Un SMS annuncia un accesso sconosciuto al conto, una telefonata promette di bloccare una frode, un’email chiede di aggiornare le credenziali: il phishing bancario cerca di trasformare la paura o la fiducia in un’azione utile a chi ti sta ingannando. Può puntare alle password, ai codici della carta, all’autorizzazione di un pagamento o al controllo del dispositivo.
La prima regola pratica è interrompere il contatto sospetto e verificare con la banca attraverso un canale scelto indipendentemente. Se hai già fornito dati o noti operazioni anomale, agisci subito: proteggere gli accessi, documentare i fatti e chiedere assistenza sono attività diverse, che non vanno confuse con la certezza di ottenere un rimborso.
Questa guida è rivolta soprattutto al consumatore che usa un conto o una carta in Italia. Spiega come riconoscere email, messaggi e telefonate falsi, cosa cambia dopo un clic o un codice condiviso e quali tutele verificare nelle fonti ufficiali. Per rapporti professionali, prestatori esteri o servizi diversi dai pagamenti occorre controllare anche il contratto e il perimetro normativo applicabile.
Che cos’è il phishing bancario
Il phishing è un tentativo di ottenere informazioni riservate o azioni dannose fingendo un contatto affidabile. In ambito bancario l’esca può riguardare un conto, una carta, un pagamento o una presunta verifica di sicurezza. Il messaggio sembra aiutarti a risolvere un problema, ma ti indirizza verso il canale controllato dal truffatore.
La Banca d’Italia distingue il furto dei dati usati da terzi, l’alterazione di un ordine legittimo e la manipolazione che induce il cliente a pagare. Sono meccanismi che possono combinarsi. Non è quindi sufficiente domandarsi se il testo contenga errori: bisogna capire chi ti sta chiedendo di fare cosa e attraverso quale percorso. Fonte: Banca d’Italia, truffe nei pagamenti.
Un conto compromesso non dimostra, da solo, che sia stata violata l’infrastruttura della banca. Il nome dell’istituto può essere imitato da terzi. In assenza di documenti non attribuiamo responsabilità a una banca specifica e non presentiamo un sospetto come un fatto accertato.
Phishing, smishing, vishing e spoofing: le differenze
Nel linguaggio comune si usa spesso phishing per tutta la famiglia di raggiri. Più precisamente, il phishing arriva tipicamente per email; lo smishing utilizza messaggi sul telefono; il vishing si sviluppa attraverso una conversazione telefonica. Lo spoofing riguarda invece l’origine apparente del contatto: indirizzo o numero vengono camuffati per sembrare quelli di un soggetto conosciuto.
Il canale non rende la richiesta sicura. Un SMS seguito da una chiamata può creare una falsa conferma: la seconda comunicazione non è una verifica indipendente se arriva dalla stessa catena di contatti. Lo stesso vale per un interlocutore che ti passa a un presunto collega o a un finto rappresentante delle autorità.
Per orientarti usa una domanda semplice: ho scelto io un canale già verificato oppure sto seguendo le istruzioni di chi mi ha contattato? La risposta aiuta a decidere se fermarti. Non serve identificare tecnicamente il tipo di attacco prima di rifiutare una richiesta di password, OTP o trasferimento di denaro.
Quali segnali devono farti interrompere il contatto
Le richieste di agire immediatamente, mantenere il segreto o aggirare una normale procedura meritano particolare attenzione. Un presunto operatore può dirti che il conto è in pericolo e che devi spostare il saldo, confermare un pagamento per annullarlo o installare un programma di assistenza. Queste indicazioni vanno verificate fuori dalla conversazione, non eseguite per vedere cosa succede.
Il vademecum di Polizia di Stato e ABI descrive il raggiro del falso operatore e chiarisce che non si deve trasferire denaro su un altro conto per mettere al sicuro quello esistente. Il documento invita a utilizzare il sito o l’app ufficiale, evitando i percorsi inviati nel messaggio. Fonte: Polizia di Stato e ABI, sezione Bank scam.
Non usare come test decisivo la qualità dell’italiano, il logo o la conoscenza del tuo nome. Un messaggio convincente può essere falso; un problema reale può essere spiegato male. La verifica importante riguarda la richiesta concreta e la possibilità di riscontrarla con la banca senza usare numeri, collegamenti o istruzioni forniti dal contatto sospetto.
Se qualcuno pretende che tu non parli con la filiale, un familiare o un’altra persona fidata, interrompi. Non devi vincere una discussione o dimostrare all’interlocutore che hai scoperto il raggiro. La scelta utile è togliere al contatto la possibilità di guidare le tue azioni.
