Phishing sul bollo auto: falsa campagna ACI ruba dati personali e carte di pagamento

Una nuova campagna di phishing prende di mira gli automobilisti italiani sfruttando il nome, il logo e l’identità grafica dell’Automobile Club d’Italia.

A segnalare l’attività è il CERT-AgID, che ha individuato una serie di siti fraudolenti costruiti per convincere le vittime dell’esistenza di una presunta morosità relativa al bollo auto.

La campagna utilizza i domini “acitalia[.]info” e “acitalia[.]click, che non appartengono ai canali istituzionali dell’ACI. L’obiettivo non è soltanto indurre l’utente a effettuare un pagamento, ma accompagnarlo attraverso una sequenza di pagine progettate per raccogliere progressivamente informazioni personali e dati finanziari.

Codice fiscale e targa come primo passaggio

Il percorso fraudolento inizia con una pagina che riproduce l’aspetto grafico riconducibile ad ACI. Alla vittima viene chiesto di inserire il codice fiscale e la targa del veicolo per verificare lo stato del pagamento del bollo. Il sito prospetta sanzioni, maggiorazioni per il ritardo, fermo amministrativo e limitazioni alla circolazione nel caso di mancato pagamento. Ma l’inserimento dei primi dati rappresenta soltanto l’inizio della procedura. L’utente viene portato a credere di trovarsi all’interno di un normale servizio di verifica, mentre in realtà sta fornendo informazioni che possono essere utilizzate per rendere più credibile la successiva richiesta di pagamento.

La raccolta dei dati personali

Dopo il codice fiscale e la targa, la campagna introduce una seconda fase dedicata alle cosiddette informazioni di contatto. Il modulo richiede nome, cognome, indirizzo e-mail, numero di telefono e indirizzo di residenza, compresi città, provincia e codice postale. La struttura della frode evidenzia quindi una raccolta progressiva delle informazioni. Prima vengono richiesti dati apparentemente coerenti con una verifica amministrativa, successivamente vengono acquisiti dati anagrafici e di contatto. Questo meccanismo contribuisce a rendere la pagina più credibile e permette agli attaccanti di ottenere un insieme di informazioni personali potenzialmente riutilizzabile in ulteriori attività fraudolente.

Fonte CERT-AgID

Il falso pagamento da 15,87 euro

L’ultima fase della campagna introduce il pagamento di una presunta sanzione pari a 15,87 euro. La pagina riporta nuovamente il codice fiscale e la targa precedentemente inseriti, creando continuità con le informazioni già fornite dall’utente. A questo punto viene richiesto il completamento dei dati della carta di pagamento, compresi nome dell’intestatario, numero della carta, data di scadenza e CVV.

Fonte CERT-AgID

Il valore relativamente contenuto della somma richiesta rappresenta un ulteriore elemento di persuasione. Una cifra di pochi euro può infatti apparire plausibile e ridurre le resistenze dell’utente, soprattutto quando la richiesta viene associata alla minaccia di sanzioni amministrative più elevate.

Il controllo dell’identità digitale

CERT-AgID richiama l’attenzione su un elemento particolarmente importante per riconoscere la frode. Il servizio ufficiale dell’ACI per il pagamento del bollo utilizza i sistemi di autenticazione della Pubblica Amministrazione, come SPID o CIE. Una richiesta inattesa di dati personali o bancari attraverso un sito raggiunto da una comunicazione non sollecitata, senza che l’utente abbia effettuato preventivamente l’accesso attraverso la propria identità digitale, deve quindi essere considerata un possibile indicatore di frode. La campagna dimostra ancora una volta come il phishing adesso non si limiti alla semplice copia di un logo o alla richiesta immediata dei dati della carta. Gli attaccanti costruiscono percorsi articolati nei quali ogni informazione inserita dalla vittima viene utilizzata per rendere più credibile il passaggio successivo.

L’elemento più significativo della campagna è infatti proprio la progressione della raccolta. Il percorso parte da codice fiscale e targa, passa attraverso i dati anagrafici e di contatto e termina con le informazioni della carta di pagamento. Il CERT-AGID ha richiesto la dismissione dei domini individuati e ha informato l’ente coinvolto, condividendo inoltre gli indicatori della campagna. Al momento non risulta un analogo avviso specifico pubblicato sui canali nazionali ufficiali di ACI.

La vicenda conferma l’importanza di verificare sempre il dominio del sito e di accedere ai servizi pubblici partendo dai portali ufficiali, evitando di utilizzare i collegamenti presenti all’interno di messaggi inattesi.

Su Salvatore Lombardo 535 Articoli
Ingegnere elettronico e socio Clusit, da qualche tempo, sposando il principio dell’educazione consapevole, scrive online per diversi magazine sull’Information Security. È inoltre autore del libro “La Gestione della Cyber Security nella Pubblica Amministrazione”. “Education improves Awareness” è il suo motto.