Una nuova ondata di attacchi informatici mira a colpire i cittadini italiani sfruttando il nome di SEND – Servizio Notifiche Digitali. Il CERT-AGID ha rilevato campagne di phishing sofisticate che utilizzano finti avvisi di sanzioni amministrative per sottrarre dati bancari sensibili attraverso portali malevoli che imitano le piattaforme istituzionali.

Il meccanismo della frode: dai finti solleciti al furto di dati

Il CERT-AGID (Computer Emergency Response Team dell'Agenzia per l'Italia Digitale) ha individuato diverse campagne fraudolente che utilizzano il marchio SEND. Questo servizio, gestito da PagoPA, è la piattaforma ufficiale per l'invio e la ricezione di comunicazioni con valore legale (notifiche digitali). Gli attaccanti sfruttano la notorietà del servizio per inviare messaggi via email o SMS, simili per struttura e tono alle già note campagne di phishing — una tecnica di truffa digitale che mira a ingannare l'utente spacciandosi per un'entità affidabile.

Il contenuto dei messaggi simula solleciti di pagamento per presunte sanzioni stradali non saldate. Per rendere l'inganno più credibile, i criminali inseriscono riferimenti formali come numeri di pratica fittizi, importi specifici e scadenze imminenti. L'obiettivo è generare un senso di urgenza che spinga la vittima a cliccare su un link esterno.

Esempio di pagina di phishing che imita il portale SEND per il pagamento di sanzioni
Interfaccia del sito malevolo progettata per imitare il portale ufficiale SEND.

Una volta cliccato il link, l'utente viene indirizzato su un sito web malevolo graficamente identico a una piattaforma di pagamento sicura. Qui viene richiesto l'inserimento degli estremi della carta di credito per saldare la multa inesistente. In realtà, i dati inseriti vengono acquisiti direttamente dai truffatori.

Come riconoscere le comunicazioni ufficiali di SEND

Per non cadere in queste trappole, è fondamentale conoscere i canali ufficiali attraverso cui il Servizio Notifiche Digitali interagisce con i cittadini. SEND non richiede mai l'inserimento di dati bancari direttamente tramite un link inviato via email o SMS senza una previa autenticazione sicura.

Le notifiche autentiche di SEND vengono veicolate esclusivamente tramite:

  • App IO: all'interno dell'applicazione ufficiale dei servizi pubblici.
  • Area Personale SEND: accessibile solo tramite identità digitale (SPID o CIE).
  • PEC: inviata all'indirizzo registrato dal destinatario.
  • Raccomandata cartacea: per chi non dispone di recapiti digitali.
Schermata di una falsa notifica di pagamento ricevuta tramite SMS
Dettaglio di un messaggio fraudolento che utilizza toni allarmistici per indurre al pagamento.

In questo contesto, il CERT-AGID collabora attivamente con il team di sicurezza di PagoPA per il monitoraggio e la disattivazione dei domini malevoli. Parte di questo lavoro consiste nel censimento degli IoC (Indicatori di Compromissione), ovvero tracce digitali come URL, indirizzi IP o firme di file che permettono agli esperti di sicurezza di identificare e bloccare le minacce in corso.

Esempio di modulo per l'inserimento di dati della carta di credito su sito fraudolento
Modulo di pagamento fasullo utilizzato per sottrarre le credenziali bancarie degli utenti.

Precauzioni operative e segnalazione

La difesa più efficace contro il phishing è l'analisi critica della comunicazione ricevuta. Prima di interagire con qualunque richiesta di pagamento, è necessario verificare l'URL visualizzato nella barra del browser. Spesso i siti fraudolenti utilizzano errori di ortografia (typosquatting) o estensioni insolite per imitare i siti istituzionali.

In presenza di messaggi sospetti che utilizzano toni urgenti o minacciosi riguardo a scadenze imminenti, si raccomanda di:

  1. Non cliccare su link e non scaricare allegati.
  2. Accedere autonomamente al portale ufficiale digitando l'indirizzo nel browser.
  3. Verificare la propria posizione debitoria direttamente sull'App IO o sul sito notifichedigitali.it.

Il CERT-AGID ha già condiviso gli IoC rilevati nel mese di aprile 2026 con le organizzazioni accreditate per rafforzare le difese perimetrali. Chiunque riceva queste comunicazioni può contribuire alla sicurezza collettiva segnalando l'accaduto agli indirizzi preposti.

Fonti e riferimenti

  1. Notifiche Digitali - Portale Ufficiale SEND
  2. PagoPA S.p.A.
  3. CERT-AGID - Indicatori di Compromissione Campagna SEND