COCHISE ← Home Verifica gratuita

Truffa del cambio IBAN (BEC): cosa fare se l'hai già pagata e come prevenirla

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 7 minuti

Se hai pagato una fattura su un IBAN comunicato via email e poi scopri che non era del fornitore, chiama subito la tua banca e chiedi il richiamo del bonifico, poi presenta denuncia e avvisa il fornitore vero a un numero che già conosci. Dopo, verifica se la casella compromessa è la tua o la sua e introduci una regola semplice: ogni cambio di coordinate si conferma al telefono.

In breve
  • Prima mossa: banca (richiamo del bonifico), poi denuncia.
  • Due varianti: casella vera compromessa oppure dominio sosia.
  • Controlla regole di inoltro, accessi insoliti e app collegate alla posta.
  • Prevenzione: verifica telefonica dei cambi IBAN, MFA, DMARC, verifica del beneficiario.
Impiegata amministrativa al telefono che prende appunti alla scrivania
La regola più efficace: ogni cambio di coordinate bancarie si conferma con una telefonata a un numero già noto.
Hai appena fatto il bonifico? Chiama subito la tua banca al numero ufficiale e chiedi il richiamo del bonifico, poi presenta denuncia. Prima ti muovi, più è probabile bloccare i soldi.

Le prime ore: banca, denuncia, fornitore

  1. Chiama subito la banca. Usa il numero ufficiale o la tua filiale, non i recapiti nella mail. Chiedi di avviare il richiamo del bonifico (recall) e di segnalare l'operazione come frode alla banca del beneficiario. Il recupero non è garantito, ma ogni ora conta.
  2. Presenta denuncia. Alla Polizia Postale o a un altro ufficio di polizia, con copia delle email (complete di intestazioni), della fattura e della contabile del bonifico. Il Commissariato di PS online raccoglie anche le segnalazioni.
  3. Avvisa il fornitore vero. Telefonagli a un numero che conosci già: deve sapere che qualcuno usa il suo nome e, forse, la sua casella.
  4. Blocca altri pagamenti. Sospendi i bonifici in uscita verso coordinate cambiate di recente finché non le hai verificate.
  5. Metti in sicurezza la tua casella. Cambia la password, chiudi le sessioni attive, attiva l'autenticazione a più fattori e controlla regole di inoltro e accessi.
  6. Conserva tutto. Non cancellare le email della truffa: servono alla denuncia, alla banca, all'assicurazione e all'analisi tecnica.

Se il pagamento è stato un bonifico istantaneo, i fondi arrivano in pochi secondi: la chiamata alla banca resta comunque il primo passo, per segnalare la frode e tentare il blocco sul conto di destinazione.

Come funziona la truffa

La truffa del cambio IBAN è una forma di business email compromise (BEC): i criminali si inseriscono in una conversazione commerciale vera e, al momento del pagamento, comunicano coordinate bancarie diverse. Le varianti principali sono due.

Casella compromessaDominio sosia
Come entranoRubano la password della tua casella o di quella del fornitore (phishing, password riutilizzata)Registrano un dominio quasi identico a quello del fornitore
Cosa vediIl mittente è proprio quello giusto, spesso nella stessa conversazioneUn indirizzo che differisce per una lettera, un trattino o l'estensione (.com al posto di .it)
Perché sono credibiliLeggono le email per settimane e conoscono importi, scadenze e tonoCopiano firma, logo e testo di email reali
Dove guardareRegole di inoltro, accessi insoliti, app collegateIndirizzo completo del mittente e campo "Rispondi a"

Verifiche tecniche sulla tua casella e su quella del fornitore

Capire da dove sono entrati serve a due cose: chiudere la porta e capire chi deve fare cosa. Queste verifiche si fanno sulla console della posta (per esempio Microsoft 365 o Google Workspace) o con l'aiuto del fornitore IT.

Regole di inoltro e filtri nascosti

Chi controlla una casella spesso crea regole che inoltrano all'esterno le email con parole come "fattura", "bonifico" o "pagamento", oppure che spostano in una cartella poco usata le risposte del fornitore vero. Controlla le regole della casella, l'inoltro automatico e le deleghe di accesso.

Accessi da paesi o dispositivi insoliti

Nei registri di accesso della posta cerca accessi riusciti da paesi, reti o dispositivi che non riconosci, e app di terze parti autorizzate a leggere la casella. Se li trovi, la casella è compromessa: cambia password, revoca le sessioni e le app sospette, attiva l'MFA.

