Dovete agire immediatamente, senza avere il tempo di fare domande o chiedere chiarimenti.






Il vishing è una delle forme di truffa in più rapida crescita nell’ambito digitale. I criminali fanno leva in modo mirato sulla fiducia, sul senso di urgenza e sulle emozioni per manipolare le loro vittime. Si spacciano per persone o enti affidabili per ottenere dati sensibili, denaro o l’accesso ai dispositivi delle vittime. Il termine deriva dalle parole inglesi «voice» e «phishing». Sono quindi comunemente utilizzate anche le espressioni «voice phishing» o «phishing telefonico».
Nel vishing non ci sono siti web falsi né link su cui cliccare. C’è invece una voce reale al telefono, che in quel momento può sembrare convincente. Questo rende la truffa più difficile da riconoscere: una voce all’altro capo del telefono, che sia amichevole o autorevole, lascia generalmente meno tempo per riflettere rispetto a un’e-mail, che si può leggere con calma e verificare. Quando una persona viene colta di sorpresa durante una telefonata, spesso reagisce prima di riuscire a valutare correttamente la situazione.
La truffa tramite callback è una forma di vishing: i truffatori lasciano un messaggio vocale in cui segnalano, ad esempio, che il vostro conto è stato bloccato. Quando richiamate, una voce automatica vi chiede di inserire dati di accesso o dati della carta. In questo modo, la vittima ha l’impressione di essere stata lei a prendere l’iniziativa, anche se la truffa è già iniziata.
Nel 2025 sono stati registrati 57’761 reati digitali. Nello stesso periodo, l’Ufficio federale della cibersicurezza (UFCS) ha ricevuto 64’733 segnalazioni di incidenti informatici.
Proteggetevi ora dalla criminalità informatica con il TCS Libretto Cyber Protezione.«Oggi i truffatori si introducono sempre meno nei sistemi informatici e manipolano sempre più le persone. Le moderne forme di truffa fanno leva sull’insicurezza. Creano deliberatamente stress, senso di urgenza e dubbi, portando le persone coinvolte a non fidarsi più del proprio giudizio. È proprio questo che rende il vishing così subdolo. I truffatori non sfruttano vulnerabilità tecniche, bensì caratteristiche umane come la fiducia, la disponibilità ad aiutare e il senso di responsabilità. Molte vittime, col senno di poi, credono di aver compiuto personalmente l’azione decisiva e di essere quindi corresponsabili della truffa.»
Melissa Wong, Group Chief Product Officer presso bolttech, partner del TCS per la cibersicurezza
Ricevete una chiamata che, inizialmente, sembra seria e affidabile. La persona che vi chiama si presenta a nome di un’organizzazione conosciuta, ad esempio la vostra banca, la polizia o un fornitore di servizi informatici. Spesso i truffatori dispongono già di alcune vostre informazioni personali, come il nome, l’indirizzo e-mail o il nome del vostro datore di lavoro. In questo modo, le chiamate risultano più credibili e aumentano la pressione psicologica. Un presunto collaboratore del reparto IT può persino conoscere il nome del vostro reparto o del vostro superiore e utilizzare queste informazioni per conquistare la vostra fiducia.
Nel vishing, i criminali non sfruttano falle di sicurezza, ma ricorrono a espedienti psicologici. Questo metodo è chiamato «social engineering» o «ingegneria sociale». L’obiettivo è conquistare la fiducia della vittima e indurla a compiere un’azione che, in condizioni normali, non farebbe.
I metodi più comuni sono:
Una volta conquistata la vostra fiducia, arriva la vera richiesta: effettuare un pagamento, comunicare un codice di sicurezza o una password oppure installare un software per l’accesso remoto. Il senso di urgenza e le presunte conseguenze hanno lo scopo di impedirvi di verificare la situazione con calma.
Le informazioni che fornite o le funzioni che sbloccate durante la telefonata vengono sfruttate immediatamente dai truffatori. Le conseguenze possono andare dall’accesso ai vostri conti online all’installazione di malware sul vostro dispositivo, fino a vere e proprie perdite finanziarie. Spesso i truffatori convincono le vittime a installare un software per l’accesso remoto, ottenendo così il controllo del computer.
Le banche, le autorità e le aziende serie non chiedono mai per telefono password, PIN o TAN (codici monouso). Se vi vengono richiesti questi dati, con ogni probabilità si tratta di un tentativo di truffa.
Salvate già da subito sul vostro cellulare il numero di telefono ufficiale della vostra banca e di altri fornitori di servizi importanti. In questo modo, in caso di emergenza, non dovrete cercarlo.
Non comunicate mai per telefono password, PIN, TAN o altri codici di sicurezza. Nemmeno se all’altro capo della linea sembra esserci una persona o un’organizzazione di vostra fiducia.
Attivate l’autenticazione a due fattori ovunque sia disponibile, soprattutto per accedere in sicurezza al vostro e-banking e al vostro account e-mail. In questo modo, il furto della sola password non sarà sufficiente per accedere al vostro denaro o ai vostri dati.
Installate tempestivamente gli aggiornamenti. Molti di questi risolvono falle di sicurezza che i truffatori possono sfruttare, ad esempio, dopo aver ottenuto l’accesso remoto al vostro dispositivo per accedere a ulteriori dati.
Parlate apertamente di queste telefonate, soprattutto con i familiari più anziani. Chi conosce già questo tipo di truffa è meno facilmente colto di sorpresa.
Se avete dei dubbi, riagganciate. Contattate quindi la vostra banca, l’autorità competente o il fornitore di servizi utilizzando un numero di telefono che avete cercato autonomamente e chiedete se sono a conoscenza della telefonata.
Se durante una telefonata avete comunicato un indirizzo e-mail o una password, la cosa più importante da fare è cambiarla immediatamente. Ma questo non significa necessariamente che il problema sia risolto. I dati di accesso rubati vengono rivenduti e possono ricomparire in un secondo momento in altri luoghi su Internet. TCS IDProtect monitora costantemente Internet alla ricerca di questo tipo di tracce e vi avvisa non appena i vostri dati vengono rilevati. Spesso i dati di accesso rubati vengono utilizzati solo dopo settimane o mesi. Un monitoraggio continuo aiuta quindi a individuare tempestivamente gli account interessati.
Scoprite di più su TCS IDProtectA seconda di ciò che avete comunicato o a cui avete consentito l’accesso durante la telefonata, sono necessarie misure diverse. Individuate nella tabella la situazione che vi riguarda.
La vostra situazione attuale | Cosa dovete fare ora |
|---|---|
Avete comunicato dati di accesso, una password o un TAN. | Proteggete gli account interessati utilizzando un dispositivo affidabile, cambiate le password, attivate l’autenticazione a due fattori e informate la vostra banca o il fornitore del servizio. |
Avete comunicato dati della carta o dati bancari. | Contattate immediatamente la vostra banca o l’emittente della carta utilizzando il numero ufficiale e fate verificare le transazioni. |
Avete installato un software per l’accesso remoto. | Interrompete immediatamente la connessione, non utilizzate per il momento il dispositivo per effettuare accessi, disinstallate il software oppure fate controllare il dispositivo da un professionista. In seguito, cambiate le password utilizzando un altro dispositivo. |
Vi è già stato addebitato o trasferito del denaro. | Contattate immediatamente la vostra banca o l’emittente della carta, conservate le prove della truffa, sporgete denuncia alla polizia e, se disponete di una copertura TCS pertinente, contattate il TCS. |
La vostra situazione attuale | Avete comunicato dati di accesso, una password o un TAN. |
Cosa dovete fare ora | Proteggete gli account interessati utilizzando un dispositivo affidabile, cambiate le password, attivate l’autenticazione a due fattori e informate la vostra banca o il fornitore del servizio. |
La vostra situazione attuale | Avete comunicato dati della carta o dati bancari. |
Cosa dovete fare ora | Contattate immediatamente la vostra banca o l’emittente della carta utilizzando il numero ufficiale e fate verificare le transazioni. |
La vostra situazione attuale | Avete installato un software per l’accesso remoto. |
Cosa dovete fare ora | Interrompete immediatamente la connessione, non utilizzate per il momento il dispositivo per effettuare accessi, disinstallate il software oppure fate controllare il dispositivo da un professionista. In seguito, cambiate le password utilizzando un altro dispositivo. |
La vostra situazione attuale | Vi è già stato addebitato o trasferito del denaro. |
Cosa dovete fare ora | Contattate immediatamente la vostra banca o l’emittente della carta, conservate le prove della truffa, sporgete denuncia alla polizia e, se disponete di una copertura TCS pertinente, contattate il TCS. |
Se una telefonata vi sembra sospetta, è consigliabile seguire questi passaggi:
Entrambe le forme di truffa perseguono lo stesso obiettivo: i criminali cercano di ottenere dati sensibili, denaro o l’accesso ai vostri conti. La differenza sta nel canale di comunicazione. Nel phishing, il tentativo di truffa avviene generalmente tramite e-mail o attraverso un sito web falso. Nel vishing, i truffatori contattano la vittima per telefono e cercano di indurla a divulgare informazioni facendo leva sulla fiducia, sulla pressione o sulla paura.
