SMS falsi, spoofing, vishing e falsi operatori della Polizia Postale: quando la banca risponde e quando, invece, il cliente rischia di perdere il denaro
Arriva un SMS apparentemente inviato dalla propria banca: “È in corso un bonifico sospetto. Se non lo riconosce chiami immediatamente questo numero”. Pochi minuti dopo telefona un sedicente operatore dell’istituto di credito, oppure addirittura una persona che si presenta come appartenente alla Polizia Postale. Il messaggio è sempre lo stesso: il conto è sotto attacco e, per mettere al sicuro i risparmi, bisogna trasferire immediatamente il denaro su un altro conto. La vittima, convinta di stare proteggendo il proprio patrimonio, esegue il bonifico. Solo dopo scopre che era tutto falso. La banca deve restituire i soldi?
La risposta non è sempre sì. Ed è proprio questo che rende particolarmente interessante la decisione n. 4700 del 26 maggio 2026 del Collegio di Milano dell’Arbitro Bancario Finanziario, tornata all’attenzione in questi giorni. Nel caso esaminato, un cliente era stato indotto attraverso un SMS “civetta” e successive telefonate di falsi operatori bancari e sedicenti agenti della Polizia Postale a trasferire 14.500 euro. Ma vi era un particolare decisivo: il cliente si era recato personalmente in filiale, aveva ordinato il bonifico e aveva firmato la relativa contabile. L’ABF ha respinto la sua richiesta di rimborso.
La truffa era sofisticata, ma il bonifico lo aveva fatto il cliente
La dinamica è quella tipica del cosiddetto social engineering. Il truffatore non forza necessariamente i sistemi informatici della banca: manipola la vittima, la spaventa e la convince ad agire personalmente. Nel caso deciso dall’ABF, il correntista aveva ricevuto un SMS apparentemente riconducibile alla propria banca che segnalava un’operazione sospetta. Era poi stato contattato da soggetti che si erano presentati prima come operatori bancari e successivamente come appartenenti alla Polizia Postale. La soluzione proposta era apparentemente rassicurante: spostare il denaro verso un conto indicato dagli interlocutori per “metterlo in sicurezza”.
Il cliente aveva quindi compiuto un passo ulteriore rispetto a molte frodi informatiche: era andato fisicamente allo sportello e aveva ordinato personalmente un bonifico di 14.500 euro, sottoscrivendo la contabile. La banca era poi riuscita a bloccare e recuperare 5.090 euro, ma il correntista chiedeva la restituzione anche della parte restante. Il Collegio di Milano ha escluso la responsabilità dell’intermediario.
Perché è così importante stabilire chi ha materialmente disposto il pagamento?
Perché la disciplina dei servizi di pagamento distingue le operazioni autorizzate da quelle non autorizzate. Se un criminale riesce ad accedere al conto e dispone un pagamento senza il consenso del titolare, entrano in gioco le specifiche regole previste dal d.lgs. n. 11/2010 e dalla disciplina europea sui servizi di pagamento. In quel caso la banca deve fornire la prova dell’autenticazione dell’operazione e, in presenza dei presupposti previsti dalla legge, può essere tenuta a rimborsare il cliente.
La situazione cambia quando è il correntista stesso, pur essendo stato ingannato, a impartire consapevolmente l’ordine di bonifico. Nel caso n. 4700/2026 l’ABF ha attribuito particolare rilievo proprio al fatto che il pagamento fosse stato disposto direttamente dal cliente allo sportello e confermato mediante firma. L’operazione, sotto il profilo del servizio di pagamento, era quindi stata autorizzata.
Questo non significa che essere vittima di una truffa equivalga ad avere realmente voluto regalare il denaro ai criminali. Significa però che, nei rapporti con la banca, bisogna distinguere tra il consenso all’operazione di pagamento e il motivo per il quale quel consenso è stato prestato. Il cliente voleva effettivamente effettuare quel bonifico; ciò che ignorava era di essere stato ingannato sulla reale ragione dell’operazione.
