« CROUS: la tua pratica sociale studentesca presenta un documento mancante. In assenza di regolarizzazione entro il 12/10, l'erogazione della borsa di studio del mese sarà sospesa. Completa qui: crous-dse-regularisation[.]fr »
Léa, 19 anni, primo anno di laurea triennale a Lille, ha cliccato sul tram. Aveva appena scambiato tre e-mail con il Crous a proposito di un'attestazione di reddito dei genitori. Il sito assomigliava a quello che aveva usato in giugno: logo, caratteri tipografici, banner dei cookie. Ha inserito il suo nome utente, la password e poi il suo IBAN «per confermare il conto di accredito». Il mese successivo, la sua borsa di studio è finita su un altro conto. Sono servite sei settimane e una denuncia perché il bonifico tornasse nella direzione giusta.
Si ripete volentieri che i giovani sono «nati con un telefono in mano» e quindi protetti. È esattamente il contrario. Uno studente del primo anno è uno dei bersagli più redditizi dell'autunno: in sei settimane gestisce più pratiche amministrative nuove di quante ne affronti un lavoratore dipendente in cinque anni — borsa di studio, alloggio, contributo per l'affitto, assicurazione sanitaria, banca, trasporti, iscrizione ai corsi, lavoretti — e non ha alcuno storico per distinguere un messaggio legittimo da uno falso.

Perché l'inizio dell'anno accademico è una finestra di tiro ideale
Tutto arriva nello stesso momento, e tutto passa dagli SMS
Tra fine agosto e metà novembre, uno studente riceve legittimamente messaggi dal suo Crous, dalla banca, dall'ente per gli assegni familiari, dall'università, dall'operatore telefonico, dalla mutua, da un locatore, da una rete di trasporti e a volte da un datore di lavoro per un impiego studentesco. La maggior parte di questi enti invia veri SMS con veri link.
Risultato: il riflesso «un ente ufficiale non vi invia mai un link per SMS» è falso nei fatti, e i truffatori lo sanno. Il loro messaggio non stona, si infila in un flusso già saturo.
L'urgenza amministrativa è più efficace della paura
Gli scenari che funzionano meglio non minacciano una multa, minacciano una perdita di denaro già promesso:
- borsa di studio «sospesa» per mancanza di un documento giustificativo;
- contributo per l'affitto «in attesa di validazione dell'attestazione di locazione»;
- «somma percepita in eccesso» da rimborsare entro 48 ore;
- posto in residenza universitaria «liberato a favore di un altro candidato»;
- contributo per la patente o per la mobilità «non richiesto».
Per chi vive con 500 € al mese, la prospettiva di perdere 180 € di borsa di studio produce un panico molto più azionabile della minaccia di una multa ipotetica.
I dati necessari sono pubblici o facili da indovinare
Un truffatore non ha bisogno di conoscere la pratica di Léa. Gli basta sapere che è una studentessa, cosa che si legge alla luce del sole:
- i gruppi Facebook e i server Discord di mutuo aiuto per città e per corso di studi, dove i numeri circolano per i carpooling, la vendita di libri e le coabitazioni;
- gli annunci di ricerca di alloggio pubblicati con nome, città, scuola e numero di telefono;
- le petizioni, i moduli di iscrizione alle serate, gli elenchi delle associazioni studentesche;
- la vendita di dispense e di manuali usati sulle piattaforme generaliste;
- gli archivi rivenduti dopo una fuga di dati presso un operatore dell'alloggio, della mobilità o della biglietteria.
L'invio avviene poi in massa su blocchi di numeri, con un tasso di successo sufficiente per essere redditizio. Nel 2026, la Banque de France ha documentato la progressione continua delle truffe cosiddette «per manipolazione», in cui la vittima effettua lei stessa l'operazione: è esattamente il registro di queste campagne.
I sei scenari realmente in circolazione nel 2026
1. Il falso Crous e la falsa pratica sociale studentesca
Il più diffuso. Il messaggio annuncia un documento mancante o un'erogazione bloccata, con una scadenza a quattro o cinque giorni. Il modulo chiede le credenziali del portale, poi un IBAN di accredito — l'obiettivo reale. Variante più discreta: non si ruba nulla subito, si raccolgono soltanto nome utente e password, riutilizzati poi sulla casella di posta e sui conti bancari (molti studenti riutilizzano la stessa password ovunque).
2. Il falso alloggio e la caparra svanita
L'SMS risponde a un annuncio pubblicato dallo studente stesso: « Monolocale 24 m², 420 € spese incluse, ancora libero, sono stato trasferito all'estero, visita virtuale possibile ». Il contratto viene inviato in PDF, pulito, a volte con un vero numero di particella catastale. Si chiede una mensilità di caparra tramite bonifico «per bloccare l'alloggio». Ogni autunno, i Crous e i servizi alloggi delle università pubblicano allerte su questo schema, che fa vittime a ripetizione in assenza di una visita fisica.
3. La falsa mutua e il falso rimborso sanitario
« La tua pratica di assicurazione sanitaria integrativa per studenti è incompleta, la tua tessera per il pagamento diretto sarà disattivata ». Il modulo richiede numero di previdenza sociale, data di nascita, coordinate bancarie. Promemoria utile: Ameli non chiede mai le vostre coordinate bancarie per SMS, e la Carte Vitale è gratuita.
4. Il lavoretto studentesco che trasforma la vittima in intermediario
« Incarico retribuito, 2 h/giorno, 90 € al giorno, ricezione di pacchi e rispedizione » oppure « test di servizi bancari: ricevi un bonifico, lo trasferisci, tieni il 10 % ». Non si tratta più di furto di dati, è reclutamento di un mulo finanziario. La conseguenza è giuridica: conto bancario chiuso, iscrizione nell'archivio della Banque de France, a volte una convocazione. Gli studenti in cerca di un reddito integrativo sono i primi nel mirino.
5. Il falso abbonamento ai trasporti o a una piattaforma
Ricevuto subito dopo un acquisto reale: « Il tuo abbonamento studenti non è stato rinnovato, aggiorna il tuo metodo di pagamento ». Importo minuscolo, carta catturata, addebiti ricorrenti in seguito. È lo stesso stampo dei falsi rinnovi degli abbonamenti streaming.
6. L'SMS della banca seguito da una telefonata
Il più costoso. Un SMS segnala un'operazione sospetta, poi un consulente richiama nei minuti successivi, spesso da un numero che appare come quello della filiale. Chiede di validare un'operazione nell'app «per annullarla». La vittima autorizza lei stessa il bonifico.
Regola semplice da memorizzare e da ripetere: nessun consulente bancario vi chiederà mai di validare, leggere o dettare un codice ricevuto per SMS. Un codice ricevuto conferma un'operazione; dettarlo significa firmarla.
Come riconoscere questi messaggi in dieci secondi
| Segnale | Che cosa significa |
|---|---|
| Una scadenza di 24-72 ore | L'amministrazione pubblica non funziona mai a questa velocità |
Un link che non è in .gouv.fr né nel .fr ufficiale del Crous o dell'università | Dominio registrato la settimana precedente |
| Una richiesta di IBAN «per verifica» | Nessun ente verifica un IBAN tramite un modulo web non sollecitato |
Un trattino o una parola aggiunta nel dominio (crous-dse-…, ameli-remboursement…) | Imitazione tipica |
| Un messaggio che arriva di sera o nel fine settimana | Le campagne girano fuori dagli orari d'ufficio per impedire la verifica |
| Un pagamento di pochi euro richiesto | Pretesto per catturare la carta |
Il riflesso che sostituisce tutti gli altri: non entrare mai in un account tramite un link ricevuto. Si chiude il messaggio, si apre l'app o si digita a mano l'indirizzo ufficiale. Se l'informazione è vera, si trova nell'account. Se non c'è, non esiste.
Le impostazioni da fare una volta per tutte, in dieci minuti
Lato telefono
- Attivare il filtro dei mittenti sconosciuti: su iOS, Impostazioni → Messaggi → Filtra mittenti sconosciuti; su Android, Google Messaggi → Protezione antispam. Nel 2026, Google ha rafforzato in Francia il rilevamento automatico delle truffe in Messaggi: vale la pena lasciare l'opzione attiva.
- Disattivare l'apertura automatica delle anteprime dei link nelle notifiche a schermo bloccato.
- Aggiornare il sistema: una parte delle trappole passa da pagine che sfruttano browser obsoleti.
- Per gli studenti che lavorano molto dal telefono, un supporto per smartphone a pinza da fissare alla scrivania non ha nulla a che vedere con la sicurezza, ma aiuta a leggere un messaggio con calma invece che in un corridoio, in piedi, tra due lezioni — ed è esattamente in quella situazione che si clicca.
