Come difendersi dallo scam online
Hai ricevuto un'email che ti chiede di confermare i tuoi dati bancari, un messaggio da un numero sconosciuto che promette una vincita incredibile o un profilo su un sito di incontri che dopo poche settimane ti chiede dei soldi? Se una di queste situazioni ti suona familiare, potresti essere finito nel mirino di uno scam, ovvero una truffa messa in atto attraverso internet, il telefono o i social network con l'obiettivo di sottrarti denaro o informazioni personali.
Il termine scam (dall'inglese “truffa”) viene usato ormai anche in italiano per indicare tutte quelle tecniche di raggiro digitale che sfruttano l'inganno, l'urgenza o la fiducia della vittima per ottenere un guadagno illecito. Non si tratta di un fenomeno nuovo, ma con la diffusione di internet, delle app di messaggistica e dei social network le truffe si sono moltiplicate e sono diventate sempre più sofisticate, al punto da essere difficili da distinguere da comunicazioni legittime.
In questa guida ti spiego quali sono le principali tipologie di scam che circolano oggi online, come riconoscerle prima che sia troppo tardi e quali strumenti puoi usare per proteggerti in modo efficace, inclusi servizi come le VPN, che possono aiutarti a rendere la tua navigazione più sicura.
Indice
Principali tipologie di scam online
Prima di vedere come difenderti, è importante che tu sappia riconoscere le forme di truffa più diffuse. Ognuna ha caratteristiche diverse, ma tutte puntano sullo stesso meccanismo: farti abbassare la guardia.
Phishing

Il phishing è probabilmente la forma di scam più conosciuta e diffusa. Consiste nell'invio di email, SMS o messaggi sui social che imitano quelli di banche, corrieri, gestori telefonici o piattaforme come Amazon e PayPal, con l'obiettivo di spingerti a cliccare su un link malevolo e inserire le tue credenziali su un sito clone di quello originale.
Le email di phishing fanno spesso leva sull'urgenza: “il tuo account è stato bloccato”, “c'è un problema con il tuo pagamento”, “conferma subito i tuoi dati o perderai l'accesso”. Solitamente contengono errori grammaticali, un mittente con un indirizzo email leggermente diverso da quello ufficiale e un link che, se controllato con attenzione passandoci sopra il puntatore del mouse senza cliccare, mostra un indirizzo web diverso da quello dell'azienda che dice di rappresentare.
Una variante particolarmente pericolosa è lo spear phishing, in cui il messaggio viene costruito su misura per la vittima, magari usando il suo nome, la sua azienda o dettagli reali recuperati dai social network, per risultare ancora più credibile.
Truffe romantiche (romance scam)

Le truffe romantiche, note anche come romance scam, avvengono principalmente su app di incontri, social network o giochi online. Il truffatore crea un profilo falso, spesso con foto rubate a persone reali, e inizia una relazione virtuale con la vittima, mostrandosi disponibile, affettuoso e interessato.
Dopo settimane o mesi di conversazioni intense, in cui il rapporto sembra procedere a gonfie vele, il truffatore inizia a raccontare di trovarsi in difficoltà: un'emergenza medica, un problema con la dogana per un pacco che sta per raggiungerti, un investimento urgente. A quel punto chiede un prestito o un pagamento, quasi sempre tramite metodi difficili da tracciare come le carte regalo, i bonifici internazionali o le criptovalute.
Un segnale d'allarme tipico è il rifiuto sistematico di videochiamate o incontri di persona, accompagnato da scuse plausibili come un lavoro all'estero, un servizio militare o un incarico su una piattaforma petrolifera. Se stai vivendo una situazione simile, prova a fare una ricerca inversa dell'immagine del profilo su Google Immagini o simili: se la stessa foto compare associata a nomi diversi, hai la conferma che si tratta di una truffa.
Truffe negli acquisti online

