Se hai pagato una fattura su un IBAN comunicato via email e poi scopri che non era del fornitore, chiama subito la tua banca e chiedi il richiamo del bonifico, poi presenta denuncia e avvisa il fornitore vero a un numero che già conosci. Dopo, verifica se la casella compromessa è la tua o la sua e introduci una regola semplice: ogni cambio di coordinate si conferma al telefono.
- Prima mossa: banca (richiamo del bonifico), poi denuncia.
- Due varianti: casella vera compromessa oppure dominio sosia.
- Controlla regole di inoltro, accessi insoliti e app collegate alla posta.
- Prevenzione: verifica telefonica dei cambi IBAN, MFA, DMARC, verifica del beneficiario.

Le prime ore: banca, denuncia, fornitore
- Chiama subito la banca. Usa il numero ufficiale o la tua filiale, non i recapiti nella mail. Chiedi di avviare il richiamo del bonifico (recall) e di segnalare l'operazione come frode alla banca del beneficiario. Il recupero non è garantito, ma ogni ora conta.
- Presenta denuncia. Alla Polizia Postale o a un altro ufficio di polizia, con copia delle email (complete di intestazioni), della fattura e della contabile del bonifico. Il Commissariato di PS online raccoglie anche le segnalazioni.
- Avvisa il fornitore vero. Telefonagli a un numero che conosci già: deve sapere che qualcuno usa il suo nome e, forse, la sua casella.
- Blocca altri pagamenti. Sospendi i bonifici in uscita verso coordinate cambiate di recente finché non le hai verificate.
- Metti in sicurezza la tua casella. Cambia la password, chiudi le sessioni attive, attiva l'autenticazione a più fattori e controlla regole di inoltro e accessi.
- Conserva tutto. Non cancellare le email della truffa: servono alla denuncia, alla banca, all'assicurazione e all'analisi tecnica.
Se il pagamento è stato un bonifico istantaneo, i fondi arrivano in pochi secondi: la chiamata alla banca resta comunque il primo passo, per segnalare la frode e tentare il blocco sul conto di destinazione.
Come funziona la truffa
La truffa del cambio IBAN è una forma di business email compromise (BEC): i criminali si inseriscono in una conversazione commerciale vera e, al momento del pagamento, comunicano coordinate bancarie diverse. Le varianti principali sono due.
| Casella compromessa | Dominio sosia | |
|---|---|---|
| Come entrano | Rubano la password della tua casella o di quella del fornitore (phishing, password riutilizzata) | Registrano un dominio quasi identico a quello del fornitore |
| Cosa vedi | Il mittente è proprio quello giusto, spesso nella stessa conversazione | Un indirizzo che differisce per una lettera, un trattino o l'estensione (.com al posto di .it) |
| Perché sono credibili | Leggono le email per settimane e conoscono importi, scadenze e tono | Copiano firma, logo e testo di email reali |
| Dove guardare | Regole di inoltro, accessi insoliti, app collegate | Indirizzo completo del mittente e campo "Rispondi a" |
Verifiche tecniche sulla tua casella e su quella del fornitore
Capire da dove sono entrati serve a due cose: chiudere la porta e capire chi deve fare cosa. Queste verifiche si fanno sulla console della posta (per esempio Microsoft 365 o Google Workspace) o con l'aiuto del fornitore IT.
Regole di inoltro e filtri nascosti
Chi controlla una casella spesso crea regole che inoltrano all'esterno le email con parole come "fattura", "bonifico" o "pagamento", oppure che spostano in una cartella poco usata le risposte del fornitore vero. Controlla le regole della casella, l'inoltro automatico e le deleghe di accesso.
Accessi da paesi o dispositivi insoliti
Nei registri di accesso della posta cerca accessi riusciti da paesi, reti o dispositivi che non riconosci, e app di terze parti autorizzate a leggere la casella. Se li trovi, la casella è compromessa: cambia password, revoca le sessioni e le app sospette, attiva l'MFA.
Domini sosia
Confronta lettera per lettera l'indirizzo che ha mandato il nuovo IBAN con quello delle email precedenti: "rn" al posto di "m", una "l" al posto di una "i", un trattino in più. Controlla anche le intestazioni del messaggio: l'indirizzo per la risposta può essere diverso da quello del mittente.
Chi deve risarcire?
