Visualizzazione post con etichetta spoofing. Mostra tutti i post
Visualizzazione post con etichetta spoofing. Mostra tutti i post

venerdì 8 maggio 2026

Call center e truffe telefoniche: tre cifre sono la vera tutela del consumatore?

In più circostanze abbiamo segnalato, con i nostri interventi, le problemi che contraddistinguono il rapporto con il telefono ed i rischi di essere vittime di truffe digitali. 

Stiamo parlando di chiamate commerciali insistenti, offerte poco chiare, telefonate mute, passaggi di contratto mai richiesti e, nei casi peggiori, vere e proprie truffe organizzate. Un fenomeno che non accenna a diminuire e che colpisce soprattutto le fasce più vulnerabili: anziani, persone sole, utenti meno consapevoli dei propri diritti.

Di recente, l'Autorità per le garanzie nelle comunicazioni (Agcom) è intervenuta al fine di limitare/controllare questo fenomeno, con provvedimenti di contrasto a questo fenomeno, come ad esempio il filtro anti spoofing (vedi qui).

Un recente intervento di AGCOM dovrebbe venire incontro alle esigenze dei consumatori, introducendo numeri brevi a tre cifre per rendere più riconoscibili le chiamate “legittime” dei call center. Ma è davvero una svolta per i consumatori?


- Un nuovo “prefisso di fiducia”: cosa prevede la delibera Agcom

Stiamo parlando della delibera n. 21/26/CIR di AGCOM, ulteriore tentativo di contrasto al telemarketing aggressivo e alle frodi telefoniche, come anticipato in precedenza e che, in concreto costringerà le aziende, banche, utility e call center che operano al rispetto delle regole potranno utilizzare numeri a tre cifre per contattare i clienti.

L’idea è semplice: trasformare il numero in un segnale immediato di riconoscibilità, ossia un numero breve dovrebbe consentire al consumatore di individuare subito una chiamata “tracciata” e distinguere più facilmente tra contatti affidabili e chiamate sospette. 

Una logica già vista con i numeri di emergenza o di assistenza clienti, costruiti proprio per essere chiari e memorizzabili.

Va però chiarito fin da subito un aspetto decisivo e al tempo stesso un limite: il sistema non è automatico né obbligatorio per tutti gli operatori. Si basa su adesione volontaria. 

Questo significa che, almeno in una prima fase, molte chiamate legittime continueranno ad arrivare da numeri ordinari, rendendo la distinzione meno immediata di quanto si potrebbe pensare.

domenica 8 marzo 2026

Truffe bancarie telefoniche: quando paga anche la banca (ma non sempre). La lezione dell’ABF sulla responsabilità condivisa

Nelle ultime settimane, uno degli argomenti più trattati da questo blog ha riguardato le truffe digitali, un odioso fenomeno in grave ascesa e che sta colpendo molti consumatori italiani, con diverse e sempre innovative modalità (vedi la "truffa della ballerina" - clicca qui).

Una delle versioni più classiche della truffa digitale riguarda il vishing, ossia il furto dei dati bancari attraverso una telefonata e che può comportare gravi danni al consumatore raggirato, come accaduto nella vicenda oggetto della decisione n. 1880/2025 dell'Arbitro Bancario Finanziario - Collegio di Roma.

Il provvedimento che trovate di seguito è particolare perché determina, da una parte, la responsabilità della banca, ma dall'altra anche quella del correntista "distratto", stabilendo che anche il consumatore deve stare accorto e tenere comportamenti che evitino il il furto dei suoi denari (per chi è rimasto vittima di phishing/vishing o comunque vuole assistenza in materia bancaria, può scrivere a sos@consumatoreinformato.it).


1. La vicenda: una truffa telefonica sempre più sofisticata

Un correntista subisce una truffa di tipo “vishing”, ossia phishing telefonico, venendo contattato contattato da un numero apparentemente riconducibile alla banca: l’interlocutore conosce dati personali del cliente e si presenta come operatore incaricato di completare il questionario antiriciclaggio tramite una presunta applicazione di sicurezza.

