C'è una ragione precisa per cui i truffatori hanno scelto proprio la fattura elettronica come esca. È il documento più innocuo e più quotidiano che ci sia: chi gestisce un'attività ne riceve ogni giorno, è abituato ad aprirle senza pensarci, e soprattutto si aspetta di riceverle. Una finta comunicazione della banca può insospettire; una fattura via PEC, no. Ed è proprio su questa abitudine che si gioca tutto.
Il 17 giugno 2026 l'Agenzia delle Entrate ha diramato un avviso ufficiale per mettere in guardia cittadini e imprese da una campagna di phishing che usa proprio le false fatture come amo. Non è teoria né allarmismo: è un fenomeno concreto, in corso, che vale la pena capire bene — perché riconoscerlo è sorprendentemente semplice, una volta che sai dove guardare.
Come funziona la truffa della finta fattura via PEC
Lo schema è raffinato, e sfrutta un dettaglio che lo rende particolarmente credibile. I messaggi non arrivano da indirizzi email a caso: arrivano da caselle PEC reali, ma compromesse. I truffatori prendono il controllo di PEC legittime (di aziende, professionisti, privati che hanno subito il furto delle credenziali) e le usano per spedire la truffa. Così il messaggio supera i controlli, sembra autentico, e arriva da un mittente "vero".
Il contenuto tipico è questo: una PEC che annuncia una fattura e contiene un archivio compresso (un file .zip o .rar) da aprire. Dentro l'archivio non c'è una fattura, ma un file — spesso in formato HTML — che, una volta aperto su un PC Windows, mostra una schermata con un bottone invitante tipo "Scarica la fattura". Quel bottone non apre nessun documento: porta a un dominio malevolo che tenta di installare malware sul computer. E da lì può partire di tutto: furto di credenziali, ransomware che cripta i file aziendali, accesso ai conti.
Perché è così insidiosa (e perché lo è sempre di più)
Tre fattori rendono questa truffa particolarmente pericolosa:
- Arriva da PEC autentiche. La PEC gode di una fiducia quasi cieca: per legge ha valore legale, quindi istintivamente la consideriamo "sicura". Ma una PEC compromessa è pericolosa esattamente come qualsiasi altra email violata — anzi di più, proprio perché ci fidiamo.
- Sfrutta un gesto automatico. Chi riceve molte fatture le apre in serie, di fretta, spesso delegando a chi in azienda si occupa dell'amministrazione. È il contesto ideale perché qualcuno abbassi la guardia.
- Oggi l'intelligenza artificiale le rende quasi perfette. Fino a qualche anno fa le email truffa si riconoscevano dagli errori grammaticali e dal tono sgangherato. Con l'IA generativa i criminali scrivono ora messaggi senza errori, coerenti nel tono con le comunicazioni ufficiali, a volte perfino personalizzati con dati reali reperiti online sulla vittima. La vecchia regola "se è scritto male è una truffa" non vale più.
Non solo fatture: le altre varianti in circolazione
La finta fattura è solo una delle tante esche a tema fiscale. Secondo il CERT-AGID (il gruppo di risposta agli incidenti informatici della Pubblica Amministrazione italiana), il fenomeno ha raggiunto numeri impressionanti: solo nel mese di aprile 2026 sono state censite oltre 500 campagne malevole, con più di 150 marchi imitati. E da inizio 2026 sono stati gestiti oltre 650 eventi legati a caselle PEC abusate o registrate apposta per scopi illeciti.
Tra le varianti più diffuse a tema Agenzia delle Entrate:
- Il finto rimborso IRPEF o "rimborso straordinario": un'email annuncia un rimborso fiscale di importo variabile e ti chiede di compilare un allegato PDF con i tuoi dati (o peggio, gli estremi della carta) da rinviare. L'Agenzia non chiede mai dati bancari via email per erogare rimborsi.
- Finti solleciti e avvisi di pagamento con scadenza imminente, costruiti per metterti fretta e farti sbagliare.
- Falsi obblighi di dichiarazione su cripto-attività, rinnovo della tessera sanitaria, richieste di furto delle credenziali SPID.
Il filo conduttore è sempre lo stesso: creare urgenza, sfruttare l'autorità di un ente pubblico, e portarti a cliccare o a inserire dati dove non dovresti.
Come riconoscere una fattura elettronica VERA
Ecco la parte buona: distinguere una fattura legittima da una truffa è più facile di quanto sembri, se conosci due o tre regole fisse del Sistema di Interscambio.
Una comunicazione legittima dal Sistema di Interscambio (SDI):
- proviene da un indirizzo nel formato
sdiNN@pec.fatturapa.it(dove NN è una sequenza di due cifre). Qualsiasi altro mittente che si spaccia per "SDI" o "Agenzia delle Entrate" è sospetto; - ha come allegato un file conforme alle specifiche tecniche della fattura elettronica — in pratica un file XML, non un archivio compresso con dentro file da aprire;
- non contiene mai bottoni o link per "scaricare la fattura" da un sito esterno.