«Voice phishing» è il termine inglese utilizzato per indicare il vishing. Il termine è composto dalle parole «voice» (voce) e «phishing». Si tratta di tentativi di truffa effettuati per telefono o tramite messaggi vocali, nei quali i criminali si spacciano, ad esempio, per una banca, un’autorità o un collaboratore del servizio di assistenza.
Con lo spoofing del numero di telefono, i truffatori manipolano il numero visualizzato sul vostro dispositivo. Sul display può così comparire, ad esempio, il numero di una banca, di un’azienda o di un’autorità, anche se la chiamata proviene in realtà dai criminali. Pertanto, un numero conosciuto o apparentemente affidabile non è una prova dell’autenticità della chiamata.
AnyDesk è fondamentalmente un software di accesso e assistenza remota affidabile, utilizzato da aziende e reparti IT per accedere a distanza ai dispositivi. Diventa pericoloso quando i criminali vi convincono ad autorizzare l’accesso. In questo modo possono controllare il vostro computer, visualizzare i vostri file o installare programmi dannosi. Non autorizzate quindi mai l’accesso remoto se non siete sicuri al 100% dell’identità della persona che vi sta contattando.
Sì. Il vishing costituisce generalmente il reato di truffa. A seconda del caso, possono aggiungersi altri reati, come l’uso illecito dell’identità altrui.
Potete segnalare la truffa all’Ufficio federale della cibersicurezza (UFCS). In caso di danno finanziario o di minaccia, informate inoltre la polizia chiamando il numero 117.
Il TCS Libretto Cyber Protezione offre un punto di contatto attivo 24 ore su 24, assistenza per il blocco delle carte, un indennizzo finanziario e consulenza legale da parte del nostro team di avvocati e giuristi.
La possibilità di recuperare una perdita finanziaria dipende dalle circostanze del singolo caso. Più rapidamente agite, maggiori sono le possibilità di limitare il danno. Contattate immediatamente la vostra banca o l’emittente della carta se avete autorizzato dei pagamenti o fornito dati bancari sensibili. Conservate inoltre tutte le informazioni disponibili sull’accaduto e, se necessario, sporgete denuncia alla polizia.
In qualità di titolari del TCS Libretto Cyber Protezione, potete inoltre usufruire del supporto del Case Management. I Case Manager vi aiutano a valutare la situazione, coordinano eventualmente l’assistenza tecnica e vi indicano quali ulteriori passi possono essere opportuni. A seconda del caso, possono inoltre essere prese in considerazione prestazioni quali l’assistenza tecnica, informazioni di carattere giuridico o l’indennizzo delle perdite finanziarie, nell’ambito della copertura concordata.
Il servizio di TCS IDProtect è incluso nel TCS Libretto Cyber Protezione e monitora costantemente se i vostri dati personali compaiono su Internet o nella Darknet. Se i vostri dati vengono rilevati, riceverete una notifica di avviso. Scoprite di più qui.
