“Hai diritto a un rimborso IRPEF”, “Risulta una multa non pagata, salda entro 48 ore”, “Mi voti la figlia di una mia amica?”: in queste settimane messaggi così stanno arrivando a raffica nelle caselle email e sui telefoni di studi e piccole aziende. Le campagne di falsi rimborsi a nome dell’Agenzia delle Entrate, le false multe con il marchio SEND e pagoPA e la “truffa della ballerina” su WhatsApp sono in cima alle segnalazioni del CERT-AgID, il centro che monitora le minacce informatiche per la Pubblica Amministrazione. In questo articolo ti spiego come funzionano, come riconoscerle in pochi secondi e cosa fare in ufficio se qualcuno ci è già cascato.
I numeri delle ultime settimane
Ogni venerdì il CERT-AgID pubblica una sintesi delle campagne malevole che hanno colpito l’Italia. Due settimane di fila raccontano bene la situazione:
- nella settimana dal 26 settembre al 2 ottobre 2026 ha censito 219 campagne: 51 a tema “rimborso”, tutte a nome dell’Agenzia delle Entrate, e 44 a tema “multe”, con grafica SEND e pagoPA (fonte CERT-AgID);
- nella settimana dal 3 al 9 ottobre le campagne sono state 178, con 24 campagne di falsi rimborsi e 23 di false multe; i marchi più sfruttati restano Agenzia delle Entrate, SEND e pagoPA (fonte CERT-AgID).
Non sono attacchi “mirati” contro di te: sono invii di massa. Proprio per questo, prima o poi, arrivano a tutti, compresa la segretaria dello studio o il collega che controlla la posta dal telefono in pausa pranzo.
Falsi rimborsi dell’Agenzia delle Entrate: come funziona la truffa
Il 30 settembre 2026 l’Agenzia delle Entrate ha pubblicato un avviso sull’intensificarsi delle campagne di phishing sui falsi rimborsi IRPEF, dopo un altro avviso del 21 settembre dedicato agli SMS. Il copione è sempre simile:
- arriva un’email o un SMS che annuncia un rimborso o una “nuova comunicazione fiscale”;
- il link porta a una pagina con loghi e colori dell’Agenzia, su indirizzi che somigliano a quello ufficiale ma non lo sono (per esempio domini che contengono “agenzia”, “rimborso” o “irpef” seguiti da estensioni come .us.cc o .com);
- la pagina chiede codice fiscale e anno d’imposta per “verificare lo stato del rimborso”, poi IBAN e dati della carta per “accreditare” la somma.
Un dettaglio furbo: alcune di queste pagine mostrano perfino un avviso che invita a controllare di essere sul dominio ufficiale. Il trucco funziona perché chi legge quell’avviso tende a fidarsi senza guardare davvero la barra degli indirizzi.
Come riconoscerli
- L’unico indirizzo ufficiale è agenziaentrate.gov.it: qualunque variazione, anche di una lettera, è falsa.
- Un rimborso vero non si “sblocca” inserendo i dati della carta di credito su una pagina raggiunta da un link.
- Se hai un dubbio, non usare il link: entra nell’area riservata digitando tu l’indirizzo, oppure chiedi al tuo commercialista. L’Agenzia raccoglie tutti gli avvisi nella pagina Focus sul phishing.
False multe SEND e pagoPA
SEND (Servizio Notifiche Digitali) è la piattaforma con cui Comuni e altri enti pubblici notificano atti con valore legale, multe comprese. Proprio perché è reale e sempre più usata, è diventata un’esca perfetta. Il CERT-AgID ha descritto queste campagne a tema SEND: email o SMS dal tono formale, con importo, numero di pratica e una scadenza imminente, che portano a una finta pagina di pagamento dove inserire la carta di credito. In alcune varianti la pagina chiede prima la targa e poi mostra una “violazione” credibile, a cui però manca sempre qualche dettaglio, come il luogo dell’infrazione.
Come arriva una notifica SEND vera
Secondo le indicazioni ufficiali, SEND ti raggiunge solo attraverso questi canali:
- l’app IO;
- i recapiti che hai inserito nella tua area personale sulla piattaforma;
- la PEC intestata a te o alla tua azienda;
- la raccomandata cartacea.
