Tessera di socio
TCS Mastercard
Fattura


Vishing: riconoscere le truffe telefoniche e reagire correttamente.

Ricevete una chiamata da una voce sconosciuta e, all’improvviso, vi viene detto che dovete agire rapidamente? Vi mostriamo come riconoscere una chiamata fraudolenta e cosa potete fare se avete già reagito alla richiesta.
 
 

Le informazioni più importanti sul vishing in breve.

Che cos’è il vishing?

Il vishing è una delle forme di truffa in più rapida crescita nell’ambito digitale. I criminali fanno leva in modo mirato sulla fiducia, sul senso di urgenza e sulle emozioni per manipolare le loro vittime. Si spacciano per persone o enti affidabili per ottenere dati sensibili, denaro o l’accesso ai dispositivi delle vittime. Il termine deriva dalle parole inglesi «voice» e «phishing». Sono quindi comunemente utilizzate anche le espressioni «voice phishing» o «phishing telefonico».

Nel vishing non ci sono siti web falsi né link su cui cliccare. C’è invece una voce reale al telefono, che in quel momento può sembrare convincente. Questo rende la truffa più difficile da riconoscere: una voce all’altro capo del telefono, che sia amichevole o autorevole, lascia generalmente meno tempo per riflettere rispetto a un’e-mail, che si può leggere con calma e verificare. Quando una persona viene colta di sorpresa durante una telefonata, spesso reagisce prima di riuscire a valutare correttamente la situazione.

Non tutti i tentativi di vishing iniziano con una conversazione.

La truffa tramite callback è una forma di vishing: i truffatori lasciano un messaggio vocale in cui segnalano, ad esempio, che il vostro conto è stato bloccato. Quando richiamate, una voce automatica vi chiede di inserire dati di accesso o dati della carta. In questo modo, la vittima ha l’impressione di essere stata lei a prendere l’iniziativa, anche se la truffa è già iniziata. 

La criminalità informatica continua ad aumentare in Svizzera.

Nel 2025 sono stati registrati 57’761 reati digitali. Nello stesso periodo, l’Ufficio federale della cibersicurezza (UFCS) ha ricevuto 64’733 segnalazioni di incidenti informatici. 

Proteggetevi ora dalla criminalità informatica con il TCS Libretto Cyber Protezione.

Quando le vittime di una truffa si sentono in colpa.

Platzhalter: Porträt der zitierten Fachperson

«Oggi i truffatori si introducono sempre meno nei sistemi informatici e manipolano sempre più le persone. Le moderne forme di truffa fanno leva sull’insicurezza. Creano deliberatamente stress, senso di urgenza e dubbi, portando le persone coinvolte a non fidarsi più del proprio giudizio. È proprio questo che rende il vishing così subdolo. I truffatori non sfruttano vulnerabilità tecniche, bensì caratteristiche umane come la fiducia, la disponibilità ad aiutare e il senso di responsabilità. Molte vittime, col senno di poi, credono di aver compiuto personalmente l’azione decisiva e di essere quindi corresponsabili della truffa.»

Melissa Wong, Group Chief Product Officer presso bolttech, partner del TCS per la cibersicurezza

Come funziona il vishing?

Ricevete una chiamata che, inizialmente, sembra seria e affidabile. La persona che vi chiama si presenta a nome di un’organizzazione conosciuta, ad esempio la vostra banca, la polizia o un fornitore di servizi informatici. Spesso i truffatori dispongono già di alcune vostre informazioni personali, come il nome, l’indirizzo e-mail o il nome del vostro datore di lavoro. In questo modo, le chiamate risultano più credibili e aumentano la pressione psicologica. Un presunto collaboratore del reparto IT può persino conoscere il nome del vostro reparto o del vostro superiore e utilizzare queste informazioni per conquistare la vostra fiducia.

Il vishing è una forma di social engineering.

Nel vishing, i criminali non sfruttano falle di sicurezza, ma ricorrono a espedienti psicologici. Questo metodo è chiamato «social engineering» o «ingegneria sociale». L’obiettivo è conquistare la fiducia della vittima e indurla a compiere un’azione che, in condizioni normali, non farebbe.

