«Non comunicare questo codice a nessuno»: perché i truffatori ti chiamano subito dopo averti fatto arrivare un SMS

Torna al blog
3 ottobre 202612 min di lettura

«Ho ricevuto un SMS: il tuo codice di conferma è 842 319, non comunicarlo a nessuno. Non avevo richiesto niente. Trenta secondi dopo, una chiamata: "Buongiorno, servizio sicurezza della sua banca, abbiamo bloccato un tentativo di accesso da Milano, può confermarmi il codice che ha appena ricevuto per annullare l'operazione?" Ho letto il codice. È arrivato un secondo SMS e ho letto anche il secondo codice. Il bonifico verso un conto estero è partito la sera stessa. 4.200 €.»

Questa sequenza — un codice non richiesto, poi una chiamata entro un minuto — è oggi uno dei meccanismi di truffa più efficaci in circolazione. Non si basa su alcuna violazione tecnica: nessuna intercettazione, nessun software spia, nessuna falla di rete. Il truffatore non ruba il codice: te lo fa dire. E te lo fa dire perché la vittima crede, in piena buona fede, di proteggere il proprio conto.

La Banque de France, nei suoi studi sulle frodi ai mezzi di pagamento, descrive questa famiglia con il nome di truffa per manipolazione: è la vittima stessa a compiere l'atto che la depaupera. È precisamente la categoria in forte crescita segnalata negli ultimi mesi, mentre la frode «classica» con carta rubata è in calo.

Mani che tengono uno smartphone con una conversazione di SMS sullo schermo, nella penombra

Che cosa contiene davvero un codice a sei cifre

Non è un codice di verifica, è una firma

Il vocabolario ci inganna. Si parla di «codice di verifica», «codice di conferma», «codice di sicurezza» — formule che suggeriscono una casella da barrare, un passaggio burocratico. In realtà quel codice è l'operazione.

Quando la tua banca ti invia un codice per autorizzare un bonifico, il codice non accompagna il bonifico: lo attiva. Quando WhatsApp ti invia un codice durante l'installazione, quel codice trasferisce il tuo account, con i tuoi gruppi e la tua identità, verso il telefono che lo digita. Quando il tuo operatore ti invia un codice per un cambio di SIM, quel codice sposta la tua linea.

Un codice monouso ha lo stesso valore giuridico e pratico di una firma in fondo a un contratto. Leggerlo ad alta voce equivale a firmare senza vedere cosa si sta firmando.

Tre grandi famiglie di codici, tre livelli di danno

Tipo di codiceCosa autorizzaConseguenza se dettato
Codice bancario (3-D Secure, conferma di bonifico)Un pagamento o un bonifico specificoAddebito immediato, spesso irreversibile
Codice di messaggistica (WhatsApp, Signal, Telegram)La migrazione dell'account su un altro dispositivoFurto della tua identità presso tutti i tuoi contatti
Codice operatore / portabilità / eSIMIl trasferimento del tuo numeroPerdita della linea, poi reimpostazione a catena di tutti i tuoi account

Il terzo caso è il più grave e il meno conosciuto. Se il tuo numero migra, il truffatore riceve tutti i tuoi codici futuri: banca, fisco, posta elettronica, social network. Nel gergo si parla di SIM swap. Gli operatori hanno irrigidito le procedure, ma l'anello umano — tu, al telefono — resta la porta d'ingresso.

Perché la chiamata arriva entro un minuto

Il codice ha una durata di vita di cinque minuti

È tutto qui il segreto del tempismo. Un codice monouso scade in genere tra i 2 e i 10 minuti dall'invio. Il truffatore non ha quindi scelta: deve raggiungerti immediatamente, prima che il codice muoia e prima che tu abbia il tempo di riflettere.

Questo vincolo tecnico crea l'impressione di reattività che rende credibile la truffa. Ricevi un SMS strano e, nei secondi successivi, qualcuno ti chiama per parlartene. Il cervello ne trae una conclusione naturale: «stanno davvero controllando il mio conto in tempo reale, quindi è proprio la mia banca».

È l'esatto contrario. La chiamata è rapida perché il truffatore ha fretta, non perché sia vigile.

L'ordine delle operazioni è l'opposto di quello che immagini

Nella tua rappresentazione mentale, prima arriva la chiamata e poi il codice: un consulente ti contatta e poi ti invia un codice. Nella truffa è esattamente il contrario:

  1. Il truffatore dispone già del tuo numero e di qualche dato (nome, banca, a volte le ultime quattro cifre della carta).
  2. Inserisce il tuo numero nella vera pagina di accesso della tua vera banca, oppure avvia una vera richiesta di bonifico.
  3. Il vero sistema della banca ti invia un vero SMS.
  4. Ti chiama per recuperare il codice mentre è ancora valido.

Ecco perché l'SMS è autentico, perché mostra il nome del mittente corretto e perché la frase «non comunicare questo codice a nessuno» compare davvero. Il messaggio non è stato falsificato. È stato provocato.