Seguendo le istruzioni ricevute telefonicamente, il cliente installa sul proprio smartphone un’applicazione che consente il controllo remoto del dispositivo.

Nei giorni successivi viene disposto un bonifico di 49.500,00 euro verso un beneficiario sconosciuto con causale “acconto immobile” e viene tentato un secondo bonifico di 28.500,00 euro, poi bloccato dal sistema.

Il cliente denuncia immediatamente i fatti e disconosce l’operazione, sostenendo di non aver mai autorizzato il pagamento né comunicato credenziali o codici.

La banca, invece, produce i log informatici attestanti:

  • accesso con PIN;
  • autenticazione tramite mobile token;
  • autorizzazione mediante OTP.

Secondo l’intermediario, dunque, l’operazione risulta formalmente corretta.


2. PSD2 e autenticazione forte: perché non basta dire “i codici erano giusti”

Il Collegio richiama il quadro normativo della PSD2, recepita nel nostro ordinamento mediante modifica del d.lgs. 11/2010.

Nel caso concreto l’operazione era protetta dalla cosiddetta strong customer authentication (SCA):

  1. PIN come fattore di conoscenza;
  2. OTP generato tramite mobile token come fattore di possesso.
  3. Sistema ritenuto conforme anche agli orientamenti dell’Autorità bancaria europea.

Ma il punto centrale — e ormai consolidato nella giurisprudenza ABF — è un altro.

La corretta autenticazione tecnica non equivale automaticamente ad autorizzazione consapevole del cliente.

La banca non può limitarsi a dimostrare che i codici sono stati inseriti: deve anche dimostrare di aver adottato presidi idonei a prevenire frodi prevedibili nel contesto attuale.


3. Il numero telefonico “riconducibile” alla banca: un problema anche dell’intermediario

Elemento rilevante della decisione è il cosiddetto caller ID spoofing.

Ma cos'è il caller ID spoofing? l'ABF l'ha definito come una sofisticata truffa informatica  basata sulla falsificazione del numero del mittente (chiamata o SMS) per simulare un'entità affidabile,la banca inducendo la vittima a rivelare credenziali o spostare fondi.

Il numero utilizzato dal truffatore non coincideva formalmente con quello ufficiale del call center, ma risultava comunque riconducibile all’intermediario.

Secondo l’orientamento ormai prevalente dei Collegi territoriali, ciò può integrare un concorso di responsabilità della banca, perché l’intermediario deve adottare presidi tecnici adeguati per evitare l’uso fraudolento dei propri riferimenti telefonici.

Per il consumatore medio, infatti, vedere comparire un numero associabile alla banca genera un affidamento comprensibile e spesso determinante.


4. L’errore decisivo del cliente: installare l’app di controllo remoto

Il Collegio dell'Arbitro, dando seguito a precedenti analoghe vicende, individua anche una responsabilità grave del correntista.

Seguendo le indicazioni del falso operatore, il cliente installa un’applicazione che consente l’accesso remoto allo smartphone.

Secondo una linea ormai costante dell’ABF, questa condotta integra colpa grave.

⇒ Chi consente ad uno sconosciuto di controllare il proprio dispositivo:

⇒ permette al truffatore di visualizzare notifiche;

⇒ inserire credenziali;

⇒ autorizzare operazioni.

In sostanza, il frodatore può operare indisturbato simulando l’operatività del cliente.

Il Collegio sottolinea inoltre che non è stato prodotto alcun “messaggio esca”, elemento spesso utilizzato per dimostrare un affidamento ragionevole nei casi di spoofing o smishing.


5. Operazione anomala: quando la banca avrebbe dovuto fermarsi

Nonostante la colpa grave del cliente, la banca non viene esonerata completamente, in quanto il bonifico presentava infatti diversi indici di anomalia tali da indurre l'intermediario bancario a bloccare/non dare esecuzione all'ordine di bonifico, previo ulteriore controllo. 

Elementi di anomalia che possono essere rilevati dalla banca, utilizzando il criterio della diligenza professionale (c.d. "accorto banchiere") ex art. 1176 c.c., comma 2, sono l'importo estremamente elevato; operazione non coerente con la storia del conto; tentativo successivo di ulteriore bonifico poi bloccato.

