Hai ricevuto un SMS dalla tua banca che ti avvisa di un accesso sospetto e ti chiede di cliccare un link? O una telefonata da un “operatore di sicurezza” che ti chiede di confermare i tuoi dati per proteggere il conto? Questi sono smishing e vishing — due varianti delle truffe digitali che usano lo smartphone invece dell’email. In questa guida ti spiego come funzionano, perché sono così difficili da riconoscere, e cosa fare per non cadere nella trappola.
⏱️ Tempo di lettura: 11 minuti | 📊 Livello: Base
Indice
- La risposta breve
- Cos’è lo smishing: truffe via SMS
- Cos’è il vishing: truffe via telefono
- L’SMS spoofing: perché l’SMS sembra ufficiale
- Il SIM swap: la truffa che ti porta via il numero di telefono
- Come riconoscere smishing e vishing: i segnali
- Le regole d’oro: cosa non fare mai
- Se sei già vittima: le azioni immediate
- I tuoi diritti: rimborso e denuncia
- Domande frequenti
- In sintesi
La Risposta Breve
Smishing e Vishing: La Risposta Onesta
In poche parole:
- 📱Smishing = phishing via SMS:Un SMS falso della banca con un link a un sito fraudolento
- 📞Vishing = phishing via telefono:Una telefonata da un “operatore di sicurezza della banca” che chiede i tuoi dati
- ⚠️Il pericolo maggiore dello smishing:L’SMS può arrivare nel FILO delle comunicazioni VERE della tua banca — grazie all’SMS spoofing
- 🚫La regola assoluta:La tua banca non chiede mai per SMS o per telefono il codice OTP, la password o i dati della carta
- ⏹️Se ricevi chiamata sospetta:Riagganciare e richiamare tu il numero ufficiale della banca
Il punto chiave:Smishing e vishing sono più insidiosi del phishing via email perché sfruttano la fiducia che abbiamo negli SMS e nelle telefonate — canali che consideriamo più “personali” delle email. Ma le regole di sicurezza sono le stesse.
Cos’è lo Smishing: Truffe via SMS
Il Meccanismo Dettagliato
Lo smishing (da “SMS” + “phishing”) è una truffa in cui il criminale invia un messaggio di testo che sembra provenire dalla tua banca, con l’obiettivo di farti cliccare un link fraudolento o di farti richiamare un numero controllato dal truffatore.
Il copione tipico dello smishing:
- 📱 Ricevi un SMS che sembra provenire dalla tua banca (es. “IntesaSP”, “UniCredit”, “BancoBPM”)
- Il testo crea urgenza: “È stato rilevato un accesso non autorizzato al tuo conto. Verifica immediatamente: [link]”
- O: “La tua carta è stata temporaneamente sospesa. Clicca qui per sbloccarla: [link]”
- Il link porta a un sito identico a quello della banca — ma finto
- Inserisci le credenziali → il truffatore le cattura in tempo reale
Variante pericolosa — doppio attacco:
- Prima arriva l’SMS con il link
- Pochi minuti dopo arriva una telefonata da un “operatore di sicurezza” che dice di averti mandato quel link per verificarlo
- L’effetto combinato SMS + telefono rende la truffa molto più credibile
Cos’è il Vishing: Truffe via Telefono
Quando il “Funzionario della Banca” È un Truffatore
Il vishing (da “voice” + “phishing”) è la truffa in cui il criminale chiama la vittima fingendo di essere un operatore della banca, della Polizia, dell’INPS o di un altro ente affidabile.
Il copione tipico del vishing bancario:
- 📞 Ricevi una telefonata: “Salve, sono Marco Rossi, reparto sicurezza di [tua banca]. Abbiamo rilevato un tentativo di accesso non autorizzato al suo conto”
- “Per bloccare la frode in corso, abbiamo bisogno di verificare la sua identità. Può confermare il suo codice cliente?”
