autorità di intervenire e informare altri potenziali bersagli. Il percorso raccomandato dagli esperti prevede questi passaggi principali:

  • Raccolta delle prove (screenshot del messaggio, URL, dettagli del mittente)
  • Inoltro della segnalazione all’indirizzo [email protected], la casella ufficiale gestita dall’Agenzia
  • Segnalazione sul sito della Polizia Postale (www.commissariatodips.it) per le denunce online
  • Contatto telefonico o di persona con la propria filiale bancaria in caso di sottrazione di dati sensibili.
Le autorità invitano a non ricontattare mai il mittente, a non compilare allegati sospetti e a non inviare documentazione aggiuntiva a indirizzi non ufficiali. Le segnalazioni contribuiscono ad alimentare il database dei tentativi truffaldini e a migliorare le campagne di prevenzione e informazione pubblica.

I consigli dell’Agenzia delle Entrate e degli esperti per proteggersi

L’Agenzia delle Entrate, in collaborazione con enti di tutela, suggerisce una serie di precauzioni specifiche per ridurre drasticamente i rischi di cadere in una truffa fiscale via SMS:

  • Evitare di condividere dati personali tramite messaggi di testo, anche in presenza di loghi ufficiali
  • Controllare la correttezza del mittente e della grafica del messaggio, confrontando con precedenti comunicazioni ricevute dall’Agenzia
  • Non cliccare su link sospetti e digitare manualmente gli indirizzi dei portali istituzionali nel browser
  • In caso di dubbio consultare la sezione "Focus sul phishing" del sito dell’Agenzia delle Entrate o contattare direttamente l’ufficio competente
  • Mantenere aggiornati i software di sicurezza di smartphone e computer
I consulenti fiscali invitano infine a richiedere assistenza solo attraverso portali ufficiali e a non affidarsi a link in arrivo tramite SMS per quanto riguarda comunicazioni su rimborsi fiscali e aggiornamento delle coordinate bancarie.

 






Leggi anche

Dott. Giovanni Matano

Il Dott. Giovanni Matano è un esperto di fiscalità pratica e consulente fiscale con oltre 15 anni di esperienza nel settore. Laureato in Economia e Commercio presso l'Università Bocconi di Milano, ha dedicato la sua carriera a supportare piccole e medie imprese nella pianificazione fiscale e nell'ottimizzazione delle agevolazioni fiscali. La sua competenza si estende anche ...