Dipende dai fatti, e su questo serve un legale. In generale contano tre elementi: dove è avvenuta la compromissione (la casella del fornitore, la tua o nessuna delle due, se si tratta di un dominio sosia), quali precauzioni avevano adottato le due aziende (MFA, verifiche sui cambi di coordinate) e quanto erano evidenti i segnali di anomalia. Per questo è importante conservare le email originali, i registri di accesso e la traccia delle verifiche fatte: sono gli elementi su cui si discuterà.
Procedura antifrode in 5 regole per l'amministrazione
Un modello da adattare e far firmare a chi gestisce pagamenti e anagrafiche.
- Ogni cambio di IBAN si verifica al telefono. A un numero già presente in anagrafica o sul contratto, mai a quello scritto nella mail o nella fattura che annuncia il cambio.
- Due persone per i cambi di coordinate. Chi riceve la richiesta non è la stessa persona che aggiorna l'anagrafica e autorizza il pagamento.
- Attenzione all'urgenza. Richieste di pagare subito, in via riservata, su un conto nuovo o estero sono il segnale tipico: più fretta c'è, più si verifica.
- Leggi l'esito della verifica del beneficiario. Se la banca segnala che nome e IBAN non corrispondono, ci si ferma e si verifica al telefono.
- Registra la verifica. Data, persona contattata e numero chiamato: una riga in anagrafica che dimostra la diligenza.
Dal 9 ottobre 2025 le banche dell'area euro devono offrire la verifica del beneficiario (Verification of Payee): prima di autorizzare un bonifico SEPA, ordinario o istantaneo, la banca controlla se il nome del beneficiario corrisponde all'IBAN e mostra l'esito. È un aiuto concreto contro questa truffa, a patto di non ignorare l'avviso. Per i pagamenti in blocco le imprese possono chiedere di non usarla: verifica con la tua banca come è impostata.
Misure tecniche: MFA, DMARC, avvisi sui mittenti esterni
- Autenticazione a più fattori su tutte le caselle: è la barriera più efficace contro il furto di password.
- SPF, DKIM e DMARC sul tuo dominio: rendono più difficile spedire email che sembrano partite da te e permettono ai destinatari di scartare quelle false.
- Avviso sui mittenti esterni: un'etichetta automatica sulle email che arrivano da fuori aiuta a notare un dominio sosia.
- Allarmi sulle regole di inoltro: molte piattaforme di posta possono segnalare la creazione di inoltri verso l'esterno.
- Formazione breve e periodica per chi lavora in amministrazione, con esempi reali di email truffa.
Una casella compromessa è un incidente informatico a tutti gli effetti: il piano di risposta agli incidenti contiene un playbook dedicato. Se invece l'attacco ha cifrato i file, la guida è attacco ransomware: cosa fare. Sulle frodi che usano documenti e voci falsificate c'è anche un approfondimento su Voglio Crescere: falsi rimborsi e voci clonate.
Domande frequenti
Posso recuperare un bonifico fatto su un IBAN truffa?
A volte sì, se ti muovi subito: chiedi alla tua banca il richiamo del bonifico e presenta denuncia; più tempo passa, più è probabile che i soldi siano già stati spostati.
Come fanno a sapere quando devo pagare?
Di solito leggono da tempo una casella compromessa (tua o del fornitore) e intervengono nel momento giusto con una risposta credibile.
Come si previene la truffa del cambio IBAN?
Regola semplice: ogni cambio di coordinate si verifica con una telefonata a un numero già noto, mai a quello scritto nella mail. In più MFA sulle caselle e DMARC sul dominio.
Devo avvisare il Garante?
Se la casella compromessa conteneva dati personali di terzi potrebbe esserci un data breach da valutare: verifica caso per caso.
Controllo gratuito della casella
Verifichiamo regole di inoltro, accessi sospetti e app collegate alla tua casella aziendale e ti diciamo se è stata compromessa. Chiama il 081 1818 7885 o scrivi a sicurezzainformaticaaziendale@helpwebnet.com.
Richiedi il controlloFonti: Commissariato di PS online, Polizia Postale · AgID, scheda sulla verifica del beneficiario (PDF) · Regolamento (UE) 2024/886 sui bonifici istantanei · FBI IC3, Business Email Compromise · Garante privacy, data breach