- Poi: “Le invieremo un codice via SMS — ci dica il codice per completare la verifica”
- ⚠️ Quello è il codice OTP con cui la banca autorizza un bonifico: stai dando al truffatore il codice per rubarti i soldi
Variante con “poliziotto”:
- “Sono il maresciallo Bianchi dei Carabinieri. Stiamo indagando su una frode ai danni della sua banca. Per proteggerla dobbiamo spostare i suoi risparmi su un conto sicuro. Ci dica l’IBAN del suo conto”
- Non esiste nessuna procedura delle forze dell’ordine che prevede di “spostare” i risparmi per proteggerli
L’SMS Spoofing: Perché l’SMS Sembra Ufficiale
La Tecnica che Rende lo Smishing così Pericoloso
La caratteristica più insidiosa dello smishing è che l’SMS può arrivare esattamente nel FILO dei messaggi veri della tua banca — insieme agli SMS reali di verifica OTP che hai ricevuto in passato. Questo è possibile grazie all’SMS spoofing.
Cos’è l’SMS spoofing:
- La maggior parte degli SMS viene identificata non da un numero di telefono ma da un “mittente alfanumerico” — es. “IntesaSP”, “UniCredit”, “BancoBPM”
- I truffatori possono impostare lo stesso mittente alfanumerico delle banche reali — i sistemi di telefonia li accettano senza una verifica rigorosa dell’identità del mittente
- Risultato: l’SMS del truffatore appare nello stesso filo dei messaggi OTP reali della tua banca
Perché questo è così pericoloso:
- Vedere l’SMS nel filo dei messaggi veri della banca crea una falsa sensazione di autenticità
- Non puoi fidarti del “filo” degli SMS come prova che il messaggio venga davvero dalla banca
- L’unico elemento da verificare è: il link nell’SMS porta all’URL ufficiale della banca?
La soluzione più semplice:
- Non cliccare MAI i link negli SMS — anche se sembrano provenire dalla tua banca
- Se vuoi verificare se c’è davvero un problema con il tuo conto: apri l’app ufficiale della banca o vai direttamente sul sito digitando tu stesso l’indirizzo nel browser
Il SIM Swap: La Truffa che Ti Porta Via il Numero di Telefono
Una Tecnica Avanzata Sempre Più Diffusa
Il SIM swap è una tecnica di frode più sofisticata in cui il truffatore non ti manda un link — convince il tuo operatore telefonico a trasferire il tuo numero di telefono su una SIM che controlla lui. Una volta fatto, riceve tutti gli SMS di verifica (OTP) che la banca ti manda — e può accedere al tuo conto.
Come funziona il SIM swap:
- Il truffatore raccoglie i tuoi dati personali (nome, codice fiscale, numero di telefono) tramite phishing precedente, social media o fughe di dati
- Con questi dati, chiama il tuo operatore telefonico fingendo di essere te e dichiarando di aver perso la SIM
- L’operatore trasferisce il numero su una nuova SIM fornita dal truffatore
- Il truffatore ora riceve i tuoi SMS — inclusi i codici OTP per i pagamenti bancari
- Accede al tuo conto online con le credenziali rubate in precedenza e usa gli OTP ricevuti per autorizzare i bonifici
I segnali che il tuo numero è stato clonato:
- Il tuo telefono perde improvvisamente il segnale — mostra “SIM non registrata” o “Nessun servizio”
- Non riesci a fare o ricevere chiamate e SMS
- Se questo accade: chiama il tuo operatore IMMEDIATAMENTE da un altro telefono e chiedi cosa è successo alla tua SIM — poi contatta la banca
Come Riconoscere Smishing e Vishing: I Segnali
I Campanelli d’Allarme da Non Ignorare
🔴 Segnali di smishing da non ignorare:
- ❌ L’SMS contiene un link — le banche italiane inviano SMS OTP senza link; le comunicazioni con link di solito arrivano via email
- ❌ L’URL nel link non è l’indirizzo ufficiale della tua banca
- ❌ Il testo crea urgenza: “Agisci entro ore”, “Conto sospeso”, “Accesso bloccato”
- ❌ Ti chiede di inserire credenziali, numeri di carta o OTP
🔴 Segnali di vishing da non ignorare:
- ❌ Il chiamante chiede il codice OTP che hai appena ricevuto via SMS — nessuna banca legittima chiede mai l’OTP per telefono
- ❌ Il chiamante ti chiede di non riagganciare e di compiere operazioni mentre sei in linea
- ❌ Il chiamante ti chiede di “spostare i fondi su un conto sicuro”
- ❌ Il numero visualizzato sembra ufficiale ma il chiamante chiede dati che la banca già ha
Le Regole d’Oro: Cosa Non Fare Mai
Il Protocollo di Sicurezza per SMS e Telefonate
Per gli SMS:
- 🚫 Non cliccare mai i link contenuti negli SMS bancari — neanche se il messaggio appare nel filo degli SMS reali della banca
- 🚫 Non inserire mai le credenziali su siti raggiunti tramite link SMS
- ✅ Se vuoi verificare: apri direttamente l’app della banca o digita tu l’URL nel browser
Per le telefonate:
- 🚫 Non fornire mai l’OTP per telefono — qualunque sia il motivo dichiarato
- 🚫 Non restare in linea ed eseguire operazioni su istruzione del chiamante
- 🚫 Non “spostare” mai fondi su indicazione di chi ti ha chiamato
- ✅ Se hai dubbi sull’identità del chiamante: riagganciare e richiamare tu il numero ufficiale della banca (quello sul retro della carta o sul sito ufficiale)
Se Sei Già Vittima: Le Azioni Immediate
Ogni Minuto Conta — Le Azioni nell’Ordine Giusto
Smishing — hai cliccato il link e inserito i dati:
- ⚡ Chiama immediatamente la banca e chiedi il blocco del conto e delle carte
- ⚡ Cambia la password dell’online banking da un dispositivo sicuro
- ⚡ Controlla le operazioni recenti sul conto
- 📋 Presenta denuncia alla Polizia o Carabinieri (frode informatica, art. 640-ter c.p.)
- 📋 Segnala alla Polizia Postale:www.commissariatops.it
Vishing — hai fornito dati per telefono o disposto pagamenti:
- ⚡ Chiama immediatamente la banca dal numero ufficiale e blocca tutto
- ⚡ Chiedi alla banca di bloccare e revocare i bonifici disposti (se ancora in giornata, può essere possibile richiamarli)
- 📋 Denuncia alla Polizia o Carabinieri
SIM swap — hai perso il segnale del telefono:
- ⚡ Chiama l’operatore telefonico da un altro telefono e blocca la portabilità non autorizzata del numero
- ⚡ Chiama la banca e blocca il conto
- 📋 Denuncia alla Polizia
I Tuoi Diritti: Rimborso e Denuncia
La Tutela Normativa per Smishing e Vishing
PSD2 (D.Lgs. 218/2017) — la tua protezione principale:
- Operazioni non autorizzate: la banca rimborsa se tu non hai agito con dolo o negligenza grave
- SIM swap e smishing avanzato (dove sei stato ingannato in modo sofisticato): possibilità di rimborso più alta
- Vishing in cui hai fornito volontariamente l’OTP: la banca può eccepire che hai “autorizzato” l’operazione — la zona grigia è più ampia
Il percorso per il rimborso:
- Presenta richiesta formale scritta alla banca con documentazione della truffa e copia della denuncia
- Se la banca rifiuta: reclamo alla banca → ABF (Arbitro Bancario Finanziario) — gratuito e vincolante per la banca
Il caso SIM swap in particolare:
- La giurisprudenza dell’ABF ha in diversi casi riconosciuto il rimborso per le vittime di SIM swap, ritenendo che la banca abbia la responsabilità di rilevare operazioni anomale
- Hai buone basi per richiedere il rimborso se dimostra che il SIM swap è avvenuto senza tua partecipazione
Domande Frequenti
Ho ricevuto un SMS nel filo dei messaggi veri della mia banca. È garantito che sia autentico?