Con la crescita dell'e-commerce sono aumentati anche i falsi negozi online, siti che imitano store affidabili o ne creano di completamente nuovi, proponendo prodotti di marca a prezzi stracciati. Una volta effettuato il pagamento, la merce non arriva mai, oppure arriva un prodotto contraffatto o completamente diverso da quello ordinato.
Questi siti vengono promossi soprattutto attraverso inserzioni sui social media, spesso con sconti del 70-80% che dovrebbero già insospettirti. Prima di acquistare su un negozio che non conosci, verifica sempre che nell'indirizzo del sito sia presente il lucchetto della connessione sicura (HTTPS), cerca recensioni indipendenti sul sito (non quelle pubblicate sullo store stesso) e controlla da quanto tempo il dominio è stato registrato, informazione che puoi trovare con servizi gratuiti di whois online.
In alternativa, puoi usare piattaforme di pagamento come PayPal, che in caso di truffa ti permettono di aprire una contestazione e ottenere il rimborso, cosa molto più complicata con un bonifico bancario diretto.
Truffe di investimento

Le truffe di investimento promettono guadagni elevati e garantiti in poco tempo, sfruttando temi di moda come le criptovalute, il trading online o le materie prime. Spesso il primo contatto avviene tramite social network o gruppi WhatsApp e Telegram, dove un presunto esperto mostra grafici di guadagni straordinari e invita a iscriversi su una piattaforma di investimento.
Nella fase iniziale la vittima riesce spesso a prelevare piccole somme, un espediente che serve a costruire fiducia e a convincerla a investire cifre sempre più alte. Quando prova a ritirare l'intero capitale, però, iniziano i problemi: la piattaforma chiede ulteriori versamenti per “sbloccare” i fondi, oppure diventa semplicemente irraggiungibile.
Ricorda che nessun investimento legittimo garantisce rendimenti certi: qualunque proposta che ti assicuri un guadagno sicuro e privo di rischi deve metterti in allarme. Prima di affidare i tuoi risparmi a una piattaforma, verifica sempre che sia autorizzata dagli organi di vigilanza competenti, come la Consob in Italia.
Vishing e smishing (truffe telefoniche)

Il vishing (truffa telefonica vera e propria) e lo smishing (truffa tramite SMS) sfruttano lo stesso principio del phishing, ma si spostano dal computer al telefono. Nel vishing ricevi una chiamata da qualcuno che si spaccia per un operatore bancario, un tecnico del gestore telefonico o un finto agente delle forze dell'ordine, e ti chiede dati sensibili come codici OTP, numero di carta o password.
Nello smishing, invece, ricevi un SMS che ti avvisa di un pacco in giacenza, di un pagamento sospeso o di un accesso anomalo al tuo conto, con un link su cui cliccare per “risolvere il problema”. Il link, ovviamente, porta a una pagina clone pensata per rubare i tuoi dati.
Tieni presente che nessuna banca o ente ufficiale ti chiederà mai password o codici di accesso al telefono o via SMS. In caso di dubbio, la cosa più sicura da fare è chiudere la chiamata o ignorare il messaggio, e contattare direttamente l'ente interessato usando i numeri ufficiali reperibili sul sito web o sull'app.
Come proteggersi dallo scam online