Numero della banca, logo e conversazione SMS non sono una prova
Il numero visualizzato sul telefono può sembrare corretto senza identificare con certezza chi sta chiamando. Anche la presenza di un SMS nello stesso gruppo delle comunicazioni ricevute in passato non basta a validarlo. Il vademecum delle forze di polizia descrive proprio l’uso coordinato di messaggi e chiamate apparentemente riconoscibili.
Una verifica indipendente consiste nel chiudere la conversazione e avviare un nuovo contatto dalla tua app già installata, dal numero presente sulla carta o da un documento bancario attendibile. La FTC segnala anche il rischio di numeri falsi promossi nei risultati di ricerca: scegliere il primo annuncio non equivale a controllare il destinatario. Fonte tecnica: FTC, chiamate inattese.
Se il messaggio riguarda un pagamento che riconosci, non ignorare ogni controllo: apri il tuo canale abituale senza passare dall’esca. Se invece non riconosci l’operazione, chiedi alla banca di verificare l’esistenza di quel movimento. Una notifica falsa può descrivere una transazione mai avvenuta proprio per provocare una reazione affrettata.
Email, allegati, link e QR code: come verificare senza esporti
Non aprire un link sospetto per controllare se il sito “assomiglia” a quello della banca. Non scaricare un allegato inatteso e non inviare a un’altra persona un collegamento attivo chiedendole di provarlo. Se devi mostrarlo, usa una schermata o una descrizione, evitando di trasformare la verifica in una nuova esposizione.
Il testo visibile di un pulsante non dimostra quale pagina verrà aperta. Anche un indirizzo che contiene il nome dell’istituto può appartenere a un altro dominio. In presenza di dubbi la soluzione pratica non è decifrare ogni carattere: è accedere alla banca da un percorso già conosciuto e controllare lì l’avviso.
Un QR code è un altro modo per indirizzare verso un contenuto: non certifica il sito che aprirà. La FTC avverte che può condurre a una pagina imitata o a contenuti malevoli; invita a non seguire richieste inattese e a controllare l’indirizzo prima dell’apertura. Fonte tecnica: FTC, link nascosti nei QR code.
La presenza di HTTPS indica una connessione cifrata, non che il soggetto dall’altra parte sia la tua banca. Il controllo dell’indirizzo e quello del contesto restano distinti. Non inserire credenziali per “testare” una pagina e non autorizzare notifiche o installazioni che non hai richiesto.
Password, OTP e conferme nell’app: che cosa non condividere
Password, PIN, codici temporanei e conferme di sicurezza non devono essere comunicati al presunto operatore che ti contatta. Un OTP può riguardare un accesso, un nuovo dispositivo, un pagamento o un’altra funzione: non va considerato una sequenza innocua solo perché scade rapidamente.
Leggi ciò che compare nel messaggio o nell’app prima di approvare. Se parla di un pagamento, un beneficiario o un’associazione che non riconosci, non confermare per “annullare” qualcosa. La spiegazione telefonica non modifica l’azione indicata dal sistema. Per chiarire, interrompi e contatta l’assistenza da un canale indipendente.
L’autenticazione forte, o SCA, utilizza almeno due fattori di sicurezza; il glossario della Banca d’Italia ne spiega la funzione. Non significa però che ogni richiesta di un secondo fattore sia legittima: il controllo va eseguito nel contesto dell’operazione che hai realmente deciso di avviare. Fonte: Banca d’Italia, autenticazione forte.
Per il quadro generale dei servizi digitali puoi approfondire la nostra guida alla PSD2 e all’Open Banking. Qui ci concentriamo invece sull’incidente e sulla sua gestione, non sulla scelta di un servizio di aggregazione.
Hai solo ricevuto il messaggio oppure hai già interagito?
Prima di agire ricostruisci il punto a cui sei arrivato. Ricevere un’email, aprire una pagina, digitare una password, comunicare un codice e autorizzare un bonifico sono fatti differenti. Una descrizione precisa permette alla banca e all’assistenza tecnica di intervenire sugli elementi effettivamente esposti.
La tabella è una mappa operativa, non una diagnosi informatica né una decisione sulla responsabilità. Puoi scorrerla orizzontalmente da smartphone.
| Situazione | Primo intervento | Che cosa non presumere |
|---|---|---|
| Messaggio ricevuto, nessuna azione | Non rispondere e verifica dal canale abituale | La ricezione non prova un accesso al conto |
| Link aperto, nessun dato inserito | Chiudi la pagina e controlla download o richieste | Un clic non certifica né esclude un’infezione |
| Credenziali comunicate | Avvisa la banca e proteggi gli accessi da un dispositivo affidabile | Cambiare password non revoca necessariamente ogni sessione |
| OTP o conferma forniti | Descrivi il codice e chiedi quali azioni sono avvenute | La scadenza del codice non annulla l’azione già eseguita |
| Pagamento disposto sotto inganno | Segnala i fatti e chiedi se è possibile fermare o richiamare l’ordine | Il richiamo non garantisce il recupero |
| Accesso remoto concesso | Interrompi la sessione e usa un altro dispositivo affidabile | Una scansione non garantisce da sola un dispositivo sicuro |
Se non ricordi un passaggio, dichiaralo. Non trasformare una supposizione in una certezza per rendere la storia più ordinata. Scrivere “non so se il codice riguardasse un accesso o un bonifico” è più utile che attribuirgli una funzione senza riscontro.
