Partire per l'estero: gli SMS truffa che sfruttano il roaming e la tua SIM locale

Torna al blog
28 settembre 202611 min di lettura

« Ero appena atterrato a Istanbul. Il telefono ha vibrato quattro volte di seguito: benvenuto sulla rete, tariffe fuori Unione Europea, poi un messaggio che diceva che la mia opzione viaggio non era attiva e che andava convalidata online entro due ore. Ho cliccato mentre ero in fila alla polizia di frontiera. Ho capito solo la sera. »

Questo racconto, in una forma o nell'altra, lo si sente a ogni rientro dalle vacanze. Non è una questione di ingenuità: è una questione di contesto. All'estero il telefono diventa loquace. Invia spontaneamente messaggi che a casa non si ricevono mai, scritti in un italiano approssimativo da operatore, con numeri brevi sconosciuti e importi in valuta estera. In questo rumore legittimo, un SMS fraudolento passa quasi inosservato.

Questa guida descrive ciò che il tuo operatore ti invia davvero quando attraversi una frontiera, ciò che non ti invierà mai e l'ordine delle operazioni per preparare la linea prima della partenza — anche quando si acquista una SIM locale o una eSIM turistica.

Persona che tiene uno smartphone con entrambe le mani davanti a una tastiera appoggiata su una scrivania di legno

Perché il passaggio di frontiera è una finestra a rischio

Il telefono inizia a parlare da solo

Non appena il cellulare si aggancia a una rete straniera, diversi meccanismi si attivano a catena. È perfettamente normale, ed è proprio questo il problema: in pochi minuti ricevi una serie di messaggi che non hai richiesto.

  • L'SMS di benvenuto sulla rete, inviato dall'operatore visitato o dal tuo, che ricorda le tariffe applicabili.
  • Gli avvisi di soglia dati, obbligatori nell'Unione Europea e spesso replicati fuori UE: un avviso all'80 % e poi al 100 % del tetto di spesa.
  • I messaggi dell'operatore locale che propongono offerte per turisti, a volte in inglese, a volte nella lingua del Paese.
  • Eventualmente le notifiche della tua banca che segnalano un accesso da un nuovo Paese.

Da quattro a sei messaggi in dieci minuti, tutti insoliti, tutti legittimi. Un settimo messaggio fraudolento infilato nel mucchio non stona. Beneficia di quello che gli specialisti dell'ingegneria sociale chiamano contesto favorevole: la vittima si aspetta già informazioni amministrative sulla propria linea.

Sei in uno stato mentale sfavorevole

Lo smishing funziona quando la verifica ha un costo alto. All'arrivo in aeroporto, il costo è altissimo:

  • non hai ancora una connessione dati stabile per andare a verificare sul sito ufficiale del tuo operatore;
  • hai fretta, sei stanco, a volte hai il fuso orario addosso;
  • temi davvero la bolletta fuori tariffa, che resta l'incubo di molti viaggiatori;
  • chiamare il servizio clienti dall'estero sembra complicato e costoso.

Il truffatore non ha bisogno di un messaggio molto convincente. Gli basta un messaggio plausibile nel momento sbagliato.

Che cosa ti invia davvero il tuo operatore — e che cosa non ti invia mai

I messaggi autentici

Gli operatori (Orange, SFR, Bouygues Telecom, Free Mobile e gli operatori virtuali) seguono un quadro definito dal regolamento europeo sul roaming e dagli obblighi di informazione dell'autorità di regolazione. In concreto, un messaggio legittimo:

  • ti informa di una tariffa, di una soglia raggiunta, di un'opzione inclusa;
  • non chiede mai il numero della carta di pagamento via SMS;
  • non chiede mai le credenziali dell'area clienti all'interno del messaggio stesso;
  • non ti impone alcun termine di due ore pena la sospensione;
  • rimanda, quando contiene un link, al dominio ufficiale dell'operatore — non a un accorciatore di URL.
Che cosa riceviLegittimo?Segnale da verificare
« Benvenuto in Turchia. Chiamate: X €/min, dati: Y €/MB »Sì, tipicoNessun link, nessuna azione richiesta
« Hai raggiunto l'80 % del tuo tetto dati »Sì, obbligatorio in UENessun pagamento richiesto
« Attiva la tua opzione viaggio: link, entro 2 h »NoUrgenza + link + azione
« Regolarizza 1,99 € per mantenere attiva la linea »NoImporto minimo = raccolta dati carta
« La tua fattura è insoluta, linea sospesa all'estero »NoMinaccia + link

L'importo minimo è una firma. Un truffatore che chiede 1,99 € o 2,50 € non cerca quella somma: cerca le sedici cifre della tua carta, la data di scadenza e il codice di sicurezza, più la convalida 3-D Secure che otterrà chiamandoti subito dopo. L'addebito vero arriva più tardi, in più tranche, spesso da un esercente estero.

Il dubbio legittimo: i numeri del mittente

All'estero i mittenti diventano illeggibili. Puoi ricevere un messaggio da un numero breve a cinque cifre, da un numero internazionale sconosciuto o da un nome mittente alfanumerico. Questa varietà è normale: l'operatore visitato non usa le stesse convenzioni del tuo.

Conseguenza pratica: all'estero il numero del mittente non ti dice nulla. Né in un senso né nell'altro. Un nome mittente che mostra « Orange » può essere falsificato — è il principio dello spoofing del mittente, ampiamente documentato dalla piattaforma governativa Cybermalveillance.gouv.fr. Un numero strano può essere perfettamente legittimo.

L'unica cosa che conta è ciò che il messaggio ti chiede di fare.

Il caso particolare delle eSIM e delle SIM turistiche

Perché confondono i punti di riferimento

Le eSIM da viaggio si sono diffuse ovunque. Sono pratiche, spesso economiche, ed evitano i costi fuori tariffa. Ma introducono una complicazione: ti ritrovi con due numeri attivi sullo stesso dispositivo, di cui uno straniero che non conosci a memoria.

Risultato:

  • non sai più su quale linea arriva un SMS;
  • i tuoi codici bancari continuano ad arrivare sulla linea italiana, che può avere i dati disattivati;
  • i messaggi dell'operatore locale, in una lingua che non padroneggi, diventano impossibili da filtrare;
  • il fornitore della eSIM stesso ti invia notifiche via SMS e via e-mail, creando un modello di messaggio che i truffatori imitano.

Come limitare la confusione

Bastano pochi accorgimenti per ritrovare chiarezza:

  1. Dai un nome alle tue linee nelle impostazioni del telefono: « Italia — banca » e « Viaggio — dati ». La maggior parte dei sistemi mostra poi il nome della linea sopra ogni conversazione.
  2. Tieni la linea italiana in sola ricezione: dati disattivati in roaming, ma chiamate e SMS attivi, per continuare a ricevere i codici di convalida.
  3. Annota il tuo numero locale su un supporto fuori dal telefono. Un semplice taccuino da viaggio con copertina rigida infilato nella borsa evita di cercare quel numero nelle impostazioni ogni volta che te lo chiedono.
  4. Non usare mai il numero locale come numero di recupero di un account importante: verrà riassegnato poche settimane dopo il tuo rientro.

Uomo con turbante seduto su un letto che consulta un SMS sullo smartphone, con il portatile sulle ginocchia

Gli scenari di smishing più frequenti in viaggio

1. La falsa attivazione dell'opzione roaming

Il più diffuso. Messaggio ricevuto entro un'ora dall'atterraggio, che riprende il nome dell'operatore e annuncia che l'opzione viaggio non è stata attivata. Il link porta a una pagina di pagamento che riproduce l'interfaccia dell'area clienti.

Il campanello d'allarme: un operatore non ti fa mai pagare un'opzione dopo il tuo arrivo, con urgenza, tramite un link via SMS.

2. Il falso avviso di superamento fatturato

« Il tuo consumo fuori tariffa ha raggiunto 148 €. Per evitare la sospensione, regolarizza immediatamente. » L'importo è calibrato per spaventare senza sembrare assurdo. La pagina di pagamento chiede la carta, poi un codice ricevuto via SMS — che la vittima trasmette di persona.

3. La falsa prenotazione di alloggio

Hai prenotato una sistemazione. Un SMS annuncia che il pagamento è fallito e che occorre « riconfermare » entro 24 h, altrimenti la prenotazione salta. Questo scenario richiede una fuga di dati o un targeting molto ampio, ma funziona benissimo perché tocca un vero punto d'ansia. La regola: non si ripaga mai da un link ricevuto via SMS, si torna nell'app o sul sito della piattaforma.

4. La falsa assistenza dopo il furto del telefono

Il viaggiatore denuncia il furto del dispositivo, compra un telefono di emergenza, inserisce una nuova SIM. Riceve allora un messaggio che si presenta come l'assistenza del suo operatore o del servizio di localizzazione del dispositivo, e che chiede le credenziali dell'account per « sbloccare la ricerca ». È una delle varianti più efficaci, documentata da diverse forze di polizia europee: la vittima si aspetta proprio quel tipo di contatto.

5. Le false spese di visto o tassa d'ingresso

Alcuni Paesi richiedono un'autorizzazione elettronica di viaggio. Alcune campagne di SMS riprendono questi meccanismi per richiedere spese aggiuntive dopo l'arrivo. Nessuno Stato richiede una tassa d'ingresso via SMS dopo il passaggio di frontiera.

