Phishing via PEC: riconoscere la truffa della fattura falsa

Come riconoscere il phishing che arriva da PEC compromesse: tre segnali concreti, il protocollo di verifica e dove segnalare a CERT-AGID.

22/09/26
Illustrazione editoriale astratta su frode via PEC e riconoscimento di fatture false, segnali di pericolo digitale su sfondo scuro
Simone Di Matteo
Illustrazione editoriale astratta su frode via PEC e riconoscimento di fatture false, segnali di pericolo digitale su sfondo scuro
Web & Infrastruttura
Tutorial

Una PEC compromessa non si vede: la firma digitale è vera, il mittente sembra quello di sempre, e il destinatario abbassa la guardia proprio perché una PEC non è una email qualsiasi, ha valore legale. Eppure negli ultimi mesi CERT-AGID monitora in continuo campagne che usano caselle PEC rugate per mandare false fatture e finti avvisi dell'Agenzia delle Entrate. Il meccanismo è semplice: vi arriva una fattura da un fornitore di cui vi fidate, vedete un IBAN diverso dal solito, cliccate per contattarli, ma nel frattempo avete già aperto l'allegato che richiede di abilitare le macro. O peggio, fate un bonifico diretto sul conto nuovo. Qui non serve una lista generica di dieci consigli sulla sicurezza: serve capire il flusso della truffa, come riconoscere i tre segnali che la rivelano, e soprattutto il protocollo di verifica che evita il danno prima che succeda.

In breve: quando arriva una fattura via PEC con dati anomali (IBAN diverso, dominio del mittente con una lettera cambiata, allegati che chiedono di abilitare macro), non aprite l'allegato e fate una telefonata di verifica al fornitore dal numero che trovate voi, non da uno indicato nell'email. Per qualsiasi importo sopra una soglia aziendale (solitamente 1.000-5.000 euro), la telefonata è obbligatorio che sia prima del pagamento, non dopo. Se l'email arriva da una PEC compromessa, segnalate a CERT-AGID tramite il form dedicato.

Perché la PEC disattiva il sospetto

Una PEC è una casella di posta elettronica certificata: quando ricevete un messaggio in PEC, la legge italiana riconosce quel messaggio come avente piena validità legale. Non è un'email commerciale normale, è un atto scritto. Questo è il motivo per cui il phishing via PEC funziona così bene: il destinatario non crede che sia una truffa, proprio perché la PEC dovrebbe garantire l'identità del mittente.

Ma qui c'è il buco: se la casella PEC del fornitore è compromessa (rubate le credenziali, malware, accesso non autorizzato), l'attaccante può mandare messaggi che sembrano provenienti da quella casella. La firma digitale resta valida, perché il messaggio parte davvero da quella infrastruttura. Da fuori, non si vede la differenza tra una comunicazione legittima e una falsa. Questo crea una fiducia totale, esattamente quello di cui gli attaccanti hanno bisogno.

Chi è il bersaglio ideale

Le PMI che ricevono fatture regolari da fornitori abituali sono il bersaglio principale. Se sei il responsabile acquisti o se ricevi le fatture in contabilità, gli attaccanti sanno che:

  • Hai fretta di pagare entro i tempi contrattuali
  • Conosci il fornitore e abbassi naturalmente la guardia
  • Sei abituato a ricevere aggiornamenti su dati bancari (cambio di banca, nuovo IBAN)
  • Una telefonata di verifica non è la tua prassi quotidiana

Il danno tipico è un bonifico sul nuovo IBAN indicato nella fattura falsa. Spesso non vi accorgete della truffa fino a quando il fornitore vero chiede il pagamento perché non lo ha ricevuto. A quel punto il bonifico è già partito e recuperarlo è complicato, anche se teoricamente il vostro istituto potrebbe fare un richiamo.

I tre segnali concreti che rivelano la truffa

IBAN diverso dal solito

È il segnale più diretto. Se il vostro fornitore di solito vi manda fatture con IBAN IT12 XXXX XXXX XXXX XXXX XXXX X, e vi arriva una fattura con IBAN IT98 YYYY YYYY YYYY YYYY YYYY Y, fermatevi. Anche se tutto il resto sembra perfetto, un IBAN nuovo deve essere verificato via telefono prima di qualsiasi pagamento. Molte PMI non confrontano l'IBAN con le fatture precedenti: fate una cartella dei vostri fornitori abituali e mettete l'IBAN a fianco del nome.

Dominio del mittente con una lettera cambiata

Se la fattura arriva da fornitore@fornitorechimico.it ma la PEC ufficiale è fornitore@fornitorechimica.it (una lettera diversa), è un classico. Gli attaccanti comprano domini simili o usano caselle compromesse con indirizzi che cambiano di poco rispetto all'originale. Leggete il dominio intero, non solo il nome della società: un carattere cambiato è già un campanello.

Allegati che chiedono di abilitare le macro

Se l'allegato è un file Excel o Word e vi chiede "Abilita il contenuto" o "Abilita le macro", è un red flag netto. Una fattura legittima non ha mai bisogno di macro. Se l'aprite con le macro abilitate, il file può installarvi malware diretto, che vi ruba credenziali o vi installa altri strumenti di attacco. Basta già non aprirlo.

Il protocollo di verifica prima del pagamento

Questo è il vostro scudo migliore. Deve diventare una regola aziendale, non un'eccezione:

Per pagamenti sopra una soglia prefissata (1.000 - 5.000 euro, dipende dalla vostra dimensione): prima di fare il bonifico, fate una telefonata di verifica al fornitore dal numero che cercate voi (non da uno che trovate nel documento ricevuto). Chiedete semplicemente se ha cambiato IBAN, se ha un nuovo indirizzo PEC, o se ha mandato una fattura con quelle date e quell'importo. Di solito la risposta è immediata: no, non abbiamo mandato nulla. Fine della storia.

Per pagamenti regolari da fornitori conosciuti: create una lista con i dati di bancari verificati (IBAN, PEC, indirizzo email). Prima di pagare, confrontate. Se qualcosa non corrisponde, non procedete finché non avete parlato al fornitore.

Per documenti che arrivano via PEC con allegati: apriteli con cautela. Se chiedono di abilitare macro, cancellate e contattate il mittente via canale diverso (telefono, messaggio, email commerciale non-PEC).

Questa regola protegge anche le grandi aziende: il vostro istituto potrebbe chiedere evidenza di una verifica documentata prima di processare un bonifico ad un IBAN nuovo. Se avete il log della telefonata o un'email di conferma dal fornitore, siete coperti.

Segnalare a CERT-AGID

Se ricevete un email di phishing da una PEC, non cancellatela e basta. CERT-AGID (il Computer Emergency Response Team dell'Agenzia per l'Italia Digitale) monitora queste campagne e ha bisogno di segnalazioni concrete per mappare la minaccia. Sul sito cert-agid.gov.it trovate la pagina dedicata alle segnalazioni di phishing: potete mandare l'email sospetta, il mittente PEC compromesso, e i dettagli della campagna.

Se segnalate, CERT-AGID può contattare il gestore della PEC compromessa e disabilitare quella casella in tempi rapidi, evitando che altri ricevano truffe dalla stessa fonte. Non è una cosa marginale: più segnalazioni arrivano, più veloce è la risposta.

Checklist operativa per una PMI

  1. Crea una cartella fornitori con dati verificati: per ogni fornitore habituale (quelli da cui ricevete fatture con regolarità), annota il nome, l'IBAN, l'indirizzo PEC e l'email commerciale. Memorizza questi dati e usali come base di confronto quando arrivano nuove comunicazioni. Se qualcosa non combacia, il documento è sospetto finché non lo verificate via telefono.
  2. Fissa una soglia di verifica telefonica: decidi un importo minimo (es. 2.000 euro) sopra il quale, prima di fare un bonifico ad un IBAN nuovo o modificato, farai una telefonata di verifica al fornitore. Usa il numero che trovi in fatture precedenti o in rubrica aziendale, non uno scritto nel documento sospetto.
  3. Non aprire allegati che richiedono macro: se un file Excel, Word o PDF che arriva via PEC vi chiede di "abilitare il contenuto" o "abilitare le macro", è quasi certamente un tentativo di phishing. Cancellate l'allegato, contattate il mittente via canale diverso e chiedete di rimandare il documento in formato sicuro.
  4. Leggi il dominio intero del mittente, non solo il nome della società: quando vi arriva una PEC, controllate tutto l'indirizzo email, carattere per carattere. Un carattere cambiato (fornitorechimica vs fornitorechimico) è una truffa frequente.
  5. Segnala a CERT-AGID quando arriva phishing: se ricevete un email sospetto da una PEC, anziché cancellare e stare zitti, mandate una segnalazione a CERT-AGID tramite cert-agid.gov.it. Serve a mappare le campagne di phishing e a disabilitare le caselle compromesse più in fretta.
  6. Documenta le verifiche telefoniche: quando fate una telefonata di verifica, prendete nota della data, dell'ora, di chi avete parlato e dell'esito. Se il fornitore conferma i dati, annotate che è stata verificata. Se dovesse mai scattare una controversia con il vostro istituto, avete prova che avete agito con diligenza.
  7. Forma il team su questa procedura: se in azienda siete in più a ricevere fatture (contabilità, acquisti, direzione), assicuratevi che tutti conoscano i tre segnali e il protocollo. Una email phishing aperta da una persona consapevole è molto meno pericolosa di una aperta da chi non sa che esiste il rischio.

