Dal 2006 il tuo sito imparziale su Lavoro, Fisco, Investimenti, Pensioni, Aziende ed Auto

Truffa SPID 2026: come funziona e a cosa stare attenti sull'email del finto canone che ruba anche i dati bancari

di Chiara Compagnucci pubblicato il

L'aumento delle truffe SPID legate a richieste di finti canoni mette a rischio dati personali e bancari degli utenti. Meccanismi, segnali per riconoscerle, conseguenze e strategie di difesa contro le frodi.

Rimani aggiornato con BusinessOnline
Aggiungi come fonte
preferita su Google
X Instagram

Negli ultimi anni l'identità digitale SPID si è trasformata da innovazione tecnologica a strumento imprescindibile per l'accesso a molti servizi della pubblica amministrazione italiana. Questo sistema, pensato per semplificare la vita dei cittadini e accelerare i processi amministrativi, ha assunto notevole rilievo nella gestione delle pratiche post-Covid. Tuttavia, proprio il successo dell'identità digitale ha provocato una crescente attenzione da parte di gruppi criminali, specialmente tramite forme evolute di frode informatica.

Tra gli ultimi schemi individuati, sta prendendo piede una campagna di phishing che sfrutta il presunto pagamento del canone SPID per ingannare gli utenti. La segnalazione è giunta dal Computer Emergency Response Team dell'Agenzia per l'Italia Digitale (CERT-AgID), autorità chiamata a monitorare la sicurezza per i servizi digitali. I truffatori mirano a rubare credenziali, dati personali e informazioni bancarie, sfruttando la somiglianza delle comunicazioni ufficiali e il timore diffuso di perdere l'accesso ai servizi pubblici. L'utilizzo di nomi e loghi istituzionali falsificati e la cura grafica delle comunicazioni rappresentano un rischio anche per gli utenti più esperti, aumentato dalla frequenza con cui simili campagne vengono rilanciate online.

L'aspetto più subdolo di questo scenario è la simulazione di richieste legittime di pagamento, che trova terreno fertile nella introduzione di tariffe da parte di alcuni provider ufficiali, come Poste Italiane. L'obiettivo primario resta comunque il furto di informazioni sensibili. È indispensabile, dunque, conoscere in dettaglio le modalità operative di queste frodi e i segnali per difendersi, per ridurre i rischi e agire tempestivamente in caso di sospetto.

Meccanismo della truffa SPID 2026: come funziona l'inganno

L'ultima ondata di phishing dedicata all'identità digitale riproduce fedelmente le dinamiche delle campagne precedenti, ma aggiorna le tecniche di persuasione. Il meccanismo seguito dai criminali informatici è accuratamente studiato per imitare le modalità operative dei provider di servizi digitali, incrementando così le probabilità di successo. L'attacco inizia solitamente tramite email, sms o messaggi su piattaforme di messaggistica istantanea. Il messaggio invita l'utente a verificare la propria posizione SPID o a regolarizzare un presunto canone annuale in sospeso.

Vengono impiegati link che rimandano a siti web graficamente identici a quelli ufficiali, con domini contenenti diciture come spid e gov per trarre in inganno. Le pagine richiedono il codice fiscale e introducono un falso numero di pratica, elemento che simula processi burocratici reali. A questo punto, l'utente viene guidato ad effettuare un pagamento di pochi euro, cifra calcolata per apparire verosimile e non destare sospetti, inserendo i dati della carta di credito o del conto bancario. L'obiettivo reale va però oltre il piccolo importo richiesto: ciò che interessa ai truffatori sono i dati finanziari e personali inseriti, che vengono trasmessi subito ai server controllati dai criminali.

La credibilità di queste comunicazioni viene aumentata con toni pacati, assenza di minacce dirette e la rassicurazione di avere a disposizione alternative come lo sportello fisico del gestore. È lo studio psicologico della fiducia a risultare determinante: la promessa di una soluzione non urgente, associata a una procedura familiare, induce la vittima a completare i passaggi senza sospetto. In alcuni casi, i siti-clone riportano persino sezioni di assistenza clienti, ulteriori numeri di riferimento e nomi riconducibili a enti reali, riducendo drasticamente la percezione del rischio e favorendo la riuscita dell'inganno.

