Hai ricevuto un SMS che sembra arrivare da Banca MPS e ti avvisa che il tuo conto è bloccato, invitandoti a cliccare un link per sbloccarlo? È una truffa. Monte dei Paschi di Siena non chiede mai di verificare credenziali o dati della carta tramite SMS.

Questo attacco si chiama smishing (phishing via SMS) e prende di mira i clienti delle principali banche italiane. Il SOC di Onorato Informatica ne ha analizzato direttamente una campagna ai danni dei clienti MPS: in questa guida ti mostriamo come funziona la SMS truffa MPS — screenshot alla mano — come riconoscerla, come si è evoluta e cosa fare se hai già inserito i tuoi dati.

  1. Come funziona la truffa SMS di MPS
  2. L’attacco passo per passo: la nostra analisi
  3. Perché l’antivirus non ti protegge
  4. Come si è evoluta la truffa: le nuove varianti
  5. Perché le banche sono il bersaglio preferito
  6. Come riconoscere lo smishing bancario
  7. Hai inserito i tuoi dati? Ecco cosa fare
SMS truffa MPS: come riconoscere lo smishing bancario e cosa fare

Come funziona la truffa SMS di MPS

L’attacco parte da un SMS che arriva sul telefono della vittima. Il mittente non è un numero qualsiasi: compare proprio come “BancaMPS”, perché i criminali falsificano il campo del mittente (tecnica detta spoofing). Il messaggio è scritto in italiano corretto, con il giusto tono formale:

SMS truffa MPS che avvisa del blocco delle credenziali con link di phishing

“La informiamo che per motivi di sicurezza le sue credenziali sono state bloccate. Per sbloccarle segua la procedura tramite link: …”

Tutto sembra autentico. Ma il link non porta al dominio ufficiale di MPS: porta a un sito clone. Confrontare i due indirizzi è il modo più rapido per smascherare l’inganno — quello vero a sinistra, quello fraudolento a destra:

Indirizzo del sito ufficiale di Banca MPS

Indirizzo del sito clone di Banca MPS usato per la truffa smishing

L’attacco passo per passo: la nostra analisi

Per documentare la truffa, il nostro SOC ha seguito l’attacco fino in fondo — usando una carta di credito temporanea e dati inventati, senza alcun rischio reale.

Cliccando il link si atterra su una pagina che riprende fedelmente colori e stile del sito MPS, con un messaggio costruito per rassicurare:

Pagina clone del sito MPS usata per la truffa smishing

Il pretesto è sempre lo stesso: per “motivi di sicurezza” e per adeguarsi a normative reali come la PSD2, il conto sarebbe stato temporaneamente disabilitato e occorre completare una procedura. È una leva di social engineering precisa — autorità (la banca), urgenza (il conto bloccato), credibilità (il riferimento normativo).

Al passo successivo, il sito chiede tutti i dati che servono a svuotare il conto:

Modulo del sito clone MPS che richiede dati personali e della carta di credito

Numero di telefono, codice fiscale, numero della carta, scadenza, CVV e saldo disponibile. Inserendo i dati (nel nostro caso fasulli), il modulo li accetta senza alcun controllo:

Inserimento dei dati nel sito clone di phishing MPS

A questo punto la pagina mostra un finto messaggio di conferma e reindirizza la vittima al vero sito di MPS — così non si insospettisce — mentre i dati sono già nelle mani dei criminali:

Falso messaggio di conferma del sito di phishing MPS

Reindirizzamento al sito ufficiale di Banca MPS dopo il furto dei dati

Da quel momento i criminali hanno in mano un doppio bottino: i dati personali da rivendere sul dark web e i dati bancari per un bonifico o un prelievo fraudolento.

I tuoi dipendenti ricevono SMS come questo sui telefoni aziendali?
Un solo click può compromettere credenziali e accessi dell’intera azienda. Scopri come proteggere la tua impresa dallo smishing.

Perché l’antivirus non ti protegge

Il dato più allarmante emerso dalla nostra analisi: al momento dell’attacco, il dominio del sito clone risultava “sicuro” per la quasi totalità degli antivirus in circolazione.

