« Ciao, sono Patrick. Ho rotto il telefono, ti scrivo dal cellulare di mia figlia. Puoi fare il bonifico al fornitore delle maglie oggi? La fattura è in allegato nella tua casella mail, deve partire prima delle 17 altrimenti perdiamo l'ordine per il torneo. Grazie, poi ti spiego. »
Patrick è davvero il presidente del club. Il tesoriere, un pensionato che fa volontariato da undici anni, ha riconosciuto il tono, il «tu», la solita urgenza di un inizio di stagione. Ha pagato 2.340 € dal conto dell'associazione. Il vero Patrick, raggiunto al telefono la sera, non aveva mai scritto quel messaggio.
Si parla molto dello smishing che prende di mira i privati e, da qualche tempo, i liberi professionisti. Un terzo bersaglio resta quasi invisibile: il tessuto associativo. Circa 1,5 milioni di associazioni attive in Francia, la grande maggioranza delle quali funziona senza dipendenti, con volontari che gestiscono un conto bancario reale dal proprio telefono personale. Nessuna direzione informatica, nessuna procedura scritta e numeri di cellulare esposti un po' ovunque: sui manifesti dei tornei, sui volantini della tombola, sul sito del comune.

Perché un'associazione è un bersaglio ideale
I numeri dei responsabili sono pubblici per vocazione
Un'associazione esiste per essere raggiungibile. Il numero del presidente, del segretario o del responsabile delle iscrizioni si trova senza alcun bisogno di hackeraggio:
- sul manifesto dell'apertura delle iscrizioni e sui volantini della sagra;
- nell'elenco delle associazioni del comune, spesso ricopiato così com'è sul sito municipale;
- sulla pagina Facebook del club, nei post in evidenza e nei commenti;
- nei verbali dell'assemblea generale pubblicati in PDF, a volte con la composizione completa del consiglio;
- nelle convocazioni WhatsApp inoltrate di gruppo in gruppo fino a uscire dalla cerchia dei soci;
- nel Journal officiel des associations (JOAFE), per i dati di dichiarazione.
Un truffatore non ha quindi bisogno di una fuga di dati. Gli basta un pomeriggio e un motore di ricerca. Sa chi è il presidente, chi è il tesoriere e spesso anche quando si terrà la prossima assemblea.
Il denaro c'è, e si muove a ondate
Al contrario dell'immagine stereotipata del club al verde, un'associazione sportiva di medie dimensioni incassa diverse decine di migliaia di euro all'anno: quote, contributi pubblici, chiosco, tombola, sponsor locali, merchandising. Questi flussi non sono regolari: arrivano a settembre, poi a ogni evento. Un bonifico inusuale di 2.000 € in pieno inizio di stagione non insospettisce nessuno.
La governance si basa sulla fiducia, non sulla procedura
In un'azienda un bonifico passa attraverso un circuito di autorizzazioni. In un'associazione passa spesso per un messaggio: « puoi pagare, ci penso io ad approvare ». Il volontariato funziona sul rapporto personale. Ed è proprio questo che sfrutta l'ingegneria sociale: il truffatore non attacca un sistema informatico, prende in prestito una relazione di fiducia.
I quattro scenari più frequenti
1. Il falso presidente (la «frode del CEO» in versione SMS)
È lo scenario del messaggio iniziale. Un SMS da un numero sconosciuto, a nome del presidente o di un membro del consiglio, con tre indizi quasi sempre presenti:
- un cambio di numero giustificato («telefono rotto», «ho perso la SIM», «sono all'estero»);
- un'urgenza con scadenza precisa (entro le 17, prima della chiusura della gara, prima della scadenza di un ordine);
- un motivo credibile e verificabile: maglie, affitto di una palestra, acconto per il pullman, quote di iscrizione a una competizione.
La richiesta non è mai «mandami del denaro». È sempre «paga questo fornitore», il che sposta la responsabilità e rassicura.
2. Il falso fornitore e il cambio di IBAN
Variante più freddamente professionale, e terribilmente efficace: un SMS o una mail che sembra arrivare dal catering, dalla tipografia, dal noleggiatore di minibus o dal trasportatore, per annunciare un cambio di coordinate bancarie. Il testo è professionale, a volte accompagnato da un falso documento con la carta intestata corretta. L'associazione paga una fattura reale… sul conto sbagliato.
La Banque de France, nei rapporti dell'Observatoire de la sécurité des moyens de paiement, segnala da diversi anni la crescita delle truffe per manipolazione, quelle in cui è la vittima stessa a effettuare il pagamento. Le associazioni rientrano pienamente in questa categoria, che è anche la più difficile da farsi rimborsare.
3. Il falso socio e la raccolta di dati
Altro angolo d'attacco: l'SMS inviato non al consiglio ma alle famiglie, spacciandosi per il club. « Regolarizzazione del tesseramento: mancano 18 € sulla vostra pratica, regolarizzate entro domenica affinché vostro figlio sia assicurato. » Il link porta a una pagina di pagamento che imita una piattaforma nota. L'importo è basso, la leva emotiva forte (l'assicurazione del bambino) e il club scopre la vicenda settimane dopo.
Perché questo scenario funzioni, il truffatore ha bisogno dell'elenco dei numeri dei genitori. Elenco che circola più di quanto si creda: gruppi WhatsApp aperti, file Excel inviati in allegato a tutto il consiglio, fogli di calcolo condivisi in lettura pubblica, ex segretari che conservano la lista sul telefono personale.
4. Il falso contributo pubblico e il falso ente
Ultimo classico, in crescita: l'SMS che annuncia una pratica di contributo approvata, a nome di una «agenzia nazionale dello sport», di un «fondo per lo sviluppo della vita associativa» o di una fondazione aziendale. Il riconoscimento è semplice: vengono chiesti documenti (statuto, IBAN, documento d'identità del presidente), poi delle «spese di istruttoria». Nessun dispositivo pubblico francese chiede spese per erogare un contributo, e nessuno lo annuncia via SMS a un numero personale.
Regola di selezione che funziona in quasi tutti i casi: un SMS non chiede mai una decisione finanziaria. Può informare, ricordare, confermare. Nel momento in cui chiede di agire, cambia natura: diventa una pista da verificare, non un'istruzione.
Perché il volontario è più vulnerabile di un dipendente
Si sommano tre fattori, e nessuno riguarda l'intelligenza.
| Fattore | Conseguenza concreta |
|---|---|
| Il telefono è personale | Nessun filtro aziendale, nessun MDM, i messaggi del club arrivano fra due messaggi di famiglia |
| Il tempo è poco | Le questioni del club si sbrigano la sera, stanchi, fra due incombenze: lo stato in cui l'urgenza funziona meglio |
| I ruoli ruotano | Un nuovo tesoriere eletto a settembre non conosce ancora le abitudini reali del presidente |
| L'errore è personale | La paura di aver impegnato il denaro degli altri spinge a tacere, e quindi a ritardare la segnalazione |
Quest'ultimo punto è il più costoso. Nei casi che abbiamo potuto documentare, il tempo medio tra il bonifico fraudolento e l'allerta alla banca supera spesso le 48 ore, proprio perché il volontario cerca prima di capire e poi esita a informare il consiglio.
Sette misure che stanno in una riunione di consiglio
L'obiettivo non è burocratizzare un club di bocce. È introdurre qualche attrito nei punti giusti.
1. La regola della richiamata sul numero conosciuto
Ogni richiesta di pagamento, cambio di IBAN o bonifico urgente ricevuta via SMS, WhatsApp o mail va verificata con una chiamata in uscita al numero salvato in rubrica: mai al numero che ha inviato il messaggio, mai tramite una richiamata in entrata. Una sola frase da mettere a verbale in assemblea, e la frode del presidente è neutralizzata.
2. La doppia firma oltre una soglia
Fissate un limite (per esempio 500 €) oltre il quale due persone del consiglio devono approvare. La maggior parte delle banche offre una doppia validazione sui conti associativi; in mancanza, l'accordo può essere formalizzato con una mail di conferma del presidente. Il truffatore, però, non può essere due persone contemporaneamente.
3. Un registro di cassa che non viva solo in un telefono
I club meglio organizzati che abbiamo incontrato tengono sempre un doppio cartaceo: un semplice registro contabile a colonne lasciato in sede, dove ogni entrata e ogni uscita vengono annotate a mano lo stesso giorno. Non è nostalgia: in caso di contestazione è una traccia indipendente dal telefono e dal conto online, e rende immediatamente visibile un pagamento inusuale.
4. Trattare l'elenco dei soci come un file sensibile
Un elenco di 200 numeri di genitori è un archivio di dati personali ai sensi del GDPR, e l'associazione ne è titolare del trattamento. In concreto:
- un unico detentore designato, con passaggio al successore a ogni rinnovo del consiglio;
- nessun invio in allegato a tutto il consiglio «per conoscenza»;
- per gli invii collettivi, usare la funzione di diffusione che nasconde i destinatari invece di un gruppo in cui tutti vedono tutti i numeri;
- un supporto cifrato per i backup: una chiave USB sicura con cifratura hardware costa poche decine di euro ed evita che un file dei soci resti nel cloud personale di un ex segretario.
La CNIL pubblica schede pratiche dedicate alle associazioni sulla gestione degli elenchi dei soci: sono il riferimento aggiornato in caso di dubbio.
5. Un numero del club distinto dai numeri personali
È la misura che cambia più cose nel lungo periodo. Una linea dedicata — SIM prepagata in un telefono cellulare semplice, oppure un secondo numero su un dispositivo dual SIM — diventa il punto di contatto pubblico del club. Si trasmette al consiglio successivo, assorbe lo spam e permette di distinguere a colpo d'occhio «messaggio del club» e «messaggio che finge di venire dal club» su una linea privata. Per un tesoriere è anche la garanzia che il suo numero personale non finisca su un manifesto.
6. Attivare i filtri antispam del telefono, poi segnalare
Su Android la protezione dai messaggi fraudolenti dell'app Messaggi è stata rafforzata in Francia nel 2026 e rileva una parte dei link malevoli. Su iPhone il filtro dei mittenti sconosciuti isola i messaggi fuori rubrica in una scheda separata. Questi strumenti non sostituiscono la regola n. 1, ma riducono il volume.
Ogni SMS fraudolento va poi segnalato al 33700 (servizio ufficiale di segnalazione degli spam SMS, gratuito) inoltrando il messaggio e poi il numero del mittente. I tentativi che hanno provocato un danno si denunciano sulla piattaforma Cybermalveillance.gouv.fr e, sul piano penale, con una denuncia alle autorità. Il dispositivo Perceval riguarda gli usi fraudolenti della carta di pagamento, non i bonifici autorizzati.
7. Formare in dieci minuti, a ogni rinnovo del consiglio
Non serve un seminario. I quattro scenari descritti sopra, letti ad alta voce in riunione, bastano a immunizzare la maggior parte dei volontari. Le associazioni che ricevono pubblico o gestiscono minori possono utilmente tenere in sede una guida pratica sulla cybersicurezza, così che il nuovo segretario non debba cercare su Internet in una serata di panico.
Se il bonifico è già partito
Le prime ore contano più di tutto il resto.
- Chiamare subito la banca, al telefono, e chiedere un tentativo di richiamo del bonifico (recall). Un bonifico SEPA standard può a volte essere bloccato se non è ancora stato eseguito o se i fondi sono ancora sul conto del beneficiario. Un bonifico istantaneo è irrevocabile, ma la segnalazione resta utile.
- Avvisare il presidente e il consiglio senza aspettare, anche se la decisione è stata presa da soli. Il danno è dell'associazione, non del volontario.
- Sporgere denuncia, con gli screenshot dell'SMS, il numero del mittente, l'ordine di bonifico e l'estratto conto. Conservare il messaggio originale nel telefono: uno screenshot completo, con data e ora, vale più di un inoltro.
- Avvisare l'assicuratore dell'associazione: alcune polizze multirischio per associazioni prevedono una garanzia «frode» o «appropriazione indebita», spesso poco conosciuta.
- Avvisare i soci se i loro dati possono essere circolati e, in caso di violazione di dati personali, valutare la notifica alla CNIL entro 72 ore.
Cosa ricordare
I truffatori non hanno «scoperto» le associazioni: queste rappresentano semplicemente il miglior rapporto tra facilità di accesso ai numeri e presenza reale di denaro. Di fronte a questo, nessuna tecnologia sostituisce due riflessi di governance: non si decide un pagamento sulla base di un messaggio e si richiama sempre il numero che si conosce già.
Un'associazione che scrive queste due frasi nel proprio regolamento interno, che dedica un numero ai contatti pubblici e che protegge l'elenco dei soci come un file sensibile diventa un bersaglio decisamente meno redditizio. E il volontario riconquista il diritto di leggere un SMS senza chiedersi se costerà 2.000 € al suo club.



