«Non capisco, il mio numero non lo do a nessuno.»
È la frase che si sente immancabilmente quando qualcuno si lamenta di ricevere tre SMS truffa a settimana. Ed è sincera: la persona non ricorda di aver dato il proprio numero. Solo che l'ha fatto — alla cassa di un negozio per la carta fedeltà, in un modulo di preventivo assicurativo, in un annuncio di vendita di una bicicletta, durante un ordine online per essere avvisata della consegna, all'iscrizione di un account che richiedeva una verifica via SMS.
Un numero di cellulare non è più un semplice recapito. È diventato un identificativo universale: unico, stabile per anni, raramente cambiato, collegato a un'identità anagrafica presso l'operatore. Nessun dato personale ha altrettanto valore per chi vuole raggiungerti — un venditore come un truffatore.
La buona notizia è che il volume di SMS truffa che ricevi non è una fatalità meteorologica. Dipende direttamente dall'esposizione del tuo numero. E quell'esposizione si può ridurre.

Da dove arrivano davvero i numeri presi di mira
Contrariamente a un'idea diffusa, i truffatori non comprano tutti i loro numeri su mercati clandestini. Le fonti sono molto più banali, ed è proprio questo a rendere il fenomeno difficile da arginare.
La generazione automatica
È il metodo più semplice e non richiede alcuna fuga di dati. Le fasce di numerazione mobile sono pubbliche: l'autorità di regolazione assegna agli operatori blocchi di numeri, e questi blocchi sono documentati. Un software può quindi generare milioni di combinazioni valide e inondarle di messaggi.
Questo tipo di campagna spiega gli SMS perfettamente generici: «Il tuo pacco è in attesa», «Account bloccato, regolarizza la tua posizione». Nessuna personalizzazione, nessun nome. Il messaggio scommette sul fatto che una persona su cento stia effettivamente aspettando un pacco proprio quel giorno.
Le fughe di dati dagli archivi clienti
Gli anni dal 2023 al 2026 sono stati segnati da una serie di violazioni massicce che hanno colpito operatori telefonici, assicurazioni sanitarie, catene della grande distribuzione e organismi di gestione di dati sanitari. Le autorità di protezione dei dati hanno pubblicato diverse diffide e sanzioni in merito, raccomandando alle persone coinvolte una vigilanza rafforzata sui messaggi ricevuti.
Sono queste fughe a produrre gli SMS più inquietanti: quelli che conoscono il tuo nome, a volte la tua città, a volte il nome della tua assicurazione sanitaria. Il contenuto diventa credibile perché si basa su dati reali.
La raccolta legale ma rivenduta
È la fonte più massiccia e la più sottovalutata. Ogni volta che spunti — o dimentichi di togliere la spunta da — una casella che autorizza la trasmissione dei tuoi dati «ai nostri partner», il tuo numero entra in una filiera commerciale perfettamente legale. Viene affittato, arricchito, incrociato con altri archivi.
Il GDPR disciplina questa pratica, ma la disciplina soltanto: non la vieta. E un archivio costituito legalmente può poi subire una fuga di dati, essere rivenduto fuori dal quadro previsto, o finire nelle mani di un soggetto poco scrupoloso. Il percorso tra «carta fedeltà di un negozio di bricolage» e «SMS del finto consulente bancario» è più breve di quanto si immagini.
Lo scraping degli annunci
I siti di annunci sono una miniera. Molti venditori indicano il proprio numero direttamente nel testo dell'annuncio per evitare la messaggistica interna. Dei bot raccolgono questi numeri in continuazione, con un bonus: sanno che la persona sta vendendo qualcosa, a quale prezzo e in quale città. È esattamente il carburante delle truffe del falso acquirente.
Il test semplice per capire a che punto sei
Prima di agire, è utile misurare. Per due settimane, annota ogni SMS non richiesto ricevuto in tre colonne:
| Tipo | Indizio | Che cosa rivela |
|---|---|---|
| Generico, senza il tuo nome | «Il tuo pacco», «Il tuo account» | Generazione automatica — inevitabile |
| Con il tuo nome o cognome | «Buongiorno Maria, la sua pratica…» | Il tuo numero è in un archivio nominativo |
| Con un contesto preciso | Nome della tua banca, della tua assicurazione, di un acquisto recente | Fuga mirata o rivendita qualificata |
Se la maggior parte dei tuoi SMS è generica, la tua esposizione è normale e le misure di filtraggio saranno sufficienti. Se ricevi regolarmente messaggi nominativi e contestualizzati, il tuo numero circola in archivi qualificati — e il lavoro da fare è diverso: riguarda la diffusione, non solo il filtro.