E tale attività di controllo può essere rispettata, attraverso sistemi capaci di intercettare trasferimenti manifestamente fuori linea rispetto al comportamento abituale del cliente.

Se un’operazione appare abnorme già prima facie, il controllo automatizzato non basta.


6. La decisione: responsabilità condivisa e rimborso solo parziale

In conclusione, il Collegio individua quindi un concorso di colpa tra banca e cliente:

a.- del cliente, per aver installato l’app di controllo remoto;

b.- della banca, per non aver adeguatamente intercettato l’operazione anomala.

Il ricorso viene parzialmente accolto e la banca viene condannata a pagare15.000 euro a titolo equitativo, su 49.500 richiesti.

La pronuncia conferma una tendenza ormai consolidata in questa materia, in quanto nelle frodi digitali più evolute la responsabilità non è quasi mai totalmente unilaterale, come ci ha detto l'ABF con questa decisione.

Quando il cliente agevola la truffa con comportamenti gravemente imprudenti, il rimborso integrale diventa difficile, o comunque parziale, avendo partecipato attivamente alla creazione del danno lamentato.

Ma allo stesso tempo l’intermediario non può rifugiarsi dietro la correttezza tecnica dei log informatici se l’operazione presenta segnali evidenti di anomalia.

In un contesto di truffe sempre più sofisticate, la sicurezza dei pagamenti resta una responsabilità condivisa — e la prevenzione, oggi più che mai, è il vero strumento di tutela del consumatore.

Arbitro Bancario Finanziario - Collegio di Roma - decisione n. 1880/2025.

venerdì 6 febbraio 2026

Filtro anti-spoofing di AGCOM: discreti risultati e criticità irrisolte

Come è noto, dal 19 novembre 2025 è in vigore la seconda fase del contrasto allo spoofing telefonico in Italia: dopo il blocco delle chiamate internazionali con numeri fissi italiani (attivo dal 19 agosto), AGCOM ha esteso il filtro anche alle chiamate internazionali che si presentano con numerazioni mobili italiane contraffatte (per un nostro precedente intervento, clicca qui).

Una misura tecnica che, secondo i dati ufficiali dell’Autorità, dovrebbe portare a una drastica riduzione delle chiamate indesiderate e dei tentativi di frode via telefono, così come evidenziato da AGCOM di recente.

Tuttavia, a fine gennaio 2026, la percezione reale tra consumatori, associazioni e osservatori è molto più sfumata: se da un lato si riconosce l’importanza dell’intervento, dall’altro emergono evidenti limiti e un fenomeno che, pur cambiando forma, non si è risolto.

sabato 13 dicembre 2025

Filtro anti-spoofing AGCOM: prime riflessioni sul blocco delle telefonate marketing

Torniamo a focalizzare la nostra attenzione sulle recenti novità introdotte da AGCOM, autorità garante per le telecomunicazioni, e volte a contrastare le telefonate marketing insistenti o, ancor peggio, le truffe telefoniche.

Abbiamo già trattato la questione (vedi qui), manifestando qualche dubbio, peraltro confermato dalle continue segnalazioni ricevute durante questi ultimi mesi.

Dal 19 novembre 2025 è attiva la seconda fase del filtro anti-spoofing di AGCOM, che blocca automaticamente le chiamate dall’estero camuffate con numeri mobili italiani. 

E forse questo è un effettivo passo importante nella lotta contro il telemarketing illecito e truffe telefoniche, in quanto nella prima fase, avviata lo scorso 19 agosto, le telefonate oggetto di blocco erano solo quelle falsificate con numeri fissi italiani.


- Dove interviene il blocco delle telefonate

Dallo scorso 19 novembre, vengono bloccate tutte le telefonate che arrivano da paese stranieri, oltreché dall'Italia, e che usano numeri italiani falsi.

Come ha comunicato AGCOM con un recente studio, le telefonate bloccate solo nei giorni tra il 19 e il 21 novembre scorso sono 7,46 milioni e quindi un numero esorbitante.

