Blog

Cos'è lo smishing? Esempi e come prevenire le truffe via SMS

DeBounce
Articoli
23 min letto

Punti chiave

  • Lo smishing è una combinazione di "SMS" e "phishing". Utilizza messaggi di testo per impersonare organizzazioni affidabili e fare pressione sui destinatari affinché aprano link, condividano informazioni o inviino denaro.
  • Le sei tipologie di smishing più comuni sono le truffe relative alle consegne, gli avvisi bancari, l'impersonificazione di funzionari governativi, le truffe di verifica dell'account, le truffe a premi e l'impersonificazione di capi/colleghi.
  • La risposta più sicura a un SMS inaspettato è evitare di aprirlo e di fornire i relativi recapiti, per poi verificare l'autenticità dell'informazione tramite il sito web ufficiale, l'app o il numero di telefono dell'organizzazione.
  • Le aziende dovrebbero combinare la sensibilizzazione sull'uso degli SMS con la protezione delle email. SPF, DKIMe DMARC aiutare a prevenire lo spoofing del dominio, mentre DeBounce La convalida degli indirizzi email contribuisce a migliorare la qualità delle liste e la reputazione del mittente.

Lo smishing è diventato una delle principali fonti di frode negli Stati Uniti, poiché i truffatori prendono di mira i telefoni cellulari, dove i controlli di sicurezza sono spesso più deboli e i messaggi tendono a ricevere attenzione immediata. Secondo il L'ultimo rapporto della FTC Per quanto riguarda le truffe via SMS, i consumatori hanno segnalato perdite per 470 milioni di dollari nel 2024, una cifra cinque volte superiore a quella segnalata nel 2020. Le email possono contare su decenni di infrastrutture di filtraggio dello spam, mentre gli SMS sono ancora percepiti da molti utenti come un mezzo diretto e affidabile, il che li rende un canale attraente per i truffatori.

Cos'è lo Smishing?

Lo smishing è un attacco di phishing veicolato tramite SMS, in cui l'aggressore si spaccia per una fonte attendibile per indurre il destinatario a cliccare su un link, condividere dati personali o trasferire denaro. Il termine deriva dalla combinazione di "SMS" (Short Message Service, servizio di messaggistica breve) e "phishing" (nome dato agli attacchi ingannevoli che utilizzano false comunicazioni per rubare informazioni o denaro).

Come tutti gli attacchi di phishing, lo smishing è una forma di ingegneria sociale. L'attacco non sfrutta una vulnerabilità del software, bensì la fiducia umana, il senso di urgenza e l'istinto di reagire rapidamente quando qualcosa sembra importante. Il messaggio crea uno scenario che appare reale e urgente, per poi presentare un link o una richiesta controllata dall'aggressore.

Come funziona lo Smishing

Il meccanismo segue uno schema preciso, indipendentemente dal marchio o dall'istituzione che l'attaccante impersona:

  1. L'aggressore invia un SMS fingendosi una banca, un corriere, un'agenzia governativa o una persona conosciuta dal destinatario.
  2. Il messaggio crea un senso di urgenza: un avviso di frode, una consegna mancata, una patente sospesa, un pedaggio non pagato, un avviso di sicurezza.
  3. Il destinatario clicca su un link o risponde fornendo informazioni personali.
  4. Il link conduce a un sito web contraffatto che acquisisce le credenziali di accesso, i dati della carta di pagamento o installa malware sul dispositivo.
  5. L'aggressore utilizza i dati rubati per frode finanziaria, appropriazione indebita di account o furto d'identità.

Perché lo smishing funziona così bene nel 2025 e nel 2026

Lo smishing ha successo perché i messaggi di testo risultano ancora più immediati e personali rispetto alle email. La maggior parte delle persone legge gli SMS entro pochi minuti dalla ricezione, mentre la messaggistica mobile ha meno meccanismi di filtraggio e avviso rispetto alle email, che beneficiano di decenni di sistemi di rilevamento dello spam e di autenticazione del mittente.

Gli aggressori si affidano anche a link abbreviati che nascondono la destinazione, rendendo più difficile per i destinatari valutare la legittimità di un sito web prima di cliccarci sopra. Una volta aperto il link, è molto più probabile che le vittime interagiscano con una pagina di accesso, un portale di pagamento o un sito web di consegna falsi e convincenti.

Tipi comuni di attacchi di smishing

I messaggi di smishing assumono molte forme, ma i seguenti sono tra i più comuni:

Cos'è lo Smishing?
  • Truffe relative a consegne e pacchi: Questi messaggi imitano USPS, UPS, FedEx, DHL, Amazon o altri servizi di consegna. Affermano che un pacco non è stato consegnato e rimandano a una falsa pagina di riprogrammazione o di pagamento che raccoglie i dati della carta e altre informazioni personali. I falsi problemi di consegna dei pacchi sono stati la truffa via SMS più segnalata. Dati della FTC per il 2024.
  • Avvisi bancari e finanziari: Questi messaggi affermano che è stata rilevata un'attività sospetta su un conto bancario, una carta di credito o un servizio di pagamento come PayPal, Venmo o Cash App. Il link conduce a una pagina di accesso copiata che registra le credenziali inserite dal destinatario.
  • Furto di identità governativa e di controllo dei pedaggi: I truffatori si spacciano per agenzie o servizi come l'IRS (l'agenzia delle entrate statunitense), la motorizzazione civile statale o il servizio E-ZPass. Il messaggio può promettere un rimborso fiscale, minacciare la sospensione della patente o richiedere il pagamento di un pedaggio non pagato. La pagina collegata è progettata per raccogliere informazioni di pagamento, dati identificativi o credenziali di accesso all'account.
  • Truffe legate alla verifica dell'account e ai codici OTP: Questi messaggi segnalano un tentativo di accesso non riconosciuto che coinvolge un account Apple, Google, di criptovaluta o bancario. Il destinatario potrebbe essere indirizzato a una falsa pagina di reimpostazione della password o gli potrebbe essere chiesto di fornire una password monouso. Un malintenzionato che ottiene il codice potrebbe essere in grado di completare un vero tentativo di accesso, motivo per cui CISA considera i codici SMS una delle forme più deboli di autenticazione a più fattori.
  • Truffe legate a premi e omaggi: Questi messaggi affermano che il destinatario ha vinto un telefono, una carta regalo, un concorso o un altro premio. Per riceverlo, viene chiesto di pagare una piccola spesa di spedizione o di fornire informazioni personali. Il premio non esiste e i dati vengono inviati al truffatore.
  • Imitazione del capo e del collega: Il truffatore utilizza un numero sconosciuto e si spaccia per un dirigente di alto livello, un manager o un collega. Crea una presunta emergenza aziendale e richiede carte regalo, un bonifico, credenziali o file aziendali riservati. I nuovi dipendenti e il personale addetto ai pagamenti potrebbero essere presi di mira perché meno familiarizzati con i contatti interni e le procedure di approvazione.

Come individuare un messaggio di smishing

La maggior parte dei messaggi di smishing contiene segnali di allarme. Controlla attentamente qualsiasi testo inatteso prima di rispondere o aprire un link:

Definizione di Smishing
  • Mittente sconosciuto: Il messaggio proviene da un numero che non riconosci, oppure da un lungo codice numerico anziché dal breve identificativo alfanumerico del mittente che associ al marchio.
  • Urgenza o minacce: Il messaggio ti mette sotto pressione affinché tu agisca immediatamente per evitare un addebito, la chiusura del conto, la mancata consegna, una multa o altre conseguenze. I truffatori sfruttano l'urgenza per impedire ai destinatari di verificare prima la veridicità della richiesta.
  • Collegamenti sospetti: Il dominio è scritto in modo errato, non corrisponde al sito web ufficiale dell'organizzazione o è nascosto dietro un nome abbreviato URLNon dare per scontato che un link sia sicuro solo perché il resto del messaggio sembra professionale.
  • Richieste di informazioni personali o finanziarie: Diffidate degli SMS che richiedono password, codici monouso, numeri di previdenza sociale, dati della carta di credito, informazioni bancarie, carte regalo, criptovalute o pagamenti per lo sblocco di un pacco. Le organizzazioni legittime non vi chiederanno mai di inviare un codice monouso tramite SMS.
  • Saluti generici: Il messaggio potrebbe contenere un saluto generico, omettere il tuo nome, fare riferimento a un account inesistente o fornire informazioni non corrispondenti a un ordine o a una transazione reale. Queste incongruenze suggeriscono che lo stesso messaggio sia stato inviato a molti destinatari.
  • Errori grammaticali e formulazioni insolite: Errori di ortografia, frasi innaturali, uso insolito delle maiuscole o un'immagine coordinata incoerente possono essere indice di una truffa. Tuttavia, questo non è più un test affidabile di per sé, poiché i messaggi fraudolenti possono essere elaborati e convincenti.

