A metà aprile l’UFCS ha lanciato l’allarme su una truffa che gira in Svizzera da mesi: chiamate di presunti impiegati bancari che convincono le vittime a installare software di accesso remoto come AnyDesk o TeamViewer. Il pretesto cambia ogni volta tra movimenti sospetti sul conto, un aggiornamento di sicurezza o una “verifica urgente”, ma il risultato è sempre lo stesso: gli aggressori ottengono pieno accesso al computer, incluso e-banking, e-mail e dati aziendali.
Lo vediamo continuamente nei nostri progetti con i clienti, e quello che è cambiato di recente è che la qualità di queste chiamate è diventata decisamente più convincente.
Perché il vishing funziona
Una mail di phishing la puoi ignorare, cancellare o segnalare, ma quando qualcuno ti chiama con voce calma e professionale, “dalla sua banca”, e ti dice che il conto potrebbe essere compromesso, reagisci subito e senza pensare. Ed è esattamente su questo che contano gli aggressori.
I numeri lo confermano: Mandiant ha classificato il voice phishing come secondo vettore di attacco iniziale più frequente nel 2025, subito dopo il phishing via e-mail classico. CrowdStrike ha documentato un aumento del 442 per cento degli attacchi vishing rispetto all’anno precedente e i danni totali stimati per il 2026 superano i 40 miliardi di dollari.
E poi c’è il fattore IA: le voci si clonano ormai con tre secondi di materiale audio, quindi un video su LinkedIn, un frammento di podcast o una registrazione di una conferenza telefonica è sufficiente. La tecnologia è liberamente disponibile e non serve una laurea in informatica. Pindrop ha segnalato un aumento del 1210 per cento dei tentativi di frode vocale basata sull’IA nel 2025.
Svolgimento
La chiamata arriva spesso al mattino quando non sei ancora del tutto sveglio e il caffè è a metà. Il numero sul display sembra autentico perché lo spoofing dei numeri telefonici non costa praticamente nulla, il chiamante parla con calma e competenza, conosce spesso il nome della vittima e a volte anche la banca di riferimento.
Poi la svolta: “Abbiamo rilevato attività insolite sul suo conto. Per verificare dovremmo dare un breve sguardo al suo schermo. La guido nell’installazione di uno strumento di sicurezza.”
Lo “strumento di sicurezza” è AnyDesk o TeamViewer. Una volta stabilita la connessione, l’aggressore naviga verso l’e-banking, si fa confermare le credenziali o avvia direttamente dei trasferimenti. A volte installa anche malware che resta attivo dopo la chiamata.
Profilo di rischio per le PMI
I privati sono le vittime più frequenti, ma le PMI hanno un profilo di rischio diverso e francamente più pericoloso. Immaginate: un impiegato della contabilità risponde a una di queste chiamate. Non espone solo il proprio accesso e-banking privato ma apre potenzialmente il conto aziendale, la gestione stipendi e i dati dei clienti. Nei team piccoli poi manca anche la possibilità di confrontarsi con qualcuno; il contabile è solo in ufficio, il capo è in viaggio, e il “consulente bancario” al telefono insiste: “deve succedere adesso.”
Lo vediamo regolarmente nei nostri penetration test, e anche collaboratori formati cascano su chiamate di vishing ben costruite. Il tasso di successo è regolarmente sopra il 30 per cento, più alto del phishing via e-mail. La maggior parte dei nostri clienti ne resta sorpresa; noi sinceramente non più.
Contromisure
Nessuna banca chiederà mai al telefono di installare software di accesso remoto. Chi ha interiorizzato questa frase è protetto contro questo specifico attacco.
Ma il principio va oltre: ogni chiamata inattesa che richiede un’azione immediata (installare software, confermare credenziali, approvare un pagamento) merita un “la richiamo io”, attraverso il numero ufficiale della banca e non il numero che fornisce il chiamante.
Per le aziende c’è una misura che si implementa in un’ora e che elimina un intero vettore di attacco: la policy IT dovrebbe stabilire esplicitamente che gli strumenti di desktop remoto possono essere installati solo dall’IT interno. Dove AnyDesk o TeamViewer non servono (e nella maggior parte dei reparti non servono) vanno bloccati via group policy.
E una cosa che sorprendentemente poche aziende fanno: training di sensibilizzazione che includano scenari di vishing, non solo e-mail di phishing. Una simulazione telefonica costa poco, dura un pomeriggio e mostra dove sono le vere vulnerabilità.
Prospettive
La segnalazione dell’UFCS sui falsi impiegati bancari non è un caso isolato. Il voice phishing diventa ogni mese più facile e convincente grazie ai cloni vocali IA e allo spoofing telefonico a basso costo, e la difesa deve adattarsi di conseguenza: da “riconoscerò la truffa” a processi che intercettano la frode anche quando nessuno la riconosce. Perché prima o poi non la riconoscerà più nessuno…
Nei nostri assessment di social engineering testiamo anche scenari di attacco telefonici, chiamate di vishing simulate e manipolazione vocale basata sull’IA. Volete sapere come reagirebbero i vostri collaboratori? Fatevi sentire.
Fonti: UFCS Retrospettiva settimanale KW 15, CrowdStrike Global Threat Report 2026, Pindrop Voice Intelligence Report 2025