La maggior parte delle frodi su pagine di pagamento false funziona perché la copia visiva è credibile abbastanza da far dimenticare di controllare l’indirizzo reale. Le abitudini di pagamento restano comunque sorprendentemente conservative: negli Stati Uniti il contante è stato usato nel 31% degli acquisti di piccolo importo, secondo il Diary of Consumer Payment Choice della Federal Reserve Bank di San Francisco. Più in generale, il panorama dei pagamenti digitali si è ampliato anche verso strumenti con scarsità fissa e programmata invece che decisa da un emittente — l’offerta totale di Bitcoin è limitata a 21 milioni di monete, una regola scritta nel protocollo e non da nessuna banca. Questo dato non dice nulla sulla frequenza delle pagine di pagamento false: illustra solo quanto siano diventati vari i circuiti dietro un pulsante di pagamento. Sono proprio i circuiti digitali, incluse le pagine di checkout con carta o bonifico, il terreno dove una pagina falsa convincente fa danno — spesso nei secondi tra il clic su un link e la digitazione del numero della carta.

Come una pagina di pagamento falsa arriva al tuo numero di carta

Il meccanismo parte quasi sempre da un messaggio: un SMS su una consegna fallita, un’email su un account sospeso, oppure un annuncio sponsorizzato che compare sopra il vero sito della banca nei risultati di ricerca. Ognuno di questi canali porta a una pagina che imita quella di checkout o di login che già conosci: stesso logo, stessi colori, a volte persino lo stesso numero di assistenza clienti in fondo alla pagina. La differenza sta nei dettagli che chi organizza la truffa spera tu ignori: un dominio con una lettera cambiata o una parola aggiunta, un certificato emesso pochi giorni prima invece che da anni, un modulo che accetta qualunque numero di carta senza i controlli di validazione consueti. Una volta inviati i dati, la pagina li inoltra al sito vero dopo averli copiati, oppure mostra semplicemente una falsa conferma mentre le informazioni sono già state sottratte. Alcune varianti chiedono anche un codice monouso via SMS subito dopo il numero di carta, permettendo di completare una transazione reale altrove, in tempo reale. La pagina raramente deve essere perfetta: le basta reggere uno sguardo distratto di cinque secondi, magari da smartphone o mentre si è di fretta per finire un ordine prima che il carrello scada. Molte di queste pagine sono pensate per essere usa e getta: il dominio viene registrato poche ore prima della campagna e abbandonato entro un giorno o due, il che significa che i sistemi di blocco basati solo sulla reputazione storica sono spesso in ritardo. Per questo i controlli della sezione successiva puntano su ciò che puoi verificare tu stesso, sul momento, piuttosto che confidare nel fatto che una pagina sia già stata segnalata altrove.

Un pagamento quasi effettuato

Scenario illustrativo, non un caso reale documentato.

Qualcuno clicca su un link ricevuto via SMS che segnala una spesa di consegna da saldare. La pagina che si apre mostra il logo familiare di un corriere, una barra di avanzamento e un campo per inserire il numero della carta per sbloccare un pacco. L’importo è inferiore a dieci euro, cifra troppo piccola per insospettire. La barra degli indirizzi mostra un nome molto simile a quello del corriere, ma con un suffisso di paese che non corrisponde. Prima di digitare qualsiasi dato, la persona apre direttamente l’app del corriere invece di seguire il link, controlla lo stato della consegna e non trova alcuna spesa in sospeso. La scheda viene chiusa, il link segnalato, e nessun dato di pagamento lascia mai il dispositivo. Il quasi-incidente passa inosservato proprio perché non succede nulla — ed è esattamente questo l’esito che i passaggi successivi vogliono rendere abituale. A fare la differenza non è stato un sospetto sul messaggio in sé, dato che il testo era ordinario e il logo corretto, ma il riflesso di raggiungere l’account reale attraverso un canale separato, già verificato in precedenza, invece di quello indicato nel messaggio.

Verifica la pagina prima di pagare, ogni volta

Verificare una pagina di pagamento non richiede competenze tecniche, solo l’abitudine di controllare le stesse tre o quattro cose prima di digitare dati bancari o della carta. L’obiettivo è rendere questo controllo così automatico da percepire il saltarlo come sbagliato, un po’ come chiudere a chiave la porta di casa.

