Furto di Identita Digitale: Come Riconoscerlo, Bloccarlo e Cosa Fare Subito

Ricevi un SMS dalla banca per un acquisto che non hai fatto. Qualcuno ha aperto un conto corrente a tuo nome. Le tue credenziali SPID sono state usate per accedere all'INPS. Il furto di identita digitale colpisce ogni anno centinaia di migliaia di italiani. In questa guida trovi i passi esatti da seguire — dal primo rilevamento alla denuncia — per limitare i danni e riprendere il controllo.

I tipi di furto di identita digitale

Non tutti i furti di identita sono uguali. Capire con quale tipo hai a che fare ti aiuta a sapere dove agire prima:

Furto di credenziali (account takeover)

Il caso piu comune: qualcuno ottiene username e password di uno o piu tuoi account — email, social, e-commerce, banca — e li usa al tuo posto. Spesso avviene tramite phishing o data breach di servizi terzi. Le credenziali vengono vendute nel dark web e usate in attacchi di credential stuffing: vengono provate automaticamente su migliaia di siti.

Furto del codice fiscale e dati anagrafici

Con il tuo codice fiscale, nome, cognome e data di nascita un criminale puo aprire contratti telefonici, utenze domestiche o richiedere finanziamenti a tuo nome. Questi dati circolano spesso dopo violazioni di banche dati commerciali o della pubblica amministrazione.

Compromissione SPID

Lo SPID (Sistema Pubblico di Identita Digitale) e diventato un bersaglio di valore altissimo: permette di accedere a INPS, Agenzia delle Entrate, Fascicolo Sanitario, portale NoiPA e decine di altri servizi pubblici. Un criminale con le tue credenziali SPID puo modificare l'IBAN per i rimborsi INPS, richiedere il Reddito di Cittadinanza o visualizzare la tua situazione fiscale completa.

Sim swapping

Il criminale convince l'operatore telefonico a trasferire il tuo numero su una sua SIM, ricevendo cosi i tuoi SMS — inclusi i codici 2FA della banca. In Italia i casi sono in aumento e le banche stanno progressivamente abbandonando l'SMS come secondo fattore proprio per questo motivo.

I segnali che qualcosa non va

Spesso il furto di identita viene scoperto tardi. Questi sono i campanelli d'allarme da non ignorare:

Il furto silenzioso dura in media 14 mesi Secondo il Rapporto Censis-Crif 2024, in Italia il furto di identita rimane non rilevato per una media di 14 mesi. Nel frattempo il danno economico medio supera i 4.000 euro per vittima. Monitorare proattivamente i propri dati e fondamentale.

Come verificare se sei stato violato

HaveIBeenPwned.com

Il servizio gratuito creato dal ricercatore Troy Hunt confronta la tua email con oltre 12 miliardi di credenziali trafugate in data breach pubblici. Vai su haveibeenpwned.com, inserisci la tua email e in pochi secondi sai se e apparsa in violazioni di dati note, con il dettaglio di quali siti sono stati compromessi e quali dati sono stati esposti (password, numero di telefono, indirizzo ecc.).

Controllo accessi recenti

Ogni servizio importante offre una sezione "Attivita recente" o "Dispositivi connessi". Controllala regolarmente:

Monitoraggio CRIF

CRIF offre un servizio di monitoraggio del credito che ti avvisa se qualcuno ha aperto un finanziamento o un contratto a tuo nome. Il servizio base costa circa €7,90/mese. Utile se sospetti che i tuoi dati anagrafici siano stati usati per frodi finanziarie.

I 7 passi immediati da fare

  1. Cambia le password degli account critici nell'ordine giusto

    Prima l'email principale (da cui si resettano tutte le altre), poi la banca, poi SPID, poi tutti gli altri. Usa password uniche e complesse per ciascun account — un password manager come Bitwarden o 1Password ti aiuta a gestirle.

  2. Attiva il 2FA su tutti i servizi critici

    Subito dopo aver cambiato la password, attiva l'autenticazione a due fattori. Usa un'app authenticator (Google Authenticator, Authy) — non l'SMS, piu vulnerabile al sim swapping.

  3. Blocca la carta di credito/debito compromessa

    Chiama immediatamente il numero antifrode della tua banca (disponibile 24/7) e chiedi il blocco della carta. Hai diritto al rimborso delle transazioni non autorizzate avvenute prima della segnalazione — non aspettare.

  4. Sospendi le credenziali SPID se compromesse

    Contatta il provider SPID (PosteID, Aruba ID, InfoCert ecc.) tramite numero di emergenza o sportello fisico e chiedi la sospensione immediata. Poi accedi ai portali INPS e Agenzia delle Entrate per verificare se ci sono state operazioni anomale.

  5. Disconnetti tutte le sessioni attive

    Su ogni servizio compromesso, usa la funzione "Disconnetti da tutti i dispositivi" o "Termina tutte le sessioni". Questo butta fuori chiunque stia accedendo al tuo account in quel momento.

  6. Avvisa i tuoi contatti

    Se un account social o email e stato compromesso, avvisa i tuoi contatti che potrebbero ricevere messaggi fraudolenti a tuo nome (richieste di soldi, link malevoli). Un messaggio diretto o una chiamata telefonica vale piu di qualsiasi notifica automatica.

  7. Raccogli le prove e sporgi denuncia

    Fai screenshot di tutto: notifiche di accesso anomalo, messaggi sospetti, transazioni non autorizzate. Conserva tutto in un documento datato. Serviranno per la denuncia e per eventuali richieste di rimborso alla banca o all'assicurazione.

Come denunciare alla Polizia Postale

Il furto di identita digitale e un reato penale in Italia, punito dall'articolo 640-ter del Codice Penale (frode informatica) e dall'articolo 494 (sostituzione di persona). Puoi denunciare in due modi:

Online su commissariatodips.it

Il portale della Polizia Postale permette di sporgere denuncia direttamente online, senza recarsi fisicamente allo sportello. Compila il modulo con tutti i dettagli dell'incidente e allega le prove raccolte (screenshot, estratti conto). Riceverai un numero di denuncia via email entro 24-48 ore.

Fisicamente allo sportello

Se preferisci o se il caso e particolarmente grave (danni economici rilevanti, dati aziendali coinvolti), recati fisicamente al Commissariato di Polizia Postale piu vicino. Porta con te: documento d'identita, copia di tutti gli screenshot, estratti conto con movimenti anomali evidenziati, eventuale stampa degli accessi non autorizzati dai portali dei servizi.

Denuncia = tutela legale immediata Sporgere denuncia non serve solo a sperare che trovino il colpevole. Serve soprattutto a te: e il documento che ti permette di contestare formalmente i danni alla banca, all'assicurazione e a qualsiasi ente coinvolto. Non saltarla mai.

Come prevenire il furto di identita

Tre misure, nell'ordine di impatto:

Domande frequenti

Cerca il tuo indirizzo email su HaveIBeenPwned.com: il servizio confronta la tua email con oltre 12 miliardi di credenziali trapelate in data breach pubblici. Se compare, le tue credenziali sono in circolazione. Controlla anche accessi non autorizzati nelle app bancarie, movimenti sospetti sull'estratto conto e notifiche di login da dispositivi sconosciuti.
Puoi sporgere denuncia online su commissariatodips.it oppure recarti fisicamente al Commissariato di Polizia Postale piu vicino. Porta: screenshot delle comunicazioni sospette, estratti conto con movimenti anomali, conferma dei data breach subiti. Il reato e punito dall'art. 640-ter del Codice Penale con reclusione fino a 3 anni.
Contatta immediatamente il tuo provider SPID (Poste Italiane, Aruba, InfoCert ecc.) tramite il numero di emergenza e chiedi la sospensione delle credenziali. Poi cambia la password e riattiva il 2FA. Verifica sul portale INPS e Agenzia delle Entrate se ci sono state operazioni non autorizzate eseguite con il tuo SPID.
Non c'e un termine perentorio, ma prima agisci meglio e: blocchi account e carte, limiti i danni e aumenti le chance che la Polizia Postale possa risalire ai responsabili. Per i danni economici (es. acquisti non autorizzati con la tua carta), la banca ha l'obbligo di rimborsarti entro 15 giorni lavorativi dalla contestazione formale.
Le tre misure piu efficaci: 1) password uniche e complesse per ogni servizio, gestite con Bitwarden o 1Password; 2) autenticazione a due fattori attivata su tutti i servizi critici (email, banca, SPID), preferibilmente con app authenticator; 3) monitoraggio periodico su HaveIBeenPwned. Il 2FA da solo blocca il 99,9% degli attacchi di account takeover secondo Microsoft.

Hai bisogno di aiuto con la sicurezza informatica?

Ti aiutiamo a proteggere la tua identita digitale e quella della tua azienda con soluzioni concrete e accessibili per le PMI.

Consulenza gratuita