Riconoscere una comunicazione fraudolenta: indizi e segnali

Per difendersi da queste minacce è indispensabile imparare a distinguere le comunicazioni sospette da quelle autentiche. Sebbene i criminali siano sempre più abili nell'imitare toni e grafiche istituzionali, determinati segnali rappresentano campanelli d'allarme inequivocabili:

  • Mittente e-mail: il nome visualizzato può essere falsificato, ma l'indirizzo reale spesso contiene domini simili (ad esempio @posteitaliane-info.com) e non @poste.it.
  • URL dei link: passando il mouse su un collegamento si rileva l'indirizzo effettivo, che deve corrispondere a quello ufficiale del gestore SPID (es. https://www.poste.it); qualsiasi variazione o stranezza nei domini è sospetta.
  • Richieste di dati sensibili: nessun provider o ente invierà email o SMS per chiedere credenziali di accesso, codici OTP, PIN, dati bancari o numeri di carte di credito.
  • Toni rassicuranti o burocratici: una caratteristica delle frodi è l'assenza di urgenza, a differenza dei messaggi che minacciano il blocco immediato dell'account.
  • Offerta di soluzioni alternative: la falsa opzione di provvedere fisicamente in filiale, oppure online con un semplice clic, è un espediente per accrescere la credibilità.
Un'altra regola fondamentale è che SPID non viene mai gestito da AgID; tutte le operazioni avvengono tramite il provider presso cui si è creato l'accesso digitale. Se la richiesta proviene da una fonte istituzionale ma con modalità atipiche, occorre evitare qualsiasi interazione.

Infine, è importante ricordare che comunicazioni autentiche non propongono mai link diretti per verifiche o pagamenti. L'accesso ai servizi avviene solo tramite canali ufficiali: app o sito del provider, digitati personalmente nel browser, senza mai affidarsi a collegamenti ricevuti via mail o SMS.

Cosa fare dopo una compromissione: procedura e supporto

Quando si sospetta di essere caduti vittima di phishing legato allo SPID, è essenziale agire in modo rapido e ordinato per limitare i danni. Le procedure raccomandate comprendono:

  • Immediato blocco delle credenziali: accedere all'area personale del provider SPID interessato, ad esempio tramite l'app ufficiale di PosteID, e richiedere la sospensione dell'identità digitale.
  • Blocco tempestivo delle carte o dei conti su cui sono stati inseriti i dati. È preferibile chiamare il numero clienti ufficiale che si trova sul retro della carta o nei canali istituzionali.
  • Cambio di tutte le password, a partire da e-mail, servizi bancari e altri siti che utilizzano la stessa identità.
  • Denuncia alla Polizia Postale, consegnando tutte le prove disponibili come email, screenshot e intestazioni tecniche dei messaggi fraudolenti. Il reato di phishing è penalmente perseguito (art. 640-ter c.p.).
  • Monitoraggio costante del proprio conto e delle movimentazioni finanziarie per almeno due settimane successive.
Il quadro normativo italiano prevede la possibilità di richiedere il rimborso delle somme sottratte, ma la responsabilità degli istituti finanziari può essere ridotta se il cliente ha divulgato volontariamente le credenziali. In caso di risposta negativa o di danni rilevanti, soprattutto se la compromissione ha toccato la gestione dell'identità digitale utilizzata per atti formali, si raccomanda la valutazione di un supporto legale specializzato in diritto informatico.

Sono gli stessi operatori del settore legale a evidenziare che la denuncia è elemento necessario sia per attivare gli accertamenti delle autorità sia per mettere a verbale quanto accaduto a tutela dei propri diritti.

Il ruolo del CERT-AgID e delle istituzioni nella lotta alle truffe

Le campagne fraudolente mirate agli utenti digitali vengono costantemente monitorate dal CERT-AgID, che ha il compito di individuare e disattivare i domini compromessi e di diffondere comunicazioni di allerta a cittadini e enti. Attraverso indicatori di compromissione, avvisi periodici e la collaborazione con altre istituzioni, questa agenzia rappresenta il punto di riferimento nazionale nella lotta alle frodi online.

Il contrasto riguarda anche la prevenzione: l'eventuale chiusura dei siti fasulli avviene in tempi brevi, ma la sorveglianza resta elevata date le continue evoluzioni delle tecniche criminali. L'informazione costante agli utenti e la facilità di segnalazione permettono di individuare rapidamente nuove varianti delle truffe. In questo scenario, anche la pubblica amministrazione è chiamata a un permanente aggiornamento degli standard di sicurezza e a diffondere buone pratiche digitali tra i cittadini, proprio per contenere la diffusione di campagne dannose e proteggere l'identità digitale della popolazione italiana.






Leggi anche

Chiara Compagnucci

Nata a Roma nel Giugno del 1978, effettua gli studi di ragioniere e si appassiona al tennis. Amante del mondo delle quattro ruote e delel due ruote, è sempre curiosa su tutte le novità delle case automobilistiche e sulle nuove auto in uscita. Scrive da anni per diversi blog ed ora si dedica a tempo pieno su questo sito web trattando in particolar modo tematiche sul mondo delle auto e sugli argomen...