Come hai visto, molte di queste truffe si basano su link malevoli, SMS fraudolenti, siti clone e reti poco sicure attraverso cui i truffatori riescono a intercettare i tuoi dati. Oltre alla prudenza e all'attenzione ai dettagli, uno strumento che può aiutarti a ridurre concretamente questi rischi è una VPN, in particolare quando ti connetti da reti Wi-Fi pubbliche (bar, aeroporti, hotel), spesso prese di mira proprio per intercettare il traffico degli utenti collegati.
Tra i servizi VPN disponibili, Surfshark è una delle soluzioni più complete, con un rapporto qualità-prezzo particolarmente vantaggioso: si parte da meno di 2 euro al mese per il solo servizio VPN, mentre con meno di 3 euro al mese ottieni un pacchetto più ricco che include anche un antivirus e una vera e propria protezione antitruffa, cioè un insieme di strumenti pensati apposta per difenderti da SMS truffa, phishing e fughe di dati. Te ne parlo nel dettaglio tra poco.
Dal punto di vista della sicurezza, Surfshark applica una rigida politica no-log, verificata da controlli indipendenti, quindi non conserva le tue attività di navigazione, e utilizza la crittografia AES-256, uno degli standard più elevati oggi disponibili per proteggere le connessioni. Tra le funzioni più utili per difenderti dagli scam c'è anche CleanWeb, che blocca automaticamente pubblicità, tracker e, soprattutto, molti dei siti di phishing, dannosi e fraudolenti conosciuti, impedendoti di raggiungerli anche se dovessi cliccare per errore su un link sospetto. Se vuoi, puoi usarlo anche per filtrare i contenuti non adatti ai più piccoli, come siti per adulti o di gioco d'azzardo.
Una delle feature più interessanti è la protezione dai messaggi truffa, che analizza gli SMS in arrivo alla ricerca dei segnali tipici dello smishing (finti avvisi di consegna, falsi alert della banca, richieste di pagamento urgenti e così via) e li mette da parte prima che tu possa interagirci. Su Android ricevi una notifica che apre l'app di Surfshark, dove puoi leggere il messaggio in un ambiente protetto, senza il rischio di aprire per sbaglio un link pericoloso. Su iPhone, invece, i messaggi sospetti finiscono direttamente nella cartella Spam dell'app Messaggi, senza alcuna notifica (puoi comunque controllarli e ripristinarli se necessario). Tranquillo anche sul fronte privacy: la funzione non conserva i tuoi messaggi, non monitora le altre attività del telefono e non usa i tuoi dati per addestrare modelli di intelligenza artificiale.
Per attivare la funzione su Android, ti basta aprire l'app di Surfshark, scorrere fino alla voce Protezione degli SMS, fare tap su di essa e seguire le indicazioni su schermo. Su iPhone, invece, apri l'app di Surfshark, vai nella scheda Antiscam, seleziona Protezione degli SMS e premi su Attiva. Dopodiché apri le Impostazioni di iOS, vai su App > Messaggi, fai tap su Filtra mittenti sconosciuti, poi su Filtro messaggi di testo e seleziona Surfshark.
Il pacchetto antitruffa comprende poi il monitoraggio del dark Web, che controlla costantemente indirizzi email, password, numeri di carte di credito e documenti e ti avvisa se compaiono in qualche fuga di dati (proprio come accade dopo un attacco di phishing riuscito), indicandoti anche cosa fare per metterti al sicuro. Puoi aggiungere più indirizzi e dati da monitorare, così da proteggere anche gli altri membri della tua famiglia.
Completano l'offerta il mascheramento dei dati personali, che ti permette di generare indirizzi email casuali da usare per le registrazioni sui siti di cui non ti fidi (i messaggi vengono comunque inoltrati alla tua casella reale), e uno strumento per il controllo delle email fraudolente, che sfrutta l'intelligenza artificiale per analizzare contenuto e mittente dei messaggi e riconoscere anche le truffe più sofisticate, quelle scritte senza errori e in grado di imitare in modo credibile i marchi più noti.
Un'altra funzione interessante è lo split tunneling, che ti permette di usare la VPN solo su alcune app o siti Web invece che su tutto il dispositivo. È utile, ad esempio, se vuoi tenere protetta la navigazione sul browser mentre usi normalmente un'app bancaria che richiede la tua connessione italiana per funzionare correttamente.
Per attivare un abbonamento è sufficiente visitare il sito ufficiale di Surfshark, scegliere il piano che preferisci e completare il pagamento con carta, PayPal, Google Pay, Apple Pay o criptovalute. Hai inoltre la garanzia di rimborso di 30 giorni se il servizio non dovesse convincerti.
Una volta sottoscritto l'abbonamento, scarica l'app di Surfshark per Windows, macOS, Android, iOS o Linux (oppure l'estensione per Chrome, Firefox o Edge), effettua l'accesso con il tuo account e attiva la protezione prima di collegarti a reti pubbliche o poco affidabili, proprio i contesti in cui i truffatori hanno più facilità ad agire indisturbati. Già che ci sei, attiva anche la protezione degli SMS sullo smartphone, così da tenere lontani i messaggi truffa fin da subito.
Se vuoi approfondire tutte le funzionalità del servizio, puoi consultare la mia guida dedicata a Surfshark, dove trovi anche indicazioni più dettagliate su come usarlo.

Autore
Salvatore Aranzulla
Salvatore Aranzulla è il blogger e divulgatore informatico più letto in Italia. Noto per aver scoperto delle vulnerabilità nei siti di Google e Microsoft. Collabora con riviste di informatica e ha curato la rubrica tecnologica del quotidiano Il Messaggero. È il fondatore di Aranzulla.it, uno dei trenta siti più visitati d'Italia, nel quale risponde con semplicità a migliaia di dubbi di tipo informatico. Ha pubblicato per Mondadori e Mondadori Informatica.