Cosa fare dopo un clic su un link sospetto
Se hai soltanto aperto una pagina, chiudila senza continuare la procedura. Verifica se hai scaricato o aperto file, autorizzato un’installazione o inserito dati. Non tutte queste azioni avvengono automaticamente dopo un clic, ma non si può stabilire l’assenza di rischio osservando soltanto il saldo.
La FTC raccomanda di aggiornare il software di sicurezza e svolgere una scansione se si sospetta che link o allegati abbiano scaricato contenuti dannosi. Il controllo va fatto con strumenti affidabili, non con il programma che il messaggio sospetto propone come soluzione. Fonte tecnica: FTC, gestione del phishing.
Se compaiono richieste anomale, se non sai cosa sia stato installato o se il dispositivo si comporta in modo insolito, chiedi assistenza tecnica qualificata. Nel frattempo, per comunicazioni sensibili usa un altro dispositivo affidabile. Non chiamare il numero mostrato nel falso avviso di sicurezza.
Un clic senza dati comunicati non giustifica affermare che il conto sia stato svuotato; nemmeno autorizza a dichiarare il dispositivo sicuramente pulito. Il lavoro utile è ricostruire le azioni, controllare le operazioni da un canale sicuro e informare la banca se emerge una possibile esposizione dei dati bancari.
Cosa fare se hai fornito credenziali, dati della carta o codici
Contatta immediatamente la banca o l’emittente della carta utilizzando i riferimenti già verificati. Specifica quali dati hai comunicato e quando: password di accesso, numero della carta, codice di sicurezza, OTP o conferma nell’app. Chiedi le misure pertinenti, che possono riguardare carta, accessi digitali, dispositivi associati o strumenti di pagamento.
Gli articoli 7 e 8 del D.Lgs. 11/2010 disciplinano la protezione delle credenziali, la comunicazione tempestiva e gli obblighi del prestatore dopo la segnalazione. La legge prevede anche mezzi per dimostrare di avere effettuato la comunicazione: chiedi un riscontro e conserva il riferimento della pratica. Fonte normativa: D.Lgs. 11/2010.
Da un dispositivo affidabile cambia la password compromessa seguendo la procedura ufficiale. Se la stessa password era usata altrove, proteggi anche quegli account. Chiedi alla banca di controllare le sessioni, le associazioni e le funzioni che una modifica della password potrebbe non interrompere. Non presumere che una singola azione copra ogni canale.
Non continuare a comunicare codici perché un interlocutore promette di risolvere l’errore precedente. Se temi di avere autorizzato qualcosa, descrivi esattamente le schermate e i messaggi. Il blocco di una carta non implica necessariamente il blocco dei bonifici dal conto: fatti confermare l’ambito dell’intervento.
App di assistenza remota e dispositivo compromesso
Un’app di assistenza remota non è necessariamente malevola in sé. Il problema è concedere controllo o visibilità a una persona che non hai identificato: può osservare dati o guidarti in operazioni che non avresti eseguito autonomamente.
Come misura prudenziale, interrompi la sessione di controllo; se non riesci, disconnetti il dispositivo dalla rete e chiedi aiuto da un altro apparecchio affidabile. Non usare il dispositivo sospetto per cambiare password o consultare dati sensibili finché non è stato valutato. Conservare le prove è utile, ma non deve ritardare l’interruzione di un accesso in corso.
La FTC indica aggiornamenti, scansione, protezione degli account e assistenza da produttori o soggetti fidati tra gli interventi dopo un accesso concesso a un truffatore. Sono indicazioni tecniche, non norme italiane sui rimborsi. Fonte tecnica: FTC, accesso al computer o al telefono.
Non considerare la sola disinstallazione una certificazione di bonifica. Chiedi al tecnico quali componenti e permessi siano stati controllati, quali dati possano essere stati esposti e se occorra una procedura di ripristino. Evita di cancellare indiscriminatamente tutto prima di avere valutato, con l’assistenza appropriata, la conservazione delle informazioni utili.