E' stato appurato, inoltre, che il 50%, 70%, fino al 90% delle chiamate da mobile risultavano spoofing e sono state bloccate, ciò vuol dire che le linee telefoniche sono inondate da chiamate truffa che arrivano dall'estero sfruttando numerazioni mobili “clonate”.

Questo è uno degli effetti dello "spoofing" che viene identificato nel “spoofing del CLI” (Calling Line Identificator) e lo “spoofing dell’ID” (Identificativo).

Con un recente comunicato stampa, AGCOM ha segnalato l'evoluzione di queste condotte illecite, le quali si stanno evolvendo con nuove tecniche, quali:

        (A) Aumento delle chiamate dall’estero con numeri internazionali veri

→ Non possono essere bloccate automaticamente.

        (B) Possibile crescita di spoofing generato dall’Italia

→ Qui il soggetto è identificabile e sanzionabile.

lunedì 11 agosto 2025

AGCOM, call center e nuovi filtri: è vero cambiamento dal 19 agosto 2025?

Il tema delle chiamate indesiderate è uno degli argomenti più trattati (e letti) in queto blog, anche perché si è sempre cercato di dare una soluzione pratica ad un problema perenne e, fino ad oggi, irrisolto.

Nonostante le normative già in vigore, infatti, i call center aggressivi e le telefonate commerciali moleste hanno continuano a rappresentare una fonte di disagio per milioni di consumatori, i quali sono rimasti vittima delle truffe e del marketing selvaggio. 

In questo contesto, l'AGCOM — Autorità per le Garanzie nelle Comunicazioni — ha deciso di intervenire nuovamente, introducendo una misura concreta che entrerà in vigore il 19 agosto 2025, volta a rafforzare i filtri contro le chiamate indesiderate: ma sarà la definitiva soluzione?


(1) La novità: filtri obbligatori contro le chiamate moleste

A partire dal prossimo 19 agosto, gli operatori telefonici saranno obbligati a implementare dei sistemi di filtro automatico per bloccare, in maniera preventiva, le chiamate provenienti da numerazioni che risultano irregolari o che sono state segnalate per attività aggressive o fraudolente. 

Si tratta di un provvedimento che punta a colpire in particolare quei call center che operano al di fuori delle regole, spesso utilizzando numerazioni false (il cosiddetto fenomeno dello spoofing) o chiamando senza il consenso dell'utente.

sabato 26 aprile 2025

Filtro anti spoofing - l'ultima iniziativa di AGCOM per bloccare le telefonate truffa

L'Autorità per le Garanzie nelle Comunicazioni (AGCOM) ha recentemente avviato una serie di iniziative per contrastare il fenomeno del CLI Spoofing, una pratica fraudolenta in cui il numero del chiamante viene manipolato per apparire come un numero legittimo, spesso italiano, al fine di ingannare l'utente.​

AGCOM ha avviato lo studio per la creazione di un sistema informatico che dovrebbe, nelle intenzione dell'autorità, limitare questo odioso crimine telematico.


Cos'è il CLI Spoofing?

Il CLI Spoofing (Calling Line Identification Spoofing) è una tecnica telematica con la quale viene falsificato il numero del chiamante, facendo apparire la chiamata come proveniente da un numero diverso da quello reale (italiano invece che  straniero). 

Questa tecnica viene impiegata al fine di svolgere attività fraudolente, come truffe telefoniche e telemarketing aggressivo, e che si fondano sull'inganno del destinatario della telefonata.


Obblighi per gli operatori telefonici

L'autorità ha avviato, negli ultimi anni, più iniziative volte a contrastare questa particolare truffa, e tra le tante richiamiamo la recente Delibera n. 457/24/CONS del 13 novembre 2024, con la quale ha avviato una consultazione pubblica per introdurre nuove regole che impongano agli operatori telefonici l'obbligo di bloccare le chiamate internazionali in entrata che utilizzano numeri telefonici nazionali falsificati. Questa misura mira a impedire che chiamate provenienti dall'estero appaiano come se fossero effettuate da numeri italiani, una tecnica comunemente utilizzata nelle truffe telefoniche e nel telemarketing aggressivo.

