Cyber risk: il nuovo driver del mercato assicurativo

Truffe online, cosa fare dopo il clic sbagliato

Condividi su

A giugno abbiamo raccontato il caso di un 65enne di Chiusdino raggirato da un falso operatore bancario. Dopo aver ottenuto credenziali e password dell’home banking, il truffatore era riuscito a disporre un bonifico istantaneo da 14mila euro. Il denaro è stato poi recuperato grazie al rapido intervento dei carabinieri e della banca.

Quando ci si accorge di aver fornito dati, password o codici alla persona sbagliata, aspettare non aiuta. Bisogna capire subito che cosa è stato condiviso e quali account potrebbero essere coinvolti.

Fermare subito il contatto

Se una mail, un SMS o una telefonata cominciano a sembrare sospetti, conviene interrompere la conversazione.

Meglio non richiamare il numero indicato nel messaggio e non aprire altri link ricevuti dallo stesso contatto. Se la comunicazione sembra arrivare da una banca, da un ente pubblico o da un servizio conosciuto, bisogna cercare autonomamente il numero ufficiale o aprire direttamente l’app.

È lo stesso approccio ricordato dalla campagna Siena Digitale Sicura: davanti a una richiesta insolita, fermarsi e verificare prima di continuare.

Se ci sono dati bancari, chiamare la banca

Se sono stati comunicati numeri di carta, credenziali dell’home banking o codici di autorizzazione, il controllo del conto viene prima di tutto il resto.

La banca va contattata attraverso i suoi canali ufficiali. Da lì si possono verificare i movimenti, bloccare una carta o intervenire su un’operazione sospetta.

Nel caso di Chiusdino, la rapidità con cui è stato bloccato il conto destinatario ha permesso di recuperare l’intera somma.

Se compare già un movimento che non riconosciamo, conviene annotare importo, orario e destinatario e conservare schermate o messaggi ricevuti.

Cambiare le credenziali esposte

Se username e password sono stati inseriti in una pagina falsa o comunicati a qualcuno, vanno considerati compromessi.

Bisogna poi controllare se la stessa password è stata usata anche su altri servizi. In quel caso il cambio non deve riguardare soltanto l’account coinvolto nella truffa.

Un gestore password può aiutare a tenere credenziali diverse per account diversi senza doverle ricordare tutte a memoria.

Questo non impedisce a qualcuno di convincerci a consegnare volontariamente una password. Serve però a evitare che una sola credenziale rubata possa essere provata anche su altri account.

Controllare sessioni e dati di recupero

Cambiare la password non chiude necessariamente tutto quello che era già aperto.

Nelle impostazioni di sicurezza conviene controllare dispositivi collegati, sessioni attive, numero di telefono, indirizzo email di recupero e modifiche che non riconosciamo.

Se il servizio lo permette, si possono disconnettere gli altri dispositivi e poi effettuare nuovamente l’accesso solo da quelli utilizzati davvero.

Sky TG24, in un approfondimento su phishing e smishing, consiglia di modificare subito le password comunicate ai truffatori e di contattare la banca senza usare i recapiti forniti nei messaggi sospetti.

Cosa controllare nelle ore successive

Non serve fare tutto nello stesso minuto, ma alcune verifiche hanno più urgenza di altre.

  • Subito: interrompere il contatto e avvisare banca o servizio coinvolto.
  • Poco dopo: cambiare le credenziali esposte, chiudere le sessioni sospette e controllare i movimenti.
  • Nelle ore successive: cercare altri account dove è stata usata la stessa password e conservare messaggi, numeri e screenshot.

Se sono stati installati programmi o aperti allegati sospetti, il problema può riguardare anche il dispositivo e non soltanto le credenziali.

Non cancellare subito le prove

Il primo impulso può essere eliminare il messaggio fraudolento. Prima, però, conviene salvarne una copia.

Screenshot, numeri di telefono, indirizzi email, link, orari delle chiamate e dettagli dei pagamenti possono essere utili alla banca o alle forze dell’ordine.

Anche una pagina web falsa può sparire rapidamente. Una schermata salvata al momento può quindi risultare più utile di quanto sembri.

Controllare prima che il problema si allarghi

Dopo un clic sbagliato o una password consegnata alla persona sbagliata, non è detto che il danno sia già fatto.

Può darsi che non sia successo nulla, oppure che il tentativo sia ancora in corso. Per questo conviene controllare subito gli account più importanti, cambiare quello che serve e verificare se le stesse credenziali compaiono altrove.

Più presto si interviene, meno spazio resta a chi sta cercando di sfruttare quei dati.