I metodi più comuni sono:

  • Senso di urgenza: dovete agire immediatamente.
  • Paura: vi minacciano, ad esempio, con il blocco del conto, un attacco da virus o danni finanziari.
  • Autorità: la persona che vi chiama si presenta come collaboratore della banca, agente di polizia o specialista IT.
  • Disponibilità ad aiutare: i truffatori sostengono di voler risolvere un problema per voi.
  • Familiarità: informazioni personali che già conoscete contribuiscono a creare ulteriore fiducia.

Una volta conquistata la vostra fiducia, arriva la vera richiesta: effettuare un pagamento, comunicare un codice di sicurezza o una password oppure installare un software per l’accesso remoto. Il senso di urgenza e le presunte conseguenze hanno lo scopo di impedirvi di verificare la situazione con calma.

Le informazioni che fornite o le funzioni che sbloccate durante la telefonata vengono sfruttate immediatamente dai truffatori. Le conseguenze possono andare dall’accesso ai vostri conti online all’installazione di malware sul vostro dispositivo, fino a vere e proprie perdite finanziarie. Spesso i truffatori convincono le vittime a installare un software per l’accesso remoto, ottenendo così il controllo del computer.

Come riconoscere una chiamata fraudolenta?

Le banche, le autorità e le aziende serie non chiedono mai per telefono password, PIN o TAN (codici monouso). Se vi vengono richiesti questi dati, con ogni probabilità si tratta di un tentativo di truffa.

Senso di urgenza

Dovete agire immediatamente, senza avere il tempo di fare domande o chiedere chiarimenti.

Minacce

Vi minacciano, ad esempio, con il blocco del conto, una denuncia o altre conseguenze.

Richiesta di mantenere la segretezza

Vi chiedono di non parlare della telefonata con nessuno prima di aver eseguito quanto richiesto.

Richiesta di dati di accesso, PIN o TAN

Durante la telefonata vi chiedono dati di accesso o codici.

Richiesta di pagamento

Vi viene chiesto di effettuare un bonifico, autorizzare un pagamento con carta o acquistare carte prepagate.

Richiesta di accesso remoto

Vi chiedono di installare un programma come AnyDesk o TeamViewer, sostenendo che in questo modo la persona che vi chiama potrà «risolvere il problema». Questi programmi sono strumenti di accesso remoto affidabili e legittimi, ma in questo contesto vengono utilizzati per scopi fraudolenti.

Numero visualizzato come prova di autenticità

Anche se il numero visualizzato sul display sembra autentico, non è una garanzia che la chiamata sia realmente affidabile. I numeri di telefono possono essere falsificati tecnicamente. Questa tecnica è chiamata «spoofing».

Voce registrata

Alcuni truffatori utilizzano oggi anche voci generate dall’intelligenza artificiale (deepfake) per conquistare la fiducia delle vittime. Sono tuttavia più comuni le classiche chiamate fraudolente, in cui chi chiama si presenta come collaboratore di una banca, di un’autorità o del servizio di assistenza.

Come posso proteggermi dal vishing?

1. Tenete a portata di mano i numeri importanti

Salvate già da subito sul vostro cellulare il numero di telefono ufficiale della vostra banca e di altri fornitori di servizi importanti. In questo modo, in caso di emergenza, non dovrete cercarlo.

2. Non fornite mai codici per telefono

Non comunicate mai per telefono password, PIN, TAN o altri codici di sicurezza. Nemmeno se all’altro capo della linea sembra esserci una persona o un’organizzazione di vostra fiducia.

3. Utilizzate l’autenticazione a due fattori

Attivate l’autenticazione a due fattori ovunque sia disponibile, soprattutto per accedere in sicurezza al vostro e-banking e al vostro account e-mail. In questo modo, il furto della sola password non sarà sufficiente per accedere al vostro denaro o ai vostri dati.

4. Mantenete i dispositivi aggiornati

Installate tempestivamente gli aggiornamenti. Molti di questi risolvono falle di sicurezza che i truffatori possono sfruttare, ad esempio, dopo aver ottenuto l’accesso remoto al vostro dispositivo per accedere a ulteriori dati.