Contattare la banca: quali informazioni dare subito
La prima comunicazione deve essere breve e concreta. Indica il tipo di contatto, l’orario approssimativo, le informazioni esposte, eventuali operazioni che non riconosci e le misure già adottate. Per i movimenti usa data, importo, riferimento e beneficiario mostrati nel canale ufficiale; non basarti soltanto sul testo del messaggio sospetto.
Chiedi se occorre bloccare uno strumento, sospendere un accesso o verificare un’associazione. Se esiste un ordine di pagamento, domanda quale sia il suo stato e se siano ancora possibili interventi. Conserva l’orario del contatto e il numero della pratica. Il tempo impiegato a comporre un dossier perfetto non deve ritardare una segnalazione urgente.
Una traccia testuale originale, da adattare ai fatti, può essere questa:
Segnalo un possibile contatto fraudolento ricevuto tramite [canale] il [data e ora]. Ho compiuto queste azioni: [descrizione]. Potrebbero essere stati esposti [tipi di dati, senza riportare password o codici]. Chiedo assistenza immediata per mettere in sicurezza gli strumenti interessati e verificare [operazioni o associazioni]. Vi chiedo un riferimento della segnalazione e indicazioni sul canale per trasmettere la documentazione.
La traccia non è un modulo ufficiale e non sostituisce le procedure della banca. Se chiedi anche il rimborso di un pagamento non autorizzato, rendi esplicita la contestazione e identifica il movimento. Se invece hai disposto personalmente un trasferimento sotto inganno, descrivi questo fatto: non dichiarare falsamente che non hai effettuato alcuna operazione.
Quali prove conservare senza diffondere dati sensibili
Prepara una cronologia essenziale: primo messaggio, eventuale chiamata, apertura della pagina, dati comunicati, conferme ricevute, movimenti rilevati e contatti con la banca. Distingui ciò che ricordi da ciò che risulta nei documenti. Una sequenza trasparente facilita l’esame anche quando contiene passaggi non chiariti.
Conserva email originali e, quando possibile, le informazioni del mittente; salva schermate dei messaggi, orari delle telefonate, notifiche e riferimenti delle operazioni. Non riaprire un allegato o un sito malevolo per produrre una prova migliore. Se l’estrazione richiede attività tecniche rischiose, falla valutare da chi ha competenze adeguate.
Non pubblicare su social password, codici, numero completo della carta o documenti personali. Per inviare gli allegati alla banca usa il canale ufficiale che ti viene indicato dopo una verifica indipendente. La descrizione del tipo di dato esposto è sufficiente per una prima segnalazione: non serve ricopiare un segreto nella richiesta.
Se stai aiutando un familiare, chiedigli di raccontare i passaggi senza giudicarlo. Non correggere retroattivamente la storia e non nascondere un codice comunicato per paura di perdere una tutela. Eventuali conseguenze vanno valutate sui fatti reali, non su una versione semplificata.
Pagamento non autorizzato o bonifico disposto sotto inganno?
È la distinzione centrale per impostare correttamente la richiesta. L’articolo 5 del D.Lgs. 11/2010 collega l’autorizzazione al consenso prestato secondo la procedura concordata. Un pagamento eseguito da terzi con dati sottratti e un bonifico che il cliente ha disposto personalmente seguendo istruzioni ingannevoli non possono essere trattati automaticamente come la stessa situazione.
L’articolo 10 assegna al prestatore specifici oneri di prova quando il cliente nega di avere autorizzato un’operazione o ne contesta la corretta esecuzione. La registrazione dell’uso dello strumento non è necessariamente sufficiente, da sola, a dimostrare consenso, frode o dolo o colpa grave del cliente. Neppure la presenza di un OTP chiude automaticamente ogni valutazione.
Allo stesso tempo, non ogni truffa produce un pagamento giuridicamente non autorizzato. Se hai inserito personalmente beneficiario e importo e hai disposto il trasferimento, comunica come sei stato ingannato e chiedi un esame dei fatti, dell’ordine e degli obblighi applicabili. Una guida generale non può qualificare definitivamente il consenso in una vicenda individuale.
Non confondere inoltre una contestazione contro il venditore con una contestazione della prestazione del servizio di pagamento. La Banca d’Italia chiarisce questa separazione nelle FAQ sugli acquisti online. Fonte: Banca d’Italia, pagamenti e rapporti con il venditore.
Disconoscimento, richiamo e chargeback non sono sinonimi
Il disconoscimento riguarda la contestazione di un pagamento che ritieni non autorizzato. La richiesta di richiamo o di intervento su un bonifico riguarda invece il tentativo operativo di fermare o recuperare un trasferimento, nei limiti consentiti dalla fase in cui si trova e dalle regole applicabili.
