Phishing ai danni del Ministero della Salute sfrutta un falso “rimborso ticket sanitario”

21/08/2026

Ministero salute phishing

Il CERT-AGID ha avuto evidenza di una campagna di phishing veicolata tramite email che utilizza il nome e le grafiche del Ministero della Salute allo scopo di acquisire informazioni personali e dati delle carte di pagamento delle vittime.

La comunicazione fraudolenta, con oggetto “Hai diritto a un rimborso”, comunica al destinatario la possibilità di ricevere un accredito di 278,26 euro per un presunto doppio pagamento di un ticket sanitario. Il mittente fondisanitari@gov.it viene falsificato attraverso tecniche di spoofing per indurre il destinatario a considerare l’email come proveniente dalla Pubblica Amministrazione e a seguire il collegamento contenuto nel messaggio.

Email di phishing

Dettagli della campagna

L’email fa riferimento a presunte verifiche sui pagamenti sanitari che avrebbero condotto alla rilevazione di un possibile accredito spettante e invita l’utente, al fine di ottenere il rimborso, a cliccare su un pulsante “Conferma i tuoi dati” che lo conduce al sito malevolo.

Le pagine fraudolente propongono una procedura articolata in quattro fasi:

  • Accesso al servizio: viene richiesto alla vittima di inserire codice fiscale e data di nascita per proseguire.
  • Visualizzazione del rimborso: il sito mostra una pratica fittizia con causale “Doppio pagamento ticket sanitario”, un codice di riferimento e l’importo di 278,26 euro indicato come pronto per l’accredito.
  • Inserimento dei dati personali: la successiva schermata richiede nome e cognome, indirizzo email, numero di cellulare e indirizzo di residenza completo, comprensivo di comune, provincia e CAP.
  • Acquisizione dei dati della carta: per ricevere il presunto rimborso vengono infine richiesti intestatario, numero della carta, data di scadenza e CVV. Il sito indica inoltre che la carta deve supportare il sistema 3-D Secure e che le carte prepagate non sarebbero accettate.

Le informazioni raccolte consentono ai criminali di disporre sia di un insieme completo di dati identificativi e di contatto, sia dei dettagli necessari per tentare operazioni non autorizzate con la carta di pagamento. I dati possono inoltre essere utilizzati per realizzare ulteriori campagne mirate di smishing, vishing o phishing bancario.

Azioni di contrasto

Il CERT-AGID ha richiesto la dismissione del dominio che ospita le pagine fraudolente e ha informato il Ministero della Salute. Gli Indicatori di Compromissione (IoC) sono stati condivisi con le Pubbliche Amministrazioni e con le organizzazioni accreditate al flusso IoC.

Indicatori di Compromissione

Al fine di rendere pubblici i dettagli della campagna odierna si riportano di seguito gli IoC rilevati:

Link: Download IoC