Sul telefono arriva un messaggio WhatsApp da un numero sconosciuto con prefisso estero. Il testo recita più o meno così: “Gentile cliente. La informiamo che il pagamento relativo a un transito autostradale associato al suo veicolo non risulta correttamente addebitato. Per evitare eventuali sanzioni o costi aggiuntivi, la invitiamo a provvedere al saldo entro i tempi previsti.” Segue un link. Il mittente si presenta come Autostrade per l’Italia. È una truffa.
La Polizia di Stato ha segnalato la campagna il 15 maggio 2026 attraverso i propri canali ufficiali, con un’allerta ripresa anche dal Commissariato di PS Online su Facebook. La Polizia Postale ha confermato di essere al lavoro per identificare i responsabili.
Come funziona la truffa: smishing con ingegneria sociale
La tecnica si chiama smishing — una variante del phishing che viaggia via SMS o messaggistica istantanea invece che via email. Il principio è identico: imitare un mittente affidabile per indurre la vittima ad agire senza ragionare.
In questo caso lo schema è particolarmente raffinato. Il messaggio non ha errori grammaticali, usa un tono burocratico coerente con le comunicazioni ufficiali e fa leva su un meccanismo psicologico preciso: la paura di una sanzione imminente. Chi ha usato l’autostrada di recente — praticamente chiunque abbia un’auto — si trova in uno stato di incertezza sufficiente a far scattare il clic. Non serve che la vittima ricordi esattamente ogni transito: il dubbio è abbastanza.
Il CSIRT Italia, la struttura di risposta alle emergenze informatiche della Presidenza del Consiglio, ha analizzato il funzionamento del sito falso a cui rimanda il link. Una volta lì, l’utente trova una schermata che mostra l’importo del presunto debito — solitamente basso, nell’ordine di pochi euro, proprio per abbassare la guardia. Poi arriva una pagina denominata “Secure Payment”, dove vengono richiesti dati della carta di credito, codici di autenticazione e informazioni personali.
Il passaggio successivo è il dettaglio più insidioso: dopo aver inserito i dati della prima carta, il sistema restituisce un messaggio di errore che segnala la “presunta incompatibilità” della carta di debito. A quel punto suggerisce di usarne un’altra. Secondo gli esperti del CSIRT, questa doppia richiesta è studiata deliberatamente per ritardare la percezione del furto — la vittima pensa che il pagamento non sia andato a buon fine, invece i dati di entrambe le carte sono già nelle mani dei truffatori.
Una campagna globale con dati impressionanti
Non si tratta di un fenomeno isolato all’Italia. Security Open Lab ha documentato che campagne attive con lo stesso schema — falsi avvisi di pedaggio non pagato — hanno prodotto ad aprile 2026 oltre 79.000 messaggi truffa in 29.200 varianti uniche, distribuiti attraverso più di 31.900 URL malevoli, nell’ambito di 40 campagne distinte operative in 12 paesi. I messaggi circolano in inglese, spagnolo, portoghese, francese e hindi.
La versione italiana si distingue per l’uso del brand Autostrade per l’Italia, che gode di un alto livello di riconoscibilità e fiducia tra gli automobilisti. Il CERT-AGID — l’organismo tecnico che monitora le minacce informatiche in Italia — ha rilevato 433 campagne malevole attive nel nostro paese nel solo mese tra febbraio e marzo 2026. Tra i brand più imitati figurano Intesa Sanpaolo, Poste Italiane, INPS e Agenzia delle Entrate, con Autostrade che si è aggiunta alla lista nelle ultime settimane.
Un fattore che ha reso queste campagne molto più difficili da riconoscere rispetto al passato è l’intelligenza artificiale generativa. I truffatori la usano per costruire messaggi privi di errori, coerenti nel tono con le comunicazioni istituzionali e personalizzabili su larga scala. Il vecchio trucco di cercare l’errore grammaticale non funziona più come filtro affidabile.
Come riconoscere il messaggio fraudolento
Ci sono segnali specifici che distinguono i messaggi falsi da eventuali comunicazioni legittime. Il primo è il canale: Autostrade per l’Italia non comunica attraverso WhatsApp. Le sue notifiche ufficiali viaggiano via email o attraverso l’app Telepass, mai via messaggistica istantanea.
Il secondo segnale è il mittente: i messaggi truffaldini arrivano da numeri con prefisso internazionale sconosciuto. Il terzo è il tono urgente — richieste di pagamento “entro 24 o 72 ore”, minacce di sanzioni crescenti o blocchi amministrativi sono tutti marcatori di pressione psicologica costruita ad arte. Il quarto è il link stesso: spesso abbreviato, con domini che non corrispondono al sito ufficiale autostrade.it o a quello di Telepass.
Cosa fare se ricevi il messaggio
La risposta corretta è non interagire in alcun modo. Non cliccare sul link, non rispondere al messaggio, non richiamare il numero. Blocca il contatto e segnalalo alla Polizia Postale tramite il portale commissariatodips.it, che raccoglie le segnalazioni di truffe informatiche ed è il canale ufficiale per questo tipo di reportistica in Italia.
Se invece hai già cliccato e inserito i tuoi dati — o peggio, completato un pagamento — l’intervento deve essere immediato. Contatta la tua banca o il servizio clienti della carta, chiedi il blocco preventivo delle carte coinvolte e avvia la procedura di chargeback se hai subito addebiti. Cambia le password degli account eventualmente compromessi, partendo dall’home banking. Ogni minuto conta: i truffatori agiscono sui dati ottenuti nel giro di pochi minuti dall’inserimento.
FONTI
- Polizia di Stato / Commissariato di PS Online — Allerta truffa WhatsApp pedaggi autostradali (15 maggio 2026)
- MondoMobileWeb — WhatsApp, attenzione ai falsi SMS sui pedaggi: la Polizia di Stato lancia l’allerta