«INFO: il tuo abbonamento e scaduto. L'accesso sara sospeso entro 24h. Ti invitiamo ad aggiornare il metodo di pagamento: https://account-rinnovo-agg.net/billing»
Questo messaggio non parla né di multe, né di pacchi, né di eredità. Non ti minaccia con i carabinieri e non ti promette 326 € di rimborso. Ti annuncia qualcosa di perfettamente banale: un addebito che non è andato a buon fine. E qui, sinceramente: quanti abbonamenti paghi oggi? Streaming video, musica, archiviazione online, antivirus, videogiochi, quotidiani, palestra, quell'app di fotoritocco di cui hai dimenticato la prova gratuita. Tre? Otto? Dodici?
È proprio questa incertezza che la truffa sfrutta. I truffatori non hanno bisogno di sapere a cosa sei abbonato. Sanno che nemmeno tu lo sai del tutto.

Il terreno ideale: una vita suddivisa in addebiti da 7,99 €
Nell'arco di una decina d'anni siamo passati da un modello d'acquisto a un modello ad abbonamento. Il cambiamento è profondo: le somme sono piccole, ricorrenti e soprattutto invisibili. Un addebito di 11,99 € in mezzo a un estratto conto non fa scattare alcun campanello d'allarme. Molte famiglie non saprebbero più dire a memoria:
- quali piattaforme sono ancora attive;
- quale carta di pagamento è registrata su ciascuna (spesso una carta scaduta, poi sostituita);
- quale indirizzo e-mail funge da nome utente;
- quale data di rinnovo è prevista.
A questo si aggiunge un fatto molto concreto: i veri servizi in abbonamento inviano davvero messaggi di mancato pagamento. Quando una carta arriva a scadenza, quando si raggiunge un massimale, quando la banca rifiuta l'operazione, la piattaforma avvisa. Lo smishing non crea quindi una situazione improbabile: imita un evento che hai già vissuto.
È la definizione stessa di una buona esca: un messaggio che cade nel vuoto informativo, esattamente nel momento in cui non sei in grado di verificarlo a memoria.
Anatomia del messaggio
Le varianti circolano a ondate, ma lo scheletro è sempre lo stesso.
| Elemento | Cosa fa il truffatore | Cosa fa il servizio autentico |
|---|---|---|
| Mittente | Numero di cellulare, numero breve sconosciuto o nome visualizzato raffazzonato | Mittente alfanumerico stabile e soprattutto una notifica nell'app |
| Urgenza | «Entro 24h», «sospensione immediata», «ultimo avviso» | Diversi solleciti distribuiti su giorni, se non settimane |
| Link | Dominio strano: netflix-pagamento-agg.info, account-billing-it.net, link abbreviato | Link al dominio ufficiale, oppure nessun link |
| Importo | Spesso minuscolo: 1 €, 1,99 €, «verifica della carta» | L'importo esatto del tuo piano |
| Ortografia | Accenti assenti (tipico di un invio di massa), frasi approssimative | Messaggio pulito, personalizzato con il tuo nome e la tua offerta |
Il dettaglio più rivelatore resta l'importo irrisorio. Chiedere 59,99 € risveglia la diffidenza. Chiedere 1 € «per riconvalidare la carta» passa sotto il radar: credi di autorizzare una sciocchezza, mentre hai appena consegnato il numero completo, la data di scadenza, il codice di sicurezza e a volte il codice 3-D Secure che poi detterai al telefono.
Cosa succede davvero dopo il clic
La pagina che si apre è, nella maggior parte dei casi, una copia quasi perfetta della schermata di pagamento ufficiale: logo, carattere tipografico, colori, note legali ricopiate. Alcuni kit di phishing arrivano a mostrare il prezzo reale del piano che selezioni.
Poi si sviluppano tre scenari, a volte a cascata.
1. L'acquisizione dei dati della carta. Le tue coordinate finiscono in un pannello di amministrazione dove vengono rivendute o utilizzate entro un'ora. Il truffatore tenta spesso un piccolo acquisto di prova prima di alzare la posta.
2. Il rilancio del codice di convalida. Se la tua banca richiede un'autenticazione forte, la pagina falsa mostra un campo «Inserisci il codice ricevuto via SMS». In quel momento stai convalidando in diretta un'operazione avviata dal frodatore. Cybermalveillance.gouv.fr e la Banque de France insistono su questo punto: un codice di autenticazione va inserito soltanto su una pagina che hai aperto tu, per un'operazione che hai avviato tu.
3. Il furto dell'account stesso. A volte non è la carta a interessare il truffatore, ma le tue credenziali. Un account di streaming rubato si rivende per pochi euro, un account di archiviazione online dà accesso alle tue foto, alle scansioni dei documenti d'identità, alle bollette: materia prima ideale per un successivo furto d'identità.
Le quattro famiglie di abbonamenti falsificati
Lo streaming video e musicale
È la vetrina della truffa, perché la diffusione è enorme: basta inviare il messaggio a 100.000 numeri perché metà siano effettivamente clienti. Il messaggio fa leva sulla frustrazione domestica: una sera, una serie iniziata e l'idea che ti stiano tagliando l'accesso.
L'archiviazione online e gli account di ecosistema
Più pericolosi, meno spettacolari. «Il tuo spazio di archiviazione è pieno, i backup sono interrotti»: qui la posta in gioco è la paura di perdere le foto. La difesa, del resto, non è un link ma un'abitudine: un backup locale su un disco rigido esterno per backup riduce drasticamente la tua dipendenza dal cloud e quindi il panico quando un messaggio agita questa minaccia.
Gli antivirus e le «protezioni» a pagamento
Variante particolarmente insidiosa: l'SMS annuncia a volte la scadenza, a volte il rinnovo automatico di un abbonamento da 89 € con un numero da chiamare «per annullare». All'altro capo del filo, un finto consulente ti fa installare un software di accesso remoto. È il punto di contatto con la truffa del finto supporto tecnico.