In caso di dubbio, contatta l'organizzazione direttamente tramite il suo sito web ufficiale o un numero di telefono di cui ti fidi. Non utilizzare mai i recapiti forniti all'interno di messaggi sospetti.

Smishing vs. Phishing vs. Vishing: i tre canali

Phishing, smishing e vishing sono attacchi di ingegneria sociale correlati, perpetrati attraverso diversi canali di comunicazione. Gli aggressori li utilizzano tutti e tre per impersonare organizzazioni affidabili, creare un senso di urgenza e persuadere le persone a divulgare informazioni o inviare denaro.

Phishing Smishing Vishing
canale Email SMS / testo Chiamata vocale o messaggio vocale
imitazioni comuni Banche, datori di lavoro, servizi online, team IT Corrieri, banche, agenzie governative, contatti personali Banche, agenzie governative, supporto tecnico, datori di lavoro
Richiesta principale Aprire un collegamento, scaricare un file o inserire i dati di accesso. Apri un link, rispondi con le informazioni o chiama un numero Condividere un codice di accesso, trasferire denaro, divulgare informazioni o installare software
Perché funziona Volume e familiarità Elevati tassi di apertura, filtraggio mobile debole Pressione in tempo reale, è più difficile riattaccare
Difese primarie Filtro antispam, SPF, DKIM, DMARCe verifica indipendente Filtraggio dei messaggi, blocco e segnalazione di testi sospetti, e verifica indipendente. Filtro delle chiamate, rifiuto di rivelare i codici di accesso e richiamata tramite un numero ufficiale

Phishing È la forma originale e tuttora la più comune in termini di volume totale. Gli attacchi via e-mail prendono di mira le credenziali di accesso a conti bancari, account di lavoro o piattaforme personali. Le principali difese includono l'autenticazione del mittente, il filtro antispam e la sensibilizzazione dell'utente. Statistiche sullo spam via email dimostrare che il phishing rimane il principale canale di minaccia a livello globale.

Smishing Il phishing ha una maggiore probabilità di successo per tentativo rispetto al phishing via email, poiché i filtri per dispositivi mobili sono meno efficaci e i tassi di clic sugli SMS sono più elevati. Gli attacchi tendono ad essere più brevi e semplici rispetto alle email di phishing: la maggior parte dei messaggi di smishing contiene un singolo link.

Vishing Il vishing si avvale di chiamate vocali, spesso combinate con lo smishing in attacchi multicanale, in cui un SMS invita il destinatario a chiamare un numero, dove un truffatore in carne e ossa continua la truffa. La pressione vocale in tempo reale è più difficile da interrompere e valutare rispetto a un SMS o un'e-mail, il che rende il vishing particolarmente efficace contro vittime già ansiose per lo scenario creato dall'aggressore.

Come proteggersi dallo smishing

Nessuna singola misura è in grado di bloccare ogni tentativo di smishing, ma combinare diversi livelli di protezione riduce notevolmente la probabilità di diventarne vittima.

