Highlights Consumatore informato

Caricamento notizie in corso...
Visualizzazione post con etichetta phishing. Mostra tutti i post
Visualizzazione post con etichetta phishing. Mostra tutti i post

martedì 31 marzo 2026

Truffe bancarie telefoniche: quando paga anche la banca (ma non sempre). La lezione dell’ABF sulla responsabilità condivisa

Nelle ultime settimane, uno degli argomenti più trattati da questo blog ha riguardato le truffe digitali, un odioso fenomeno in grave ascesa e che sta colpendo molti consumatori italiani, con diverse e sempre innovative modalità (vedi la "truffa della ballerina" - clicca qui).

Una delle versioni più classiche della truffa digitale riguarda il vishing, ossia il furto dei dati bancari attraverso una telefonata e che può comportare gravi danni al consumatore raggirato, come accaduto nella vicenda oggetto della decisione n. 1880/2025 dell'Arbitro Bancario Finanziario - Collegio di Roma.

Il provvedimento che trovate di seguito è particolare perché determina, da una parte, la responsabilità della banca, ma dall'altra anche quella del correntista "distratto", stabilendo che anche il consumatore deve stare accorto e tenere comportamenti che evitino il il furto dei suoi denari (per chi è rimasto vittima di phishing/vishing o comunque vuole assistenza in materia bancaria, può scrivere a sos@consumatoreinformato.it).


1. La vicenda: una truffa telefonica sempre più sofisticata

Un correntista subisce una truffa di tipo “vishing”, ossia phishing telefonico, venendo contattato contattato da un numero apparentemente riconducibile alla banca: l’interlocutore conosce dati personali del cliente e si presenta come operatore incaricato di completare il questionario antiriciclaggio tramite una presunta applicazione di sicurezza.

Seguendo le istruzioni ricevute telefonicamente, il cliente installa sul proprio smartphone un’applicazione che consente il controllo remoto del dispositivo.

Nei giorni successivi viene disposto un bonifico di 49.500,00 euro verso un beneficiario sconosciuto con causale “acconto immobile” e viene tentato un secondo bonifico di 28.500,00 euro, poi bloccato dal sistema.

Il cliente denuncia immediatamente i fatti e disconosce l’operazione, sostenendo di non aver mai autorizzato il pagamento né comunicato credenziali o codici.

La banca, invece, produce i log informatici attestanti:

  • accesso con PIN;
  • autenticazione tramite mobile token;
  • autorizzazione mediante OTP.

Secondo l’intermediario, dunque, l’operazione risulta formalmente corretta.


2. PSD2 e autenticazione forte: perché non basta dire “i codici erano giusti”

Il Collegio richiama il quadro normativo della PSD2, recepita nel nostro ordinamento mediante modifica del d.lgs. 11/2010.

Nel caso concreto l’operazione era protetta dalla cosiddetta strong customer authentication (SCA):

  1. PIN come fattore di conoscenza;
  2. OTP generato tramite mobile token come fattore di possesso.
  3. Sistema ritenuto conforme anche agli orientamenti dell’Autorità bancaria europea.

Ma il punto centrale — e ormai consolidato nella giurisprudenza ABF — è un altro.

La corretta autenticazione tecnica non equivale automaticamente ad autorizzazione consapevole del cliente.

La banca non può limitarsi a dimostrare che i codici sono stati inseriti: deve anche dimostrare di aver adottato presidi idonei a prevenire frodi prevedibili nel contesto attuale.


3. Il numero telefonico “riconducibile” alla banca: un problema anche dell’intermediario

Elemento rilevante della decisione è il cosiddetto caller ID spoofing.

Ma cos'è il caller ID spoofing? l'ABF l'ha definito come una sofisticata truffa informatica  basata sulla falsificazione del numero del mittente (chiamata o SMS) per simulare un'entità affidabile,la banca inducendo la vittima a rivelare credenziali o spostare fondi.

Il numero utilizzato dal truffatore non coincideva formalmente con quello ufficiale del call center, ma risultava comunque riconducibile all’intermediario.

Secondo l’orientamento ormai prevalente dei Collegi territoriali, ciò può integrare un concorso di responsabilità della banca, perché l’intermediario deve adottare presidi tecnici adeguati per evitare l’uso fraudolento dei propri riferimenti telefonici.

Per il consumatore medio, infatti, vedere comparire un numero associabile alla banca genera un affidamento comprensibile e spesso determinante.


4. L’errore decisivo del cliente: installare l’app di controllo remoto

Il Collegio dell'Arbitro, dando seguito a precedenti analoghe vicende, individua anche una responsabilità grave del correntista.

Seguendo le indicazioni del falso operatore, il cliente installa un’applicazione che consente l’accesso remoto allo smartphone.

Secondo una linea ormai costante dell’ABF, questa condotta integra colpa grave.

⇒ Chi consente ad uno sconosciuto di controllare il proprio dispositivo:

⇒ permette al truffatore di visualizzare notifiche;

⇒ inserire credenziali;

⇒ autorizzare operazioni.

In sostanza, il frodatore può operare indisturbato simulando l’operatività del cliente.

Il Collegio sottolinea inoltre che non è stato prodotto alcun “messaggio esca”, elemento spesso utilizzato per dimostrare un affidamento ragionevole nei casi di spoofing o smishing.


5. Operazione anomala: quando la banca avrebbe dovuto fermarsi

Nonostante la colpa grave del cliente, la banca non viene esonerata completamente, in quanto il bonifico presentava infatti diversi indici di anomalia tali da indurre l'intermediario bancario a bloccare/non dare esecuzione all'ordine di bonifico, previo ulteriore controllo. 

Elementi di anomalia che possono essere rilevati dalla banca, utilizzando il criterio della diligenza professionale (c.d. "accorto banchiere") ex art. 1176 c.c., comma 2, sono l'importo estremamente elevato; operazione non coerente con la storia del conto; tentativo successivo di ulteriore bonifico poi bloccato.

E tale attività di controllo può essere rispettata, attraverso sistemi capaci di intercettare trasferimenti manifestamente fuori linea rispetto al comportamento abituale del cliente.

Se un’operazione appare abnorme già prima facie, il controllo automatizzato non basta.


6. La decisione: responsabilità condivisa e rimborso solo parziale

In conclusione, il Collegio individua quindi un concorso di colpa tra banca e cliente:

a.- del cliente, per aver installato l’app di controllo remoto;

b.- della banca, per non aver adeguatamente intercettato l’operazione anomala.

Il ricorso viene parzialmente accolto e la banca viene condannata a pagare15.000 euro a titolo equitativo, su 49.500 richiesti.

La pronuncia conferma una tendenza ormai consolidata in questa materia, in quanto nelle frodi digitali più evolute la responsabilità non è quasi mai totalmente unilaterale, come ci ha detto l'ABF con questa decisione.

Quando il cliente agevola la truffa con comportamenti gravemente imprudenti, il rimborso integrale diventa difficile, o comunque parziale, avendo partecipato attivamente alla creazione del danno lamentato.

Ma allo stesso tempo l’intermediario non può rifugiarsi dietro la correttezza tecnica dei log informatici se l’operazione presenta segnali evidenti di anomalia.

In un contesto di truffe sempre più sofisticate, la sicurezza dei pagamenti resta una responsabilità condivisa — e la prevenzione, oggi più che mai, è il vero strumento di tutela del consumatore.

Arbitro Bancario Finanziario - Collegio di Roma - decisione n. 1880/2025.

domenica 29 luglio 2018

Home banking: la banca deve adottare tutte le misure idonee ad evitare il furto digitale

Questa domenica torniamo ad affrontare l'argomento furto dei dati personali (phishing), con particolare attenzione ad una delle ipotesi più fastidiose: il furto della password del conto corrente on line.

La giurisprudenza della Corte di Cassazione si è già soffermata altre volte su questo tema, delineando l'eventuale responsabilità dell'istituto di credito per non aver garantito il sistema di sicurezza idoneo per il cliente.

Le operazioni bancarie effettuate via internet (c.d. home banking) sono diffusissime ed in questi casi, la banca ha un particolare dovere di difesa verso il cliente, al fine di tutelare la sua sicurezza e riservatezza.

Con la recente ordinanza n. 9158 del 12 aprile 2018, la Cassazione ha voluto richiamare il generale dovere di diligenza gravante sulla banca ex art.1176 c.c., comma 2 (diligenza dell'accorto banchiere), al fine di ribadire il principio secondo il quale la banca deve adottare tutti gli strumenti volti a tutelare il cliente, a partire dall'uso dei codici di accesso alla piattaforma on line fino alla conclusione dell'operazione.

Ne consegue che nel caso di uso improprio dei codici da parte di terzi, la banca è responsabile per il danno sofferto cliente vittima del furto digitale, allorché non riesca a dimostrare di aver adottato tutti i sistemi di sicurezza idonei ad impedire l'accesso illegale al servizio home banking del cliente, o comunque bloccare/segnalare l'operazione di illecito trasferimento dei fondi.

Ma l'intervento della Cassazione va oltre, nel senso che la banca non può limitarsi a dimostrare di aver adottato idonee misure di sicurezza per non risultare responsabile per il danno sofferto dal cliente nel caso di phishing. 

Merita, sotto tale profilo, di essere segnalato il ragionamento seguito dal giudice di legittimità, secondo il quale l'attività svolta dalla banca, chiamata a controllare ed evitare/limitare tutte le attività illecite di terzi nei confronti dei propri clienti, tant'è che la banca può essere chiamata a rispondere ex art.2050 c.c., una forma di responsabilità oggettiva aggravata.

Quale conseguenza? nel caso di furto digitale nell'home banking, la banca non risponde del danno sofferto dal cliente solo se offre una valida prova di:

(a) aver adottato tutte le misure di sicurezza  idonee ad evitare il danno, conoscibili nel momento storico dell'evento;
(b) l'evento dannoso (il furto del denaro dal conto corrente on line) è stato originato da causa esterna rispetto alla sfera di controllo della banca (ad esempio dovuta a fatto del terzo o dello stesso danneggiato).

