Un sito che sembra Amazon, ma non è Amazon.
Una pagina di login della tua banca, identica all’originale, che però consegna le tue credenziali a un truffatore. I siti web truffa — o siti clone — sono una delle frodi online più diffuse: costano poco, si creano in poche ore e funzionano.

In questa guida vediamo cosa sono i siti web truffa, come vengono costruiti e diffusi, come riconoscerli prima di lasciarci i propri dati, come segnalarli e cosa fare se il sito clonato è quello della tua azienda.

  1. Cosa sono i siti web truffa
  2. Come vengono creati: un gioco da ragazzi
  3. Come le vittime arrivano sul sito truffa
  4. L’obiettivo: dati e denaro
  5. Come riconoscere un sito truffa: 6 controlli
  6. Come segnalare un sito web truffa
  7. E se il sito clonato è il tuo? Il rischio per le aziende
Sito web truffa che imita la pagina di un sito legittimo per rubare dati agli utenti

Cosa sono i siti web truffa

Nell’immaginario collettivo un sito truffaldino è una pagina mal costruita, piena di errori, riconoscibile al primo sguardo. La realtà è diversa: un sito web truffa è una pagina creata ad arte da un criminale per imitare un sito legittimo — un e-commerce, una banca, un corriere, un ente pubblico — e ingannare chi ci arriva, convincendolo a inserire credenziali, dati personali o numeri di carta.

I siti truffa più efficaci sono ormai indistinguibili a occhio nudo dall’originale:

  • riprendono minuziosamente grafica e funzionamento del sito che imitano;
  • usano lo stesso tono e stile dei contenuti del brand preso di mira;
  • non contengono errori grammaticali, anche grazie agli strumenti di intelligenza artificiale.

Qui sotto, un esempio reale: la finestra di login di un finto sito Amazon. Quante differenze noti rispetto a quella ufficiale?

Pagina di login contraffatta di un sito truffa che imita Amazon

Come vengono creati: un gioco da ragazzi

Costruire un sito clone è tecnicamente banale, figuriamoci per chi lo fa di mestiere. Il dominio viene registrato con dati anagrafici falsi, spesso con un nome quasi identico a quello originale: una lettera cambiata, un trattino aggiunto, un’estensione diversa (.net invece di .it). È la tecnica del typosquatting.

La veste grafica viene copiata dall’originale in tempi rapidissimi, immagini e loghi compresi. Più la riproduzione è fedele, più alta è la probabilità di agganciare vittime. E quando un dominio viene segnalato e oscurato, il truffatore ne registra un altro e ricomincia: il costo dell’operazione è di poche decine di euro.

Come le vittime arrivano sul sito truffa

Un sito clone non serve a nulla senza traffico. Per portarci le vittime, i criminali usano principalmente:

  • email di phishing, che riproducono fedelmente le comunicazioni ufficiali del brand e chiedono di cliccare un link, scaricare un file o “verificare l’account”;
  • SMS ingannevoli (smishing), spesso a tema pacchi in giacenza, conti bloccati o pagamenti da confermare, come la truffa della tessera sanitaria;
  • annunci online sponsorizzati, che promettono prodotti a prezzi imbattibili, coupon e buoni spesa — e a volte compaiono perfino sopra i risultati di ricerca legittimi;
  • messaggi su WhatsApp e social, come le false offerte di lavoro che circolano nelle chat.

Una volta sul sito, l’utente si trova davanti pagine che simulano in tutto e per tutto quelle vere — login compreso.

Esempio di SMS di smishing che rimanda a un sito web truffa

L’obiettivo: dati e denaro

Inutile girarci intorno: dietro ogni sito truffa c’è un solo scopo, guadagnare. In due modi:

  • direttamente: incassando pagamenti per merce che non arriverà mai, o svuotando conti e carte con le credenziali appena rubate;
  • indirettamente: raccogliendo credenziali, numeri di carta e dati personali da rivendere al miglior offerente sui mercati illegali.

Il danno per la vittima spesso non si esaurisce con la prima truffa: le credenziali rubate vengono provate anche su altri servizi, ed è per questo che riutilizzare la stessa password ovunque moltiplica il rischio.