Gli errori da evitare

  • Cliccare su link dentro la fattura per "aggiornare i dati bancari": qualsiasi link che vi chiede di confermale o aggiornare dati dentro una fattura, se non lo avete richiesto, è sospetto. Non cliccate. Contattate il fornitore via canale diverso.
  • Aprire allegati senza controllare il mittente: anche se l'oggetto dice "fattura urgente", leggete chi lo manda. Se non è una PEC che riconoscete, o se riconoscete la PEC ma il dominio è leggermente diverso, fermatevi.
  • Pagare "per fare prima" senza verificare: la fretta è il miglior alleato degli attaccanti. Se un documento vi arriva fuori dei tempi abituali o da un mittente che non vi aspettate, anziché velocizzare il pagamento, rallentate e verificate.
  • Ignorare le segnalazioni di phishing che ricevete da colleghi: se un collega vi dice "Hey, mi è arrivata una fattura strana", non dismissate. Potrebbe essere l'inizio di una campagna phishing che sta colpendo più aziende del vostro settore.
  • Pensare che "la PEC è sicura" sia una scusa per non verificare: la PEC garantisce che il messaggio parte da quella casella, non che il contenuto è legittimo. Una casella compromessa manda messaggi che sembrano autentici. La PEC non esonera dalla verifica.
  • Dimenticare che gli attaccanti conoscono i vostri fornitori: non è un attacco generico: gli attaccanti sanno che voi comprate da quell'azienda, sanno che ricevete fatture, sanno che pagare è prioritario. Usano queste informazioni contro di voi.

Domande frequenti su phishing via PEC

Come faccio a capire se la PEC è davvero compromessa o se è solo un indirizzo falso simile?

Se ricevete un email da una PEC, potete chiedere al fornitore vero (via canale che conoscete già) se quella è la sua PEC corretta. Se dice di no, la casella è stata compromessa o è falsa. Nel primo caso, il gestore della PEC può disabilitarla e il fornitore cambierà casella. Nel secondo, è solo imitazione.

Posso verificare se un IBAN è valido prima di pagare?

Sì, potete usare un validatore IBAN online (disponibili gratuitamente). Vi dice se il formato è corretto dal punto di vista matematico, ma non vi dice se l'IBAN appartiene davvero al fornitore che dice di mandare la fattura. Per questo serve sempre la telefonata.

Se faccio un bonifico su un IBAN di phishing, posso recuperare i soldi?

Dipende. Se vi accorgete subito e contattate la vostra banca entro poco, potete chiedere un richiamo dei fondi. Ma è complicato e i tempi sono stretti. Meglio prevenire con la verifica prima del pagamento: è l'unica difesa davvero affidabile.

Cosa succede al fornitore la cui PEC è stata compromessa?

Dovrebbe ricevere una notifica dal gestore della casella PEC, cambiare la password, controllare i messaggi inviati senza suo consenso, e informare i suoi clienti. Se segnalate il phishing a CERT-AGID, la risposta è più veloce.

Devo segnalare il phishing anche se ho riconosciuto la truffa e non ho aperto l'allegato?

Sì. Ogni segnalazione aiuta CERT-AGID a mappare le campagne e a contattare i gestori delle caselle compromesse. Non costa nulla e protegge le altre aziende che ricevono la stessa email.

Se ricevo una email che sembra dall'Agenzia delle Entrate, cosa devo fare?

L'Agenzia delle Entrate comunica ufficialmente attraverso il portale telematico e la PEC (se siete iscritti). Se ricevete una "comunicazione urgente" con richiesta di dati o di pagamento immediato, non cliccate su link e non rispondete. Contattate l'Agenzia direttamente dal numero che trovate sul sito ufficiale. Anche qui, gli attaccanti usano PEC compromesse per imitare comunicazioni ufficiali.

Il punto centrale

Il phishing via PEC è efficace perché sfrutta due cose: la fiducia nella PEC come strumento legale e la fretta di pagare le fatture nei tempi contrattuali. Ma non è una minaccia senza difesa. Tre segnali concreti (IBAN diverso, dominio simile ma non identico, allegati che richiedono macro), una procedura rigida di verifica telefonica per importi sopra una soglia, e la segnalazione a CERT-AGID quando arriva phishing, sono sufficienti a contenere il rischio a livelli accettabili.

Da dove iniziate: questa settimana, create una cartella con i dati verificati dei vostri fornitori abituali (nome, IBAN, PEC, email). Se siete in più a ricevere fatture, condividete anche la procedura di verifica telefonica e i tre segnali. Se ricevete phishing, segnalate. Tutto il resto è routine: verificare prima di pagare non vi costa tempo, vi evita guai.

Contattaci per una revisione della sicurezza email

La sicurezza della posta aziendale non è solo una questione di vigilanza individuale: è un sistema. Se volete assicurarvi che le vostre caselle PEC e email commerciali siano configurate per resistere al phishing, che gli allegati siano controllati e che il team conosca il protocollo, Ctrl Studio può fare un audit della vostra infrastruttura email e delle procedure di pagamento.

Ctrl Studio. Meno task. Più sistema.

Richiedi un audit sulla sicurezza email
arrow
Altri articoli