I servizi amministrativi e di telecomunicazione travestiti da abbonamento
«La tua opzione multidispositivo non è stata rinnovata», «la tua offerta dati sta per scadere». Il messaggio mescola il lessico dell'operatore telefonico con quello dell'abbonamento, cosa che lo rende difficile da classificare e quindi più credibile.
La verifica in trenta secondi
Esiste una regola unica, e basta nel 100 % dei casi: non verificare mai un abbonamento partendo dal messaggio che ti allerta.
- Chiudi l'SMS. Non cliccare, nemmeno «solo per dare un'occhiata»: alcune pagine raccolgono già informazioni tecniche e la tua semplice visita conferma che il numero è attivo.
- Apri l'app ufficiale o digita tu stesso l'indirizzo del servizio nel browser. Un vero problema di pagamento è sempre segnalato lì, in genere già nella schermata iniziale.
- Controlla la banca. Un addebito rifiutato lascia una traccia nell'app bancaria. Se non appare nulla, non c'è nulla da sistemare.
- Guarda la data di rinnovo nelle impostazioni dell'account. Se è fra tre mesi, la questione è chiusa.
- Segnala, poi elimina. Inoltra il messaggio al 33 700 (dispositivo ufficiale di segnalazione degli SMS indesiderati gestito dagli operatori francesi) e inserisci il link su Phishing Initiative. Le segnalazioni servono davvero: alimentano le liste di blocco.
Nessuna piattaforma di abbonamento serie ti chiederà mai le tue coordinate bancarie complete via SMS, né la tua password, né un codice di convalida da ricopiare altrove che nel proprio percorso di pagamento.
Riprendere il controllo dei propri abbonamenti: la protezione migliore
Lo smishing degli abbonamenti muore il giorno in cui sai esattamente cosa stai pagando. È un lavoro di un'ora, e vale più di qualsiasi antivirus.
- Fai l'inventario. Apri l'estratto conto degli ultimi dodici mesi e annota tutti gli addebiti ricorrenti. Molte persone scoprono in questa occasione due o tre servizi dimenticati. Un semplice quaderno con spirale tenuto accanto al computer basta per gestire l'elenco: date di rinnovo, e-mail usata, importo.
- Centralizza le credenziali. Un gestore di password evita di riutilizzare la stessa password su dieci servizi. Per chi preferisce la carta, un quaderno delle password al sicuro e riposto fuori dalla vista resta infinitamente più sicuro di un file «codici.txt» sul desktop.
- Attiva l'autenticazione a due fattori dove è disponibile, idealmente tramite un'app di autenticazione anziché via SMS: l'SMS resta intercettabile, in particolare con attacchi di tipo SMS Blaster o con il dirottamento della linea.
- Isola i pagamenti ricorrenti. Una carta virtuale con massimale, proposta dalla maggior parte delle banche, limita meccanicamente i danni di una fuga di dati.
- Riduci la superficie di rischio. Se il telefono è il tuo unico accesso a tutto, proteggilo anche fisicamente: uno schermo incrinato, un dispositivo prestato per una riparazione o rivenduto senza cancellazione completa sono altrettante porte aperte. Un vetro temperato di protezione e un backup aggiornato valgono più di un piano B improvvisato.
E se hai già cliccato?
Niente panico, ma metodo, e in fretta.
Nei minuti successivi:
- Chiama la tua banca o blocca la carta dall'app. Il riflesso «aspetto di vedere se viene addebitato qualcosa» è il più costoso di tutti.
- Cambia la password del servizio coinvolto e di tutti quelli che condividono la stessa password.
- Controlla i dispositivi collegati nelle impostazioni dell'account e disconnetti le sessioni sconosciute.
Nei giorni successivi:
- Tieni d'occhio gli estratti conto. In caso di addebito fraudolento, il Code monétaire et financier (articoli L133-18 e seguenti) prevede il rimborso delle operazioni non autorizzate, a condizione di segnalare senza indugio. La Banque de France ricorda regolarmente che la banca deve rimborsare salvo negligenza grave accertata, e che essere stati vittime di un phishing ben confezionato non costituisce, in sé, una negligenza grave.
- Sporgi denuncia o, come minimo, segnala i fatti sulla piattaforma ufficiale di denuncia online. Il numero di pratica è spesso richiesto dalla banca.
- Se i tuoi documenti d'identità sono circolati, controlla l'eventuale apertura di finanziamenti a tuo nome e contatta Info Escroqueries (0 805 805 817, servizio gratuito).
Il segnale che non sbaglia mai
Tutte le varianti di questo SMS hanno un punto in comune, ed è il miglior rilevatore esistente: ti indicano la strada. Un link, un numero da richiamare, un pulsante. I servizi autentici, invece, ti chiedono di accedere, e basta. Non si preoccupano di sapere da quale percorso arrivi, perché sanno che hai la loro app.
In altre parole: nel momento in cui un messaggio ti offre gentilmente l'itinerario per risolvere il problema che ti ha appena annunciato, è l'itinerario stesso a essere il problema.
Tieni anche presente che la truffa evolve. I testi generati automaticamente sono ormai senza errori di ortografia, le pagine clonate sono impeccabili e alcune ondate includono il tuo nome, recuperato da una fuga di dati commerciale. Il criterio dell'«errore di ortografia» non basta più. L'unico criterio che resiste nel tempo è strutturale: l'informazione finanziaria si verifica alla fonte, mai nella notifica.
Un abbonamento non è mai scaduto in ventiquattro ore. Non è mai stato salvato da un SMS. E non si rinnova mai su un dominio che non hai mai visto.



