Le truffe telefoniche stanno cambiando pelle. Con vishing e deepfake vocali i criminali replicano timbri e cadenze, imitano impiegati di banca e familiari, e spingono a compiere azioni rapide. Riconoscere i segnali e applicare verifiche fuori banda è oggi la differenza tra un allarme e un bonifico partito.
Questa guida mette sul tavolo strumenti concreti: script di risposta da usare al telefono, parole chiave sospette da intercettare, controlli indipendenti per validare identità e istruzioni, oltre alle impostazioni antifrode essenziali nelle app bancarie e un piano di monitoraggio movimenti costante.
Nessuna ricetta miracolosa, ma procedure ripetibili che riducono il rischio in modo netto.
Segnali vocali e parole chiave sospette
I deepfake vocali puntano sull’urgenza. Se una voce chiede di “riconfermare” OTP“verificare” la password o “autorizzare” un bonifico per bloccare una minaccia, trattasi di campanello d’allarme. Anche toni insolitamente pressanti, pause innaturali, o micro-latenze (frazioni di secondo tra domanda e risposta) sono indizi tecnici di sintesi vocale.
Diffidare di richieste che un istituto non fa mai al telefono: codici dispositivi, PIN, credenziali d’accesso o numeri di carta interi.
Parole e frasi che spesso compaiono: “attacco in corso”, “conto bloccato ora”, “conferma codice per sicurezza”, “aggiornamento urgente del profilo”, “bonifico di prova”. Il mix è sempre lo stesso: paura + tempo. Se l’interlocutore nega alternative (email ufficiale, appuntamento in filiale) o rifiuta la verifica tramite canali ufficiali, la probabilità di vishing schizza verso l’alto.
Script di risposta per chiamate sospette
Avere uno script riduce lo stress e azzera l’improvvisazione. Tenere pronti tre passaggi chiave, da pronunciare senza deviare: 1) non fornire dati, 2) chiedere identificazione verificabile, 3) chiudere la chiamata per un controllo indipendente. Esempio di risposta standard: “Non condivido codici o password al telefono. Se è una procedura ufficiale, la ritroverò nell’app in area notifiche. Ora chiudo e contatto il numero ufficiale della mia banca”.
- Se chiedono OTP“Non fornisco codici. Procedo a verificare dall’app e dal numero ufficiale”.
- Se dicono di essere un familiare“Richiamo al numero salvato in rubrica o via messaggio. Chiudo ora”.
- Se minacciano blocchi“Eventuali blocchi compaiono nell’app. Verifico in autonomia e, se necessario, contatto l’assistenza ufficiale”.
Ripetere lo script scoraggia l’attaccante, che conta sulla reazione emotiva. La regola è zero codici al telefono nessuna autorizzazione impartita in chiamata, e controllo immediato dai canali ufficiali.
Verifiche fuori banda in 3 mosse
Le verifiche fuori banda spezzano il flusso della truffa. Sono controlli svolti su un canale diverso da quello della chiamata: numeri ufficiali, app, sportelli. Tre mosse rapide fanno la differenza: 1) terminare la chiamata, 2) aprire l’app e controllare notifichemovimenti e autorizzazioni in sospeso, 3) richiamare il numero ufficiale trovato su sito o carta, non quello ricevuto. Eventuale terza parte (familiare o collega) può validare l’urgenza con un messaggio o una videochiamata indipendente.
Se restano dubbi, usare una domanda di contro-verifica concordata in famiglia o in azienda (una passphrase privata). In ambito lavorativo, richiedere sempre l’inoltro via ticket interno o email dal dominio ufficiale. Nessun interlocutore legittimo contesta una verifica indipendente: l’insistenza a proseguire al telefono senza alternative è un indicatore di social engineering.
Impostazioni antifrode nelle app bancarie
Le app moderne offrono funzioni decisive. Attivare tutte le notifiche push su accessi, pagamenti e modifiche di profilo. Impostare limiti di spesa e di bonifico (giornaliero e per singolo beneficiario), in modo da ridurre l’impatto di un’eventuale intrusione. Utilizzare l’autenticazione biometrica e assicurarsi che il dispositivo sia protetto da PIN o passcode robusti e aggiornati. Verificare la lista dei device abilitati e rimuovere quelli non riconosciuti.
Dove disponibile, attivare la conferma a due canali per nuovi beneficiari: autorizzazione in app più codice su SMS o token fisico. Valutare la funzione geoblocking per escludere carte da aree geografiche non utilizzate, abilitandole solo quando necessario. Mantenere disabilitati i pagamenti online della carta e abilitarli temporaneamente in prossimità dell’acquisto. Queste misure moltiplicano gli ostacoli per chi tenta un prelievo o un trasferimento fraudolento.
Monitoraggio movimenti e azioni immediate
La difesa non finisce con le impostazioni. Serve routine: controllare settimanalmente movimenti lista beneficiari, plafond e accessi recenti. Segnali da non ignorare: accrediti “di prova”, piccoli addebiti sconosciuti, tentativi di login da nuovi dispositivi, richieste di reset password. Alla prima anomalia, impostare il blocco temporaneo di carta o canali dispositivi direttamente da app e contattare subito l’assistenza ufficiale.
Se un codice è stato condiviso per errore, agire come in un protocollo di incident response 1) revocare l’accesso cambiando password e disattivando device non riconosciuti, 2) bloccare strumenti di pagamento, 3) inoltrare segnalazione formale per contestazione addebiti, 4) valutare denuncia alle autorità con elenco transazioni orari e numeri chiamanti. Più è breve il tempo tra l’evento e la segnalazione, maggiore è la probabilità di recupero o blocco delle operazioni.
