Tornano in circolazione SMS che usano il nome WINDTRE per spingere a cliccare un link o a comunicare dati. L’operatore lo scrive nero su bianco sul proprio sito: un messaggio o una chiamata “apparentemente in nome e per conto di WINDTRE” può non essere riconducibile all’azienda. La tecnica ha un nome preciso, smishing, e si appoggia spesso allo spoofing del mittente.
Il contesto italiano rende questi testi più pericolosi di un generico “hai vinto un premio”. Nel febbraio 2025 due accessi abusivi ai sistemi aziendali hanno esposto i dati di oltre 365 mila clienti. Il Garante privacy, con provvedimento del 14 maggio 2026 reso noto a luglio, ha sanzionato WINDTRE per 1,7 milioni di euro. Chi ha quei recapiti in mano può scrivere un SMS che cita nome, offerta o residuo e sembra uscito dal centralino vero.
Cosa sta succedendo con i finti SMS WINDTRE
Lo smishing è l’invio di SMS che imitano contenuto e mittente dell’operatore per ottenere password, codici di accesso o altre informazioni personali. WINDTRE lo elenca accanto a phishing via e-mail, vishing al telefono e spoofing del numero o dell’alias.
Il meccanismo è sempre lo stesso. Arriva un testo breve, con urgenza, che parla di SIM in scadenza, bolletta non pagata, ricarica bloccata, identità da confermare, app da aggiornare. In coda c’è un link. La pagina che si apre copia colori e logo. Chi inserisce le credenziali dell’area clienti, un codice OTP o i dati della carta ha già perso il controllo di quella sessione.
Lo spoofing fa il resto. Il display può mostrare “WINDTRE” o un numero che assomiglia a un canale ufficiale. Non è una prova di autenticità. È una etichetta contraffatta. WINDTRE ha bloccato, per quanto previsto dalla regolazione, gli SMS internazionali con alias alfanumerico. Il filtro riduce una fetta del fenomeno. Non lo azzera, soprattutto quando il messaggio parte da una SIM italiana o da un numero che non usa l’alias.
Come distinguere un SMS vero da uno di smishing
WINDTRE indica tre spie: richiesta inusuale, allarmismo, mittente sospetto. Nella pratica se ne aggiungono altre, tutte verificabili in dieci secondi.
L’operatore non vi chiede, via link ricevuto all’improvviso, la password dell’app, il PIN della SIM, il codice ricevuto in un altro SMS o i dati della carta. Non vi invita a scaricare un’applicazione da un indirizzo fuori da App Store e Play Store. Non vi telefona per “proporvi un nuovo fornitore” o per farvi dettare i dati: è la frase che l’azienda ha messo al centro della campagna anti-truffa su luce e gas del 25 marzo 2026.
I messaggi autentici di WINDTRE, quando ci sono, rimandano a windtre.it, all’app ufficiale o a numeri noti: 159 per i privati, 4242 per credito e ricarica sulla prepagata, 1928 per il business. Un link accorciato con dominio strano, un prefisso estero, un “clicca ora o perdi la linea” sono il contrario di un avviso di servizio.
Attenzione a non fare l’errore opposto. WINDTRE manda davvero SMS commerciali e di servizio: winback con offerte, comunicazioni su opzioni Security, campagne sul 4G. Quelli veri portano a pagine dell’operatore e non chiedono di “sbloccare” l’account inserendo la password su una scheda anonima. Se il dubbio resta, si apre il browser a mano e si scrive windtre.it. Non si tocca il link del messaggio.
Perché questi SMS sono diventati più credibili
Il 20 e il 28 febbraio 2025 WINDTRE ha notificato al Garante due violazioni analoghe. Ignoti, fingendosi assistenza tecnica, hanno convinto addetti di due punti vendita a concedere l’accesso remoto. Dal secondo attacco sono partite circa due milioni di interrogazioni sulla customer base. Esposti i dati di 365.048 persone. Per 41.359 clienti il perimetro includeva anche elementi di pagamento: bollettini, IBAN, numeri di carta parzialmente mascherati, scadenze.
Un SMS costruito su quei dati non ha bisogno di errori di grammatica per funzionare. Può chiamarvi per nome e parlare della vostra offerta. La personalizzazione è il carburante, non la prova che il mittente sia l’operatore.
La multa da 1,7 milioni di euro arriva dopo una sequenza di carenze su credenziali, certificati e audit interni. Per chi riceve il messaggio, quella storia conta in un senso solo: i recapiti WINDTRE sono finiti in circolazione. Il livello di sospetto va alzato, non abbassato.
Cosa fare se arriva un messaggio sospetto
Non si clicca il link. Non si risponde. Non si richiama un numero indicato nel testo, se non è un recapito che già conoscete dal sito o dalla SIM.
Si verifica il contatto dal canale ufficiale. I privati chiamano il 159 dalla propria utenza o usano l’app WINDTRE. Sul sito esiste una pagina per controllare se un numero che vi ha chiamato è associato a un operatore autorizzato. Per gli SMS, WINDTRE chiede di usare il form in windtre.it/chiamate-sms-indesiderati, indicando il numero che ha ricevuto il testo, il mittente, data, ora e contenuto.
La segnalazione alla Polizia Postale si fa dal Commissariato di PS online. Se non avete aperto il link e non ci sono movimenti anomali, basta la segnalazione. Se avete inserito credenziali o visto addebiti, si passa alla denuncia e si avvisa subito l’operatore e, se c’è di mezzo un conto o una carta, la banca. I messaggi non si cancellano: sono la prova.
Chi ha cliccato senza inserire nulla monitora comunque app e area clienti nei giorni successivi. Chi ha digitato la password la cambia da un accesso certo, non dalla pagina aperta dall’SMS. Se era in uso la stessa password altrove, si cambia anche lì.
Dove finisce la responsabilità dell’operatore
WINDTRE si presenta come vittima dello stesso fenomeno che colpisce i clienti, e in parte è vero: lo spoofing usa un marchio senza chiedere il permesso. Resta il fatto che una parte di quei clienti è già stata esposta da falle interne, non da un SMS arrivato dal nulla.
Lo strumento utile, oggi, non è la fiducia nel logo che compare sul display. È la regola secca. Dati e codici si danno solo dentro l’app scaricata dallo store ufficiale o sul sito digitato a mano. Tutto il resto, anche se firma “WINDTRE” e parla della vostra SIM, si tratta come un tentativo finché non lo smentisce il 159.
Fonti