L’articolo 17 del D.Lgs. 11/2010 disciplina l’irrevocabilità degli ordini e le eccezioni. Non dedurre che un ordine già ricevuto sia liberamente cancellabile, né che chiedere un richiamo faccia tornare automaticamente il denaro. Chiedi comunque subito alla banca di verificare le possibilità: segnalazione tempestiva e successo del recupero sono cose diverse.
Il chargeback è una tutela contrattuale collegata ai circuiti delle carte, con condizioni e termini propri. Non è una procedura universale per ogni bonifico e non coincide con il diritto al rimborso previsto dalla legge per le operazioni non autorizzate. Anche quando è disponibile bisogna verificare il motivo della contestazione e il contratto pertinente.
Se la banca utilizza un termine diverso dal tuo, chiedi di chiarire quale procedura abbia aperto, su quali movimenti e con quali documenti. Mantieni separati il tentativo urgente di recupero, la valutazione della responsabilità e l’eventuale reclamo scritto. Confonderli può rendere difficile capire che cosa sia stato realmente richiesto.
Rimborso dopo il phishing: tempi, oneri di prova e limiti
Per le operazioni non autorizzate nel perimetro del D.Lgs. 11/2010, l’articolo 9 richiede una comunicazione senza indugio dopo la conoscenza dei fatti e, in generale, entro 13 mesi dall’addebito. Il termine massimo non è un invito ad aspettare. La norma prevede una specifica eccezione quando il prestatore non ha fornito o messo a disposizione le informazioni sull’operazione.
L’articolo 11 prevede il rimborso immediato e comunque non oltre la fine della giornata operativa successiva a quando il prestatore prende atto dell’operazione o riceve la comunicazione. In caso di motivato sospetto di frode può sospenderlo, comunicandolo subito per iscritto alla Banca d’Italia. È una disciplina per operazioni non autorizzate, non la promessa che qualsiasi pagamento collegato a un raggiro sia restituito entro quel tempo.
Gli articoli 7, 10 e 12 richiedono di valutare custodia dei dati, condotta e prova. L’articolo 12 distingue le perdite successive alla segnalazione, la mancata richiesta di autenticazione forte, casi specifici di non responsabilità e altre ipotesi. Il limite di 50 euro previsto per determinati utilizzi indebiti non è una franchigia da applicare indistintamente a ogni frode.
Quando il cliente ha agito fraudolentemente o ha violato gli obblighi con dolo o colpa grave, la disciplina prevede conseguenze differenti e può attribuirgli tutte le perdite. Comunicare codici è un fatto importante da valutare: non garantisce il rimborso, ma una guida non può stabilire la colpa grave del singolo lettore soltanto da un’etichetta generica.
La Banca d’Italia ricorda che la presenza della SCA non basta da sola a motivare un diniego automatico. Spiega anche che la denuncia non è un requisito per avviare la pratica di rimborso, pur potendo essere richiesta successivamente per completare le informazioni. Fonte: Banca d’Italia, operazioni non autorizzate.
Un accredito iniziale non risolve necessariamente ogni questione: l’articolo 11 consente al prestatore di dimostrare successivamente che il pagamento era autorizzato e chiedere la restituzione dell’importo. In caso di contestazione chiedi una motivazione scritta e conserva la documentazione, senza considerare il saldo temporaneamente ripristinato come una decisione irrevocabile.
Reclamo, ABF, esposto e denuncia: a chi rivolgersi
Se la risposta della banca non chiarisce il problema o nega una richiesta che ritieni fondata, presenta un reclamo scritto con fatti, movimenti, richieste e allegati pertinenti. Le disposizioni di trasparenza prevedono, per i servizi di pagamento, risposta entro 15 giornate lavorative. In situazioni eccezionali non imputabili all’intermediario, occorre una risposta interlocutoria motivata e quella definitiva non può superare 35 giornate lavorative. Per altri reclami bancari il termine generale è 60 giorni. Fonte: Banca d’Italia, sezione XI.
Questi termini riguardano il reclamo, non sostituiscono il termine previsto per il rimborso di un’operazione non autorizzata e non indicano quanto impiegherà l’ABF a decidere. Non calcolare automaticamente la scadenza sommando giorni di calendario: la natura lavorativa e la specifica procedura contano.
| Destinatario | Funzione | Limite da ricordare |
|---|---|---|
| Banca o emittente | Sicurezza, contestazione e reclamo | Chiarire strumenti e operazioni interessati |
| ABF | Controversia ammissibile con un intermediario | Non giudica automaticamente ogni rapporto con un truffatore |
| Banca d’Italia | Esposto e informazioni per la vigilanza | Non decide il rimborso della singola controversia |
| Forze dell’ordine | Denuncia e accertamento dei fatti | La denuncia non assicura il recupero del denaro |
Le verifiche preliminari dell’ABF richiedono un reclamo e il controllo dell’intermediario, della materia e delle altre condizioni di ammissibilità. Il ricorso non può essere presentato oltre 12 mesi dal reclamo; è possibile presentarne uno nuovo, ma questo non riapre automaticamente ogni termine o diritto sostanziale. Per alcuni prestatori esteri può essere pertinente un sistema della rete Fin-Net. Fonte: ABF, verifiche preliminari.