  • La regola del non cliccare mai: Non cliccare su link in messaggi di testo inaspettati provenienti da mittenti sconosciuti, a prescindere da quanto urgente possa sembrare il messaggio. Se la situazione descritta nel messaggio potrebbe essere reale (un pacco che stai aspettando, una banca che utilizzi), verificalo accedendo direttamente al sito web o all'app ufficiale dell'azienda, anziché cliccare sul link nel messaggio.
  • Filtro SMS sul tuo dispositivo: Entrambe le principali piattaforme mobili dispongono di strumenti di filtraggio integrati. Su iPhone, vai su Impostazioni > Messaggi e attiva "Filtra mittenti sconosciuti". Su Android, apri Messaggi, vai su Impostazioni e attiva la Protezione antispam. Questi sistemi non bloccheranno ogni tentativo di smishing, ma ne filtreranno molti evidenti prima che raggiungano la tua lista principale di messaggi.
  • Segnala al numero 7726: Negli Stati Uniti, inoltra i messaggi sospetti al numero 7726, che sul tastierino numerico forma la parola SPAM. Questo è il codice di segnalazione utilizzato da tutti i principali operatori telefonici statunitensi per identificare e bloccare i numeri che inviano spam. Lo stesso codice è valido anche nel Regno Unito. La segnalazione richiede pochi secondi e aiuta gli operatori a proteggere altri utenti dallo stesso mittente.
  • Utilizzare l'autenticazione a più fattori (MFA): Abilita l'autenticazione a più fattori (MFA) per gli account importanti, in particolare per la posta elettronica, i conti bancari e gli account di lavoro. Quando possibile, utilizza un'app di autenticazione o una chiave di sicurezza hardware anziché i codici di verifica via SMS, poiché i messaggi di testo stessi possono essere intercettati o presi di mira da attacchi di ingegneria sociale.
  • Software di sicurezza per dispositivi mobili: Le app di sicurezza mobile affidabili rilevano i malware noti URLQuesti sistemi possono bloccare i siti fraudolenti prima ancora che la pagina venga caricata. Inoltre, eseguono la scansione alla ricerca di malware se è già stato cliccato un link dannoso. Le app di aziende di sicurezza affermate offrono un ulteriore livello di rilevamento che i filtri degli operatori telefonici e le impostazioni del dispositivo non coprono.
  • Fate attenzione alle truffe generate dall'intelligenza artificiale: I criminali utilizzano sempre più spesso l'intelligenza artificiale per creare messaggi di testo convincenti, con un linguaggio realistico, un'immagine aziendale accurata e dettagli ricavati da precedenti violazioni di dati o informazioni pubbliche. Gli errori grammaticali non sono più un segnale d'allarme affidabile, quindi è importante concentrarsi sulla chiarezza della richiesta e verificare autonomamente i messaggi inattesi.

Cosa fare se sei caduto vittima di una truffa di smishing

Agisci non appena ti rendi conto di cosa è successo. Segui questi passaggi in ordine:

Significato di Smishing
  • Passaggio 1: Interrompere ogni interazione con il truffatore: Non rispondere, non chiamare i numeri indicati nel messaggio e non cliccare nuovamente sul link. Ulteriori interazioni forniscono all'aggressore maggiori informazioni e più tempo per agire.
  • Passaggio 2: Proteggi gli account interessati: Se hai inserito una password su una pagina di accesso contraffatta, cambiala immediatamente sul servizio reale. Cambia anche la password di qualsiasi altro account che utilizzi le stesse credenziali, poiché il riutilizzo delle credenziali consente agli aggressori di accedere a più account da una singola violazione.
  • Passaggio 3: Contattare direttamente l'istituzione interessata: Se il messaggio di smishing impersonava la tua banca, un'app di pagamento o un servizio che utilizzi abitualmente, contattali telefonicamente utilizzando il numero presente sulla tua carta o il loro sito web ufficiale. Segnala l'accaduto e chiedi loro di segnalare il tuo conto per attività sospette.
  • Passaggio 4: Blocca il tuo credito se sono stati esposti dati personali sensibili: Se hai inserito il tuo numero di previdenza sociale, la data di nascita o altre informazioni che confermano la tua identità, contatta le principali agenzie di credito (Equifax, Experian e TransUnion) e richiedi il blocco del credito. Questo impedirà l'apertura di nuovi conti a tuo nome finché il problema non sarà risolto.
  • Passaggio 5: Segnalare l'incidente: Segnala l'accaduto alla FTC tramite ReportFraud.ftc.gov e inoltra il testo originale al numero 7726 negli Stati Uniti. Se ti è stato rubato del denaro, contatta anche la banca o il fornitore di servizi di pagamento interessato e valuta la possibilità di denunciare l'accaduto alle forze dell'ordine locali.
  • Passaggio 6: Monitorare i conti e le segnalazioni di credito per almeno 90 giorni: A volte i malintenzionati conservano le credenziali rubate per settimane prima di utilizzarle. Controlla regolarmente gli estratti conto bancari e delle carte di credito, fai attenzione agli avvisi relativi a conti sconosciuti e richiedi un rapporto di credito gratuito per verificare la presenza di attività non autorizzate.