Come riconoscere un sito truffa: 6 controlli

Esistono controlli semplici, alla portata di tutti, per smascherare un sito clone prima di lasciarci i propri dati:

  1. Controlla il dominio carattere per carattere. È il controllo più importante: non il lucchetto, ma il nome esatto del sito nella barra degli indirizzi. “arnazon.it”, “amazon-verifica.net” o “poste-info.com” non sono i siti ufficiali, per quanto la pagina sembri perfetta;
  2. non fidarti del lucchetto (https). Un tempo l’assenza di https era un campanello d’allarme; oggi la maggior parte dei siti truffa usa regolarmente https, perché i certificati si ottengono gratis in pochi minuti. Il lucchetto indica solo che la connessione è cifrata, non che il sito è legittimo. Vale il contrario: un sito senza https è sospetto, ma un sito con https non è automaticamente sicuro;
  3. cerca il sito su Google. Copia il dominio nel motore di ricerca e guarda i risultati: recensioni, segnalazioni di truffa e discussioni sui forum emergono in fretta. È la reputazione online del sito;
  4. confronta con i canali ufficiali. Cerca il sito ufficiale dell’azienda su Google e sui suoi profili social, e verifica la presenza dei dati societari: ragione sociale, partita IVA, indirizzo, contatti. I siti truffa raramente li riportano, o li copiano con incongruenze;
  5. diffida delle offerte impossibili e dell’urgenza. Prezzi stracciati, countdown, “ultimi 2 pezzi”, “il tuo account sarà bloccato entro 24 ore”: la pressione psicologica è l’ingrediente fisso di ogni truffa;
  6. nel dubbio, contatta il servizio clienti dell’azienda imitata, usando i recapiti presi dal sito ufficiale — mai quelli indicati nell’email o nell’SMS ricevuto. Mantieni comunque browser e dispositivi aggiornati: i filtri anti-phishing integrati bloccano molti siti truffa già noti.

Come segnalare un sito web truffa

Se hai individuato un sito clone, segnalarlo protegge le prossime potenziali vittime. Puoi farlo su due fronti:

  • a Google, tramite la pagina ufficiale di segnalazione phishing di Safe Browsing (safebrowsing.google.com): il sito segnalato viene analizzato e, se confermato, i principali browser mostreranno l’avviso rosso di “sito ingannevole” a chiunque provi a visitarlo;
  • alla Polizia Postale, attraverso il portale ufficiale www.commissariatodips.it, dove è possibile segnalare e denunciare online. Se hai subìto un danno economico, la denuncia è il passaggio necessario anche per il rimborso da parte della banca.

Il problema più insidioso resta accorgersi in tempo di essere stati truffati: spesso i dati sottratti vengono rivenduti e usati a distanza di settimane. Se sospetti di aver inserito credenziali su un sito clone, cambia subito le password (partendo da email e home banking), attiva l’autenticazione a due fattori e monitora i movimenti della carta.

E se il sito clonato è il tuo? Il rischio per le aziende

C’è un’altra vittima in ogni sito truffa, spesso dimenticata: l’azienda il cui brand viene imitato. Ogni cliente truffato su un sito clone associa il danno — ingiustamente ma inevitabilmente — al marchio originale, con ricadute su reputazione, fiducia e fatturato. E il fenomeno non riguarda solo i colossi: vengono clonati e-commerce di medie dimensioni, portali B2B, perfino siti di studi professionali.

Per un’azienda, difendersi significa muoversi su due piani:

  • monitorare: sorvegliare la registrazione di domini simili al proprio e le segnalazioni dei clienti, per scoprire i cloni prima che facciano danni;
  • proteggere la propria infrastruttura: un sito web compromesso può essere usato per ospitare pagine di phishing a insaputa del proprietario, trasformando un’azienda vittima in complice involontario.
Il tuo brand o il tuo sito web sono già stati presi di mira?
Onorato Informatica protegge siti e infrastrutture aziendali da oltre 20 anni, per più di 5.000 clienti, con un SOC attivo 24/7.

I siti web truffa non spariranno: finché costeranno poco e renderanno molto, i criminali continueranno a produrne. Quello che può cambiare è la facilità con cui trovano vittime — e dipende da quanto siamo capaci, come utenti e come aziende, di riconoscerli e segnalarli in tempo.

Proteggi il tuo sito web e il tuo brand dai criminali informatici

Onorato Informatica protegge oltre 5.000 clienti con un SOC attivo 24 ore su 24, 7 giorni su 7: oltre 20 anni di esperienza e più di 1 milione di attacchi informatici sventati.

Richiedi informazioni



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati