«Aspettavo l'esito di un prelievo di sangue fatto la mattina. Alle 17, un SMS mi annuncia che i risultati sono online e che devo identificarmi per consultarli. Ho digitato il mio codice fiscale, la data di nascita e il numero della carta di credito perché la pagina parlava di "spese di gestione non rimborsabili". Solo rileggendo mi sono accorta dell'indirizzo strano.»
Questa testimonianza, raccolta durante uno scambio con un'associazione di pazienti, riassume abbastanza bene il motivo per cui gli SMS truffa a tema sanitario funzionano così bene. Non è un messaggio che arriva dal nulla: è un messaggio atteso. Hai fatto davvero un prelievo di sangue, hai davvero un appuntamento in ospedale, hai davvero un'assicurazione integrativa che ti rimborsa. Il truffatore non crea l'attesa, ci si infila dentro.
E a differenza del falso SMS sul pacco in consegna, questo non mira solo alla tua carta di pagamento. Prende di mira anche la tua identità amministrativa: codice fiscale, data di nascita, nome del medico, a volte perfino informazioni sanitarie. È carburante per frodi a lungo termine, molto più redditizio di un addebito da 39 €.

Perché la sanità è diventata un terreno privilegiato per lo smishing
Il contesto fa l'80 % del lavoro
Un SMS fraudolento riesce raramente grazie a come è scritto. Riesce perché arriva al momento giusto. E in ambito sanitario le occasioni sono numerose e regolari:
- un'analisi di laboratorio i cui risultati arrivano effettivamente tramite notifica in 24-48 ore;
- un promemoria di appuntamento in ospedale o dallo specialista, prassi oggi standard nella maggior parte delle strutture;
- un rimborso della mutua o un prospetto dell'assicurazione sanitaria integrativa;
- l'aggiornamento della tessera sanitaria, argomento abbastanza tecnico perché nessuno sappia esattamente cosa sia normale;
- l'apertura o l'attivazione del fascicolo sanitario elettronico, di cui molti utenti non ricordano con precisione lo stato.
Il punto comune di queste cinque situazioni: il cittadino non conosce a memoria il canale ufficiale. Non sa se il suo laboratorio invia un SMS con un link o un semplice codice. Non sa se l'ente sanitario comunica via messaggio. Questa zona grigia è lo spazio di lavoro del truffatore.
Un dato sanitario si rivende a prezzo più alto
Va detto chiaramente: un numero di carta di pagamento rubato ha una vita breve. Un blocco, una riemissione, e la faccenda si chiude in dieci giorni. Al contrario, il tuo codice fiscale non cambia mai. Associato al tuo nome, alla tua data di nascita e al tuo indirizzo, permette:
- di avviare pratiche amministrative a tuo nome;
- di rendere un futuro SMS truffa perfettamente credibile, poiché citerà elementi esatti;
- di alimentare campagne mirate verso persone fragili o anziane.
Le autorità di protezione dei dati classificano i dati sanitari tra i dati sensibili ai sensi del GDPR, con un regime di tutela rafforzato proprio perché il loro uso illecito è difficilmente reversibile.
I cinque scenari più diffusi nel 2026
1. Il falso risultato delle analisi
Il messaggio annuncia che i tuoi risultati sono disponibili e invita a cliccare per «autenticarti». La pagina imita un portale di laboratorio, a volte con un logo autentico recuperato da internet. Chiede nome, data di nascita, codice fiscale — e poi, momento cruciale, un pagamento di pochi euro per «spese di piattaforma».
Nessun laboratorio di analisi mediche fa pagare con carta la consultazione dei tuoi stessi risultati tramite un SMS.
Il funzionamento reale: la maggior parte dei laboratori invia un codice di accesso o un link verso un portale dove hai già creato un account al momento del prelievo, e dove tipicamente ti vengono chiesti un identificativo consegnato in loco e la tua data di nascita. Mai coordinate bancarie.
2. La falsa convocazione o il falso promemoria di appuntamento
Variante più insidiosa: «Il tuo appuntamento del 3 ottobre alle 14.20 è annullato, riprogrammalo qui». L'urgenza è emotiva più che finanziaria. Il link porta a un modulo che raccoglie l'identità completa, a volte la carta di pagamento a titolo di «cauzione anti-assenza» — un meccanismo che esiste realmente su alcune piattaforme di prenotazione, il che rende l'argomento credibile.
Il riflesso corretto: non riprogrammare mai dal link. Si richiama la segreteria al numero indicato sulla convocazione cartacea o sul sito della struttura.
3. Il falso rimborso della mutua
«Un rimborso di 148,32 € è in attesa, inserisci il tuo IBAN.» L'importo è volutamente preciso, con i centesimi, perché una cifra tonda insospettisce. Questo scenario colpiva già i percettori di prestazioni sociali e i pensionati; si è poi esteso alle assicurazioni sanitarie integrative, i cui nomi sono numerosi e poco noti al grande pubblico.
Promemoria utile: una mutua che ti deve dei soldi ha già il tuo IBAN. Qualsiasi richiesta di coordinate bancarie via SMS è, per costruzione, sospetta.
4. La tessera sanitaria «da rinnovare»
È probabilmente il più vecchio e il più tenace. L'SMS annuncia la scadenza della tua tessera sanitaria e propone un ordine online per pochi euro. Gli enti sanitari ricordano regolarmente sui propri portali ufficiali che la tessera sanitaria non prevede un rinnovo a pagamento e che le pratiche passano dall'area personale online, mai da un link ricevuto via SMS che chiede una carta di pagamento.
5. Il falso «fascicolo sanitario elettronico»
Dispositivo pubblico relativamente recente, il fascicolo sanitario elettronico è ancora poco chiaro per molti utenti: alcuni l'hanno attivato, altri no, la maggior parte non se lo ricorda. I messaggi fraudolenti giocano su questo: «Il tuo fascicolo sanitario sarà chiuso entro 48 h per mancata attivazione.» La reazione giusta consiste nel passare dall'indirizzo ufficiale del servizio digitato a mano nel browser, mai dal link.

La tabella di smistamento: messaggio sanitario vero o smishing?
| Indizio | Messaggio legittimo | Messaggio fraudolento |
|---|---|---|
| Richiesta della carta di pagamento | Mai per consultare un risultato o un rimborso | Molto frequente, per un «piccolo importo» |
| Richiesta dell'IBAN | Non via SMS | Sì, «per accelerare il bonifico» |
| Link | Spesso assente, o verso un dominio noto della struttura | Dominio lungo, con trattini, estensione insolita |
| Numero del mittente | Numero breve, o nome della struttura | Numero di cellulare, o nome del mittente falsificato |
| Scadenza imposta | Nessun ultimatum | «Entro 24 h», «entro 48 h», «ultimo avviso» |
| Codice fiscale | Mai richiesto in chiaro in un modulo aperto da un SMS | Richiesto già alla prima schermata |
| Ortografia | Corretta, formulazione amministrativa sobria | Oggi spesso corretta anche qui: non è più un criterio affidabile |
Quest'ultimo punto merita di essere sottolineato. L'argomento «era scritto male, si vedeva» non vale più. Le campagne del 2026 sono redatte in un italiano pulito, a volte migliore di quello dei messaggi autentici delle strutture. Il criterio decisivo resta la natura dell'informazione richiesta, mai la qualità della lingua.
La trappola della visualizzazione: quando il nome del mittente è quello giusto
Un fenomeno ha segnato l'anno: messaggi fraudolenti che compaiono nello stesso thread di conversazione dei messaggi autentici di un ente, perché il nome del mittente visualizzato è stato falsificato. Gli enti previdenziali complementari lo hanno sperimentato su larga scala, e le strutture sanitarie non ne sono risparmiate.
Conseguenza pratica: il thread di conversazione non è più una prova di autenticità. Un SMS fraudolento può apparire sotto il nome del tuo laboratorio, subito sotto un messaggio autentico ricevuto la settimana precedente. È destabilizzante, ed è il principale cambiamento di questi ultimi mesi.
Due paletti concreti:
- Non giudicare mai un SMS dall'intestazione. Giudicalo dalla richiesta.
- Tornare sempre al canale che si controlla: l'app ufficiale, il sito digitato a mano, il numero riportato sulla convocazione cartacea.
Su quest'ultimo punto, conservare convocazioni e referti in un raccoglitore con buste trasparenti dedicato alla salute della famiglia non ha nulla di antiquato: è l'unico posto in cui compaiono numeri di telefono che nessuno può falsificare a distanza.
Cosa fanno realmente i servizi sanitari
Ciò che esiste
- Promemoria di appuntamento via SMS, brevi, senza link o con un link verso la piattaforma su cui hai prenotato.
- Notifiche di disponibilità dei risultati, con identificativo consegnato a mano in laboratorio.
- Messaggi informativi degli enti sanitari, in particolare durante le campagne di vaccinazione o di screening — senza richiesta di dati bancari.
- Avvisi dell'area personale online che rimandano al sito ufficiale.
Ciò che non esiste
- Un pagamento di spese per consultare i propri risultati.
- Una richiesta di IBAN o di numero di carta via SMS.
- Una minaccia di chiusura della cartella clinica entro 24 ore.
- Una telefonata immediatamente dopo l'SMS per «verificare la tua identità»: questa combinazione SMS + chiamata è una firma della frode organizzata, regolarmente documentata dalle banche centrali nei loro lavori sulle truffe basate sulla manipolazione psicologica.
Ho cliccato: cosa fare
L'ordine conta più della velocità, ma entrambi aiutano.
Se non hai inserito nulla
Il semplice fatto di aprire una pagina generalmente non basta a compromettere un telefono aggiornato. Chiudi la scheda, non inserire nulla ed elimina il messaggio dopo averlo segnalato. Approfittane per verificare che il tuo sistema operativo sia aggiornato: gli aggiornamenti di sicurezza chiudono proprio le falle sfruttate dalle pagine malevole.
Se hai inserito dati bancari
- Bloccare la carta immediatamente presso la banca, o tramite il servizio di blocco per smarrimento e furto.
- Verificare le operazioni degli ultimi sette giorni, compresi i piccoli importi da 1 € o 2 € usati come test.
- Contestare per scritto: in caso di pagamento non autorizzato, la normativa prevede il rimborso da parte della banca, salvo colpa grave dimostrata da quest'ultima.
- Presentare denuncia o una pre-denuncia online, e segnalare alle piattaforme pubbliche di contrasto alla criminalità informatica.
Se hai inserito il tuo codice fiscale
Non esiste alcun «blocco» possibile, ma alcune misure utili:
- monitorare la propria area personale sanitaria e segnalare qualsiasi rimborso sconosciuto;
- diffidare per diversi mesi dei messaggi molto documentati: si baseranno su ciò che hai fornito;
- avvisare l'ente interessato, che tiene registri degli incidenti.
In ogni caso: segnalare
Inoltra il messaggio al servizio di segnalazione degli SMS indesiderati messo a disposizione dagli operatori telefonici, poi rispondi all'SMS di conferma indicando il numero del mittente. I link fraudolenti, invece, possono essere segnalati alle piattaforme di contrasto al phishing come Phishing Initiative.

Ridurre la superficie di esposizione prima della prossima campagna
Separare i canali
Il principio è semplice: più il tuo numero principale circola, più riceve messaggi. Usare un numero secondario per i moduli commerciali, le iscrizioni occasionali e le piattaforme di comparazione permette di riservare il numero principale alla famiglia, alla banca e al medico. Una SIM prepagata senza vincoli o una seconda linea eSIM basta ampiamente a questo scopo.
Attivare i filtri già presenti sul telefono
Android e iOS integrano entrambi un filtraggio dei mittenti sconosciuti e un rilevamento dei messaggi sospetti, rafforzato negli ultimi mesi. Questi strumenti non sono perfetti, ma togliono dal campo visivo buona parte del rumore. Sui telefoni più vecchi che non li offrono, un supporto per telefono da scrivania può sembrare un dettaglio — e lo è — ma aiuta soprattutto le persone anziane a leggere un messaggio con calma, con lo schermo stabile, prima di reagire.
Verificare le violazioni note
I dati sanitari finiscono per uscire: diversi incidenti che hanno coinvolto laboratori e operatori di gestione dei rimborsi sono stati resi pubblici negli ultimi anni. Verificare periodicamente se il proprio indirizzo e-mail compare in un database compromesso permette di capire perché i messaggi fraudolenti ti conoscono così bene. Per le famiglie che vogliono mettere ordine, un gestore di password e, più semplicemente, una guida pratica di cybersicurezza per i privati valgono spesso più di un'app in più.
Il caso dei familiari vulnerabili
Gli scenari sanitari colpiscono in primo luogo le persone seguite dal punto di vista medico, quindi spesso anziane. Due misure hanno un effetto immediato:
- scrivere, su un foglio attaccato al frigorifero, i tre numeri da richiamare in caso di dubbio: il laboratorio, il medico di base, la banca;
- concordare una regola unica: nessun dato bancario, mai, via SMS o telefono, anche se l'interlocutore cita il nome del medico.
Per chi legge con difficoltà i piccoli schermi, una lente d'ingrandimento illuminata rende visibile l'indirizzo del link prima del clic — cosa che, nella pratica, blocca più frodi di qualsiasi discorso di prevenzione.
In sintesi
Lo smishing sanitario non si basa sulla credulità, ma sulla legittimità dell'attesa. Aspetti davvero un risultato, un rimborso, una convocazione. Il truffatore si limita a occupare quel posto.
Tre frasi da ricordare:
- Nessun servizio sanitario chiede una carta di pagamento o un IBAN via SMS.
- Il nome del mittente e la qualità della lingua non provano più nulla.
- Si torna sempre al canale che si controlla: app ufficiale, sito digitato a mano, numero riportato su un documento cartaceo.
Il resto — segnalazione, blocco della carta, denuncia — è solo meccanica. Ciò che protegge è il riflesso di non lasciare mai che un messaggio decida l'ordine delle operazioni.
Fonti e risorse utili: Ameli (Assurance Maladie), CNIL, Cybermalveillance.gouv.fr, Banque de France (osservatorio sulla sicurezza dei mezzi di pagamento), servizio 33700 degli operatori francesi.



