Nelle ultime settimane è emersa una nuova campagna di smishing che sfrutta nome, logo e grafica di INPS per indurre gli utenti a fornire dati personali e documenti sensibili. La particolarità di questa offensiva, segnalata dal CERT-AgID, è l’uso dell’intelligenza artificiale per verificare i file caricati durante la procedura, rendendo la truffa più rapida ed efficace per i cybercriminali.
Il meccanismo è semplice ma insidioso: la vittima riceve un SMS che invita a controllare e aggiornare i propri dati per continuare a utilizzare i servizi di INPS. Nel messaggio è presente un link che porta a un sito falso, costruito per assomigliare in modo credibile alla pagina ufficiale dell’ente. L’obiettivo è convincere l’utente a completare una procedura apparentemente legittima, ma in realtà pensata per raccogliere informazioni utili al furto di identità.
Smishing INPS: perché la truffa con AI è così pericolosa
La truffa si basa su una sequenza di passaggi studiata per ottenere il massimo numero di dati nel minor tempo possibile. Una volta aperto il sito fasullo, viene mostrata una presunta procedura di aggiornamento della banca dati lavoro. Qui vengono richiesti nome, cognome, numero di telefono, indirizzo email, datore di lavoro, posizione lavorativa, tipo di contratto, mese e anno di assunzione e persino l’IBAN di accredito.
La fase più delicata arriva dopo, quando il sito chiede di caricare tre documenti: carta d’identità, codice fiscale e patente. Secondo quanto rilevato dal CERT-AgID, il portale fake integra un sistema di intelligenza artificiale capace di riconoscere il tipo di documento inviato. In pratica, il filtro serve a selezionare i file considerati utili e a scartare quelli poco leggibili, spingendo l’utente a inviare immagini più nitide e quindi più preziose per i truffatori.
Come l’intelligenza artificiale aiuta i cybercriminali
Questa soluzione ha un duplice vantaggio per gli autori della campagna. Da un lato, aumenta la credibilità della truffa: chi riceve un riscontro automatico tende a fidarsi e a completare la procedura senza sospetti. Dall’altro, velocizza la raccolta delle informazioni, perché il sistema aiuta a ottenere documenti meglio leggibili e quindi più facili da riutilizzare in attività illecite.
Il CERT-AgID ha osservato che il meccanismo non è infallibile e può accettare anche facsimili non autentici, segno che non si tratta di un sistema sofisticato in senso assoluto. Tuttavia, basta a rendere la frode più efficiente e a migliorare la qualità dei dati raccolti. In questo modo i criminali possono costruire profili completi delle vittime, sfruttabili per ulteriori abusi.
Quali rischi corrono le vittime e come difendersi
Oltre ai documenti di identità, durante la procedura vengono richiesti anche buste paga, CUD e selfie. L’insieme di queste informazioni permette ai truffatori di mettere in atto varie forme di frode, dalla richiesta di prestiti e finanziamenti fino all’uso improprio dell’identità per altre attività fraudolente. Per questo motivo, il rischio non riguarda solo la perdita di dati, ma anche conseguenze economiche e amministrative molto serie.
La raccomandazione principale è diffidare degli SMS che invitano a inserire dati personali tramite link ricevuti sul telefono, soprattutto se usano toni urgenti o fanno leva su presunti problemi con servizi pubblici. In caso di dubbio, è sempre meglio accedere ai servizi esclusivamente dai canali ufficiali e verificare eventuali comunicazioni direttamente sul sito dell’ente. Il CERT-AgID ha già informato INPS e chiesto la chiusura dei domini coinvolti, ma la prudenza resta l’arma più efficace contro queste truffe digitali.







