Vai al contenuto
EN

Spoofing: perché il numero e il mittente che vedi non provano niente

Il numero della banca sul display, il nome giusto sull'SMS, l'indirizzo che sembra quello vero: si falsificano tutti. Cosa è cambiato in Italia dal 2025 e cosa resta possibile.

Andrea Bissi · · 8 min di lettura

Cyber per Umani
Livello
principiante
Tempo
14 minuti
Cosa serve
Niente

C’è una cosa che diamo per scontata da quando esistono i telefoni: che il nome o il numero che compare sullo schermo dica chi sta chiamando. È un’abitudine antica e profonda, e oggi è il punto debole più sfruttato di tutti.

Lo spoofing è la falsificazione del mittente. Non è entrare nell’account di qualcuno: è molto più semplice, ed è il motivo per cui una truffa che dieci anni fa avrebbe insospettito chiunque oggi passa liscia.

In parole povere

Spoofing (dall'inglese to spoof, "contraffare"): far comparire al destinatario un mittente diverso da quello vero. CLI (in inglese Calling Line Identification, "identificativo del chiamante"): il numero che appare sul display, che viaggia come un'informazione dichiarata dal chiamante. Alias: il mittente scritto a lettere di un SMS, tipo "INTESA" o "PosteInfo", al posto del numero. Nome visualizzato (in inglese display name): il nome in chiaro che l'app di posta mostra al posto dell'indirizzo.

Perché è possibile

La risposta non è che i sistemi sono fatti male, ma che sono vecchi.

Telefonia e posta elettronica nascono in un mondo di pochi operatori che si conoscevano tutti e si fidavano. In quel mondo il mittente non aveva bisogno di essere verificato, bastava che venisse trasportato: nessuno aveva interesse a mentire. Quelle regole sono ancora sotto i nostri telefoni, con cinquant’anni di toppe sopra.

Quindi il numero che vedi sul display non è un dato che la rete verifica, è un’informazione che chi chiama dichiara. E il mittente di un SMS, allo stesso modo, è un’etichetta che accompagna il messaggio.

Le quattro cose che si falsificano

Il numero di telefono. È lo spoofing più redditizio, perché il numero è la cosa su cui la gente si fida di più. Fa comparire sul display il numero della tua banca, di un ufficio pubblico o delle forze dell’ordine.

Il mittente degli SMS. Un messaggio può presentarsi con la scritta “INTESA” o “PosteInfo” invece che con un numero. E qui c’è il dettaglio che spiazza tutti: il telefono raggruppa i messaggi per etichetta del mittente, non per chi li ha davvero mandati. Un SMS falso con la stessa etichetta finisce quindi dentro la conversazione vera della banca, subito sotto i codici autentici. La posizione nel filo dei messaggi non prova assolutamente nulla, ed è la cosa più importante di questo articolo.

Il mittente della posta. Qui si gioca su due piani: il nome visualizzato, che l’app mostra grande e l’indirizzo vero piccolo o nascosto, e il dominio sosia, cioè un indirizzo che assomiglia a quello giusto (una lettera in più, un trattino, un’estensione diversa).

Il sito. Una pagina copiata identica, su un indirizzo che somiglia al vero. Ed è la destinazione di tutte e tre le cose qui sopra.

Cosa è cambiato in Italia: il filtro AGCOM

Questa è una buona notizia italiana, ed è recente. AGCOM ha imposto agli operatori di bloccare le chiamate che arrivano dall’estero mostrando un numero italiano, in due tappe: dal 19 agosto 2025 per i numeri fissi, dal 19 novembre 2025 anche per i cellulari.

I numeri del primo periodo dicono quanto era grosso il fenomeno. Nei primi undici giorni di applicazione ai cellulari, tra il 19 e il 30 novembre 2025, AGCOM ha contato 49,3 milioni di chiamate bloccate con numeri di cellulare italiani contraffatti, circa il 56 per cento di tutte quelle arrivate dall’estero con un numero italiano sul display. Non era una piccola patologia: era metà del traffico.

Cosa il filtro non blocca, ed è la parte da sapere

Se ti fermi alla buona notizia, rischi di trarre la conclusione sbagliata, cioè che un numero italiano adesso sia una garanzia. Non lo è, per quattro motivi.

Le chiamate che partono dall’Italia. L’obbligo riguarda le chiamate che arrivano dall’estero. Chi opera dall’Italia, con una centralina che usa internet, continua a poter impostare un numero falso.

Il roaming. Il filtro deve lasciar passare chi è davvero all’estero con la sua SIM italiana, altrimenti bloccherebbe milioni di persone in vacanza. Quella necessaria eccezione è una porta che resta socchiusa.

I numeri veri usati male. Il controllo guarda se il numero esiste e da dove arriva la chiamata, non chi c’è dietro. Un numero italiano regolarmente assegnato, usato dall’Italia, per la rete è valido comunque.

Lo spostamento sui prefissi esteri. È l’effetto documentato da AGCOM stessa: dopo il filtro sui cellulari, le chiamate dall’estero con numero italiano sono crollate, ma quelle con numero straniero sono quasi quadruplicate. Il traffico si è spostato dove il filtro non arriva.

