Allarme Esselunga: finto SMS nasconde una trappola informatica per svuotare la carta

Il finto SMS è una comunicazione ingannevole sui punti in scadenza: come funziona la nuova trappola dei cyber-criminali

Immagine non collegata ai fatti

Una nuova e insidiosa trappola digitale sta prendendo di mira i possessori della carta Fidaty Esselunga tramite un SMS truffaldino. I criminali informatici inviano messaggi che avvisano della scadenza imminente di migliaia di punti, spingendo le vittime a cliccare su link esterni per rubare credenziali e svuotare i saldi accumulati. L’azienda ha già avviato le contromisure di sicurezza.

Il finto SMS è una comunicazione ingannevole sui punti in scadenza: come funziona la nuova trappola dei cyber-criminali

Tutto inizierebbe con la ricezione di un SMS che appare, a una prima occhiata distratta, del tutto ufficiale e attendibile.

Il testo avvisa il cliente che un tesoretto di ben 21.980 punti Fidaty sta per scadere, una cifra studiata a tavolino per generare ansia e urgenza nel destinatario. Con quel punteggio, infatti, il catalogo premi attuale permette di riscattare articoli di altissimo valore commerciale, rendendo la comunicazione estremamente appetibile. Questa trappola psicologica sfrutta il timore di perdere un beneficio guadagnato con mesi di spesa, inducendo l’utente a cliccare istantaneamente sul link presente nel messaggio per “aggiornare i dati” e salvare i propri punti.

Come funziona il furto dei dati

In realtà, il link inserito nell’SMS non porterebbe al portale ufficiale di Esselunga, ma a un sito contraffatto, costruito graficamente per essere identico a quello istituzionale. Una volta che l’utente inserisce le proprie credenziali d’accesso in questa trappola informatica, i criminali entrano immediatamente in possesso della username e della password dell’area personale.

Con queste informazioni, i truffatori accedono al vero profilo del cliente e svuotano il saldo punti, convertendoli rapidamente in buoni spesa o premi digitali facilmente monetizzabili. La maggior parte delle vittime si accorge del furto con enorme ritardo, spesso solo nel momento in cui prova inutilmente a utilizzare la carta Fidaty alla cassa del supermercato.

La risposta di Esselunga e i server fraudolenti

Esselunga, avrebbe già prontamente reagito a questa ondata di phishing rafforzando le proprie misure di sicurezza interna e inviando alert ai propri clienti.

Sarebbero attualmente in corso approfondite indagini informatiche per individuare e abbattere i server che ospitano queste pagine fraudolente, spesso situati all’estero per rendere più difficile l’intervento delle autorità.

L’azienda ribadisce un principio di sicurezza fondamentale per non cadere in questa trappola: Esselunga non chiede mai password, codici personali o dati sensibili attraverso SMS o link inviati via chat. L’invito ufficiale è quello di attivare l’autenticazione a due fattori per proteggere l’accesso all’area personale.

Cosa fare se si è cliccato sul link

Chiunque tema di essere finito nella trappola dei cyber-criminali deve agire con estrema tempestività per limitare i danni. Il primo passo indispensabile è cambiare immediatamente la password dell’area personale sul sito ufficiale e, contestualmente, procedere al blocco della carta Fidaty per impedire ulteriori conversioni di punti.

Per verificare la reale situazione del proprio account, è essenziale ignorare qualsiasi SMS e affidarsi esclusivamente all’app ufficiale o al sito istituzionale di Esselunga inserendo l’indirizzo manualmente nel browser. Solo un controllo diretto sui canali certificati permette di neutralizzare definitivamente questa trappola e mettere al sicuro i propri buoni spesa.

Oltre l’inganno: i dettagli tecnici e il valore del bottino

Per comprendere appieno questa trappola, è necessario analizzare elementi che spesso sfuggono a un primo sguardo. Oltre al grossolano refuso sulla parola “vantaagi”, l’aspetto più allarmante è l’uso dello spoofing, una tecnica che permette ai criminali di mascherare il proprio numero, facendo apparire il mittente sul display dello smartphone direttamente come “Esselunga”.

Il valore del punteggio promesso poi, è un’esca studiata per l’alto valore di mercato: nel catalogo reale, una simile cifra permetterebbe di riscattare ben tre ingressi alle terme oppure ingressi nei parchi tematici. Infine, il link fraudolento, come “Esselunga.im/it”, viene segnalato dai browser come pericoloso poiché mira a installare software malevoli o a estorcere numeri di carte di credito.