Il numero visualizzato non prova nulla

Due tecniche rendono la chiamata visivamente impeccabile.

Il falsificare il numero chiamante (spoofing) permette di mostrare sul tuo schermo il numero ufficiale del servizio clienti, quello stampato sul retro della tua carta bancaria. In Francia, dal 2023 la legge impone agli operatori un sistema di autenticazione dei numeri per limitare questa pratica, e sono effettivamente attivi blocchi sulle chiamate dall'estero che mostrano un numero francese. Il filtro però non è a tenuta stagna.

Il dirottamento del thread di conversazione SMS fa comparire il messaggio falso nella stessa conversazione dei messaggi autentici, perché il truffatore riutilizza lo stesso nome mittente alfanumerico. Le righe legittime precedenti fanno così da garanzia al messaggio fraudolento. Alcune campagne recenti dirette ai fondi di previdenza integrativa hanno funzionato esattamente così.

Conclusione pratica: né il numero visualizzato, né la posizione dell'SMS nella tua cronologia costituiscono una prova d'identità.

La frase che risolve tutto

Esiste una regola unica, senza eccezioni, che rende questo attacco del tutto inefficace:

Nessun consulente bancario, nessun funzionario pubblico, nessun tecnico di un operatore telefonico, nessun servizio di sicurezza ti chiederà mai di leggere, dettare, digitare o trasmettere un codice ricevuto via SMS. Mai. In nessuna circostanza. Nemmeno «per annullare un'operazione fraudolenta».

Questa regola ha un enorme vantaggio: non richiede alcuna competenza tecnica. Non devi stabilire se la chiamata sia legittima, se il numero sia autentico, se la situazione sia plausibile. La richiesta stessa è il segnale. Se ti chiedono un codice, è una truffa — fine della discussione.

È anche la frase da trasmettere a un parente anziano, a un adolescente o a un dipendente: un'unica consegna, memorizzabile, non negoziabile. Le associazioni di prevenzione consigliano di metterla nero su bianco. Un semplice blocco per appunti magnetico da frigorifero, con la frase e il numero del vero servizio clienti ricopiato a mano, funziona spesso meglio di una lunga spiegazione.

Mano che tiene uno smartphone con la casella dei messaggi aperta, pianta verde sfocata sullo sfondo

Le varianti che non ti aspetti

«Per dimostrare che sei davvero il venditore»

Sulle piattaforme di annunci, un finto acquirente spiega che ti invierà un codice per «verificare che l'annuncio sia effettivamente tuo» o per «rendere sicura la transazione». In realtà il codice è quello per la creazione di un account WhatsApp o di un portafoglio di pagamento a tuo nome. Nessuna piattaforma serie funziona così: la verifica avviene sempre dentro l'applicazione, mai per dettatura.

«Il tuo pacco: conferma il codice di ritiro»

I codici di ritiro dei pacchi nei punti di consegna esistono davvero. I truffatori ci si innestano: un SMS annuncia un problema di consegna, una chiamata chiede il «codice di ritiro», che in realtà è un codice bancario. La confusione terminologica fa tutto il lavoro.

Il codice letto da una voce sintetica

Alcune campagne non impiegano più un operatore umano: un risponditore automatico, voce neutra e musica d'attesa, ti chiede di digitare il codice sulla tastiera del telefono. L'assenza di un interlocutore, paradossalmente, rassicura: non si ha l'impressione di parlare con un truffatore. I toni DTMF vengono decodificati istantaneamente all'altro capo.

Il doppio codice

Un bonifico in due fasi richiede due codici. Il truffatore ne chiede uno, poi spiega che «il primo non è andato a buon fine» e ne chiede un secondo. Il primo è servito ad aggiungere un beneficiario, il secondo a eseguire il bonifico. Se ti richiedono un codice, non stai correggendo un errore: stai autorizzando una seconda operazione.

Le impostazioni che riducono la superficie d'attacco

Disattivare la lettura dei codici a schermo bloccato

Se l'anteprima dei messaggi compare sullo schermo di blocco, chiunque tenga il tuo telefono per qualche secondo — sui mezzi pubblici, in una sala d'attesa, dopo uno scippo — legge i tuoi codici senza sbloccarlo.

  • Android: Impostazioni → Notifiche → Notifiche sulla schermata di blocco → nascondi i contenuti sensibili.
  • iPhone: Impostazioni → Notifiche → Mostra anteprime → «Se sbloccato».

Nella stessa logica, una pellicola privacy per smartphone limita la lettura laterale dello schermo nei luoghi pubblici — utile soprattutto per chi consulta il conto bancario in treno.

Preferire un'app di autenticazione all'SMS

Quando un servizio lo consente, sostituisci la ricezione del codice via SMS con un'app di autenticazione (codici generati localmente) o, meglio ancora, con una chiave di sicurezza fisica. Il codice non è più trasmissibile per telefono senza un gesto fisico sul dispositivo. Per gli account davvero critici — posta elettronica principale, conto bancario, provider di identità — una chiave di sicurezza FIDO2 elimina puramente e semplicemente la possibilità di dettare qualsiasi cosa.