Sono state introdotte alcune regole: 

    a) Blocco delle chiamate internazionali con numeri falsificati: ogni operatore telefonico ha l'onere di bloccare le chiamate provenienti dall'estero che utilizzano numeri telefonici nazionali falsificati, come numeri fissi o mobili italiani, a meno che non ci siano giustificazioni valide, come l'utente in roaming. ​

    b) Verifica del CLI nelle chiamate VoIP: la società di telefonia deve accertare l'identificativo del chiamante (CLI) nelle chiamate VoIP terminate su rete commutata, per assicurarsi che non siano stati manipolati.

   c) controllo incrociato: è previsto un controllo incrociato tra le varie compagnie telefoniche al fine di verificare le provenienze dei flussi telefonici delle telefonate truffa. ​


Arriva il filtro anti spoofing

Correttamente, l'Autorità ritiene che la soluzione del problema tecnologico può avvenire solo attraverso un sistema tecnologico e sta sviluppando un filtro che dovrebbe, nelle intenzioni di AGCOM, bloccare le chiamate che utilizzano il CLI Spoofing. 

Nei prossimi giorni, AGCOM dovrebbe presentare la soluzione tecnica, presumibilmente un  un algoritmo che gli operatori dovranno implementare obbligatoriamente per prevenire l'uso di numeri falsificati nelle chiamate in entrata .​

venerdì 16 settembre 2022

Il finto contatto telefonico - attenti al tentativo di richiesta dei vostri dati personali

Negli ultimi giorni, alcuni lettori del blog ci hanno segnalato di aver ricevuto questo sms sul

loro cellulare dal numero di telefono 3499803731:

"L'abbiamo contattata in merito alla richiesta di informazioni sui bonus per l'anno 2022.

Ci richiami al più presto al numero 0248634950 o risponda si.".

La particolarità è che non hanno ricevuto alcuna telefonata preventiva da questo 

numero telefonico, né conoscono questo contatto, ma vengono invitati ad inviare un sms a 

questo numero.

Vi invitiamo a non rispondere a questo contatto telefonico, in quanto consiste nel tentativo di

carpire i vostri dati personali, o tentativi di spoofing o comunque finalizzate a 

proporvi iniziative poco chiare.

Abbiamo già trattato l'argomento con altri post, a cui rinviamo per la lettura (vedi qui).

domenica 19 giugno 2022

Digital wallet - Poste Italiane condannata a rimborsare il consumatore per i prelievi fraudolenti

Questa domenica torniamo a trattare un tema a noi caro, ossia la responsabilità di Poste Italiane per i prelievi fraudolenti avvenuti sul conto dei vari clienti a seguito di una attività di spoofing.

Ricordiamo che  Caller ID Spoofing (o solo spoofing) è una particolare tecnica di manipolazione dell'identità telefonica, attraverso la quale sul vostro display appare un numero di telefono di altri, al fine di contattare la vittima designata ed ottenere dati personali.

Il malfattore utilizza questo sistema con il fine di truffare il consumatore, attraverso utenze conosciute dal destinatario della telefonata, in modo tale che questi risponda alla chiamata e così  attivando il servizio di sollecitazione telefonica o, ancor peggio, un servizio a pagamento.

E' chiaro che questa tecnica si è sviluppata grazie alle nuove linee di  telefonia Voice over IP (VOIP), ossia attraverso il protocollo TCP/IP, evitando le linee telefoniche tradizionali.

Invero, questo fenomeno non è recente, ma si è sviluppato in modo rilevante solo negli ultimi anni, parallelamente alla nascita di nuovi servizi di telefonia mobile.

Nel caso affrontato dall'ABF, un utente aveva rinvenuto, nella pagina dell'operatore, un link che rimandava ad una presunta attivazione di un servizio di Poste Italiane.

In seguito, il consumatore riceveva delle telefonate di una persona che si palesava come consulente di Poste Italiane, il quale invitava il cliente ad installare Team Viewer Quick Support, attraverso il quale i truffatori riuscivano a carpire i dati personali del truffato e sottrargli delle somme di denaro dal conto di Poste.