Punto fondamentale, da tenere a mente sempre: l'Agenzia delle Entrate non invia fatture da scaricare tramite link, e non recapita documenti fiscali al di fuori dei canali ufficiali. Qualsiasi messaggio che lo faccia va trattato come sospetto, a prescindere da quanto sembri credibile.
Le regole d'oro per difendersi
Valgono per te e, soprattutto, per chiunque in azienda gestisca la posta e l'amministrazione — che è il vero bersaglio di queste campagne:
- Diffida degli allegati compressi (.zip, .rar) e dei file .html o .exe che arrivano "con una fattura". Una fattura elettronica vera è un XML, non un pacchetto da aprire.
- Non cliccare mai i bottoni "Scarica la fattura" dentro email o allegati. Se hai dubbi su una fattura, verificala dal gestionale o dal portale, non dal messaggio.
- Controlla sempre il mittente esatto, non il nome visualizzato. Il nome si falsifica in un secondo; l'indirizzo reale racconta la verità.
- Nel dubbio, vai alla fonte. Accedi al tuo cassetto fiscale o al portale "Fatture e Corrispettivi" dell'Agenzia digitando tu l'indirizzo, mai cliccando un link ricevuto. Le fatture vere sono lì.
- Non fidarti dell'assenza di errori. Oggi un messaggio scritto in italiano perfetto può benissimo essere una truffa generata con l'IA.
- Tieni attivi antivirus, backup e 2FA (ne abbiamo parlato qui a proposito di protezione del PC e qui sul 2FA dell'email). Sono la rete di sicurezza per quando, inevitabilmente, qualcuno sbaglia.
- Forma chi lavora con te. La tecnologia ferma molto, ma l'anello decisivo resta la persona davanti allo schermo. Una mezz'ora spesa a spiegare queste cose ai collaboratori vale più di tanti software.
Ho aperto l'allegato. E adesso?
Capita, e non è il caso di farsi prendere dal panico — ma bisogna agire in fretta:
- Scollega il computer dalla rete (stacca il Wi-Fi o il cavo) per limitare la diffusione di un eventuale malware.
- Esegui una scansione antivirus completa.
- Cambia le password dei servizi critici da un altro dispositivo sicuro, partendo da email e home banking.
- Avvisa il tuo consulente IT (o noi) e, se la PEC coinvolta è la tua, cambia subito le credenziali della PEC e verifica che non stia inviando messaggi a tua insaputa.
- Segnala il messaggio: le PEC sospette a tema Agenzia delle Entrate possono essere inoltrate per la verifica, e l'incidente va gestito prima che diventi un problema serio.
In conclusione
Le truffe a tema fiscale funzionano perché sfruttano due cose che diamo per scontate: l'abitudine a ricevere fatture e la fiducia nei canali "ufficiali" come la PEC. La buona notizia è che bastano poche regole fisse — il mittente giusto, l'allegato giusto, la diffidenza verso link e archivi compressi — per riconoscere il 99% di questi tentativi. La cattiva notizia è che i truffatori migliorano in fretta, grazie all'IA, e che l'unico vero punto debole ormai sei tu: la persona che clicca.
Noi di System-i aiutiamo le aziende del territorio a mettere in sicurezza la posta elettronica e la PEC, a configurare la protezione giusta sui PC, e a formare chi gestisce l'amministrazione perché sappia riconoscere queste insidie. Se vuoi una mano a proteggere la tua attività — o semplicemente togliti un dubbio su una PEC sospetta che hai ricevuto — scrivici due righe. Meglio una domanda in più oggi che un riscatto da pagare domani.
Fonti e approfondimenti
Trattandosi di materia fiscale, riportiamo le fonti su cui si basa questo articolo, così da permetterti di approfondire e verificare direttamente:
- Agenzia delle Entrate — sito ufficiale, sezione avvisi e comunicazioni su tentativi di phishing e false comunicazioni.
- CERT-AGID — il gruppo di risposta agli incidenti informatici della Pubblica Amministrazione italiana, con i bollettini mensili sulle campagne malevole.
- PMI.it — False fatture via PEC a nome dell'Agenzia delle Entrate
- Fastweb Plus — Come riconoscere la truffa delle fatture via PEC e come difendersi
- PMI.it — Falsi rimborsi straordinari dall'Agenzia delle Entrate
- LineaEDP — Truffe informatiche e boom nella stagione fiscale (dati CERT-AGID)
Nota: questo articolo ha finalità informative e divulgative. Per situazioni specifiche relative alla tua posizione fiscale, fai sempre riferimento ai canali ufficiali dell'Agenzia delle Entrate e al tuo commercialista di fiducia.