Ridurre l'esposizione: ciò che funziona davvero
Smettere di usare un solo numero per tutto
È la leva più potente e la più semplice. L'errore strutturale consiste nell'usare lo stesso numero per la banca, la famiglia, le consegne, gli annunci e le iscrizioni online. Tutto è mescolato, quindi tutto è esposto al livello dell'anello più debole.
La soluzione non è cambiare numero — è inefficace, scomodo e il nuovo numero sarà esposto nel giro di diciotto mesi. La soluzione è segmentare.
Un secondo numero dedicato agli usi «pubblici» (annunci, moduli commerciali, iscrizioni a servizi non essenziali) fa crollare l'inquinamento del numero principale. Esistono diverse opzioni:
- una scheda SIM prepagata senza vincoli, ricaricabile all'occorrenza, spesso per pochi euro;
- una eSIM secondaria, se il tuo telefono la supporta, che evita di destreggiarsi fisicamente tra schede;
- uno smartphone dual SIM, che consente di tenere entrambe le linee attive senza un secondo dispositivo.
Per chi non vuole cambiare apparecchio, un adattatore dual SIM resta un ripiego accettabile sui modelli più datati, anche se la gestione è meno fluida rispetto a un vero dual SIM.

Non dare più il proprio numero quando non è obbligatorio
Un principio giuridico semplice, ricordato dalle autorità di protezione dei dati: il titolare del trattamento può raccogliere solo i dati necessari alla finalità dichiarata. Un numero di cellulare non è quasi mai necessario per una carta fedeltà, una newsletter o il download di una brochure.
In pratica, in un negozio, la risposta «preferisco non darlo» basta nella stragrande maggioranza dei casi. La carta viene comunque creata. Il numero veniva chiesto perché lo chiedeva il modulo, non perché il servizio lo richiedesse.
Nei moduli online, il campo è spesso contrassegnato come obbligatorio per pigrizia di progettazione. Quando il servizio è realmente utile, non è assurdo inserirvi il numero secondario.
Ripulire gli annunci esistenti
Se hai pubblicato annunci con il tuo numero in chiaro, sono probabilmente ancora indicizzati. Una ricerca del tuo stesso numero tra virgolette su un motore di ricerca dà a volte risultati sorprendenti: annunci dell'usato, profili professionali, vecchi forum, elenchi di associazioni, verbali di riunione pubblicati in PDF.
Ogni risultato trovato è una richiesta di rimozione da inviare. Il GDPR ti riconosce un diritto alla cancellazione, esercitabile presso il titolare del sito, con la possibilità di rivolgersi all'autorità di controllo in caso di rifiuto.
Esercitare il diritto di opposizione al marketing
Il GDPR prevede un diritto di opposizione alla prospezione commerciale, che si esercita senza dover fornire giustificazioni. In concreto:
- per il telemarketing, l'iscrizione al registro delle opposizioni resta gratuita e vincolante per i professionisti in materia di chiamate;
- per gli SMS commerciali legittimi, la parola STOP inviata al numero breve funziona e non costa più del prezzo di un SMS;
- per gli SMS truffa, lo STOP è controproducente: conferma che il numero è attivo e letto.
Questa distinzione è fondamentale, ed è qui che molte persone sbagliano. Un SMS di un marchio conosciuto con la dicitura «STOP 36xxx» è una comunicazione commerciale regolamentata: rispondere STOP la interrompe. Un SMS truffa non ha una dicitura STOP legale — oppure ne imita una. In quel caso non si risponde: si inoltra al servizio di segnalazione antifrode del proprio operatore.
Filtrare ciò che passa comunque
Ridurre l'esposizione richiede mesi. Nel frattempo, il filtraggio limita i danni quotidiani.
I filtri integrati nei telefoni
Android e iOS offrono entrambi uno smistamento automatico dei mittenti sconosciuti e un filtro dei messaggi indesiderati, oggi rafforzati da modelli di analisi locale che individuano le formulazioni tipiche dello smishing. Queste funzioni sono utili ma raramente attive per impostazione predefinita su tutti i dispositivi — vale la pena andare a controllare nelle impostazioni dell'app Messaggi.
Il loro limite è noto: filtrano male i messaggi che usurpano il nome di un mittente legittimo e si infilano in una conversazione già esistente.
Il blocco manuale, da dosare
Bloccare ogni numero mittente è un riflesso naturale, ma il suo rendimento è basso: le campagne di smishing cambiano numero a ogni invio. Bloccare ha soprattutto un interesse psicologico — non rivedere più il messaggio — e un interesse reale in un solo caso: le molestie da parte di un mittente stabile.