L’esposto alla Banca d’Italia è distinto dal ricorso: serve a segnalare comportamenti dell’intermediario, non a ottenere una sua decisione contrattuale sul risarcimento. Dal 13 aprile 2026 il Portale Servizi Online è l’unico canale telematico indicato per questi esposti; restano disponibili i canali non telematici riportati nella pagina ufficiale. Fonte: Banca d’Italia, esposti.
Per la denuncia rivolgiti alle forze dell’ordine e descrivi i fatti con gli elementi disponibili. Non aspettare di completarla per avvisare la banca. Una semplice segnalazione informativa non va confusa con la formalizzazione di una denuncia; chiedi all’ufficio competente indicazioni sulla procedura e sui termini pertinenti al caso concreto.
Otto casi ipotetici per scegliere il primo intervento
I casi seguenti sono elaborazioni originali e ipotetiche. Non descrivono episodi accertati, banche identificate o esiti garantiti. Servono a mostrare come cambia la prima domanda utile; la tutela del singolo caso dipende dai documenti e dalla disciplina applicabile.
Caso 1: SMS sul conto bloccato, senza interazione. Il lettore riceve un avviso ma non apre collegamenti e non risponde. Verifica il presunto blocco dalla sua app abituale. La sola ricezione non prova un accesso al conto. Se la banca chiede copia del messaggio, la trasmette dal canale ufficiale; non aggiunge codici o informazioni che il testo tenta di ottenere. Non dichiara un ammanco finché non ha verificato i movimenti.
Caso 2: link aperto, pagina chiusa prima di inserire dati. Il lettore distingue apertura, download e installazione. Chiude la pagina e controlla se siano comparsi file o richieste anomale; in caso di dubbio si rivolge a un’assistenza affidabile. Un clic non certifica né esclude un’infezione. Non usa un presunto antivirus offerto dalla pagina stessa e non comunica password a un interlocutore che promette di “verificare” il telefono.
Caso 3: password inserita in un sito imitato. Il lettore informa subito la banca e protegge gli accessi da un dispositivo affidabile. Cambiare password non revoca necessariamente ogni sessione. Chiede quindi quali accessi e associazioni vadano controllati e conserva la sequenza degli eventi. Se la password era riutilizzata, considera anche gli altri account esposti. Non presume che l’assenza di un movimento visibile significhi che nessun dato sia stato sottratto.
Caso 4: OTP comunicato al telefono. Il lettore conserva il messaggio che accompagnava il codice e descrive alla banca cosa indicava. La scadenza del codice non annulla l’azione già eseguita. Può essere necessario verificare un pagamento o una nuova associazione: la guida non lo decide senza documenti. Un secondo codice non viene comunicato per correggere il primo. L’uso del codice e il consenso al pagamento richiedono un esame distinto.
Caso 5: bonifico verso un presunto conto di sicurezza. Il lettore interrompe il contatto e riferisce di avere disposto il trasferimento sotto inganno. Chiede quale intervento sia ancora possibile e conserva l’ordine. Il richiamo non garantisce il recupero. Non descrive falsamente il bonifico come mai inserito da lui; chiede invece che siano valutati tutti i fatti e gli obblighi pertinenti. Non trasferisce altro denaro per pagare una presunta procedura di restituzione.
Caso 6: controllo remoto concesso al falso assistente. Il lettore interrompe la sessione e usa un altro dispositivo affidabile per contattare la banca. Una scansione non garantisce da sola un dispositivo sicuro. L’assistenza tecnica valuta applicazioni, permessi ed esposizione dei dati. La banca valuta separatamente strumenti e movimenti. Il lettore non riprende l’home banking dal dispositivo sospetto solo perché il contatto ha terminato la chiamata.
Caso 7: pagamento con carta che il lettore non riconosce. Il lettore verifica il movimento nell’app ufficiale, segnala l’operazione e chiede le misure pertinenti alla carta. Conserva riferimento e orario della comunicazione. Il blocco non risolve automaticamente la contestazione di un addebito già avvenuto. Descrive quali dati erano esposti e formula una richiesta sul movimento preciso, senza confondere una contestazione per mancata consegna del prodotto con un pagamento non autorizzato.