Quindi, se faccio personalmente il bonifico, la banca non risponde mai?
No. Anche questa conclusione sarebbe eccessiva. L’ABF ha verificato se, nonostante il pagamento fosse stato autorizzato dal cliente, potesse comunque ravvisarsi una responsabilità della banca secondo le regole generali, per esempio perché l’operazione presentava anomalie tali da imporre un intervento oppure perché il comportamento dell’intermediario aveva concretamente contribuito alla produzione del danno.
Nel caso specifico, però, il Collegio non ha individuato elementi sufficienti. Non è risultato un comportamento causalmente rilevante della banca nella realizzazione della frode e l’operazione era stata effettuata personalmente dal correntista. Il ricorso è stato quindi respinto.
La conclusione corretta è dunque più sfumata: il bonifico personalmente disposto dal cliente rende molto più difficile ottenere il rimborso, ma non elimina in astratto qualsiasi possibile responsabilità dell’intermediario. Occorre verificare le caratteristiche concrete dell’operazione, gli eventuali segnali di anomalia e il comportamento tenuto dalla banca.
E se invece il truffatore riesce a effettuare i bonifici dal mio conto?
Qui il quadro può cambiare radicalmente. È particolarmente interessante confrontare la decisione n. 4700 con un’altra decisione dello stesso Collegio di Milano, la n. 4701 del 26 maggio 2026. In quel caso la vittima aveva ricevuto telefonate da falsi operatori bancari ed era stata indotta a collaborare con i truffatori. Due bonifici erano stati apparentemente autorizzati dalla stessa vittima con la convinzione di stare annullando operazioni sospette; per altri due, invece, i criminali avevano ottenuto la possibilità di operare attraverso la modifica del dispositivo di sicurezza.
L’ABF ha ricordato un principio fondamentale: quando il cliente contesta operazioni che sostiene di non avere autorizzato, la prova della corretta autenticazione da parte della banca viene prima dell’esame dell’eventuale colpa grave del cliente. Se l’intermediario non dimostra in modo completo e puntuale come l’operazione sia stata autenticata, non basta sostenere che il cliente sia stato ingenuo o imprudente.
È proprio questa differenza che spiega perché due truffe apparentemente molto simili possano avere esiti giuridici opposti.
“Ma ho ricevuto il messaggio nello stesso thread della banca”: cos’è lo spoofing?
Una delle tecniche più insidiose è lo spoofing, cioè la falsificazione dell’identità apparente del mittente. Il messaggio fraudolento può sembrare provenire dallo stesso numero utilizzato abitualmente dalla banca e, in alcuni casi, comparire addirittura nella stessa sequenza degli SMS autentici già ricevuti.
A questo può aggiungersi il vishing, cioè la telefonata fraudolenta. Sul display può apparire un numero apparentemente attendibile e l’interlocutore può conoscere nome, banca utilizzata e altre informazioni personali della vittima. È proprio questa combinazione a rendere particolarmente credibile la truffa.
L’orientamento ABF non considera automaticamente colpevole il cliente soltanto perché è caduto in una frode di spoofing particolarmente sofisticata. In una recentissima decisione del Collegio di Roma relativa proprio a SMS apparentemente provenienti dalla numerazione ufficiale della banca e a successive telefonate di un falso ufficio antifrode, l’ABF ha ribadito che nello spoofing la colpa grave del cliente non può essere normalmente presunta in assenza di concreti elementi di inattendibilità del messaggio. In quel caso l’intermediario è stato condannato a restituire integralmente 6.393,17 euro perché non aveva fornito una prova completa dei fattori di autenticazione forte utilizzati.
Questo conferma ancora una volta che non esiste una regola semplicistica del tipo “se hai dato un codice hai sempre torto” oppure “se c’è stato spoofing la banca paga sempre”. Bisogna ricostruire tecnicamente ciò che è successo.
La nuova verifica del beneficiario protegge da queste truffe?