Domini sosia

Confronta lettera per lettera l'indirizzo che ha mandato il nuovo IBAN con quello delle email precedenti: "rn" al posto di "m", una "l" al posto di una "i", un trattino in più. Controlla anche le intestazioni del messaggio: l'indirizzo per la risposta può essere diverso da quello del mittente.

Nota. Se la casella compromessa conteneva dati personali di clienti, dipendenti o fornitori, c'è anche una possibile violazione dei dati da valutare: vedi la guida al data breach e notifica al Garante.

Chi deve risarcire?

Dipende dai fatti, e su questo serve un legale. In generale contano tre elementi: dove è avvenuta la compromissione (la casella del fornitore, la tua o nessuna delle due, se si tratta di un dominio sosia), quali precauzioni avevano adottato le due aziende (MFA, verifiche sui cambi di coordinate) e quanto erano evidenti i segnali di anomalia. Per questo è importante conservare le email originali, i registri di accesso e la traccia delle verifiche fatte: sono gli elementi su cui si discuterà.

Procedura antifrode in 5 regole per l'amministrazione

Un modello da adattare e far firmare a chi gestisce pagamenti e anagrafiche.

  1. Ogni cambio di IBAN si verifica al telefono. A un numero già presente in anagrafica o sul contratto, mai a quello scritto nella mail o nella fattura che annuncia il cambio.
  2. Due persone per i cambi di coordinate. Chi riceve la richiesta non è la stessa persona che aggiorna l'anagrafica e autorizza il pagamento.
  3. Attenzione all'urgenza. Richieste di pagare subito, in via riservata, su un conto nuovo o estero sono il segnale tipico: più fretta c'è, più si verifica.
  4. Leggi l'esito della verifica del beneficiario. Se la banca segnala che nome e IBAN non corrispondono, ci si ferma e si verifica al telefono.
  5. Registra la verifica. Data, persona contattata e numero chiamato: una riga in anagrafica che dimostra la diligenza.

Dal 9 ottobre 2025 le banche dell'area euro devono offrire la verifica del beneficiario (Verification of Payee): prima di autorizzare un bonifico SEPA, ordinario o istantaneo, la banca controlla se il nome del beneficiario corrisponde all'IBAN e mostra l'esito. È un aiuto concreto contro questa truffa, a patto di non ignorare l'avviso. Per i pagamenti in blocco le imprese possono chiedere di non usarla: verifica con la tua banca come è impostata.

Misure tecniche: MFA, DMARC, avvisi sui mittenti esterni

Una casella compromessa è un incidente informatico a tutti gli effetti: il piano di risposta agli incidenti contiene un playbook dedicato. Se invece l'attacco ha cifrato i file, la guida è attacco ransomware: cosa fare. Sulle frodi che usano documenti e voci falsificate c'è anche un approfondimento su Voglio Crescere: falsi rimborsi e voci clonate.

Domande frequenti

Posso recuperare un bonifico fatto su un IBAN truffa?

A volte sì, se ti muovi subito: chiedi alla tua banca il richiamo del bonifico e presenta denuncia; più tempo passa, più è probabile che i soldi siano già stati spostati.

Come fanno a sapere quando devo pagare?

Di solito leggono da tempo una casella compromessa (tua o del fornitore) e intervengono nel momento giusto con una risposta credibile.

Come si previene la truffa del cambio IBAN?

Regola semplice: ogni cambio di coordinate si verifica con una telefonata a un numero già noto, mai a quello scritto nella mail. In più MFA sulle caselle e DMARC sul dominio.

Devo avvisare il Garante?

Se la casella compromessa conteneva dati personali di terzi potrebbe esserci un data breach da valutare: verifica caso per caso.

Controllo gratuito della casella

Verifichiamo regole di inoltro, accessi sospetti e app collegate alla tua casella aziendale e ti diciamo se è stata compromessa. Chiama il 081 1818 7885 o scrivi a sicurezzainformaticaaziendale@helpwebnet.com.

Richiedi il controllo

Fonti: Commissariato di PS online, Polizia Postale · AgID, scheda sulla verifica del beneficiario (PDF) · Regolamento (UE) 2024/886 sui bonifici istantanei · FBI IC3, Business Email Compromise · Garante privacy, data breach