I tipi di furto di identita digitale
Non tutti i furti di identita sono uguali. Capire con quale tipo hai a che fare ti aiuta a sapere dove agire prima:
Furto di credenziali (account takeover)
Il caso piu comune: qualcuno ottiene username e password di uno o piu tuoi account — email, social, e-commerce, banca — e li usa al tuo posto. Spesso avviene tramite phishing o data breach di servizi terzi. Le credenziali vengono vendute nel dark web e usate in attacchi di credential stuffing: vengono provate automaticamente su migliaia di siti.
Furto del codice fiscale e dati anagrafici
Con il tuo codice fiscale, nome, cognome e data di nascita un criminale puo aprire contratti telefonici, utenze domestiche o richiedere finanziamenti a tuo nome. Questi dati circolano spesso dopo violazioni di banche dati commerciali o della pubblica amministrazione.
Compromissione SPID
Lo SPID (Sistema Pubblico di Identita Digitale) e diventato un bersaglio di valore altissimo: permette di accedere a INPS, Agenzia delle Entrate, Fascicolo Sanitario, portale NoiPA e decine di altri servizi pubblici. Un criminale con le tue credenziali SPID puo modificare l'IBAN per i rimborsi INPS, richiedere il Reddito di Cittadinanza o visualizzare la tua situazione fiscale completa.
Sim swapping
Il criminale convince l'operatore telefonico a trasferire il tuo numero su una sua SIM, ricevendo cosi i tuoi SMS — inclusi i codici 2FA della banca. In Italia i casi sono in aumento e le banche stanno progressivamente abbandonando l'SMS come secondo fattore proprio per questo motivo.
I segnali che qualcosa non va
Spesso il furto di identita viene scoperto tardi. Questi sono i campanelli d'allarme da non ignorare:
- Notifiche di accesso da dispositivi o luoghi sconosciuti
- Email di reset password che non hai richiesto
- Movimenti bancari non riconosciuti, anche di piccoli importi (i criminali testano le carte con micro-transazioni prima di fare acquisti grandi)
- Bollette o contratti che non hai stipulato
- Comunicazioni dall'INPS o dall'Agenzia delle Entrate per operazioni che non hai fatto
- Il tuo numero di telefono non funziona piu (possibile sim swapping)
- Amici che ricevono messaggi stravaganti da tuoi account social
Come verificare se sei stato violato
HaveIBeenPwned.com
Il servizio gratuito creato dal ricercatore Troy Hunt confronta la tua email con oltre 12 miliardi di credenziali trafugate in data breach pubblici. Vai su haveibeenpwned.com, inserisci la tua email e in pochi secondi sai se e apparsa in violazioni di dati note, con il dettaglio di quali siti sono stati compromessi e quali dati sono stati esposti (password, numero di telefono, indirizzo ecc.).
Controllo accessi recenti
Ogni servizio importante offre una sezione "Attivita recente" o "Dispositivi connessi". Controllala regolarmente:
- Google: myaccount.google.com/security
- Microsoft: account.microsoft.com/security
- Facebook/Meta: Impostazioni > Sicurezza > Dove hai effettuato l'accesso
- SPID: accedi al portale del tuo provider (es. PosteID) e controlla gli accessi recenti
Monitoraggio CRIF
CRIF offre un servizio di monitoraggio del credito che ti avvisa se qualcuno ha aperto un finanziamento o un contratto a tuo nome. Il servizio base costa circa €7,90/mese. Utile se sospetti che i tuoi dati anagrafici siano stati usati per frodi finanziarie.
I 7 passi immediati da fare
-
Cambia le password degli account critici nell'ordine giusto
Prima l'email principale (da cui si resettano tutte le altre), poi la banca, poi SPID, poi tutti gli altri. Usa password uniche e complesse per ciascun account — un password manager come Bitwarden o 1Password ti aiuta a gestirle.
-
Attiva il 2FA su tutti i servizi critici
Subito dopo aver cambiato la password, attiva l'autenticazione a due fattori. Usa un'app authenticator (Google Authenticator, Authy) — non l'SMS, piu vulnerabile al sim swapping.
-
Blocca la carta di credito/debito compromessa
Chiama immediatamente il numero antifrode della tua banca (disponibile 24/7) e chiedi il blocco della carta. Hai diritto al rimborso delle transazioni non autorizzate avvenute prima della segnalazione — non aspettare.
-
Sospendi le credenziali SPID se compromesse
Contatta il provider SPID (PosteID, Aruba ID, InfoCert ecc.) tramite numero di emergenza o sportello fisico e chiedi la sospensione immediata. Poi accedi ai portali INPS e Agenzia delle Entrate per verificare se ci sono state operazioni anomale.
-
Disconnetti tutte le sessioni attive
Su ogni servizio compromesso, usa la funzione "Disconnetti da tutti i dispositivi" o "Termina tutte le sessioni". Questo butta fuori chiunque stia accedendo al tuo account in quel momento.
-
Avvisa i tuoi contatti
Se un account social o email e stato compromesso, avvisa i tuoi contatti che potrebbero ricevere messaggi fraudolenti a tuo nome (richieste di soldi, link malevoli). Un messaggio diretto o una chiamata telefonica vale piu di qualsiasi notifica automatica.
-
Raccogli le prove e sporgi denuncia
Fai screenshot di tutto: notifiche di accesso anomalo, messaggi sospetti, transazioni non autorizzate. Conserva tutto in un documento datato. Serviranno per la denuncia e per eventuali richieste di rimborso alla banca o all'assicurazione.
Come denunciare alla Polizia Postale
Il furto di identita digitale e un reato penale in Italia, punito dall'articolo 640-ter del Codice Penale (frode informatica) e dall'articolo 494 (sostituzione di persona). Puoi denunciare in due modi:
Online su commissariatodips.it
Il portale della Polizia Postale permette di sporgere denuncia direttamente online, senza recarsi fisicamente allo sportello. Compila il modulo con tutti i dettagli dell'incidente e allega le prove raccolte (screenshot, estratti conto). Riceverai un numero di denuncia via email entro 24-48 ore.
Fisicamente allo sportello
Se preferisci o se il caso e particolarmente grave (danni economici rilevanti, dati aziendali coinvolti), recati fisicamente al Commissariato di Polizia Postale piu vicino. Porta con te: documento d'identita, copia di tutti gli screenshot, estratti conto con movimenti anomali evidenziati, eventuale stampa degli accessi non autorizzati dai portali dei servizi.
Come prevenire il furto di identita
Tre misure, nell'ordine di impatto:
- Password manager: usa Bitwarden (gratuito e open source) o 1Password per avere password uniche e complesse su ogni sito. Una password riutilizzata e la causa principale del credential stuffing.
- 2FA ovunque: attiva l'autenticazione a due fattori su tutti i servizi critici. Preferisci un'app authenticator all'SMS. Il 2FA blocca il 99,9% degli attacchi di account takeover secondo i dati Microsoft.
- Monitoraggio periodico: controlla HaveIBeenPwned ogni 3 mesi o iscriviti alle notifiche email gratuite per sapere appena la tua email compare in un nuovo breach.
Domande frequenti
Hai bisogno di aiuto con la sicurezza informatica?
Ti aiutiamo a proteggere la tua identita digitale e quella della tua azienda con soluzioni concrete e accessibili per le PMI.
Consulenza gratuita