Dal 9 ottobre 2025 le banche e gli altri prestatori di servizi di pagamento dei Paesi dell’area euro devono mettere a disposizione il servizio di Verification of Payee, cioè la verifica della corrispondenza tra il nome del beneficiario indicato dal pagatore e l’IBAN al quale il denaro deve essere trasferito. Il controllo deve essere effettuato prima che il cliente autorizzi il bonifico ed è previsto dal Regolamento UE 2024/886.
È una protezione molto importante, ma non elimina tutte le frodi. Se il criminale dice alla vittima: “Trasferisca il denaro a Mario Rossi su questo IBAN” e quell’IBAN è effettivamente intestato a Mario Rossi, il sistema confermerà che nome e conto corrispondono. Non può sapere che Mario Rossi sia un complice o un conto utilizzato nell’ambito di una truffa.
Proprio questo è avvenuto nel caso n. 4700/2026: secondo la ricostruzione della decisione, l’IBAN indicato al cliente corrispondeva al nominativo del beneficiario che gli era stato comunicato dai truffatori. La verifica del beneficiario, dunque, non avrebbe segnalato alcuna anomalia.
La funzione della Verification of Payee deve quindi essere compresa correttamente: serve soprattutto a impedire che il denaro venga inviato a un IBAN intestato a un soggetto diverso da quello che il pagatore crede di pagare. Non certifica però che il beneficiario sia affidabile né che la ragione del pagamento sia autentica.
Se mi telefona davvero la “Polizia Postale”, devo fare un bonifico di sicurezza?
No. Questo è probabilmente il consiglio pratico più importante.
Una banca o un appartenente alle forze dell’ordine non chiede al cliente di trasferire i propri risparmi su un conto sconosciuto per “metterli al sicuro”. L’urgenza, la paura di perdere il denaro e il divieto di parlare con altre persone sono strumenti tipici utilizzati dai truffatori per impedire alla vittima di ragionare o di effettuare una verifica autonoma.
Se arriva una telefonata di questo tipo, la cosa più sicura è interromperla e contattare personalmente la banca utilizzando esclusivamente il numero presente sul sito ufficiale, sull’app o sulla carta. Non bisogna richiamare il numero fornito nell’SMS e non bisogna fidarsi del fatto che sul display compaia apparentemente il numero corretto della banca: proprio lo spoofing può alterare questa informazione.
Soprattutto, non bisogna effettuare bonifici, comunicare OTP, approvare notifiche sull’app o modificare dispositivi e credenziali su indicazione di chi telefona.
Cosa fare immediatamente se il bonifico è già partito?
La velocità può fare una differenza enorme. Occorre contattare subito la propria banca e chiedere il blocco o il richiamo del bonifico, segnalare formalmente la frode e bloccare eventuali credenziali o dispositivi compromessi. È opportuno conservare SMS, screenshot, numeri telefonici, cronologia delle chiamate, email e ogni altra comunicazione ricevuta e presentare tempestivamente denuncia.
Nel caso n. 4700/2026 la banca era riuscita a recuperare 5.090 euro della somma trasferita: è un dato che dimostra concretamente perché agire immediatamente sia essenziale.
Successivamente bisogna ricostruire tecnicamente le operazioni. È importante sapere chi le ha materialmente disposte, attraverso quale canale, quali sistemi di autenticazione siano stati utilizzati, quali messaggi siano stati ricevuti e se fossero presenti anomalie che la banca avrebbe dovuto rilevare.
“Sono stato truffato”: da solo non basta per ottenere il rimborso
È forse l’insegnamento più utile delle decisioni dell’ABF. Essere vittima di una truffa e avere diritto alla restituzione da parte della banca sono due questioni diverse. Il truffatore è certamente responsabile del danno, ma per stabilire se debba risponderne anche l’intermediario bisogna applicare le regole specifiche sui servizi di pagamento e, nei casi appropriati, quelle generali sulla responsabilità contrattuale.