Ogni volta che una richiesta di pagamento arriva via email, SMS o pubblicità, apri una nuova scheda e digita l’indirizzo della banca o del negozio a memoria o da un segnalibro salvato in precedenza. Non seguire mai il link dentro il messaggio, anche se sembra corretto: il testo visibile di un link e la sua vera destinazione possono essere diversi, e copiare un URL da un’email non dice nulla su dove porti realmente. Se la richiesta è autentica, lo stesso addebito o la stessa consegna saranno visibili una volta effettuato l’accesso tramite l’indirizzo digitato da te. Questa singola abitudine da sola neutralizza la maggior parte delle pagine di pagamento false, dato che la loro intera strategia dipende dal fatto che tu clicchi sul loro link invece di raggiungere il sito reale in autonomia.

Leggi l’intero dominio, non solo l’inizio

Osserva l’intero indirizzo tra il protocollo e la prima barra, non solo il nome del marchio all’inizio. Le pagine fraudolente spesso mantengono intatto il nome reale ma aggiungono parole extra, trattini, o una desinenza diversa, come un codice paese che non corrisponde a dove la banca opera davvero. Un’icona di lucchetto o la presenza di https confermano solo che la connessione è cifrata, non che il sito sia legittimo: chiunque può ottenere un certificato per un dominio falso in pochi minuti. Prendi l’abitudine di leggere il dominio da destra verso sinistra, avvicinandoti al nome del marchio, perché è quella la parte che determina chi controlla davvero la pagina.

Controlla i dettagli del certificato su pagine poco familiari

Clicca sull’icona del lucchetto e visualizza il certificato prima di inserire dati di pagamento su una pagina mai usata prima. Confronta il nome dell’organizzazione indicato con l’azienda che ti aspetti; una discrepanza, un campo organizzazione mancante o un certificato emesso solo pochi giorni prima su un sito che dichiara anni di attività sono tutti motivi per fermarsi e verificare tramite un altro canale, come un numero di telefono riportato su un estratto conto precedente. Questo passaggio richiede meno di trenta secondi una volta che sai dove guardare, e intercetta i casi in cui il dominio sembra abbastanza simile da superare uno sguardo distratto.

Conferma tramite un secondo canale prima di pagare

Se qualcosa ti sembra leggermente fuori posto — una spesa insolita, una scadenza urgente, una richiesta di codice monouso insieme al numero della carta — fermati e conferma tramite un canale che controlli tu, come chiamare il numero sul retro della carta o accedere direttamente all’app del conto. I negozi e le banche legittime non perdono una vendita perché hai impiegato due minuti in più per verificarla da solo. Se un operatore ti fa pressione per saltare quella verifica, considera la pressione stessa come il segnale più chiaro che qualcosa non va.

Perché un controllo a livello di browser conta più della sola memoria

Riconoscere una pagina di pagamento falsa in condizioni normali è gestibile; farlo mentre si è distratti, su uno schermo piccolo o dopo aver seguito diversi reindirizzamenti è molto più difficile, ed è esattamente il momento in cui queste pagine sono pensate per essere incontrate. Un’estensione del browser dedicata alla privacy e alla sicurezza che segnala domini di phishing e imitazioni note prima che la pagina si carichi completamente elimina la dipendenza dal cogliere ogni dettaglio da soli, sul momento. Gli strumenti pensati per questo scopo mantengono elenchi aggiornati di domini bancari e di pagamento segnalati come fraudolenti, avvisano quando un certificato appare insolito per il sito visitato e bloccano i tracker che alcune pagine di checkout false usano per identificare i visitatori e personalizzare la truffa. Questo non sostituisce l’abitudine di digitare gli indirizzi da soli o di leggere l’intero dominio, ma aggiunge un livello che cattura ciò che uno sguardo veloce lascia sfuggire, in particolare su dispositivi mobili dove la barra degli indirizzi è spesso ridotta o nascosta durante lo scorrimento. Abbinare un’abitudine di verifica manuale a un sistema di avviso automatico copre sia i momenti in cui ci si ricorda di controllare, sia quelli in cui si è semplicemente troppo di fretta. Nel tempo i due livelli si rafforzano a vicenda: l’abitudine manuale evita di fare troppo affidamento su uno strumento che potrebbe non riconoscere un dominio appena creato, mentre lo strumento intercetta i momenti in cui l’abitudine viene meno perché si è stanchi, di fretta o distratti.

Veritaslink di affiliazione

Carte virtuali per i pagamenti online — la carta principale resta fuori

Acquisti