Il consumatore si rivolgeva all'Arbitro Bancario Finanziario per chiedere il risarcimento del danno, assumendo che Poste Italiane non aveva adottato tutte le misure necessarie per evitare la truffa digitale.

Per la soluzione della controversia, l'arbitro ha richiamato le regole previste in questa materia ed in particolare il d.lgs. 27 gennaio 2010, n. 11, modificato a seguito dell’entrata in vigore (il 13/01/2018) del D.lgs. 15 dicembre 2017, n. 218, di recepimento della direttiva (UE) 2015/2366 (c.d. PSD2) relativa ai servizi di pagamento nel mercato interno. 

Le norme di riferimento (artt. 7, 10, 10-bis e 12) disciplinano il servizio di cui trattasi, prevedendo le tutele in favore dell'utente, proteggendolo dal rischio di utilizzo fraudolento degli strumenti di pagamento.

L'art. 10 grava sul prestatore di servizi di pagamento (Poste Italiane nel  caso di specie) l’onere di fornire adeguata prova “che l'operazione di pagamento è stata autenticata, correttamente registrata e contabilizzata e che non ha subito le conseguenze del malfunzionamento delle procedure necessarie per la sua esecuzione o di altri inconvenienti”.

Il secondo comma del citato art. 10 dispone che “l'utilizzo di uno strumento di pagamento registrato dal prestatore di servizi di pagamento non è di per sé necessariamente sufficiente a dimostrare che l'operazione sia stata autorizzata dall'utilizzatore medesimo, né che questi abbia agito in modo fraudolento o non abbia adempiuto con dolo o colpa grave a uno o più degli obblighi di cui all'articolo 7”.

Peraltro, all'intermediario viene data la possibilità di fornire adeguata prova volta a dimostrare che la frode sia stata posta in essere, con dolo o della colpa grave, dell'utente. 

Giova richiamare, l’art. 12, comma 2-bis, d.lgs. n. 11/2010, norma che addebita il danno derivate dalla frode al prestatore di un servizio di pagamento, laddove quest'ultimo non abbia richiesto l’autenticazione forte “Salvo il caso in cui abbia agito in modo fraudolento, il pagatore non sopporta alcuna perdita se il prestatore di servizi di pagamento non esige un'autenticazione forte del cliente. Il beneficiario o il prestatore di servizi di pagamento del beneficiario rimborsano il danno finanziario causato al prestatore di servizi di pagamento del pagatore se non accettano l'autenticazione forte del cliente”.

Le norme previste in materia di sistemi di sicurezza conformemente alle indicazioni della Direttiva Europea Payment Services Directive (PSD2), hanno il fine di contrastare in modo ancora più efficace possibili tentativi di frode, anche se appare chiaro che la tecnologia apporta la migliore tutela possibile per il consumatore, mentre il diritto può solo parzialmente salvaguardare gli interessi del consumatore.

Nel fattispecie oggetto del giudizio dell'ABF, Poste Italiane non ha fornito prova di aver adottato tutte le misure di tutela, violando il citato art. 10.

Qui la decisione dell'ABF.

sabato 31 dicembre 2016

Telefonate truffa, commerciali o esempi di spoofing?

Molti interventi di questo blog hanno riguardato la questione delle telefonate ricevute dai consumatori e provenienti da numeri di telefono generici quali 3472002882, 3472002599, 342415005, 02409020, 096885513, 05831808120, 0999920, 0871072100, 024544990, 0291974749, 0287159069, 020886140. 

Se volete una soluzione pratica, qui potete trovare una applicazione blocca telefonate (vedi).

Abbiamo sempre classificato questo fenomeno come l'attività di marketing  svolta dalle  grandi società di telefonia, energia e gas, pay tv ed altri servizi di massa, interessate a catturare nuovi clienti.

Di recente, molti lettori ci hanno invece segnalato che molti contatti telefonici, anche attraverso presunte società di marketing, hanno finalità truffaldine, arrivando a sottrarre i dati personali del soggetto ricevente, o avanzando proposte commerciali fantasma.

Proviamo ad ipotizzare le ragioni fondanti i contatti telefonici ricevuti da questi numeri di telefono.
Related Posts Plugin for WordPress, Blogger...