Preparare la propria linea prima di partire: la check-list utile

Una settimana prima

  • Verifica che cosa è incluso nella tua offerta per la destinazione e annotalo. Uno screenshot della pagina tariffaria del tuo operatore, salvato offline, vale tutte le verifiche successive.
  • Attiva il tetto di spesa nell'area clienti. Trasforma la paura della bolletta — la leva principale di queste truffe — in un non-problema.
  • Salva il numero del servizio clienti raggiungibile dall'estero. Si trova sul retro della tua SIM o sul sito ufficiale.
  • Passa i tuoi account sensibili a un'autenticazione indipendente dagli SMS: un'app di autenticazione o, meglio ancora, una chiave di sicurezza fisica FIDO2 che funziona senza rete e resta immune allo smishing.

Il giorno prima

  • Fai un backup completo del telefono. Se il dispositivo sparisce, non dovrai improvvisare.
  • Verifica che la localizzazione del dispositivo sia attiva e di conoscere la password dell'account collegato — non solo il codice di sblocco.
  • Porta con te un'alimentazione autonoma. Un telefono scarico significa impossibilità di verificare un messaggio, bloccare una carta o ricevere un codice. Un power bank da 10 000 mAh copre due giorni di utilizzo normale.

Sul posto

  • Non gestire nessun messaggio finanziario su una rete Wi-Fi pubblica di aeroporto o hotel senza protezione. Se devi consultare la banca, usa la rete dati mobile.
  • Consulta i messaggi sensibili al riparo da sguardi indiscreti: su un treno o in una hall affollata, un filtro privacy per smartphone impedisce la lettura laterale dei tuoi codici.
  • Mantieni il riflesso del doppio canale: un messaggio annuncia un problema? Si verifica tramite l'app ufficiale o richiamando il numero ufficiale, mai tramite il link o il numero forniti nel messaggio.

Che cosa fare se hai cliccato dall'estero

La distanza complica la reazione, ma non cambia l'ordine delle priorità.

  1. Disattiva dati e Wi-Fi per qualche minuto, il tempo di riflettere senza nuove notifiche.
  2. Blocca la carta di pagamento dall'app della tua banca. Il blocco temporaneo è immediato e reversibile; non richiede alcuna telefonata.
  3. Cambia la password dell'account coinvolto, da un altro dispositivo se possibile.
  4. Non convalidare alcun codice ricevuto in seguito. Un truffatore richiama spesso nei minuti successivi, presentandosi come il servizio antifrode.
  5. Segnala il messaggio al 33700 appena rientri sulla rete francese: il servizio non funziona da una linea straniera. Puoi anche segnalare sulla piattaforma Cybermalveillance.gouv.fr, accessibile da qualunque luogo.
  6. Sporgi denuncia al rientro se c'è stato un addebito. La direttiva europea sui servizi di pagamento prevede il rimborso delle operazioni non autorizzate; l'istituto deve dimostrare una negligenza grave per rifiutarlo.

Uomo con gli occhiali, dall'aria diffidente, che consulta un messaggio sullo smartphone in un ambiente interno

Al rientro: fare pulizia

Finito il viaggio, due o tre gesti evitano una seconda ondata qualche settimana dopo.

  • Elimina la eSIM turistica dal dispositivo. Finché resta installata, può continuare a ricevere messaggi su un numero che non ti appartiene più.
  • Controlla i tuoi abbonamenti: alcune truffe da viaggio sfociano in un abbonamento a sovrapprezzo che si manifesta solo nella fattura successiva. Rileggi la voce « acquisti su credito telefonico ».
  • Riattiva le opzioni di sicurezza eventualmente disattivate durante il soggiorno.
  • Controlla i tuoi estratti conto su tre mesi. Gli addebiti fraudolenti dovuti al furto di una carta in viaggio arrivano spesso in ritardo.
  • Se hai usato colonnine di ricarica pubbliche, sappi che gli enti di cybersicurezza raccomandano di evitare le prese USB sconosciute: un adattatore bloccadati USB lascia passare solo la corrente e rende questo rischio puramente teorico.

Che cosa ricordare

Il viaggio non crea nuove truffe: disattiva i tuoi punti di riferimento abituali. Non riconosci più i mittenti, ti aspetti messaggi amministrativi, temi una bolletta, e verificare diventa costoso.

La difesa si riassume in tre idee semplici. Primo, fissare un tetto di spesa prima di partire, per togliere al truffatore il suo argomento principale. Secondo, non pagare né identificarsi mai da un link ricevuto via SMS, qualunque sia la credibilità del mittente. Terzo, togliere gli account critici dall'autenticazione via SMS, perché all'estero la linea di casa è proprio l'anello più fragile.

Un ultimo riferimento, utile da trasmettere ai viaggiatori meno esperti: un operatore, una banca o una pubblica amministrazione che ti scrive all'estero non ti imporrà mai un termine di due ore. L'urgenza, in roaming come a casa, resta la firma più affidabile della truffa.

#smishing#arnaque#Opérateurs#Vie privée#Mobile#2026#Conseil Sécurité#données personnelles

Articoli correlati

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS