Vishing e impersonazione: come riconoscere le truffe moderne
Vishing e impersonazione sfruttano fiducia, urgenza e numeri falsificati: ecco come funziona una truffa moderna e come difendersi.
Di Matteo Russo· Pubblicato il · 9 min di lettura

Il vishing non è una semplice telefonata sospetta
Il vishing è una truffa telefonica in cui qualcuno si presenta come un soggetto affidabile per convincerti a consegnare dati, denaro o il controllo di un dispositivo.
Il nome deriva da voice phishing: la logica è quella del phishing, ma il canale principale è la voce. La differenza importante è che al telefono entra in gioco un elemento che una pagina web non possiede: la capacità di creare rapidamente un rapporto personale.
Il truffatore può presentarsi come banca, assicurazione, operatore telefonico, ente pubblico, corriere, servizio clienti, tecnico informatico o, in alcuni casi, come una persona conosciuta.
L'impersonazione è il meccanismo che rende la storia credibile: non viene chiesto semplicemente di "fare qualcosa", ma di farlo perché a chiederlo sarebbe qualcuno di cui ci fidiamo.
Il fenomeno non è nuovo, ma sta diventando più efficace perché gli attacchi combinano più canali e più tecnologie. Nel 2026 il CERT-AGID ha documentato campagne italiane in cui phishing e vishing vengono usati nella stessa catena, mentre Banca d'Italia ha incluso esplicitamente impersonificazione, spoofing e deepfake tra le forme di frode finanziaria potenziate dall'AI.
Anche i dati più recenti dell'Arbitro Bancario Finanziario mostrano che le controversie legate all'utilizzo fraudolento degli strumenti di pagamento — tra cui phishing, spoofing, smishing e vishing — sono in crescita e rappresentano una quota rilevante del contenzioso.
Il punto, quindi, non è imparare a riconoscere "la telefonata del truffatore", ma capire il meccanismo che c'è dietro.
Come funziona un attacco moderno di impersonazione
Un attacco moderno funziona costruendo progressivamente fiducia, urgenza e pressione fino a portare la vittima a compiere volontariamente un'azione rischiosa.
Il primo passo è quasi sempre un pretesto plausibile: un pagamento sospetto, un problema con il conto, una consegna, una pratica amministrativa, una richiesta aziendale o una presunta emergenza.
Il secondo passo è la costruzione dell'identità. Il numero visualizzato sul telefono può essere falsificato tramite spoofing, quindi vedere il numero della propria banca non dimostra che la chiamata provenga realmente dalla banca.
Il terzo passo è la raccolta di informazioni. Il truffatore può conoscere già alcuni dati della vittima e usarli per rendere la conversazione più convincente. Conoscere nome, numero di telefono, azienda, banca utilizzata o altre informazioni personali non significa però che chi telefona sia autentico.
Il quarto passo è l'urgenza. "Deve farlo subito", "l'operazione è già in corso", "se chiude la chiamata non possiamo proteggerla" sono formule progettate per impedire una verifica indipendente.
Il quinto passo è l'azione. La vittima può essere spinta a comunicare un codice, autorizzare un'operazione, spostare denaro, cliccare un link, installare un software o fornire credenziali.
È proprio qui che il vishing è particolarmente insidioso: non sempre il criminale deve "bucare" un sistema. Può convincere direttamente l'utente a superare i controlli di sicurezza per suo conto.
Per approfondire le differenze tra i principali canali, ho raccolto anche una spiegazione dedicata agli attacchi di phishing e una specifica sul vishing.
Il numero che compare sul display non è una prova
Il numero visualizzato sul telefono non deve essere considerato una prova dell'identità del chiamante.
Lo spoofing permette infatti di alterare l'identificativo della chiamata e far apparire un numero apparentemente legittimo. È una tecnica nota da tempo e non richiede necessariamente l'utilizzo di strumenti particolarmente sofisticati da parte della vittima.
