21/08/2026
Ministero salute phishing
Il CERT-AGID ha avuto evidenza di una campagna di phishing veicolata tramite email che utilizza il nome e le grafiche del Ministero della Salute allo scopo di acquisire informazioni personali e dati delle carte di pagamento delle vittime.
La comunicazione fraudolenta, con oggetto “Hai diritto a un rimborso”, comunica al destinatario la possibilità di ricevere un accredito di 278,26 euro per un presunto doppio pagamento di un ticket sanitario. Il mittente [email protected] viene falsificato attraverso tecniche di spoofing per indurre il destinatario a considerare l’email come proveniente dalla Pubblica Amministrazione e a seguire il collegamento contenuto nel messaggio.

Dettagli della campagna
L’email fa riferimento a presunte verifiche sui pagamenti sanitari che avrebbero condotto alla rilevazione di un possibile accredito spettante e invita l’utente, al fine di ottenere il rimborso, a cliccare su un pulsante “Conferma i tuoi dati” che lo conduce al sito malevolo.
Le pagine fraudolente propongono una procedura articolata in quattro fasi:
- Accesso al servizio: viene richiesto alla vittima di inserire codice fiscale e data di nascita per proseguire.
- Visualizzazione del rimborso: il sito mostra una pratica fittizia con causale “Doppio pagamento ticket sanitario”, un codice di riferimento e l’importo di 278,26 euro indicato come pronto per l’accredito.
- Inserimento dei dati personali: la successiva schermata richiede nome e cognome, indirizzo email, numero di cellulare e indirizzo di residenza completo, comprensivo di comune, provincia e CAP.
- Acquisizione dei dati della carta: per ricevere il presunto rimborso vengono infine richiesti intestatario, numero della carta, data di scadenza e CVV. Il sito indica inoltre che la carta deve supportare il sistema 3-D Secure e che le carte prepagate non sarebbero accettate.




Le informazioni raccolte consentono ai criminali di disporre sia di un insieme completo di dati identificativi e di contatto, sia dei dettagli necessari per tentare operazioni non autorizzate con la carta di pagamento. I dati possono inoltre essere utilizzati per realizzare ulteriori campagne mirate di smishing, vishing o phishing bancario.
Azioni di contrasto
Il CERT-AGID ha richiesto la dismissione del dominio che ospita le pagine fraudolente e ha informato il Ministero della Salute. Gli Indicatori di Compromissione (IoC) sono stati condivisi con le Pubbliche Amministrazioni e con le organizzazioni accreditate al flusso IoC.
Indicatori di Compromissione
Al fine di rendere pubblici i dettagli della campagna odierna si riportano di seguito gli IoC rilevati:
Link: Download IoC