Controllo su VirusTotal che non identifica il dominio di phishing MPS come pericoloso

I siti di phishing nascono e muoiono nel giro di poche ore, troppo in fretta perché i database delle firme riescano a segnalarli. E a differenza delle email — dove un buon sistema anti-spam aziendale intercetta gran parte delle esche — l’SMS arriva diretto, senza filtri. È questo che rende lo smishing così insidioso.

Come si è evoluta la truffa: le nuove varianti

Dalla prima ondata a oggi, la truffa SMS MPS si è raffinata, e con lei tutto lo smishing bancario italiano. Le varianti che vediamo più spesso:

SMS che si infilano nelle conversazioni vere. Grazie allo spoofing del mittente “BancaMPS”, il messaggio fraudolento può comparire nello stesso thread degli SMS legittimi della banca. È l’inganno più pericoloso: il contesto fa abbassare la guardia.

La telefonata del finto operatore. All’SMS segue spesso una chiamata: un sedicente operatore dell’ufficio antifrode ti “avvisa” di un accesso sospetto e ti guida nella procedura. È vishing, e combinato allo smishing è devastante perché aggiunge la pressione della voce umana in tempo reale.

I QR code (quishing). Al posto del link, alcune campagne usano QR code in SMS o email che portano allo stesso sito clone, aggirando i filtri che analizzano gli URL testuali.

Il marchio cambia — oggi MPS, domani Intesa, Poste o UniCredit — ma lo schema è identico. Riconosciuto una volta, le riconosci tutte.

Perché le banche sono il bersaglio preferito

Lo smishing bancario non è un caso isolato: è una delle frodi più redditizie in Italia, e c’è una ragione precisa. La fiducia nel marchio bancario è altissima, quindi un messaggio “della banca” viene preso sul serio. Il ritorno economico è immediato: con i dati della carta si svuota un conto in minuti. E la superficie è enorme: milioni di clienti, raggiungibili con campagne SMS a strascico dal costo irrisorio.

Per le aziende il rischio è duplice. Da un lato i dipendenti, bersagliati come chiunque sui propri dispositivi. Dall’altro le imprese stesse come vittime dirette: lo smishing che punta alle credenziali dell’home banking aziendale può tradursi in bonifici fraudolenti da decine di migliaia di euro. È lo stesso vettore — l’inganno della persona — che apre la porta alla maggior parte degli attacchi, come raccontiamo nel nostro approfondimento sul phishing.

Come riconoscere lo smishing bancario

I segnali che smascherano questi SMS sono sempre gli stessi: la richiesta di agire con urgenza per sbloccare conto o credenziali; un link da cliccare dentro l’SMS; il dominio della pagina che non corrisponde a quello ufficiale della banca; la richiesta di dati sensibili o della carta, che nessuna banca chiede via SMS.

La regola d’oro: nessun istituto di credito ti chiederà mai credenziali, PIN o dati della carta tramite SMS, link o telefonata. Nel dubbio, non cliccare: apri l’app ufficiale o digita a mano l’indirizzo della banca. Lo stesso schema lo ritrovi nella truffa del pacco, nei siti web truffa e in tante altre campagne di smishing.

Hai inserito i tuoi dati? Ecco cosa fare

Se hai solo cliccato il link senza inserire nulla, chiudi la pagina ed elimina l’SMS. Se invece hai inserito i dati della carta o del conto, agisci subito:

contatta immediatamente la tua banca e blocca la carta (numero verde o app); segnala l’eventuale addebito fraudolento per avviare la contestazione; cambia le credenziali dell’home banking; e sporgi denuncia alla Polizia Postale, anche tramite il portale ufficiale. Più sei rapido, più alte sono le probabilità di bloccare i danni.

Per le aziende: difendere persone e sistemi dallo smishing

Gli stessi SMS arrivano sui telefoni aziendali dei tuoi dipendenti, e un solo click può compromettere credenziali e accessi. La difesa è una combinazione di formazione del personale — perché nessuna tecnologia sostituisce un dipendente che riconosce un’esca — e protezione tecnica delle caselle e dei sistemi.

Onorato Informatica protegge le imprese italiane da phishing e smishing da oltre 20 anni, con più di 5.000 clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24/7 — lo stesso che ha individuato e documentato questa campagna. Richiedi un’analisi per la tua azienda.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati