
Negli ultimi anni, l’evoluzione delle truffe informatiche in Italia ha seguito una direttrice ben precisa: colpire gli utenti dove si sentono più sicuri, ovvero nello spazio digitale delle istituzioni e della Pubblica Amministrazione. I cybercriminali hanno compreso che l’adozione di massa di strumenti come SPID, la Carta d’Identità Elettronica (CIE) e i portali sanitari ha creato un bacino potenziale di milioni di cittadini ormai abituati a ricevere comunicazioni digitali ufficiali. Sfruttando indebitamente la veste grafica, i loghi istituzionali e i codici visivi di enti dello Stato, i malintenzionati riescono a superare la naturale diffidenza delle persone. Non si tratta più delle vecchie e sgrammaticate e-mail di fantomatiche eredità estere, ma di campagne di social engineering altamente strutturate, capaci di creare un’illusione di autorevolezza tale da spingere anche l’utente più cauto a cadere nel tranello. È importante, anche grazie ai costanti aggiornamenti di CERT-AgID, continuare a segnalare questi tentativi di truffa, più o meno sofisticati, anche su questo blog, poiché uno dei modi migliori per lottare contro il crimine online è la diffusione del maggior numero di aggiornamenti in merito.
L’ultimo episodio intercettato ed evidenziato dagli esperti del CERT-AgID rappresenta un perfetto esempio di questa tendenza e vede protagonista un presunto falso rimborso per l’acquisto di farmaci. La truffa fa leva su un meccanismo psicologico estremamente efficace: la promessa di un incentivo economico, nello specifico una detrazione fiscale del 19% pari a un importo esatto di 20,73 euro. A rendere l’inganno particolarmente insidioso è l’uso improprio dell’immagine del Fascicolo Sanitario Elettronico (FSE), affiancata dai simboli del Ministero della Salute, del Dipartimento per la trasformazione digitale e del Ministero dell’Economia e delle Finanze. L’esca del piccolo rimborso in tempi rapidi, unita al richiamo esplicito all’Agenzia delle Entrate e a finti numeri di assistenza, induce la vittima ad abbassare la guardia per ottenere quanto crede gli spetti di diritto. In tutti gli aggiornamenti passati abbiamo visto più volte l’utilizzo di portali che si appoggiavano a domini che anche ad occhio nudo non avevano assolutamente nulla a che fare con l’argomento o l’ente impersonato, mentre ciò che preoccupa è che in questo caso è stato utilizzato un dominio “pericolosamente verosimile” come fascicolo-sanitario[.]com, cosa che all’utente più inesperto può dare modo di fare errori.
Analizzando la struttura tecnica dell’attacco, emerge un percorso a quattro fasi progettato con estrema astuzia per trarre in inganno la vittima e ostacolare i controlli automatici di sicurezza. Inizialmente, la pagina malevola presenta un finto test Captcha basato su una semplice operazione aritmetica; questo passaggio infonde un falso senso di protezione nell’utente, facendogli credere che il sito sia sicuro, e al contempo blocca i sistemi automatici di analisi dei ricercatori. Superata questa barriera, la vittima visualizza una schermata di riepilogo con l’importo del presunto rimborso e viene invitata a proseguire verso una pagina di raccolta dei dati anagrafici. Qui vengono richiesti nome, cognome, indirizzo, telefono e e-mail con il pretesto di completare il dossier, preparando il terreno per l’ultimo e definitivo step della frode.
La fase finale dell’attacco mira infatti al furto delle credenziali finanziarie, richiedendo l’inserimento completo dei dati della carta di pagamento, compreso il codice CVV, per un presunto accredito entro pochi giorni lavorativi. Una volta completato il modulo, il sistema reindirizza l’utente a una pagina di conferma per simulare la regolare conclusione dell’operazione, lasciando la vittima del tutto ignara di ciò che è appena accaduto. Il vero pericolo di questa campagna va ben oltre il rischio di transazioni fraudolente immediate sulla carta di credito: l’aggregazione di dati anagrafici validi e contatti personali permette ai cybercriminali di nutrire il mercato nero dei dati o di organizzare attacchi mirati di voice phishing (o vishing) e smishing, contattando la persona al telefono e fingendosi operatori bancari o istituzionali per completare l’estorsione.
Di fronte a minacce sempre più sofisticate, l’arma principale per proteggersi rimane la consapevolezza digitale e l’adozione di un atteggiamento analitico prima di compiere qualsiasi azione online. È fondamentale ricordare che nessun ente pubblico o istituzione sanitaria richiede i dettagli di una carta di pagamento con codice CVV per effettuare un accredito o un rimborso fiscale, poiché tali operazioni avvengono esclusivamente tramite canali tracciabili come l’IBAN o direttamente nella dichiarazione dei redditi. Verificare sempre il dominio dell’indirizzo web nella barra del browser è un altro passo cruciale: i siti governativi ufficiali terminano con l’estensione .gov.it e non utilizzano domini registrati di recente su servizi di hosting commerciali. In presenza di messaggi dubbi o inattesi, è consigliabile non cliccare mai sui link forniti ma accedere direttamente ai portali ufficiali digitando l’URL a mano, provvedendo eventualmente a segnalare le e-mail sospette agli organismi di sicurezza informatica per aiutare a neutralizzare tempestivamente la minaccia.
Fonte: 1