Caso 8: contatto che promette di recuperare la somma persa. Dopo la prima frode arriva una richiesta di anticipo o di nuovi codici. Il lettore non usa quel canale per verificare la promessa e non effettua altri pagamenti. Aggiorna banca e autorità con il nuovo contatto, senza pubblicare documenti sensibili. L’eventuale assistenza professionale viene scelta indipendentemente: la conoscenza della vicenda da parte dell’interlocutore non dimostra che sia legittimo.
Prevenzione: una routine sostenibile per conto e dispositivi
La prevenzione funziona meglio quando è semplice da ripetere. Tieni separati il momento in cui ricevi una richiesta e quello in cui la verifichi. Non usare un avviso improvviso come scorciatoia per accedere al conto; apri il canale già conosciuto e controlla se esiste davvero l’operazione indicata.
Proteggi gli account con password diverse e con i fattori aggiuntivi disponibili. Mantieni aggiornati sistema e applicazioni, conserva copie di sicurezza dei dati importanti e limita l’installazione a percorsi affidabili. Sono livelli di protezione: nessuno elimina ogni rischio o rende opportuno condividere un codice con chi telefona.
Controlla regolarmente movimenti e notifiche, senza considerare un limite di spesa basso una garanzia contro la frode. Concorda con familiari o collaboratori una regola di verifica per richieste urgenti di denaro: una chiamata a un numero già noto vale più di una conferma nella stessa chat che potrebbe essere compromessa.
Per il contesto di scelta e utilizzo degli strumenti, leggi anche la guida ai pagamenti digitali. Se stai valutando il rapporto bancario, può essere utile verificare anche costi e caratteristiche del conto corrente: comodità e sicurezza operativa vanno considerate insieme, senza attribuire a un prodotto l’immunità da ogni raggiro.
Checklist da usare dopo un contatto sospetto
Questa checklist originale serve a organizzare il lavoro, non a classificare automaticamente il danno. Le azioni urgenti hanno precedenza sulla preparazione degli allegati. Se hai bisogno di assistenza, fai leggere i punti a una persona fidata, evitando di condividere segreti bancari.
| Fase | Azione | Riscontro da conservare |
|---|---|---|
| Interrompere | Chiudi contatto e accesso remoto sospetti | Canale, orario e azioni già effettuate |
| Proteggere | Contatta la banca e verifica gli strumenti coinvolti | Riferimento pratica e ambito dei blocchi |
| Documentare | Ricostruisci movimenti e dati esposti | Documenti originali e cronologia distinta dalle ipotesi |
| Contestare | Formula richieste precise e verifica i rimedi | Invio, ricevuta, risposta e termini pertinenti |
Alla riattivazione chiedi quali strumenti siano nuovamente utilizzabili e quali restino sospesi. Controlla i movimenti successivi, gli eventuali accrediti e le comunicazioni della banca. Se emergono nuovi fatti, integra la pratica con il loro riferimento invece di aprire richieste contraddittorie o basate su descrizioni diverse.
Domande frequenti sul phishing bancario
Come riconosco un messaggio falso della banca?
Valuta soprattutto ciò che chiede: dati segreti, trasferimenti, installazioni o urgenze da non verificare altrove. Logo e numero non bastano. Interrompi il percorso e controlla la richiesta nell’app abituale o contattando la banca attraverso riferimenti scelti indipendentemente.
Un SMS nella conversazione della banca è sicuramente autentico?
No. Il raggruppamento dei messaggi non certifica l’origine del singolo SMS. Non aprire il collegamento per verificarlo: usa il canale ufficiale abituale e chiedi se l’avviso esista davvero.
Se ho soltanto cliccato devo considerare il conto compromesso?
Non automaticamente. Ricostruisci eventuali dati inseriti, file scaricati e permessi concessi. Un clic non certifica né esclude un’infezione; in caso di dubbio chiedi assistenza tecnica affidabile e verifica i movimenti senza usare la pagina sospetta.
Cosa faccio se ho comunicato la password?
Avvisa subito la banca e proteggi gli accessi da un dispositivo affidabile. Cambia la password tramite il percorso ufficiale e verifica anche sessioni e dispositivi associati. Se era riutilizzata, proteggi gli altri account interessati.
Un codice OTP scaduto non è più un problema?
La sua scadenza non annulla un’azione già eseguita. Comunica alla banca quale messaggio accompagnava il codice e quando l’hai fornito. Chiedi di verificare operazioni e associazioni, senza trasmettere nuovi codici al contatto sospetto.
La banca può chiedermi di spostare il saldo su un conto sicuro?
La richiesta di trasferire denaro a un altro conto per proteggere quello esistente è un segnale da non seguire. Interrompi il contatto e verifica con l’assistenza ufficiale. Non eseguire un pagamento dimostrativo o una nuova operazione per annullare la precedente.
Se ho concesso accesso remoto basta disinstallare l’app?
