Falso bonus vacanze, la nuova truffa che imita l’Agenzia delle Entrate e ruba documenti e dati personali

Condividi su facebook
Condividi su twitter
Condividi su linkedin
Condividi su email

Una comunicazione apparentemente ufficiale, il logo dell’Agenzia delle Entrate e la promessa di poter ottenere un bonus per le vacanze. Sono questi gli elementi utilizzati in una nuova campagna di phishing individuata dalle autorità informatiche, che punta a convincere gli utenti a consegnare una quantità significativa di informazioni personali.

A segnalare il nuovo tentativo di frode è stato il CERT-AGID, che ha individuato una campagna costruita per imitare in maniera particolarmente accurata i portali istituzionali. L’obiettivo dei truffatori non sembra essere soltanto quello di ottenere un singolo dato, ma di raccogliere documenti e informazioni sufficienti per poter utilizzare successivamente l’identità della vittima in altre frodi.

Il meccanismo parte da un’e-mail che presenta caratteristiche grafiche riconducibili all’Agenzia delle Entrate. Il messaggio parla di un presunto “Bonus Vacanze” e invita il destinatario a seguire una procedura online per verificare la propria posizione e procedere con la richiesta dell’agevolazione.

È proprio questa promessa a rappresentare l’esca. L’utente che riceve la comunicazione potrebbe essere portato a considerarla attendibile perché il messaggio non presenta necessariamente gli elementi tipici delle truffe più grossolane. Al contrario, la campagna è stata realizzata con una struttura articolata e utilizza anche collegamenti che conducono effettivamente a pagine autentiche, aumentando la difficoltà nel distinguere il sito contraffatto da quello istituzionale.

Il sito utilizzato dai truffatori riproduce infatti diversi elementi del portale dell’Agenzia delle Entrate. Sono presenti sezioni e collegamenti che sembrano normali servizi dell’amministrazione finanziaria e, proprio per rendere l’operazione più credibile, alcuni link conducono realmente verso il sito ufficiale.

All’interno dell’elenco dei servizi compare però anche la voce relativa al presunto bonus vacanze. È questo il collegamento che porta l’utente all’interno del percorso fraudolento.

La vittima viene quindi accompagnata verso una pagina che simula una procedura di accesso. Anche in questo passaggio la costruzione della truffa è particolarmente insidiosa: vengono presentate modalità di autenticazione che richiamano quelle normalmente utilizzate sui servizi della pubblica amministrazione.

Tra le opzioni compaiono SPID e CieID, insieme a una terza possibilità indicata come “Altro”. La differenza è fondamentale. Se l’utente seleziona SPID o CieID, secondo la ricostruzione del CERT-AGID viene indirizzato verso una pagina autentica del gestore dell’identità digitale. La terza opzione, invece, apre il percorso attraverso il quale i truffatori cercano di ottenere direttamente i documenti della vittima.

A questo punto la frode cambia natura. Non viene più chiesto semplicemente di cliccare su un collegamento o di compilare un modulo con poche informazioni. L’utente viene invitato a caricare fotografie fronte e retro della carta d’identità e della tessera sanitaria.

La richiesta prosegue con altri documenti particolarmente delicati. Tra quelli indicati nella campagna figurano anche le buste paga degli ultimi tre mesi. Successivamente vengono richiesti un selfie, il numero di telefono e l’indirizzo e-mail. Si tratta quindi di un insieme molto ampio di dati, che può consentire di associare informazioni anagrafiche, documenti identificativi, contatti e dati relativi alla situazione lavorativa della persona.

La quantità di informazioni richieste rappresenta uno dei principali segnali d’allarme. Una presunta procedura per ottenere un bonus non dovrebbe essere utilizzata come giustificazione per consegnare indiscriminatamente copie dei propri documenti, fotografie personali e buste paga attraverso un collegamento ricevuto via e-mail.

Il rischio non si limita alla perdita di riservatezza. Documenti come carta d’identità e tessera sanitaria possono essere utilizzati per tentare di impersonare la vittima. Le informazioni sottratte possono infatti alimentare successive attività fraudolente, comprese richieste di finanziamento o prestiti effettuate utilizzando l’identità della persona colpita. Il CERT-AGID segnala proprio il rischio di utilizzo dei dati raccolti per operazioni di furto d’identità.

La tecnica utilizzata in questa campagna segue uno schema ormai noto nel mondo della sicurezza informatica: creare un contesto sufficientemente credibile da spingere l’utente a compiere volontariamente le azioni richieste. Non è quindi necessariamente il software a “rubare” automaticamente le informazioni. È la stessa vittima, convinta di trovarsi davanti a una procedura ufficiale, a caricare i propri dati.

Questo elemento rende il phishing particolarmente pericoloso. L’utente può controllare l’aspetto grafico della pagina, vedere loghi conosciuti e trovare collegamenti funzionanti senza rendersi conto che una parte del percorso è stata manipolata.

Il CERT-AGID ha sottolineato proprio la particolare accuratezza della campagna. Il sito fraudolento non si limita a imitare una singola pagina, ma presenta una struttura più complessa, con diverse sezioni e una procedura organizzata in più passaggi. La presenza di contenuti autentici accanto a quelli fraudolenti contribuisce a rendere più difficile l’individuazione della truffa.