Se hai cliccato su un link e sospetti la presenza di malware, esegui immediatamente una scansione di sicurezza del dispositivo mobile, rimuovi tutte le app sconosciute comparse dopo l'incidente e valuta la possibilità di ripristinare le impostazioni di fabbrica se il dispositivo si comporta in modo anomalo. Questo può includere un consumo anomalo della batteria, nuove app che non hai installato o picchi di utilizzo dei dati, tutti segnali che potrebbero indicare l'installazione di qualcosa di dannoso.

Come stare un passo avanti ai truffatori via SMS

Lo smishing funziona perché sfrutta situazioni familiari, nomi di persone fidate e la pressione di agire prima di verificare il messaggio. I messaggi possono essere semplici, ma risultano comunque convincenti. Riconoscere una richiesta inaspettata e prendersi una pausa per verificarla può impedire che la maggior parte dei tentativi vada oltre.

Le precauzioni più efficaci sono semplici: non aprire link in messaggi di testo inaspettati, attivare il filtro antispam, segnalare i messaggi sospetti al numero 7726 e verificare qualsiasi affermazione tramite il contatto ufficiale dell'organizzazione.

La sicurezza degli SMS è solo una parte della protezione dei clienti e delle comunicazioni aziendali. Le organizzazioni devono anche proteggere le e-mail con SPF, DKIMe DMARC mantenendo al contempo una lista di contatti pulita. DeBounce convalida e-mail Identifica gli indirizzi non validi, temporanei e a rischio prima dell'invio, contribuendo a ridurre i bounce e a proteggere la reputazione del mittente. Inizia con 100 verifiche gratuite per controllare la qualità della tua lista prima della prossima campagna.

Domande frequenti

Risposte alle domande più frequenti su questo argomento.
01

Il phishing via email è più diffuso dello smishing?

Sì. Il phishing via email rimane il canale di attacco dominante in termini di volume totale, con miliardi di email di phishing inviate ogni giorno. Lo smishing sta crescendo più rapidamente come quota di attacchi, ma la maggior parte dei tentativi di phishing ha ancora origine tramite email.

02

Qual è il numero da utilizzare per segnalare lo smishing negli Stati Uniti?

Inoltra i messaggi sospetti al numero 7726, che su una tastiera telefonica standard corrisponde alla parola SPAM. Tutti i principali operatori telefonici statunitensi utilizzano questo codice per ricevere segnalazioni di smishing e identificare i mittenti da bloccare. Lo stesso codice funziona anche nel Regno Unito.

03

È possibile scaricare malware tramite smishing senza cliccare sul link?

Nella quasi totalità dei casi, no. Ricevere un SMS di smishing è di per sé sicuro. Il rischio deriva dal cliccare sul link, aprire un allegato o installare un'app a cui il link rimanda. Esistono rari exploit "zero-click" altamente mirati che possono compromettere i dispositivi senza l'interazione dell'utente, ma si tratta di attacchi sofisticati, generalmente utilizzati contro specifici obiettivi di alto valore, non contro campagne di smishing di massa.

04

Come fanno i truffatori a ottenere il mio numero di telefono?

I numeri di telefono circolano a seguito di violazioni di dati provenienti da servizi che hai utilizzato, elenchi acquistati da broker di dati, registri pubblici e profili sui social media. Gli aggressori utilizzano anche strumenti automatizzati di generazione di numeri che inviano SMS a numeri generati in sequenza o in modo casuale, senza bisogno di un elenco specifico.