Conto svuotato dopo SMS banca: la truffa a più livelli

28 Giugno 2026 · di Redazione CellulareSicuro

Rischio Medio Entrambi
In breveÈ una truffa a più livelli: un SMS finto della banca ti fa cliccare un link e consegnare le credenziali, con cui i criminali svuotano il conto e compromettono altri account. Non cliccare sui link ricevuti via SMS, attiva l'autenticazione a due fattori e usa password diverse per ogni account.

Cosa sta succedendo

I truffatori oggi non cercano di rubarti una sola password o fare un singolo acquisto falso a tuo nome. Lavorano su più livelli: prendono di mira il tuo account, poi la piattaforma che usi (come Amazon o la tua banca online), e infine cercano di sfruttare tutto il sistema intorno a te. È come un ladro che non scassa solo la tua porta, ma studia tutto il palazzo, le telecamere e il citofono prima di agire. Per proteggerti serve quindi fare attenzione su più fronti contemporaneamente.

Esempio concreto

Maria, 63 anni, riceve un SMS che sembra arrivare dalla sua banca. Clicca sul link, inserisce le credenziali e senza saperlo le consegna ai truffatori. Ma il danno non finisce lì: con quelle credenziali i criminali accedono al suo conto, cambiano l’email di recupero, e poi usano lo stesso account per fare acquisti su siti collegati. Nel giro di poche ore, Maria si ritrova con il conto svuotato e tre account compromessi, non uno solo.

Cosa fare se hai un iPhone (Apple)

1. Attiva l’autenticazione a due fattori su tutti gli account importanti: vai su Impostazioni > [Il tuo nome] > Accesso e sicurezza > Autenticazione a due fattori e seguila anche per app come email e home banking. 2. Controlla quali app hanno accesso ai tuoi dati: vai su Impostazioni > Privacy e sicurezza > Tipo di dati (es. Contatti, Posizione) e rimuovi le app che non riconosci o che non usi più. 3. Usa password diverse per ogni account: vai su Impostazioni > Password e attiva il Portachiavi iCloud per generare e salvare password uniche senza doverle ricordare a memoria. 4. Attiva gli avvisi di spesa dalla tua banca tramite l’app ufficiale, così ricevi una notifica per ogni movimento sul conto e puoi accorgerti subito di qualcosa di strano.

Cosa fare se hai un Android

1. Attiva la verifica in due passaggi sul tuo account Google, che protegge anche molte altre app collegate: vai su Impostazioni > Google > Gestisci il tuo account Google > Sicurezza > Verifica in due passaggi e seguila. 2. Controlla quali app hanno accesso ai tuoi dati sensibili: vai su Impostazioni > Privacy > Gestione autorizzazioni e togli i permessi alle app che non usi o non riconosci. 3. Usa il Gestore delle password di Google per avere password diverse per ogni sito: vai su Impostazioni > Google > Gestisci il tuo account Google > Sicurezza > Gestore delle password. 4. Scarica solo app dagli store ufficiali (Google Play Store) e attiva Google Play Protect: vai su Play Store > icona profilo in alto a destra > Play Protect > Attiva.

Cosa NON fare

  • Non usare la stessa password per più account: se i truffatori ne scoprono una, provano la stessa su tutti gli altri siti
  • Non cliccare su link arrivati via SMS o email anche se sembrano ufficiali: apri sempre il sito della banca o del servizio digitando l’indirizzo tu stesso nel browser
  • Non ignorare le notifiche di accesso insolito ai tuoi account: se ricevi un avviso di accesso da un dispositivo che non riconosci, agisci subito cambiando la password
  • Non tenere attivi account che non usi più: ogni account abbandonato è una porta aperta per i truffatori, meglio chiuderlo definitivamente
  • Non salvare le password nei messaggi o nei file sul telefono: usare un foglio di carta nascosto a casa è già meglio, ma un gestore di password ufficiale è la soluzione più sicura

Domande frequenti su questa truffa

Le risposte alle domande che ci arrivano più spesso.

Come capisco se un SMS della mia banca è falso?
Diffida di qualsiasi SMS o email che ti chiede di cliccare su un link, anche se sembra ufficiale. Non cliccare mai: apri il sito della banca digitando tu stesso l'indirizzo nel browser oppure usa solo l'app ufficiale.
Ho cliccato sul link e ho inserito le credenziali, cosa faccio subito?
Cambia immediatamente la password del conto e degli altri account collegati, perché i truffatori potrebbero provare le stesse credenziali ovunque. Controlla se hanno modificato l'email di recupero e attiva gli avvisi di spesa dalla banca per accorgerti di ogni movimento.
Perché mi hanno svuotato il conto e compromesso più account con un solo SMS?
Perché i truffatori lavorano su più livelli: con le credenziali rubate accedono al conto, cambiano l'email di recupero e poi usano lo stesso account per fare acquisti su siti collegati. Un solo errore può portare a più account compromessi in poche ore.
Come proteggo i miei account per evitare questa truffa?
Attiva l'autenticazione a due fattori su tutti gli account importanti, inclusi email e home banking. Su iPhone la trovi in Impostazioni > il tuo nome > Accesso e sicurezza, su Android tramite la verifica in due passaggi dell'account Google.
È sicuro usare la stessa password per più siti?
No, è pericoloso: se i truffatori scoprono una password la provano su tutti gli altri siti. Usa password diverse per ogni account affidandoti a un gestore ufficiale come il Portachiavi iCloud o il Gestore delle password di Google.
Dove è meglio salvare le password del telefono?
Mai nei messaggi o nei file sul telefono. Un foglio di carta nascosto a casa è già meglio, ma la soluzione più sicura è un gestore di password ufficiale che genera e salva password uniche per te.

🔗 Fonte ufficiale: BleepingComputer — avviso originale →

← Torna alle minacce