Per questo motivo, controllare soltanto l’aspetto della pagina non è sufficiente. Anche un sito che sembra identico a quello dell’Agenzia delle Entrate può essere stato realizzato per raccogliere informazioni. È necessario verificare l’indirizzo del sito e, soprattutto, evitare di utilizzare i collegamenti contenuti nelle e-mail quando viene richiesta l’inserimento di dati personali o documenti.

L’Agenzia delle Entrate ha ribadito la propria estraneità alla campagna fraudolenta. La raccomandazione è quella di prestare particolare attenzione alle comunicazioni che chiedono di fornire informazioni personali o finanziarie attraverso link ricevuti via posta elettronica. La presenza del logo dell’amministrazione non costituisce una garanzia sull’autenticità del messaggio.

Un principio analogo viene indicato anche dalle altre amministrazioni pubbliche quando si parla di phishing. L’INPS, per esempio, spiega che questa tecnica consiste nel creare comunicazioni ingannevoli che imitano quelle ufficiali con l’obiettivo di ottenere dati personali, credenziali o informazioni bancarie. L’Istituto invita a verificare le comunicazioni attraverso i propri canali ufficiali e ricorda che i truffatori possono creare continuamente nuovi domini e modificare i contenuti dei messaggi fraudolenti.

Il problema non riguarda soltanto le e-mail. Tecniche simili possono essere utilizzate anche attraverso SMS e sistemi di messaggistica, una modalità generalmente definita smishing. Il Garante per la protezione dei dati personali spiega che questi messaggi possono spingere il destinatario a cliccare su un collegamento o a fornire informazioni personali facendo leva sull’urgenza, sulla paura di perdere un servizio o sulla possibilità di ottenere un vantaggio economico.

Nel caso del falso bonus vacanze, l’elemento dell’agevolazione economica viene quindi sfruttato come esca. Un bonus, un rimborso o una somma inattesa possono infatti aumentare la probabilità che il destinatario apra il messaggio e segua le istruzioni senza effettuare prima le verifiche necessarie.

La prudenza deve essere ancora maggiore quando la procedura richiede di caricare documenti. Carta d’identità, tessera sanitaria, buste paga e selfie costituiscono un insieme di informazioni estremamente rilevante per l’identificazione di una persona. Se questi dati finiscono nelle mani sbagliate, il problema può protrarsi anche dopo la chiusura del sito utilizzato per la truffa.

Per evitare di cadere nel raggiro, la prima regola è non considerare autentica una comunicazione soltanto perché utilizza il nome o il logo di un ente pubblico. È preferibile aprire autonomamente il sito ufficiale dell’amministrazione interessata, senza utilizzare il collegamento contenuto nell’e-mail, e verificare se la misura annunciata esiste realmente.

Anche la richiesta di caricare documenti dovrebbe rappresentare un campanello d’allarme. Se una procedura arriva attraverso un messaggio inatteso e chiede fotografie di documenti, selfie e buste paga, è opportuno interrompere il percorso e verificare l’informazione attraverso un canale istituzionale.

Nel caso specifico, il CERT-AGID ha comunicato di avere avvisato l’ente interessato e di avere richiesto la disattivazione del sito utilizzato per la campagna di phishing. Gli indicatori tecnici individuati durante l’analisi sono stati inoltre condivisi attraverso i canali del CERT-AGID con le strutture accreditate, nell’ambito delle attività di contrasto alla campagna.

La presenza di una campagna individuata e contrastata, tuttavia, non significa che il rischio sia definitivamente eliminato. I siti fraudolenti possono essere sostituiti rapidamente e le stesse tecniche possono essere riproposte utilizzando domini, messaggi o presunti bonus differenti. L’INPS, nelle proprie indicazioni sul phishing, evidenzia proprio la possibilità che i truffatori aprano nuovi domini o modifichino quelli già utilizzati.

Per questo motivo è importante non concentrarsi soltanto sul nome della truffa. Oggi può essere il falso bonus vacanze, domani un rimborso fiscale, un contributo, una comunicazione sulla pensione o un’altra agevolazione. Lo schema può rimanere sostanzialmente identico: una comunicazione apparentemente istituzionale, un collegamento esterno e una richiesta di informazioni personali.

La vera difesa consiste quindi nel verificare sempre l’informazione prima di fornire dati. Un beneficio economico particolarmente conveniente, una procedura urgente o la richiesta di documenti attraverso un link ricevuto per e-mail sono elementi che meritano un controllo aggiuntivo.

Fonti: CERT-AGID, avviso del 16 settembre 2026 sulla campagna del falso Bonus Vacanze; Agenzia delle Entrate, informazioni ufficiali sui propri servizi; Garante per la protezione dei dati personali, indicazioni sul phishing e sullo smishing; INPS, vademecum sulle truffe online; Money.it, articolo del 18 settembre 2026 sulla nuova campagna fraudolenta.

Accedi per Visualizzare in Contenuto