Nell’aprile 2026 AGCOM ha adottato un’altra misura, che prevede numeri brevi di tre cifre come identificativo per i call center e le aziende che chiamano in modo legittimo, proprio perché un numero breve non si può replicare dall’estero. È la direzione giusta, ma oggi è un quadro di regole con un tavolo tecnico che lo sta attuando, non una cosa su cui un lettore possa già contare.

Tranquillo:

Se ricevi una chiamata con il numero della tua banca, non significa che qualcuno sia entrato nei sistemi della banca né che il tuo telefono sia compromesso. Significa solo che quel numero è stato scritto nella chiamata, ed è un'operazione che non tocca in alcun modo te o il tuo dispositivo.

E la posta elettronica? SPF, DKIM e DMARC

Contro la posta falsa esistono tre sistemi, e vale la pena capire cosa controllano davvero, perché la fiducia che ispirano è più larga della protezione che danno.

SPF verifica che il messaggio arrivi da un server autorizzato per quel dominio. Controlla però l’indirizzo tecnico usato durante la consegna, non quello che leggi tu.

DKIM aggiunge una firma crittografica: dimostra che un certo dominio si è preso la responsabilità del messaggio e che non è stato alterato per strada. Non dice che quel dominio sia quello che vedi scritto.

DMARC lega i due precedenti a quello che leggi davvero, cioè al dominio nel campo “Da”, e permette al proprietario del dominio di dire cosa fare con i messaggi che non passano i controlli. Grazie a questi tre, oggi fingersi esattamente posteitaliane.it è difficile.

Il punto che il lettore deve portarsi a casa è però un altro: questi controlli non vedono il nome visualizzato e non vedono i domini sosia. Un messaggio che si presenta come “Poste Italiane” da un indirizzo qualunque, o che arriva da poste-sicurezza-clienti.com, può passare tutti i controlli in modo impeccabile, perché quel dominio è autentico: è solo un dominio di qualcun altro. La spunta di autenticazione dice “questo messaggio viene davvero dal dominio che dichiara”, non “questo dominio è chi pensi tu”.

Sugli SMS con mittente a lettere esiste dal 2023 un registro pubblico di AGCOM per gli alias autorizzati, e l’obbligo per gli operatori di bloccare quelli che arrivano dall’estero. Un modo semplice per il destinatario di verificare al volo se un alias è autentico, però, oggi non è una cosa su cui puoi contare.

Quando si combina con il phishing

Da soli, spoofing e phishing sono metà truffa ciascuno. Lo spoofing procura la credibilità, il phishing procura la messinscena in cui consegni qualcosa. Le truffe che stanno funzionando adesso li usano insieme, spesso su due canali diversi per rinforzarsi a vicenda.

La sequenza del finto operatore bancario è l’esempio da tenere a mente:

  1. Arriva un SMS che segnala un pagamento sospetto e si infila dentro la conversazione vera della banca, perché l'etichetta del mittente è la stessa.
  2. Pochi minuti dopo squilla il telefono e sul display compare il numero della banca. Chi parla è gentile, competente, e ti dice di aver bloccato lui il pagamento.
  3. Per "mettere il conto in sicurezza" ti guida su una pagina che è la copia di quella della banca, oppure ti fa dettare i codici al telefono.
  4. Quello che scrivi o detti viene usato in quel momento sul sito vero: il pagamento che stai autorizzando non è quello che ti hanno raccontato.

Ogni elemento con cui verificheresti è stato falsificato prima che tu pensassi di verificare. Ed è per questo che il consiglio classico, “controlla che sia davvero la banca”, non basta più.

Il verdetto

Tratta il mittente come un'etichetta scritta a matita da chi ti sta scrivendo: utile, non probatoria. Vale per il numero sul display, per il nome sull'SMS, per il mittente della mail e per la posizione del messaggio dentro una conversazione. L'unica mossa che regge in tutti i casi è la stessa: riaggancia, chiudi, e ricontatta tu per la strada che conosci, il numero dietro la carta o l'app che apri da sola. Nessuna truffa di questo tipo sopravvive a una richiamata fatta su un numero che hai trovato da solo.

Due abitudini che costano poco

La prima: il numero verde della tua banca salvato in rubrica, con il nome giusto. Se chiamano loro davvero, lo vedi; e quando sei tu a chiamare, non devi cercarlo di fretta in un momento in cui qualcuno ti sta mettendo ansia.

La seconda: quando un messaggio ti chiede di fare qualcosa subito, guardalo da un altro dispositivo. Aprire l’app della banca sul computer, o guardare il sito ufficiale invece di seguire il link, spezza la catena in cui la truffa ti ha messo.

Per il resto della storia, cioè cosa succede dopo che hai seguito il link, parlo del meccanismo in phishing: cos’è davvero e perché funziona, e dei passaggi da fare se è già successo in ho cliccato su un link truffa.

Fonti

Altri articoli in Cyber per Umani