5. Coinvolgete i vostri familiari

Parlate apertamente di queste telefonate, soprattutto con i familiari più anziani. Chi conosce già questo tipo di truffa è meno facilmente colto di sorpresa.

6. Freno di emergenza: riagganciate

Se avete dei dubbi, riagganciate. Contattate quindi la vostra banca, l’autorità competente o il fornitore di servizi utilizzando un numero di telefono che avete cercato autonomamente e chiedete se sono a conoscenza della telefonata.

TCS IDProtect tiene sotto controllo i vostri dati

Se durante una telefonata avete comunicato un indirizzo e-mail o una password, la cosa più importante da fare è cambiarla immediatamente. Ma questo non significa necessariamente che il problema sia risolto. I dati di accesso rubati vengono rivenduti e possono ricomparire in un secondo momento in altri luoghi su Internet. TCS IDProtect monitora costantemente Internet alla ricerca di questo tipo di tracce e vi avvisa non appena i vostri dati vengono rilevati. Spesso i dati di accesso rubati vengono utilizzati solo dopo settimane o mesi. Un monitoraggio continuo aiuta quindi a individuare tempestivamente gli account interessati.

Scoprite di più su TCS IDProtect

Avete già comunicato dati o consentito l’accesso? Ecco cosa fare subito.

A seconda di ciò che avete comunicato o a cui avete consentito l’accesso durante la telefonata, sono necessarie misure diverse. Individuate nella tabella la situazione che vi riguarda.

La vostra situazione attuale

Cosa dovete fare ora

Avete comunicato dati di accesso, una password o un TAN.

Proteggete gli account interessati utilizzando un dispositivo affidabile, cambiate le password, attivate l’autenticazione a due fattori e informate la vostra banca o il fornitore del servizio.

Avete comunicato dati della carta o dati bancari.

Contattate immediatamente la vostra banca o l’emittente della carta utilizzando il numero ufficiale e fate verificare le transazioni.

Avete installato un software per l’accesso remoto.

Interrompete immediatamente la connessione, non utilizzate per il momento il dispositivo per effettuare accessi, disinstallate il software oppure fate controllare il dispositivo da un professionista. In seguito, cambiate le password utilizzando un altro dispositivo.

Vi è già stato addebitato o trasferito del denaro.

Contattate immediatamente la vostra banca o l’emittente della carta, conservate le prove della truffa, sporgete denuncia alla polizia e, se disponete di una copertura TCS pertinente, contattate il TCS.

La vostra situazione attuale

Avete comunicato dati di accesso, una password o un TAN.

Cosa dovete fare ora

Proteggete gli account interessati utilizzando un dispositivo affidabile, cambiate le password, attivate l’autenticazione a due fattori e informate la vostra banca o il fornitore del servizio.

La vostra situazione attuale

Avete comunicato dati della carta o dati bancari.

Cosa dovete fare ora

Contattate immediatamente la vostra banca o l’emittente della carta utilizzando il numero ufficiale e fate verificare le transazioni.

La vostra situazione attuale

Avete installato un software per l’accesso remoto.

Cosa dovete fare ora

Interrompete immediatamente la connessione, non utilizzate per il momento il dispositivo per effettuare accessi, disinstallate il software oppure fate controllare il dispositivo da un professionista. In seguito, cambiate le password utilizzando un altro dispositivo.

La vostra situazione attuale

Vi è già stato addebitato o trasferito del denaro.

Cosa dovete fare ora

Contattate immediatamente la vostra banca o l’emittente della carta, conservate le prove della truffa, sporgete denuncia alla polizia e, se disponete di una copertura TCS pertinente, contattate il TCS.

Sospetto di vishing: cosa devo fare adesso?