Non è una certificazione di sicurezza. Interrompi la sessione, utilizza un altro dispositivo affidabile e chiedi una valutazione tecnica. Contatta separatamente la banca per controllare accessi, strumenti e movimenti che possano essere stati esposti.
Il rimborso dopo una truffa è sempre automatico?
No. Occorre distinguere operazioni non autorizzate e pagamenti disposti dal cliente sotto inganno, verificare il perimetro delle norme, i fatti e gli obblighi. Le regole sul rimborso non sono una promessa di restituzione per ogni raggiro.
L’uso dell’OTP prova sempre che ho autorizzato il pagamento?
No. L’articolo 10 del D.Lgs. 11/2010 precisa che l’uso registrato dello strumento non è necessariamente sufficiente, da solo, a provare autorizzazione o dolo o colpa grave. Devono essere valutati documenti, autenticazione e condotta concreta.
Devo prima denunciare e poi avvisare la banca?
No: la comunicazione alla banca non deve aspettare la denuncia. La Banca d’Italia chiarisce che la denuncia non è un requisito per avviare la pratica di rimborso, pur potendo essere richiesta successivamente. I due percorsi hanno funzioni diverse.
Quanto tempo ha la banca per rispondere al reclamo?
Per i servizi di pagamento il termine è 15 giornate lavorative; solo nelle situazioni eccezionali previste può arrivare a 35, con risposta interlocutoria motivata. Il termine generale di 60 giorni riguarda altri reclami bancari e non è il termine del rimborso delle operazioni non autorizzate.
Posso rivolgermi all’ABF contro qualunque truffatore?
No. L’ABF valuta controversie ammissibili con intermediari nelle materie di sua competenza, dopo il reclamo. Non è un organismo universale contro venditori, falsi operatori o sconosciuti. Verifica soggetto, materia, termini e condizioni sul sito ufficiale.
Fonti e metodo della guida
Fonti consultate il 4 ottobre 2026. Le norme sono state controllate nel testo vigente, leggendo individualmente gli articoli 5, 6, 7, 8, 9, 10, 11, 12, 17 e 23 del D.Lgs. 11/2010; per questa guida i riferimenti centrali sono consenso, segnalazione, prova, rimborso, responsabilità e irrevocabilità. Le pagine istituzionali vanno ricontrollate per procedure e contatti aggiornati.
Le fonti FTC sono usate soltanto per prevenzione e sicurezza tecnica, non per attribuire a un conto italiano regole statunitensi, portali di denuncia o garanzie di recupero. I casi, la traccia e la checklist sono elaborazioni originali ipotetiche, non moduli ufficiali né decisioni su singole controversie. La guida non è un calcolatore di scadenze e non promette esiti o indennizzi automatici.
Le immagini sono scene simboliche originali generate con IA, non schermate bancarie, prove di frode o documenti reali. Per una vicenda individuale occorre esaminare i documenti e, se necessario, rivolgersi a un professionista qualificato. Non sono formulate accuse contro banche o imprese identificate.
- Banca d’Italia — Truffe: come difendersi. Tecniche, canali e distinzione tra appropriazione dei dati e manipolazione dei pagamenti.
- Banca d’Italia — Autenticazione forte, SCA. Definizione dei fattori di sicurezza.
- Banca d’Italia — Operazioni di pagamento non autorizzate. Valutazione della condotta, autenticazione, denuncia e gestione delle richieste.
- Banca d’Italia — FAQ sui pagamenti per acquisti online. Separazione tra pagamento e prestazione del venditore, natura contrattuale del chargeback.
- Normattiva — D.Lgs. 27 gennaio 2010, n. 11, testo vigente. In particolare articoli 5, 7–12 e 17; nessun automatismo di rimborso per ogni pagamento collegato a un raggiro.
- Banca d’Italia — Trasparenza delle operazioni e dei servizi, sezione XI. Reclami, risposte e termini specifici dei servizi di pagamento.
- ABF — Verifiche preliminari. Intermediario, materia, reclamo e condizioni di presentazione del ricorso.
- Banca d’Italia — Presentazione di esposti. Finalità, limiti e canali della segnalazione.
- FTC — How to recognize and avoid phishing scams. Link, allegati, verifica indipendente e controllo tecnico.
- FTC — What to do if you were scammed. Sezioni sulle credenziali e sull’accesso al dispositivo; non usata per le norme finanziarie statunitensi.
- FTC — Unexpected calls claiming your money is at risk. Contatti indipendenti, codici e accessi remoti.
- FTC — Harmful links in QR codes. Destinazioni imitate e rischi delle richieste inattese.
- Polizia di Stato e ABI — Un calcio alle frodi. Sezione Bank scam, pagine stampate 15–16, e indicazioni sulle operazioni non riconosciute a pagina 24.

