Il governo ha appena abolito il bollo auto per i veicoli con meno di 80 kW dal primo Gennaio 2027 e per le moto, ed ecco i malviventi che subito hanno architettato una nuova truffa "di seme" con tanto di sito clone dell'Aci per tendere la rete del raggiro che sta tentando di intrappolare anche diversi utenti toscani.
La segnalazione è arrivata da Cert-Agid, la struttura operativa dell'Agenzia per l'Italia Digitale (AgID) preposta alla tutela della sicurezza informatica e alla prevenzione degli incidenti cibernetici nella pubblica amministrazione.
La truffa si sostanzia in una campagna di phishing che sfrutta indebitamente il nome, il logo e le grafiche dell’Automobile Club d’Italia (Aci) per indurre le vittime a saldare una presunta morosità relativa proprio al bollo auto.
Il sito fraudolento è ospitato sui domini acitalia[.]info e acitalia[.]click, che nulla hanno a che vedere con Aci. Cliccando sul link, il cittadino viene indirizzato su un dalla veste grafica riconducibile all’ente che prospetta il mancato pagamento entro i termini di un bollo auto, con conseguenti sanzioni amministrative e interessi di mora.
In questo modo, con lo spauracchio delle maggiorazioni, l'utente viene indotto a fornire i suoi dati. Si comincia con la prima schermata che chiede di fornire codice fiscale e targa del veicolo (dati che al contrario in un sollecito reale verrebbero indicati dal richiedente):
[gallery(0)]
Seconda schermata, ed ecco la richiesta dei dati anagrafici e di contatto.
[gallery(1)]
Infine la trappola vera e propria, nella schermata finale che simula la richiesta di pagamento di una sanzione di 15,87 euro con necessità di inserire i dati della carta di credito.
[gallery(2)]
A questo punto i truffatori hanno tutto, e possono usare quella carta e quei dati per i loro scopi malevoli.
"L’Aci - ammonisce Cert-Agid -mette a disposizione il servizio ufficiale per il pagamento del bollo esclusivamente tramite i sistemi di autenticazione della Pubblica Amministrazione, come Spid o Cie. Di conseguenza, la richiesta di dati personali o bancari su un sito raggiunto tramite comunicazioni inattese, e senza aver prima effettuato il login con la propria identità digitale, deve essere considerata un possibile segnale di frode".
Il Cert-Agid ha richiesto la dismissione dei domini individuati e ha informato l’ente coinvolto.