No — è una delle credenze più pericolose.L’SMS spoofing permette ai truffatori di inserire i loro messaggi nello stesso filo degli SMS autentici della banca. Il “filo” non è una prova di autenticità. L’unico modo per essere sicuro è non cliccare mai i link degli SMS e verificare direttamente tramite l’app ufficiale della banca.
Il numero di telefono del chiamante era quello ufficiale della mia banca. Non è garanzia di autenticità?
No.Lo “spoofing” del numero di telefono (caller ID spoofing) permette ai truffatori di far apparire sul display qualsiasi numero — incluso quello ufficiale della tua banca. Il numero visualizzato non è una prova dell’identità del chiamante. Se hai dubbi: riagganciare e richiamare tu il numero che trovi sul retro della carta o sul sito ufficiale.
Posso prevenire il SIM swap?
Sì, con alcune misure pratiche.Chiedi al tuo operatore telefonico di attivare ulteriori misure di sicurezza per le richieste di portabilità del numero (es. PIN di sicurezza per le operazioni in negozio). Alcune banche offrono metodi di autenticazione alternativi agli SMS (es. app di autenticazione, token fisici) — se disponibili, preferiscili agli OTP via SMS per i pagamenti.
In Sintesi
🎯Smishing:SMS falso della banca con link a sito fraudolento — non cliccare MAI i link negli SMS bancari
🎯Vishing:Telefonata falsa da “operatore di sicurezza” — non fornire MAI l’OTP per telefono
🎯SMS spoofing:il messaggio falso può arrivare nel filo degli SMS veri della banca — il filo non è una garanzia di autenticità
🎯SIM swap:il truffatore trasferisce il tuo numero su una sua SIM — se perdi il segnale senza motivo, agisci subito
🎯Se ricevi una chiamata sospetta:riagganciare e richiamare tu il numero ufficiale della banca
🎯Se sei vittima:blocca il conto → denuncia alla Polizia → ABF per il rimborso
Approfondimenti Correlati
📚Leggi anche:
- Phishing bancario: come riconoscerlo e cosa fare subito
- Truffa del finto nipote e del finto operatore INPS
- Quanto sono garantiti i miei risparmi in banca (Fondo FITD)
📱 Hai ricevuto un SMS o una telefonata sospetta dalla tua banca?
Ti aiutiamo a capire se si tratta di una truffa e cosa fare.
Richiedi una consulenza gratuita personalizzata.
📝 Compila il Form:www.moneydocet.com/contatti
✉️ Invia Email:info@moneydocet.com
💡 Vuoi altre guide gratuite su sicurezza digitale bancaria?
- Come proteggere il tuo conto online
- I tuoi diritti in caso di operazione bancaria non autorizzata
- Come segnalare una frode alla Polizia Postale
- Alert su nuove tipologie di smishing e vishing
⚠️ Nota Importante
Questo articolo hascopo esclusivamente informativo ed educativo. Punteggio Affidabilità: 9/10 (le tecniche di smishing, vishing e SIM swap descritte sono documentate dalle autorità competenti e dalla giurisprudenza ABF; le tecniche evolvono rapidamente — tenersi aggiornati tramite la Polizia Postale e le comunicazioni della propria banca).
Fonti e riferimenti:Codice Penale artt. 640-ter (frode informatica), 494 (sostituzione di persona), D.Lgs. 218/2017 (recepimento PSD2 — rimborso operazioni non autorizzate), ABF — decisioni in materia di SIM swap e rimborsi, Banca d’Italia — comunicazioni su frodi digitali, Polizia Postale — Commissariato di PS Online (www.commissariatops.it).
📋 Leggi il disclaimer completo|🔒 Privacy Policy
📱 Seguici sui Social
- Facebook:Money Docet
- TikTok:@moneydocet
- Instagram:@money_docet
- LinkedIn:Antonio Ciano