Bloccare la portabilità e la carta SIM

Due impostazioni poco conosciute, molto efficaci:

  • Attivare il codice PIN della carta SIM (e cambiarlo: i PIN predefiniti tipo 0000 o 1234 sono ancora in circolazione). Senza PIN, una SIM estratta da un telefono rubato riceve i tuoi codici su qualsiasi dispositivo.
  • Chiedere al tuo operatore, nell'area clienti, il blocco delle richieste di portabilità o di eSIM senza verifica rafforzata. Le modalità variano da operatore a operatore; vale la pena porre la domanda al servizio clienti.

Tenere i numeri veri fuori dal telefono

Il riflesso più utile resta il più semplice: riagganciare e richiamare di persona. Non richiamando il numero della chiamata in arrivo (può essere falsificato), ma componendo il numero riportato sul retro della carta bancaria, su un estratto conto cartaceo o nell'app ufficiale.

Per un genitore anziano, una rubrica telefonica di carta con i numeri veri — banca, assicurazione sanitaria, medico, ente previdenziale — scritti una volta per tutte evita di dover cercare nell'urgenza. È anche ciò che rende possibile dire «la richiamo io» senza farsi prendere dal panico.

Uomo seduto che tiene uno smartphone tra le mani e legge una conversazione di SMS sullo schermo

Hai dettato un codice: i primi trenta minuti

L'ordine conta, e conta anche il tempo.

  1. Riaggancia, anche a metà frase. Non negoziare, non spiegare.
  2. Chiama il numero per il blocco della tua banca (quello sul retro della carta) oppure usa la funzione di blocco dall'app ufficiale. Per le carte, in Francia il servizio interbancario di blocco è raggiungibile 24 ore su 24 al numero 0 892 705 705.
  3. Chiedi lo stop al bonifico se non è ancora stato eseguito: alcuni bonifici istantanei non sono più recuperabili, ma un bonifico ordinario può talvolta essere bloccato.
  4. Cambia la password dell'account coinvolto da un altro dispositivo e disconnetti tutte le sessioni attive.
  5. Verifica i beneficiari salvati sul tuo conto bancario, oltre agli inoltri di posta elettronica e ai numeri di recupero: un truffatore installa spesso una via d'uscita prima di andarsene.
  6. Segnala l'SMS inoltrandolo al 33700 (servizio gratuito gestito dagli operatori francesi) e sporgi denuncia online o in commissariato. Per l'aspetto di cybersicurezza, Cybermalveillance.gouv.fr indirizza verso gli interlocutori giusti, e Info Escroqueries risponde al 0 805 805 817.

Sul piano giuridico, la recente giurisprudenza della Cour de cassation ha stretto il cerchio attorno alle banche: il solo fatto che una vittima abbia comunicato un codice non basta automaticamente a configurare quella negligenza grave che legittima un rifiuto di rimborso, soprattutto quando la frode ha comportato una falsificazione convincente del numero della banca. Bisogna quindi documentare tutto: screenshot degli SMS, ora esatta della chiamata, numero visualizzato, contenuto della conversazione. Un quaderno per appunti tenuto accanto al telefono, dove annotare data, ora e numero appena termina una chiamata sospetta, pesa più di un ricordo ricostruito tre settimane dopo.

Cosa cambia nel 2026

Due sviluppi giocano a favore degli utenti.

I sistemi operativi mobili integrano ormai un rilevamento locale dei messaggi fraudolenti: analisi del contenuto sul dispositivo, messa in quarantena dei mittenti sconosciuti, avviso esplicito sui link sospetti. Google ha estese queste funzioni alla Francia, e alcuni sviluppatori terzi propongono filtri anti-smishing su iPhone tramite l'API di filtraggio dei messaggi. Questi strumenti riducono il rumore di fondo, ma non possono fare nulla contro l'attacco descritto qui: l'SMS è autentico, è la chiamata che mente.

In parallelo, la lotta alla falsificazione del numero chiamante avanza, con il meccanismo di autenticazione dei numeri imposto agli operatori. Anche qui, però, il filtro resta parziale — in particolare per le chiamate mobili dall'estero.

L'ultimo lucchetto resta quindi umano, ed è molto semplice. Un codice ricevuto via SMS non si detta, non si digita su una tastiera telefonica, non si inoltra via WhatsApp, non si ricopia in un modulo aperto da un link. Si inserisce unicamente nell'applicazione o nel sito che tu hai aperto di tua iniziativa, per un'operazione che tu hai appena avviato. Se non hai avviato nulla, quel codice non deve finire in nessun altro posto che nel cestino.

E se ricevi un codice senza averlo richiesto, non è un malfunzionamento: è qualcuno che sta tentando di entrare, in questo preciso istante, in uno dei tuoi account. Il riflesso giusto non è aspettare la chiamata. È andare a cambiare la password del servizio interessato.

#smishing#Sécurité#arnaque#fraude#données personnelles#Mobile#2026#Conseil Sécurité#piratage

Articoli correlati

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS