Vai al contenuto

Attenzione alla nuova truffa del Fascicolo Sanitario Elettronico: il falso rimborso farmaci ruba dati e carte

    Una nuova campagna di phishing sta prendendo di mira i cittadini italiani utilizzando il nome e la grafica del Fascicolo Sanitario Elettronico. L’esca è particolarmente credibile: un presunto rimborso del 19% sulle spese sostenute per l’acquisto di farmaci.

    A lanciare l’allarme è il CERT-AGID, che il 18 agosto 2026 ha segnalato una campagna malevola costruita utilizzando abusivamente loghi e riferimenti del Fascicolo Sanitario Elettronico (FSE), Ministero della Salute, Dipartimento per la trasformazione digitale e Ministero dell’Economia e delle Finanze.

    L’obiettivo non è ottenere pochi euro dalla vittima, ma qualcosa di molto più prezioso: dati anagrafici e informazioni complete della carta di pagamento.

    Come funziona la truffa

    La vittima viene indirizzata verso un sito che riproduce l’aspetto di una pagina istituzionale.

    La comunicazione informa l’utente della disponibilità di un presunto rimborso del 19% per medicinali acquistati in farmacia, indicando addirittura una cifra precisa: 20,73 euro.

    La precisione dell’importo non è casuale: contribuisce a rendere il messaggio plausibile e ad abbassare il livello di diffidenza dell’utente.

    Il percorso predisposto dai criminali è particolarmente curato.

    1. Il falso controllo di sicurezza

    La pagina presenta inizialmente un CAPTCHA con una semplice operazione matematica e chiede all’utente di dimostrare di non essere un robot.

    Un dettaglio apparentemente innocuo che contribuisce a far percepire il sito come affidabile.

    Secondo il CERT-AGID, questa tecnica può servire anche a rendere più difficile l’analisi automatica del sito da parte dei sistemi che cercano pagine malevole.

    2. Il rimborso da 20,73 euro

    Superato il controllo compare la comunicazione del presunto rimborso.

    L’utente viene invitato a confermare la richiesta e a completare la documentazione necessaria per ricevere l’accredito.

    3. La raccolta dei dati personali

    A questo punto viene mostrata una pagina denominata, ad esempio, “Completa il tuo dossier”.

    Vengono richiesti:

    • nome e cognome;
    • data di nascita;
    • indirizzo di residenza;
    • CAP e città;
    • numero di telefono;
    • indirizzo e-mail.

    Sono già informazioni sufficienti per costruire un profilo molto dettagliato della vittima.

    4. Arriva la richiesta più pericolosa: i dati della carta

    Nella fase successiva il falso sito richiede:

    • nome del titolare;
    • numero della carta;
    • data di scadenza;
    • codice CVV.

    La giustificazione è apparentemente semplice: la carta servirebbe per ricevere il rimborso entro pochi giorni.

    Ed è proprio qui che dovrebbe scattare immediatamente il campanello d’allarme.

    Per ricevere un normale rimborso non è necessario comunicare a un sito il CVV della propria carta.

    Il CERT-AGID conferma che la campagna è finalizzata proprio alla sottrazione dei dati personali e dei dettagli delle carte di pagamento.

    Perfino un falso numero di protocollo

    La truffa non termina dopo l’invio dei dati.

    Per rendere l’operazione ancora più credibile, la vittima può visualizzare una schermata finale con:

    “Richiesta di rimborso trasmessa”

    accompagnata da un falso numero di protocollo e dallo stato della pratica indicato come “In elaborazione”.

    Vengono utilizzati anche riferimenti ad altre istituzioni pubbliche e indicazioni sull’arrivo dell’accredito.

    È un esempio molto efficace di social engineering: non si cerca soltanto di imitare graficamente un sito, ma di ricreare l’intera esperienza di una procedura amministrativa reale.

    Perché questa truffa è particolarmente insidiosa

    Negli ultimi mesi le campagne di phishing rivolte agli italiani stanno diventando sempre più curate.

    A giugno 2026, ad esempio, lo stesso CERT-AGID aveva segnalato numerose campagne che impersonavano il Ministero della Salute utilizzando come pretesto una fantomatica sostituzione obbligatoria della Tessera Sanitaria.

    Cambia l’esca, ma il meccanismo rimane molto simile:

    un’istituzione conosciuta + una comunicazione apparentemente plausibile + una richiesta urgente + un sito molto simile a quello originale.

    È proprio la familiarità con nomi come Ministero della Salute, INPS, Agenzia delle Entrate o Fascicolo Sanitario Elettronico a rendere queste campagne particolarmente efficaci.

    Come difendersi

    Il consiglio di Sistemi Aziendali Srl è semplice: davanti a comunicazioni che riguardano rimborsi, pagamenti, documenti sanitari o servizi della Pubblica Amministrazione, non fidatevi del solo aspetto grafico della pagina.

    Un logo ufficiale può essere copiato in pochi secondi.

    Prima di inserire qualsiasi informazione:

    • non aprite collegamenti ricevuti tramite messaggi o e-mail sospette;
    • accedete ai servizi pubblici digitando personalmente l’indirizzo del sito oppure utilizzando le relative applicazioni ufficiali;
    • controllate con attenzione il dominio visualizzato nel browser;
    • diffidate delle richieste di numero completo della carta e soprattutto del CVV per ricevere un rimborso;
    • non fidatevi di CAPTCHA, lucchetti, loghi, numeri di protocollo o numeri verdi: possono essere inseriti anche in un sito fraudolento;
    • in caso di dubbio interrompete l’operazione e verificate attraverso i canali ufficiali dell’ente interessato.

    Ho già inserito i dati: cosa devo fare?

    Se avete compilato una pagina simile e avete comunicato i dati della carta, agite immediatamente.

    Contattate la vostra banca o l’emittente della carta, chiedete il blocco dello strumento di pagamento se necessario e controllate attentamente le transazioni effettuate.

    Se avete fornito anche dati personali, e-mail e numero di telefono, prestate particolare attenzione nelle settimane successive.

    I dati raccolti possono infatti essere utilizzati per rendere molto più credibili successive telefonate, SMS o e-mail fraudolente.

    Un truffatore che conosce già il vostro nome, indirizzo, telefono e alcune informazioni personali può apparire molto più convincente durante un successivo tentativo di frode.

    La sicurezza informatica parte dalla consapevolezza

    Firewall, antivirus e sistemi di protezione sono fondamentali, ma molte delle frodi moderne cercano deliberatamente di aggirare la tecnologia convincendo direttamente una persona a consegnare le proprie informazioni.

    Per questo la formazione e la consapevolezza degli utenti restano uno degli elementi più importanti della sicurezza informatica.

    Prima di cliccare, fermiamoci qualche secondo e verifichiamo.

    Quei pochi secondi possono fare la differenza tra riconoscere un tentativo di phishing e consegnare involontariamente dati personali e finanziari a un criminale informatico.

    Sistemi Aziendali Srl
    Soluzioni informatiche, cybersecurity e protezione dei sistemi aziendali.

    Rimani aggiornato sulle ultime novità in con il nostro blog!

    Ti potrebbe interessare anche

    Sistemi Aziendali Srl
    Panoramica privacy

    Termini e Condizioni

    1. Introduzione

    Il presente documento definisce i termini e le condizioni generali per l’utilizzo del sito web sistemiaziendali.it. Utilizzando il sito, l'utente accetta i termini qui riportati. Se non accetti uno o più termini, ti preghiamo di non utilizzare questo sito.

    2. Dati Personali

    Ai sensi del Regolamento UE 2016/679 (GDPR), Sistemi Aziendali Srl si impegna a proteggere la privacy dei propri utenti. Tutti i dati personali raccolti saranno trattati in

    3. Finalità del Trattamento

    I dati personali raccolti saranno utilizzati per:

    • Fornire i servizi richiesti.
    • Migliorare l’esperienza di navigazione e il funzionamento del sito.
    • Adempiere agli obblighi di legge o regolamentari.
    • Gestire la comunicazione tramite il sistema di chat e telefono di 3CX integrato nel sito.

    4. Tipologie di Dati Raccolti

    I dati personali che potrebbero essere raccolti includono, a titolo esemplificativo, nome, indirizzo email, numero di telefono, indirizzo IP, dati di navigazione e preferenze. I dati verranno raccolti tramite:

    • Moduli di contatto.
    • Chat e sistema telefonico di 3CX.
    • Cookie (vedi sezione cookie policy).

    5. Base Giuridica del Trattamento

    Il trattamento dei dati è fondato su uno dei seguenti principi giuridici:

    • Consenso esplicito dell’interessato.
    • Necessità contrattuale.
    • Interesse legittimo del titolare del trattamento.

    6. Conservazione dei Dati

    I dati personali saranno conservati per il tempo strettamente necessario a soddisfare le finalità per le quali sono stati raccolti o per adempiere agli obblighi di legge.

    7. Diritti dell’Interessato

    Gli utenti hanno diritto di:

    • Accedere ai propri dati personali.
    • Rettificare o aggiornare i dati inesatti.
    • Richiedere la cancellazione dei propri dati (diritto all’oblio).
    • Opporsi al trattamento o richiedere la limitazione.
    • Richiedere la portabilità dei dati. Per esercitare i propri diritti, l’utente può inviare una richiesta a info@sistemiaziendali.com.

    8. Sicurezza dei Dati

    Sistemi Aziendali Srl adotta misure tecniche e organizzative appropriate per garantire la sicurezza dei dati personali, prevenendo accessi non autorizzati, perdita, o divulgazione illecita.

    9. Cookie

    Il sito utilizza cookie per migliorare l’esperienza di navigazione. Per maggiori informazioni, si prega di consultare la nostra Cookie Policy.

    10. Modifiche ai Termini

    Sistemi Aziendali Srl si riserva il diritto di modificare i presenti termini in qualsiasi momento, pubblicando una versione aggiornata sul sito. Gli utenti sono invitati a consultare periodicamente questa pagina.

    11. Legge Applicabile e Foro Competente

    I presenti Termini e Condizioni sono regolati dalla legge italiana. Per qualsiasi controversia sarà competente il Foro di Pisa, salvo diversa disposizione di legge.

    12. Contatti

    Per qualsiasi domanda o richiesta relativa ai presenti Termini e Condizioni, è possibile contattare Sistemi Aziendali Srl all’indirizzo info@sistemiaziendali.com.


    Informativa sulla Privacy

    Questa informativa viene fornita ai sensi dell'articolo 13 del Regolamento (UE) 2016/679 (GDPR) agli utenti che interagiscono con il sito web sistemiaziendali.it.

    Titolare del Trattamento

    Il Titolare del trattamento dei dati è Sistemi Aziendali Srl, con sede legale in Via dei Millei, 50, 56038 Ponsacco PI. È possibile contattare il Titolare del trattamento all’indirizzo email: info@sistemiaziendali.com.

    Dati Raccolti Tramite Sistema 3CX

    Il sito utilizza il sistema di chat e telefono di 3CX per migliorare l'esperienza di comunicazione con gli utenti. Durante l'utilizzo della chat o delle chiamate telefoniche tramite 3CX, potrebbero essere raccolti dati personali quali nome, numero di telefono e contenuto della comunicazione. Questi dati saranno trattati nel rispetto del GDPR e utilizzati esclusivamente per rispondere alle richieste degli utenti e fornire assistenza.