Se l’operazione non è stata autorizzata dal cliente, assume un ruolo centrale la prova che la banca deve fornire sulla corretta autenticazione. Se invece il cliente ha personalmente ordinato il pagamento, la situazione diventa più complessa e occorrerà individuare un eventuale comportamento colpevole o causalmente rilevante dell’intermediario.
Per questo è sbagliato valutare queste controversie soltanto leggendo la denuncia o guardando l’estratto conto. Spesso sono decisivi i log informatici, i sistemi di autenticazione utilizzati, il contenuto degli SMS e delle notifiche, il momento in cui è avvenuto l’eventuale enrollment di un nuovo dispositivo e le caratteristiche specifiche dei pagamenti.
Un esempio che fa capire la differenza
Immaginiamo due persone che ricevano la stessa telefonata: “Sono dell’ufficio antifrode della banca. Il suo conto è sotto attacco”.
Alla prima viene detto di recarsi in filiale e trasferire 20.000 euro verso un conto indicato. La persona va allo sportello, comunica nome e IBAN del beneficiario, firma e dispone personalmente il bonifico. È stata certamente truffata, ma l’operazione bancaria è stata da lei autorizzata. Per ottenere il rimborso dovrà quindi individuare un’autonoma responsabilità dell’intermediario.
Alla seconda viene invece chiesto di comunicare alcuni codici e di approvare una notifica apparentemente necessaria per “bloccare” l’attacco. I criminali utilizzano quei dati per registrare l’app bancaria su un nuovo dispositivo e dispongono autonomamente i bonifici. Se il cliente li disconosce, sarà innanzitutto la banca a dover dimostrare che le operazioni sono state correttamente autenticate secondo la disciplina applicabile.
La differenza può sembrare sottile alla vittima, perché in entrambi i casi il denaro è stato perso a causa dello stesso inganno. Giuridicamente, però, è enorme.
In conclusione
La decisione ABF Milano n. 4700/2026 contiene un messaggio molto importante: essere stati ingannati da una telefonata credibile, persino da qualcuno che si presenta come appartenente alla Polizia Postale, non comporta automaticamente il diritto a essere rimborsati dalla banca se il bonifico è stato personalmente e consapevolmente disposto dal cliente. Nel caso concreto il correntista era andato fisicamente in filiale, aveva ordinato il trasferimento di 14.500 euro e aveva firmato la contabile; l’ABF ha quindi considerato l’operazione autorizzata e, non avendo individuato un autonomo apporto causale della banca alla frode, ha respinto la richiesta di rimborso.
Ma non bisogna ricavare da questa decisione la conclusione opposta secondo cui nelle truffe bancarie il cliente perde sempre. Le pronunce dell’ABF mostrano chiaramente che, quando le operazioni vengono disconosciute e la banca non riesce a dimostrare correttamente l’autenticazione forte, l’esito può essere completamente diverso. E nei casi di spoofing particolarmente sofisticato la colpa grave del cliente non può essere semplicemente presunta.
La domanda decisiva, quindi, non è soltanto: “Sono stato truffato?”. Bisogna chiedersi: chi ha disposto materialmente il pagamento? Era un’operazione autorizzata o non autorizzata? Come è stata autenticata? Il numero della banca era stato falsificato? È stato registrato un nuovo dispositivo? Erano presenti segnali di anomalia? La banca ha rispettato i propri obblighi di sicurezza e controllo?
Sono queste domande, molto più del semplice fatto che vi sia stata una truffa, a determinare chi dovrà sopportare definitivamente la perdita.
Per informazioni e assistenza sull’argomento, info@studiotantalofornari.it e 0632609190 (anche Whatsapp).
Tag: truffe bancarie, spoofing, vishing, bonifico fraudolento, bonifico autorizzato, rimborso banca, SMS falso banca, Polizia Postale, Verification of Payee, ABF, servizi di pagamento, frodi online, Luca Tantalo, ADR Center