Lato account
- Attivare l'autenticazione a due fattori sulla casella di posta prima di ogni altra cosa: è lei che permette di reimpostare tutti gli altri account.
- Usare password diverse. Basta un gestore di password; per chi preferisce la carta, un quaderno delle password tenuto in casa resta infinitamente superiore al riutilizzo dello stesso codice ovunque.
- Preferire, quando è proposta, un'app di autenticazione o una chiave di sicurezza fisica USB-C piuttosto che il codice via SMS per gli account sensibili: un numero può essere dirottato, una chiave no.
Lato denaro
- Impostare massimali per i pagamenti online e per i bonifici dall'app bancaria. Un massimale di bonifico di 500 € impedisce meccanicamente la catastrofe.
- Attivare le notifiche istantanee a ogni operazione.
- Separare il conto che riceve la borsa di studio da quello usato per gli acquisti online, quando la banca lo consente.
Se è già successo: le prime ore
- Chiamare il servizio di blocco della banca immediatamente (numero sul retro della carta o nell'app), anche prima di capire che cosa è accaduto. Chiedere il blocco dei bonifici in corso.
- Cambiare la password dell'account coinvolto, poi quella della casella di posta, da un altro dispositivo.
- Verificare l'IBAN registrato sul portale Crous, presso l'ente per gli assegni familiari e nell'area bancaria: è la modifica più silenziosa e più costosa.
- Segnalare l'SMS al 33700 inoltrandolo, poi inviare il numero del mittente allo stesso numero. Il dispositivo alimenta i blocchi da parte degli operatori.
- Presentare denuncia alla polizia o ai carabinieri, con gli screenshot. La piattaforma Cybermalveillance.gouv.fr fornisce schede con i comportamenti da adottare e indirizza verso le procedure adeguate; Perceval (servizio online del ministero dell'Interno) permette di segnalare una frode con carta di credito.
- Contattare il servizio sociale del Crous o il servizio vita studentesca dell'istituto: un'erogazione dirottata è un incidente noto, per il quale esistono aiuti d'emergenza (sostegno specifico una tantum).
L'articolo 133-18 del codice monetario e finanziario francese prevede il rimborso delle operazioni non autorizzate. La banca può rifiutarlo invocando una negligenza grave dell'utente; la giurisprudenza recente è tuttavia favorevole alle vittime quando il messaggio imitava l'identità della banca (spoofing). In caso di rifiuto, il ricorso al mediatore bancario è gratuito e spesso efficace.
Cosa si può dire a uno studente senza metterlo sulla difensiva
Le campagne di prevenzione classiche funzionano male sui 18-25 anni perché li infantilizzano. Tre formulazioni funzionano meglio:
- «Non sei ingenuo, sei occupato. I truffatori non puntano all'ignoranza, puntano alla fretta.»
- «Il punto debole non sei tu, è il calendario: a inizio anno, tutti aspettano un messaggio dall'amministrazione.»
- «Se hai cliccato, dillo subito. Le prime 24 ore cambiano tutto, e nessuno ti giudicherà.»
È il silenzio che costa caro. Molti studenti vittime aspettano diverse settimane per vergogna, il tempo che i termini per il blocco si chiudano.
Da ricordare
- L'inizio dell'anno accademico è il picco annuale degli SMS fraudolenti rivolti ai 18-25 anni, perché tutte le pratiche arrivano nello stesso momento.
- Gli scenari più redditizi non fanno paura: minacciano di togliere un denaro già atteso (borsa di studio, contributo per l'affitto, sussidio).
- Nessun ente chiede un IBAN, un numero di previdenza sociale o un codice ricevuto per SMS tramite un link non sollecitato.
- Non si verifica mai dal messaggio: si chiude, si apre l'app o il sito ufficiale digitandolo a mano.
- Impostare massimali sui bonifici e attivare la doppia autenticazione sulla casella di posta limita i danni prima ancora che si verifichino.
- In caso di clic: blocco della carta, cambio della password, verifica dell'IBAN registrato, segnalazione al 33700, denuncia.
Un SMS fraudolento non è mai la prova della propria credulità. È il segno che qualcuno ha investito tempo per imitare esattamente il messaggio che stavate aspettando. Il solo vantaggio duraturo è conoscere il meccanismo prima di incontrarlo.