Se una telefonata vi sembra sospetta, è consigliabile seguire questi passaggi:

  • Interrompete la chiamata: non dovete rimanere al telefono per educazione quando qualcuno cerca di truffarvi.
  • Non comunicate dati e non installate nulla: non comunicate dati personali o di accesso, non effettuate pagamenti e non aprite o installate alcun software.
  • Contattate l’organizzazione tramite un canale ufficiale: utilizzate un numero di telefono che conoscete già o che avete cercato autonomamente, non il numero dal quale avete ricevuto la chiamata sospetta. Non utilizzate nemmeno il tasto per richiamare o la funzione di ripetizione della chiamata: potreste essere reindirizzati allo stesso numero contraffatto.
  • Conservate le prove: annotate l’ora della chiamata, il contenuto della conversazione, le richieste ricevute e il numero visualizzato. Queste informazioni possono essere utili per segnalare il caso alle autorità o per effettuare verifiche in un secondo momento.
  • Segnalate il tentativo: segnalate successivamente il tentativo all’Ufficio federale della cibersicurezza (UFCS). Se vi sentite minacciati o siete vittime di molestie ripetute, non esitate a contattare la polizia al numero di soccorso 117.
  • Documentate il caso: fate inoltre degli screenshot o prendete appunti sulla conversazione e conservateli.

Quali sono le forme di vishing più diffuse in Svizzera?

Falsa banca
Una presunta collaboratrice della banca vi contatta a causa di una transazione sospetta e vi chiede di confermare un codice per bloccare la presunta frode. In realtà, è proprio questo codice a consentire ai criminali di accedere al vostro conto.
Falsa polizia o autorità
Un presunto agente di polizia vi avverte della presenza di ladri nel quartiere oppure di una multa non pagata e vi chiede di consegnare o trasferire del denaro per «metterlo al sicuro». La vera polizia, in linea di principio, non chiede mai per telefono contanti, oggetti di valore o codici.
Falso supporto informatico o delle telecomunicazioni
Un presunto collaboratore del servizio di assistenza, spesso spacciandosi per un dipendente Microsoft, vi informa della presenza di un virus o di una connessione Internet compromessa e vi chiede di consentirgli l’accesso remoto al vostro dispositivo per «risolvere» il problema. Questa truffa è anche conosciuta come truffa del supporto tecnico o «tech support scam». In questo modo, i criminali possono accedere direttamente al vostro computer e installarvi anche programmi dannosi.
Chiamata d’emergenza o chiamata shock
Una voce concitata si spaccia per un familiare che si trova in una situazione di emergenza e chiede urgentemente del denaro. La pressione emotiva serve a impedirvi di riflettere con calma e di mettere in discussione la situazione.
 
 

Ecco come il TCS vi supporta prima e dopo un incidente informatico.

  • Consulenza personalizzata 24 ore su 24: in caso di emergenza non dovete cercare da soli la soluzione. Le nostre e i nostri Case Manager vi assistono giorno e notte, coordinano i passi successivi e si assicurano che riceviate il supporto necessario.
  • Sistema di allarme precoce in caso di uso illecito dei dati: con TCS IDProtect ricevete una notifica se dati personali, come indirizzi e-mail, numeri di telefono o dati di carte di credito compaiono in fughe di dati accertate, in modo da evitare danni maggiori.
  • Servizio di blocco carte in caso di emergenza (in esclusiva per i soci del TCS): in caso di uso illecito dei dati di pagamento o di smarrimento di una carta, basta una chiamata da parte del titolare del TCS Libretto Cyber Protezione. Il servizio di blocco carte vi aiuta a far bloccare rapidamente le carte interessate.
  • Protezione da danni finanziari: se un attacco informatico provoca un danno finanziario, il TCS Libretto Cyber Protezione vi offre un sostegno fino a CHF 5’000.–.
  • Supporto legale da parte di personale esperto: se i vostri dati vengono utilizzati in modo illecito o se ne derivano conseguenze legali, potete contare sul supporto di 80 avvocati e giuristi del TCS. Le spese processuali sono coperte fino a CHF 300’000.–.
  • Assistenza tecnica da parte di specialisti di cibersicurezza: che si tratti di un hackeraggio, di un furto di dati o di una truffa online, insieme al nostro partner bolttech vi aiutiamo ad analizzare l’incidente, a proteggere i vostri account e a definire le ulteriori misure necessarie.
 
