Una mail promette un accredito di 5.626 euro a titolo di rimborso fiscale e chiede di cliccare su un link per sbloccarlo: è una truffa, e a diffonderlo è stata la stessa Agenzia delle Entrate, che si è dichiarata del tutto estranea alla comunicazione. Il messaggio riproduce loghi e palette del sito ufficiale dell’ente, senza averne l’autorizzazione.
Chi ha risposto fornendo dati personali o bancari ha dovuto in alcuni casi bloccare conto corrente e app della banca dopo aver notato movimenti in uscita non riconosciuti. È il segnale che distingue un clic senza conseguenze da un furto di credenziali già in corso.
Il meccanismo punta su due leve psicologiche: la promessa di soldi e una scadenza da rispettare in fretta, così chi legge clicca prima di controllare da dove arriva davvero il messaggio. La grafica curata rende il tranello più credibile di una mail scritta male, ed è proprio questo a far scattare meno diffidenza del solito.
Tre dettagli concreti smascherano l’operazione. Il nominativo visibile è “Area Riservata ADE”, ma l’indirizzo reale dietro quel nome appartiene a un account di posta gratuito: un dominio che l’ente non usa mai per contattare i contribuenti. Il pulsante “Conferma ora” rimanda inoltre a un sito esterno, mentre crediti e scadenze fiscali reali passano solo dal cassetto fiscale, l’area personale a cui si accede con identità digitale (SPID o CIE) oppure tramite un intermediario abilitato. Infine il testo cita una scadenza fissata al 25 settembre 2025, un anno prima rispetto al periodo in cui la campagna è stata effettivamente inviata: un dettaglio che tradisce un modello riciclato con poca cura, non un avviso reale.
Chi ha già cliccato senza inserire nulla non ha subito danni automatici: il rischio concreto parte solo se sono stati digitati credenziali, dati di carte o coordinate bancarie sulla pagina falsa. In quel caso le contromisure vanno prese subito, non rimandate al giorno dopo.
Prima mossa: cambiare le password di accesso a conto, app bancaria e qualsiasi altro servizio che usi la stessa combinazione, perché una credenziale riciclata su più account moltiplica il danno. Seconda mossa: controllare i movimenti degli ultimi giorni e segnalare alla banca quelli sospetti, senza aspettare l’estratto conto mensile. Terza mossa, se sono stati condivisi dati di pagamento: avvisare subito la banca o l’intermediario finanziario, così da bloccare eventuali operazioni ancora in corso.
Se dal controllo emergono prelievi o bonifici non autorizzati, la denuncia alla polizia postale diventa il passo successivo, da coordinare con la banca per capire quali operazioni recuperare e quali bloccare. Chi riceve una mail simile nelle prossime settimane farebbe bene a verificare il mittente reale prima di aprire qualunque link: nessun rimborso dell’Agenzia delle Entrate arriva mai per posta elettronica con un pulsante da cliccare.
Secondo quanto riportato da QuiFinanza domenica 27 settembre 2026, sulla base della segnalazione diffusa dall’Agenzia delle Entrate.