Hai ricevuto un SMS che sembra arrivare da Banca MPS e ti avvisa che il tuo conto è bloccato, invitandoti a cliccare un link per sbloccarlo? È una truffa. Monte dei Paschi di Siena non chiede mai di verificare credenziali o dati della carta tramite SMS.
Questo attacco si chiama smishing (phishing via SMS) e prende di mira i clienti delle principali banche italiane. Il SOC di Onorato Informatica ne ha analizzato direttamente una campagna ai danni dei clienti MPS: in questa guida ti mostriamo come funziona la SMS truffa MPS — screenshot alla mano — come riconoscerla, come si è evoluta e cosa fare se hai già inserito i tuoi dati.

Come funziona la truffa SMS di MPS
L’attacco parte da un SMS che arriva sul telefono della vittima. Il mittente non è un numero qualsiasi: compare proprio come “BancaMPS”, perché i criminali falsificano il campo del mittente (tecnica detta spoofing). Il messaggio è scritto in italiano corretto, con il giusto tono formale:

“La informiamo che per motivi di sicurezza le sue credenziali sono state bloccate. Per sbloccarle segua la procedura tramite link: …”
Tutto sembra autentico. Ma il link non porta al dominio ufficiale di MPS: porta a un sito clone. Confrontare i due indirizzi è il modo più rapido per smascherare l’inganno — quello vero a sinistra, quello fraudolento a destra:


L’attacco passo per passo: la nostra analisi
Per documentare la truffa, il nostro SOC ha seguito l’attacco fino in fondo — usando una carta di credito temporanea e dati inventati, senza alcun rischio reale.
Cliccando il link si atterra su una pagina che riprende fedelmente colori e stile del sito MPS, con un messaggio costruito per rassicurare:

Il pretesto è sempre lo stesso: per “motivi di sicurezza” e per adeguarsi a normative reali come la PSD2, il conto sarebbe stato temporaneamente disabilitato e occorre completare una procedura. È una leva di social engineering precisa — autorità (la banca), urgenza (il conto bloccato), credibilità (il riferimento normativo).
Al passo successivo, il sito chiede tutti i dati che servono a svuotare il conto:

Numero di telefono, codice fiscale, numero della carta, scadenza, CVV e saldo disponibile. Inserendo i dati (nel nostro caso fasulli), il modulo li accetta senza alcun controllo:

A questo punto la pagina mostra un finto messaggio di conferma e reindirizza la vittima al vero sito di MPS — così non si insospettisce — mentre i dati sono già nelle mani dei criminali:


Da quel momento i criminali hanno in mano un doppio bottino: i dati personali da rivendere sul dark web e i dati bancari per un bonifico o un prelievo fraudolento.
Un solo click può compromettere credenziali e accessi dell’intera azienda. Scopri come proteggere la tua impresa dallo smishing.
Perché l’antivirus non ti protegge
Il dato più allarmante emerso dalla nostra analisi: al momento dell’attacco, il dominio del sito clone risultava “sicuro” per la quasi totalità degli antivirus in circolazione.

I siti di phishing nascono e muoiono nel giro di poche ore, troppo in fretta perché i database delle firme riescano a segnalarli. E a differenza delle email — dove un buon sistema anti-spam aziendale intercetta gran parte delle esche — l’SMS arriva diretto, senza filtri. È questo che rende lo smishing così insidioso.
Come si è evoluta la truffa: le nuove varianti
Dalla prima ondata a oggi, la truffa SMS MPS si è raffinata, e con lei tutto lo smishing bancario italiano. Le varianti che vediamo più spesso:
SMS che si infilano nelle conversazioni vere. Grazie allo spoofing del mittente “BancaMPS”, il messaggio fraudolento può comparire nello stesso thread degli SMS legittimi della banca. È l’inganno più pericoloso: il contesto fa abbassare la guardia.
La telefonata del finto operatore. All’SMS segue spesso una chiamata: un sedicente operatore dell’ufficio antifrode ti “avvisa” di un accesso sospetto e ti guida nella procedura. È vishing, e combinato allo smishing è devastante perché aggiunge la pressione della voce umana in tempo reale.
I QR code (quishing). Al posto del link, alcune campagne usano QR code in SMS o email che portano allo stesso sito clone, aggirando i filtri che analizzano gli URL testuali.
Il marchio cambia — oggi MPS, domani Intesa, Poste o UniCredit — ma lo schema è identico. Riconosciuto una volta, le riconosci tutte.
Perché le banche sono il bersaglio preferito
Lo smishing bancario non è un caso isolato: è una delle frodi più redditizie in Italia, e c’è una ragione precisa. La fiducia nel marchio bancario è altissima, quindi un messaggio “della banca” viene preso sul serio. Il ritorno economico è immediato: con i dati della carta si svuota un conto in minuti. E la superficie è enorme: milioni di clienti, raggiungibili con campagne SMS a strascico dal costo irrisorio.
Per le aziende il rischio è duplice. Da un lato i dipendenti, bersagliati come chiunque sui propri dispositivi. Dall’altro le imprese stesse come vittime dirette: lo smishing che punta alle credenziali dell’home banking aziendale può tradursi in bonifici fraudolenti da decine di migliaia di euro. È lo stesso vettore — l’inganno della persona — che apre la porta alla maggior parte degli attacchi, come raccontiamo nel nostro approfondimento sul phishing.
Come riconoscere lo smishing bancario
I segnali che smascherano questi SMS sono sempre gli stessi: la richiesta di agire con urgenza per sbloccare conto o credenziali; un link da cliccare dentro l’SMS; il dominio della pagina che non corrisponde a quello ufficiale della banca; la richiesta di dati sensibili o della carta, che nessuna banca chiede via SMS.
La regola d’oro: nessun istituto di credito ti chiederà mai credenziali, PIN o dati della carta tramite SMS, link o telefonata. Nel dubbio, non cliccare: apri l’app ufficiale o digita a mano l’indirizzo della banca. Lo stesso schema lo ritrovi nella truffa del pacco, nei siti web truffa e in tante altre campagne di smishing.
Hai inserito i tuoi dati? Ecco cosa fare
Se hai solo cliccato il link senza inserire nulla, chiudi la pagina ed elimina l’SMS. Se invece hai inserito i dati della carta o del conto, agisci subito:
contatta immediatamente la tua banca e blocca la carta (numero verde o app); segnala l’eventuale addebito fraudolento per avviare la contestazione; cambia le credenziali dell’home banking; e sporgi denuncia alla Polizia Postale, anche tramite il portale ufficiale. Più sei rapido, più alte sono le probabilità di bloccare i danni.
Per le aziende: difendere persone e sistemi dallo smishing
Gli stessi SMS arrivano sui telefoni aziendali dei tuoi dipendenti, e un solo click può compromettere credenziali e accessi. La difesa è una combinazione di formazione del personale — perché nessuna tecnologia sostituisce un dipendente che riconosce un’esca — e protezione tecnica delle caselle e dei sistemi.
Onorato Informatica protegge le imprese italiane da phishing e smishing da oltre 20 anni, con più di 5.000 clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24/7 — lo stesso che ha individuato e documentato questa campagna. Richiedi un’analisi per la tua azienda.