Per leggere un atto e pagare, la via sicura è sempre la stessa: entrare da te su notifichedigitali.it con SPID o CIE, senza passare dai link ricevuti (lo ricorda anche il centro assistenza di SEND). Se la notifica è autentica, la trovi lì. I messaggi sospetti si possono inoltrare a truffe@pagopa.it e a malware@cert-agid.gov.it.
La “truffa della ballerina” su WhatsApp
Il 6 ottobre il CERT-AgID ha segnalato il ritorno della truffa della ballerina. Il messaggio arriva da un contatto che conosci (il cui account è già stato rubato) e ti chiede di votare una giovane ballerina in un concorso per una scuola di danza a Praga. Sul finto sito di votazione ti viene chiesto il numero di telefono e poi il codice che WhatsApp ti invia “per confermare il voto”.
In realtà quel codice serve a collegare il dispositivo dei truffatori al tuo account, come quando apri WhatsApp Web su un nuovo computer. Il tuo telefono continua a funzionare normalmente, quindi non ti accorgi di nulla, mentre loro leggono le chat e mandano lo stesso messaggio a tutta la rubrica. Per uno studio che usa WhatsApp con i clienti significa conversazioni riservate in mano a sconosciuti e clienti che ricevono messaggi a tuo nome.
Cosa fare subito
- Non inserire mai numeri di telefono o codici di verifica su siti aperti da un link ricevuto in chat.
- Apri WhatsApp, vai in Impostazioni > Dispositivi collegati e disconnetti tutto ciò che non riconosci.
- Attiva la verifica in due passaggi, cioè un PIN aggiuntivo richiesto quando qualcuno prova a registrare il tuo numero. Ho spiegato perché il secondo fattore è così importante nella guida all’autenticazione a due fattori.
- Se un contatto ti chiede qualcosa di insolito, verifica con una telefonata.
Attenzione anche a “preventivi” e “fatture”
Nelle stesse sintesi il CERT-AgID segnala ogni settimana email con temi come “Preventivo”, “Ordine” e “Fattura” che contengono allegati compressi (ZIP, RAR, 7Z) o fogli Excel. Dentro ci sono programmi spia come Remcos o FormBook, che registrano ciò che digiti e rubano le password salvate. Per una PMI che riceve ordini e fatture tutto il giorno è il rischio più concreto: un allegato aperto di fretta basta a compromettere un PC. Tra gli strumenti abusati compare anche ScreenConnect, un software di assistenza remota legittimo: ne ho parlato nell’articolo sul software di assistenza remota usato dagli hacker.
Se qualcuno in ufficio ci è già cascato
- Dati della carta o IBAN inseriti: chiama subito la banca per bloccare la carta e contestare eventuali addebiti.
- Password inserite: cambiala dal sito ufficiale, e cambia anche quella di ogni altro servizio dove la usavi.
- Allegato aperto: scollega il PC dalla rete e fallo controllare prima di rimetterlo in uso.
- WhatsApp: disconnetti i dispositivi sconosciuti e avvisa i contatti di ignorare i messaggi arrivati a tuo nome.
- Denuncia: segnala l’accaduto alla Polizia Postale, conservando screenshot e messaggi.
La difesa più efficace resta una regola semplice da condividere con tutto il personale: nessun pagamento e nessun dato si inserisce partendo da un link ricevuto. Se vuoi una mano a mettere in sicurezza posta, PC e procedure dello studio, trovi cosa posso fare nella pagina dei servizi.
Domande frequenti
L’Agenzia delle Entrate manda davvero email sui rimborsi?
Le comunicazioni ufficiali si consultano nell’area riservata del sito agenziaentrate.gov.it. Un messaggio che ti chiede di inserire carta o IBAN su una pagina raggiunta da un link è da cestinare.
Ho ricevuto un SMS di SEND: è sicuramente una truffa?
No, SEND può inviare avvisi via SMS. Non aprire il link: entra tu su notifichedigitali.it con SPID o CIE. Se la notifica esiste, la trovi lì.
Ho solo aperto il messaggio senza cliccare: corro rischi?
Di norma no: il pericolo nasce quando clicchi, apri allegati o inserisci dati. Elimina il messaggio e, se arriva in ufficio, avvisa i colleghi.
Come capisco se qualcuno usa il mio WhatsApp?
Controlla in Impostazioni > Dispositivi collegati: ogni sessione che non riconosci va disconnessa subito.