 
Domande frequenti sul vishing
Qual è la differenza tra il vishing e il phishing?

Entrambe le forme di truffa perseguono lo stesso obiettivo: i criminali cercano di ottenere dati sensibili, denaro o l’accesso ai vostri conti. La differenza sta nel canale di comunicazione. Nel phishing, il tentativo di truffa avviene generalmente tramite e-mail o attraverso un sito web falso. Nel vishing, i truffatori contattano la vittima per telefono e cercano di indurla a divulgare informazioni facendo leva sulla fiducia, sulla pressione o sulla paura.

Che cosa significa «voice phishing»?

«Voice phishing» è il termine inglese utilizzato per indicare il vishing. Il termine è composto dalle parole «voice» (voce) e «phishing». Si tratta di tentativi di truffa effettuati per telefono o tramite messaggi vocali, nei quali i criminali si spacciano, ad esempio, per una banca, un’autorità o un collaboratore del servizio di assistenza.

Che cos’è lo spoofing del numero di telefono?

Con lo spoofing del numero di telefono, i truffatori manipolano il numero visualizzato sul vostro dispositivo. Sul display può così comparire, ad esempio, il numero di una banca, di un’azienda o di un’autorità, anche se la chiamata proviene in realtà dai criminali. Pertanto, un numero conosciuto o apparentemente affidabile non è una prova dell’autenticità della chiamata.

AnyDesk è pericoloso?

AnyDesk è fondamentalmente un software di accesso e assistenza remota affidabile, utilizzato da aziende e reparti IT per accedere a distanza ai dispositivi. Diventa pericoloso quando i criminali vi convincono ad autorizzare l’accesso. In questo modo possono controllare il vostro computer, visualizzare i vostri file o installare programmi dannosi. Non autorizzate quindi mai l’accesso remoto se non siete sicuri al 100% dell’identità della persona che vi sta contattando.

Il vishing è punibile in Svizzera?

Sì. Il vishing costituisce generalmente il reato di truffa. A seconda del caso, possono aggiungersi altri reati, come l’uso illecito dell’identità altrui.

Dove posso segnalare una truffa telefonica?

Potete segnalare la truffa all’Ufficio federale della cibersicurezza (UFCS). In caso di danno finanziario o di minaccia, informate inoltre la polizia chiamando il numero 117.

Che assistenza offre il TCS in caso di truffa tramite vishing?

Il TCS Libretto Cyber Protezione offre un punto di contatto attivo 24 ore su 24, assistenza per il blocco delle carte, un indennizzo finanziario e consulenza legale da parte del nostro team di avvocati e giuristi.

Posso recuperare il denaro dopo una chiamata di vishing?

La possibilità di recuperare una perdita finanziaria dipende dalle circostanze del singolo caso. Più rapidamente agite, maggiori sono le possibilità di limitare il danno. Contattate immediatamente la vostra banca o l’emittente della carta se avete autorizzato dei pagamenti o fornito dati bancari sensibili. Conservate inoltre tutte le informazioni disponibili sull’accaduto e, se necessario, sporgete denuncia alla polizia.

In qualità di titolari del TCS Libretto Cyber Protezione, potete inoltre usufruire del supporto del Case Management. I Case Manager vi aiutano a valutare la situazione, coordinano eventualmente l’assistenza tecnica e vi indicano quali ulteriori passi possono essere opportuni. A seconda del caso, possono inoltre essere prese in considerazione prestazioni quali l’assistenza tecnica, informazioni di carattere giuridico o l’indennizzo delle perdite finanziarie, nell’ambito della copertura concordata.

Che cos’è TCS IDProtect?

Il servizio di TCS IDProtect è incluso nel TCS Libretto Cyber Protezione e monitora costantemente se i vostri dati personali compaiono su Internet o nella Darknet. Se i vostri dati vengono rilevati, riceverete una notifica di avviso. Scoprite di più qui.

 
La preghiamo di pazientare un momento.
Il Suo ordine è in fase di elaborazione.