Salta al contenuto principale

Quishing, smishing, spoofing… fate attenzione a queste truffe: vi prosciugano il conto

Le truffe per finte multe sono sempre più diffuse: SMS, QR code, telefonate e siti falsi imitano sempre meglio le comunicazioni ufficiali. Ecco le cinque tecniche più utilizzate e come riconoscerle 

Una multa non pagata è un'esca perfetta per i truffatori. Il tema è concreto, crea una certa urgenza e permette di costruire messaggi apparentemente molto credibili. Non è un fenomeno marginale: il CERT-AGID ha rilevato, nel giugno 2026, 49 campagne di phishing italiane a tema multe in una sola settimana, diffuse soprattutto tramite email e SMS e costruite sfruttando i nomi di pagoPA e SEND.  Vediamo le 5 tecniche più pericolose.

Quishing: la multa arriva con un QR code

Il nome nasce dall'unione di QR code e phishing. Il meccanismo è semplice: un QR code stampato su un documento di una finta multa conduce l'utente a una pagina web che sembra appartenere a un ente pubblico e lo invita a pagare una presunta sanzione. In realtà il pagamento finisce ai truffatori, che possono anche cercare di acquisire i dati della carta.

Smishing: “Hai una multa da pagare”

È probabilmente lo schema più semplice. Arriva un SMS che segnala una presunta sanzione non pagata e invita a regolarizzare immediatamente la posizione attraverso un link.

Il messaggio può indicare un importo, una scadenza e persino un numero di pratica, così da sembrare una comunicazione autentica. Il CERT-AGID ha documentato numerose campagne di questo tipo, nelle quali i criminali utilizzano anche le grafiche di pagoPA e SEND 

Il link porta invece a un sito sotto il controllo dei truffatori. In una campagna analizzata nel 2026, per esempio, la vittima veniva guidata attraverso una falsa procedura di pagamento fino all'inserimento dei dati della carta, compreso il CVV.  

Spoofing: il messaggio sembra davvero ufficiale

Qui il trucco diventa più sofisticato. Lo spoofing permette di falsificare l'identità apparente del mittente di una comunicazione o il numero telefonico dal quale arriva una chiamata. Significa che un SMS o una telefonata possono sembrare provenire da un ente conosciuto. La Polizia di Stato ha documentato casi nei quali sul display della vittima compariva addirittura il vero numero telefonico di un ufficio di Polizia, pur trattandosi di una chiamata fraudolenta.  Che può essere di questo tipo.

«Buongiorno, chiamo dalla Polizia Locale. La contatto perché risulta una sanzione non ancora pagata associata alla sua targa. L'importo è di 86 euro, ma il termine sta per scadere. Se provvede oggi al pagamento possiamo evitare l'aumento della sanzione.»

Poi il truffatore potrebbe aggiungere:

«Per effettuare il pagamento le mando un SMS con il link.»

Oppure:

«Mi conferma i suoi dati e il numero della carta?»

Typosquatting: il sito della multa è quasi quello vero

In questo caso la vittima viene portata su un sito il cui indirizzo è molto simile a quello ufficiale, ma non è lo stesso.

Un esempio concreto è stato individuato dal CERT-AGID in una campagna contro gli utenti di Autostrade per l'Italia: il dominio fraudolento utilizzava “autostiade.com”, molto simile a “autostrade.it”. Il sito riproduceva il logo dell'azienda e chiedeva targa, numero di telefono e dati della carta. 

Il principio può essere applicato anche alle multe: basta una piccola variazione nel nome del dominio per creare un sito che, a prima vista, può sembrare quello del Comune o dell'ente interessato.

Vishing: la multa arriva al telefono

È la versione telefonica della truffa. Il criminale chiama e si presenta come operatore di un ente, della Polizia Locale, di una società di riscossione o di un altro soggetto apparentemente coinvolto nella gestione della sanzione.

La tecnica punta soprattutto sulla pressione psicologica: multa scaduta, pagamento urgente, rischio di maggiorazione o altre conseguenze.

Una variante è il callback phishing: invece di chiamare direttamente, il truffatore manda un SMS invitando la vittima a telefonare a un determinato numero per “regolarizzare” la posizione.

La Polizia di Stato ha recentemente ricordato che non bisogna seguire indicazioni ricevute tramite SMS sospetti né richiamare numeri indicati nei messaggi, ma verificare autonomamente la comunicazione attraverso i recapiti ufficiali. (Polizia di Stato)

E se il truffatore conosce davvero la targa?

È uno degli aspetti più insidiosi. Conoscere la targa non significa necessariamente conoscere una multa reale. I criminali possono avere ottenuto dati personali e relativi al veicolo da fonti diverse oppure possono semplicemente inserire una targa plausibile nella procedura fraudolenta. In una campagna analizzata dal CERT-AGID nel 2026, per esempio, il falso sito chiedeva direttamente targa e codice fiscale, per rendere più credibile la procedura e acquisire ulteriori informazioni personali. Solo dopo mostrava alla vittima una presunta violazione con relativo importo da pagare.

Il principio da ricordare è quindi semplice: una comunicazione molto precisa non è per questo autentica.

Come difendersi

La regola più importante è non pagare mai una multa partendo dal link contenuto in un SMS, in una email o in un QR code ricevuto. Se arriva una comunicazione inattesa, è preferibile entrare autonomamente nel sito ufficiale dell'ente o utilizzare un'applicazione già conosciuta e verificare da lì l'eventuale posizione debitoria. E soprattutto: l'urgenza è spesso parte della truffa. Scadenze ravvicinate, sconti da perdere e minacce di maggiorazioni servono a spingere la vittima a pagare prima di controllare.

Aggiungi un commento
abcde
Sab, 03/10/2026 - 13:28
Insomma, bisogna prestare molta attenzione...in modo da essere sicuri di mandare i soldi ai truffatori veri.