La segnalazione alle piattaforme antifrode
L'inoltro al servizio di segnalazione degli SMS indesiderati non ti protegge individualmente, ma alimenta il dispositivo degli operatori che disattiva i mittenti abusivi. È gratuito, non scalato dal piano tariffario, ed è l'unico gesto con un effetto collettivo misurabile.
Proteggere gli usi sensibili: la vera posta in gioco
Ridurre gli SMS truffa è comodo. Ma l'obiettivo reale è un altro: fare in modo che un numero compromesso non comprometta i tuoi account.
Perché oggi il numero di cellulare non è soltanto un canale di ricezione. È spesso la chiave di recupero di un account: «password dimenticata? ricevi un codice via SMS». Questo significa che chiunque controlli il tuo numero controlla i tuoi account.
Togliere l'SMS dall'autenticazione quando è possibile
L'SMS resta il fattore di autenticazione più diffuso e più debole. Le agenzie nazionali per la cybersicurezza lo sconsigliano da anni a favore di soluzioni più robuste. Per gli account importanti — posta elettronica principale, cloud, social network, piattaforme di pagamento — è meglio passare a un'app di autenticazione che genera codici offline.
Per gli account davvero critici, una chiave di sicurezza fisica in formato USB resta il livello più alto: anche se un aggressore ottiene la tua password e i tuoi codici SMS, non può fare nulla senza l'oggetto.

Bloccare la scheda SIM stessa
Il dirottamento della linea — ottenere una nuova SIM a tuo nome per intercettare i tuoi codici — resta raro ma devastante. Due misure semplici:
- mantenere un codice PIN attivo sulla scheda SIM, diverso da 0000 o 1234, cosa che molti disattivano per comodità;
- chiedere al tuo operatore se sia possibile esigere una password o una doppia convalida per qualsiasi richiesta di duplicato della SIM. La maggior parte lo offre, pochi lo mettono in evidenza.
Conservare le password da un'altra parte che negli SMS
Un'abitudine frequente consiste nell'inviare a sé stessi informazioni sensibili via SMS: codice della cassaforte, credenziali, numero di contratto. Il filo dei messaggi diventa allora un portachiavi a cielo aperto, leggibile da chiunque prenda in mano il telefono per qualche secondo.
Un gestore di password cifrato risolve il problema per il digitale. Per i codici che non si vogliono da nessuna parte online, un quaderno cartaceo per le password conservato in casa resta, contro ogni intuizione, un'opzione seria: non è esposto a Internet e non se ne va insieme al telefono perso in treno.
Il caso dei bambini e degli anziani
Due categorie meritano un trattamento particolare, per ragioni opposte.
Gli adolescenti diffondono il proprio numero in modo massiccio: iscrizioni a giochi, scambi su piattaforme, concorsi. La loro esposizione è strutturalmente elevata. La segmentazione qui acquista tutto il suo senso: linea principale per la famiglia e la scuola, numero secondario per tutto il resto.
Gli anziani diffondono poco il proprio numero ma figurano in archivi datati e ben compilati: assicurazioni sanitarie, enti previdenziali, associazioni, operatori. I loro SMS truffa sono quindi più contestualizzati, e dunque più credibili. Il riflesso giusto non è sovraccaricarli di impostazioni, ma instaurare una regola unica e facile da ricordare: nessun link ricevuto via SMS va mai cliccato; si richiama l'ente al numero indicato su un documento cartaceo.
Per chi fatica con lo schermo piccolo, un telefono con tasti grandi e display ad alto contrasto riduce gli errori di manipolazione, che sono una causa di clic accidentale ampiamente sottovalutata.
Che cosa ricordare
Il volume di SMS truffa che ricevi non è casuale: è la misura dell'esposizione del tuo numero.
Tre livelli d'azione, in ordine di efficacia:
- Segmentare — un numero per gli usi sensibili, un altro per il resto. È la misura più redditizia.
- Limitare la diffusione — non dare il proprio numero quando non è necessario, ripulire ciò che resta online, esercitare il proprio diritto di opposizione.
- Disaccoppiare — fare in modo che il numero non sia più la chiave di recupero dei tuoi account importanti.
Il filtraggio e il blocco vengono dopo. Trattano il sintomo, non la causa. E se la causa si riassume in una frase, eccola: abbiamo lasciato che un identificativo unico, permanente e verificato diventasse il dato che distribuiamo più facilmente.
Per verificare l'uso legittimo dei tuoi dati da parte di un'organizzazione, le autorità di protezione dei dati mettono a disposizione sui propri siti modelli di lettera per il diritto di accesso e di opposizione. Per segnalare una truffa accertata, le piattaforme pubbliche dedicate alla cybersicurezza indirizzano verso le procedure adeguate, e la denuncia resta possibile presso la polizia o i carabinieri, con i tuoi screenshot alla mano.



