Campagna di smishing a tema Trenitalia
E' stata rilevata una campagna di smishing a tema Trenitalia, perpetrata via SMS, volta a carpire i dati relativi alla carta di pagamento della potenziale vittima.
Il messaggio SMS, informa la potenziale vittima della possibilità di ricevere un indennizzo relativamente ad un presunto viaggio effettuato in passato, esortando la stessa a visitare un link presente nel testo del messaggio.
Qualora dato seguito ad uno dei link proposti nei vari SMS, la vittima viene reindirizzata verso una pagina opportunamente predisposta - riportante i loghi e riferimenti di Trenitalia - che conferma la possibilità di ricevere un presunto indennizzo, e invita la vittima ad inserire il proprio numero telefonico e cliccare sul pulsante “Verifica il tuo indennizzo”.
Ove inseriti i dati richiesti, all’utente viene presentata una nuova pagina nella quale viene visualizzato il presunto credito della vittima, riscuotibile premendo sul pulsante “Richiedi il tuo indennizzo“.
Successivamente, la vittima, viene indirizzata ad una pagina web riportante la modalità di rimborso (Trasferimento su carta) e i dettagli sul calcolo dell’indennizzo.
Qualora eseguiti tutti i passaggi richiesti nella campagna, la vittima viene reindirizzata ad una ulteriore pagina, all’interno della quale si richiede l’inserimento di tutti i dati relativi alla propria carta di pagamento, al fine di applicare l’addebbito di un piccolo importo, definito “Quota di verifica”, che servirebbe a coprire dei fantomatici costi bancari e di gestione pratica, oltre che a confermare la validità della carta.
Infine, la vittima viene poi indirizzata verso un’ultima pagina nella quale si richiede l’inserimento del codice OTP ricevuto via SMS.
Dopo aver inserito anche il codice OTP, appare un messaggio che notifica la vittima che la verifica è scaduta a causa di timeout.
Azioni di mitigazione
Gli utenti e le organizzazioni possono far fronte a questa tipologia di attacchi verificando scrupolosamente le comunicazioni ricevute e attivando le seguenti misure aggiuntive:
- fornire periodiche sessioni di formazione finalizzate a riconoscere il phishing, lo smishing e il vishing, diffidando da comunicazioni inattese;
- evitare di inserire i propri dati sensibili su portali di cui non si conosce l’affidabilità;
- evitare di dar seguito a comunicazioni di questo tipo;
Riferimenti
SOC
Altri comunicati stampa di questa categoria
- Critical Patch Update di Oracle (24/07/2026, 07:30)
- Nuova campagna ClickFix usa ingegneria sociale per diffondere malware tramite prompt ingannevoli (19/02/2026, 23:00)
- Microsoft corregge una vulnerabilità ad alta gravità in Windows Admin Center che consente l’elevazione di privilegi (19/02/2026, 23:00)

![[external Link]: Dipartimento per la trasformazione digitale](https://assets-eu-01.kc-usercontent.com:443/505985a0-ced9-0184-5d3c-36be71e24187/89d3384e-8482-4aa1-8ae3-05b637cd88dc/dipartimento-transformazione-digitale.jpg?w=568&h=150&fit=crop&crop=smart&fm=webp&lossless=0&q=75)
![[external Link]: ACN](https://assets-eu-01.kc-usercontent.com:443/505985a0-ced9-0184-5d3c-36be71e24187/ac0e1861-4b7f-4ba1-85de-2e7e39b5372f/acn.jpg?w=568&h=150&fit=crop&crop=smart&fm=webp&lossless=0&q=75)
![[external Link]: Siag](https://assets-eu-01.kc-usercontent.com:443/505985a0-ced9-0184-5d3c-36be71e24187/dd32e81c-8456-4c46-803a-21a6983881c3/siag.jpg?w=568&h=150&fit=crop&crop=smart&fm=webp&lossless=0&q=75)