Per questo una delle regole più importanti è anche una delle più semplici: non verificare il chiamante utilizzando i recapiti che il chiamante stesso ti fornisce.
Se qualcuno dice di essere la banca, chiudi la chiamata e ricontatta la banca attraverso l'app ufficiale, il sito digitato autonomamente o un numero già presente nei tuoi documenti.
La stessa logica vale in azienda. Se un dirigente chiede telefonicamente di modificare un IBAN o autorizzare un pagamento urgente, la richiesta deve essere verificata attraverso un secondo canale indipendente.
Quali segnali permettono di riconoscere il vishing
Il segnale più importante è la combinazione tra identità autorevole, urgenza e richiesta di un'azione sensibile.
Presta particolare attenzione quando:
- il chiamante chiede password, PIN, codici OTP o credenziali;
- viene richiesto di comunicare un codice ricevuto via SMS o app;
- ti viene chiesto di trasferire denaro "per metterlo al sicuro";
- il chiamante sostiene che devi agire immediatamente;
- viene utilizzato un numero telefonico apparentemente ufficiale;
- ti viene chiesto di installare un software di assistenza remota;
- viene richiesto di spostare la conversazione su WhatsApp, Telegram o un altro canale;
- qualcuno vuole modificare coordinate bancarie o dati di pagamento senza una verifica formale;
- una richiesta normalmente gestita tramite procedure aziendali viene presentata come eccezione urgente;
- il chiamante cerca di impedirti di chiudere la telefonata e verificare autonomamente.
Nelle mie demo di social engineering, la parte più interessante non è quasi mai la tecnologia utilizzata: è il momento in cui una persona smette di verificare perché la situazione sembra troppo urgente per farlo.
Questa è una distinzione importante: un comportamento insolito conta più di un singolo dettaglio sospetto.
L'intelligenza artificiale rende l'impersonazione più credibile
L'AI non rende automaticamente una truffa più sofisticata, ma può aumentare la qualità dell'impersonazione e rendere più facile personalizzare la comunicazione.
La clonazione vocale, per esempio, può essere utilizzata per imitare una voce conosciuta. Banca d'Italia ha recentemente segnalato anche l'uso di immagini, video e audio generati o manipolati con tecniche di deepfake per rendere credibili contenuti fraudolenti.
Questo non significa che dobbiamo imparare a distinguere una voce "vera" da una "falsa". È una strategia fragile: la qualità delle tecnologie cambia rapidamente.
La difesa più solida è invece procedurale: l'identità di una persona non deve essere verificata soltanto attraverso la sua voce, il suo volto o il numero da cui chiama.
Se ricevo una telefonata apparentemente urgente da una persona conosciuta che chiede un trasferimento di denaro, la verifica deve avvenire attraverso un canale separato.
Per capire come questa tecnica si inserisca in attacchi più ampi, è utile conoscere anche il funzionamento dei deepfake.
Come difendersi dal vishing: una procedura semplice
La difesa migliore consiste nel rallentare la conversazione e spostare la verifica su un canale indipendente.
Una procedura pratica è questa:
Non comunicare segreti di autenticazione. Password, PIN, codici OTP e codici di autorizzazione non devono essere dettati al telefono.
Non fidarti del numero visualizzato. Consideralo un'informazione, non una prova di identità.
Interrompi la pressione. Puoi semplicemente dire che richiamerai attraverso il canale ufficiale.
Richiama tu. Usa l'app ufficiale, il sito digitato autonomamente o un recapito che avevi già salvato.
Non installare software su richiesta del chiamante. Soprattutto se il programma permette il controllo remoto del computer o dello smartphone.
Verifica i pagamenti con un secondo canale. In azienda, una richiesta telefonica non dovrebbe essere sufficiente per cambiare un IBAN o autorizzare un trasferimento rilevante.
Introduci una regola di pausa. Per esempio: nessun pagamento urgente viene eseguito senza una verifica indipendente.
Proteggi le informazioni pubbliche. Social network, siti aziendali e documenti pubblici possono fornire agli attaccanti materiale utile per costruire impersonificazioni più credibili.
Forma le persone, non soltanto i sistemi. Una policy scritta è utile, ma deve essere accompagnata da esercitazioni e formazione concreta.
Prepara una procedura per gli incidenti. Quando una persona commette un errore, deve sapere immediatamente chi contattare e cosa bloccare.
La regola che consiglio più spesso è molto semplice: nessuna richiesta urgente deve impedire una verifica indipendente.
Per le aziende il problema è anche organizzativo
Per un'azienda, la difesa dal vishing deve includere processi che rendano difficile trasformare una singola telefonata in un pagamento o in un accesso compromesso.
Il primo controllo è la separazione delle responsabilità: chi riceve una richiesta di pagamento non dovrebbe essere l'unica persona che può autorizzarla.
Il secondo è una procedura formale per le modifiche alle coordinate bancarie dei fornitori. Una telefonata, un'email o un messaggio non dovrebbero bastare.
Il terzo è la verifica fuori banda: se il CFO, l'amministratore delegato o un fornitore chiede qualcosa di anomalo, la conferma deve passare attraverso un contatto già noto e indipendente.
Il quarto è la formazione basata su scenari realistici. È più utile insegnare a riconoscere una richiesta di pagamento anomala che distribuire una lista infinita di "frasi sospette".
Infine, bisogna considerare anche la reputazione. Come evidenziato nell'iniziativa promossa da Assolombarda nel 2024, le truffe per impersonificazione colpiscono non solo cittadini ma anche aziende e istituzioni, che possono subire conseguenze reputazionali quando il loro nome viene utilizzato dai criminali.
Cosa fare se sei già stato colpito
Se hai seguito le istruzioni di un truffatore, la priorità è interrompere rapidamente l'accesso e limitare il danno.
Se hai comunicato credenziali, cambiale immediatamente partendo da un dispositivo affidabile e verifica eventuali sessioni o dispositivi sconosciuti.
Se hai comunicato dati di una carta o autorizzato un pagamento sospetto, contatta subito la banca o l'intermediario attraverso i canali ufficiali e chiedi quali operazioni devono essere bloccate o contestate.
Se hai installato un software su richiesta del truffatore, considera il dispositivo potenzialmente compromesso: interrompi la connessione quando opportuno, informa il referente IT e fai verificare il dispositivo prima di utilizzarlo nuovamente per attività sensibili.
Conserva inoltre tutto ciò che può essere utile per ricostruire l'accaduto: numero chiamante, orario, messaggi, email, screenshot, ricevute e coordinate delle operazioni.
La Banca d'Italia raccomanda di avvertire tempestivamente il proprio istituto finanziario in caso di utilizzo non autorizzato di strumenti di pagamento e indica anche la possibilità di denunciare l'accaduto alla Polizia Postale.
Soprattutto, non aspettare di avere ricostruito perfettamente l'incidente prima di chiedere aiuto: la velocità della segnalazione può essere più importante della completezza iniziale delle informazioni.
La difesa più efficace è una regola semplice
Il vishing sfrutta la fiducia, ma una buona procedura può spezzare la catena dell'attacco.
Non serve vivere con il sospetto di ogni telefonata. Serve riconoscere quando una conversazione cerca di portarci rapidamente da "ti sto informando" a "devi fare questa cosa adesso".
Quando qualcuno chiede denaro, credenziali, codici, installazioni o modifiche operative, fermarsi e verificare attraverso un canale indipendente è una misura di sicurezza concreta e alla portata di tutti.
Il vero obiettivo non è diventare esperti di cybersecurity: è costruire abbastanza attrito da impedire che una telefonata convincente si trasformi direttamente in un incidente.
Se vuoi valutare quanto persone e processi della tua organizzazione siano preparati a questo tipo di attacco, puoi contattarmi per approfondire un percorso di assessment, consulenza o formazione.
#Vishing #Impersonazione #Social Engineering