La banca dovrà offrire la prova, idonea ad escludere la propria responsabilità, nel rispetto del principio del buon banchiere sopra richiamato e quindi ex art. 1176 c.c. comma 2.

Qui di seguito, il provvedimento della Cassazione. 

lunedì 25 giugno 2018

Home banking ed internet banking: come difendersi dalle operazioni di phishing e malware

In tema di servizi telematici di pagamento (internet banking o home banking), l’utente medio si trova a dover affrontare il problema della sicurezza ed affidabilità di detti servizi, contro le operazioni effettuate abusivamente da terzi utilizzatori, perlopiù mediante e-mail “esca” e malware sul computer (e non solo).


⬛ Il problema: a differenza di quanto avviene per le frodi su bancomat, dove il terzo riesce a captare il PIN soltanto se il titolare (e lui soltanto) non ha adottato alcun accorgimento per la custodia materiale della carta, per quelle su home banking il cliente si confronta con piattaforme sofisticate, dove si affacciano rischi più difficili da scongiurare. A ciò si aggiunge che, allo stato attuale della tecnica, non esistono sistemi di protezione che garantiscono l’inviolabilità della piattaforma da parte dei terzi abusivi.


Nel complicato contesto dei servizi di home banking, è pertanto decisivo il ruolo di protezione della piattaforma da parte dell’intermediario bancario: in effetti, soltanto questo soggetto riesce a predisporre ed aggiornare con continuità dei sistemi di sicurezza con minor costo e ad evitare che i rischi ricadano in modo generalizzato sui clienti.


⬛ la posizione storica dell' Arbitro: ed infatti l’Arbitro Bancario Finanziario (ABF), investito negli ultimi anni di una mole di casi molto più estesa di quella dei tribunali, ha fatto leva sul principio del “rischio di impresa” e sbilanciato la responsabilità sul lato dell’intermediario. In particolare, ha evidenziato che la banca, nel momento in cui offre servizi online, ha il dovere di adempiere al proprio obbligo di custodia dei patrimoni dei clienti, predisponendo misure di protezione idonee ad evitare l'accesso fraudolento di terzi, o a neutralizzarne gli effetti, salva peraltro l'eventuale responsabilità concorrente del titolare del conto (tra le tante, si segnalano ABF, Collegio di Milano - decisione n. 46 del 15 febbraio 2010 [v.link]; Collegio di coordinamento -  decisione n. 3498 del 2012 [v.link]; Collegio di Milano - decisione n. 467 del 2014 [v. link]).

In tale ottica e con il fine di “mappare” le truffe, il Collegio di coordinamento ABF ha distinto tra le truffe realizzate mediante metodi ormai conosciuti alla clientela (le classiche email di phishing), dalle truffe più insidiose in cui maggiore è la difficoltà di avvedersi della situazione di apparenza generata dal malware (v. le decisioni n. 3498/2012 e n. 1820/2013 [v. link] ).


⬛ il caso: Nel solco di questi orientamenti si inserisce, da ultimo, il Collegio ABF di Bologna con la recente decisione n. 8120 del 6 luglio 2017, la quale si occupa di un caso di phishing tradizionale. In tal caso, l’ABF ha ravvisato la responsabilità del titolare del conto per colpa grave, avendo questi fornito in risposta ad un SMS le credenziali di accesso al conto, nonostante la notorietà di tale pratica e la sua pericolosità.


E quindi il cliente non ha ottenuto il risarcimento, poiché ha contribuito egli stesso, e non la banca, all’accesso al proprio conto.


⬛ Cosa vi consigliamo? In primo luogo, è necessario un maggior grado di diligenza nella fruizione del conto online, evitando soprattutto di accedere a siti e pagine sospette e non utilizzate dalla banca online.


Tuttavia, può essere che i terzi si siano introdotti sul vostro conto tramite sistemi sofisticati, che il cliente non riesce a scongiurare (vedi malware). In tal caso, sottoponete a perizia da parte di un consulente informatico il vostro PC e diffidate la banca a restituirvi i soldi sottratti dal conto online e, in caso di risposta negativa, rivolgetevi all’ABF.

Di seguito, la decisione n. 8120 del 6 luglio 2017.

domenica 16 dicembre 2012

La banca deve risarcire il cliente vittima di phishing

La truffa on line è una pratica sempre più frequente e riguarda anche i rapporti bancari, in particolar modo coloro che hanno acceso un servizio di home banking.

Usualmente, attraverso una operazione di phishing, il codice del correntista viene "scippato" dal ladro digitale, il quale si intrufola nel conto corrente del consumatore e provvede a svuotarlo con bonifici su altri rapporti di conto corrente in paesi esteri.

Usualmente la banca si difende in questi casi addossando la responsabilità per il furto al cliente che non ha predisposto sufficienti misure di controllo del proprio personal computer.

La sentenza pronunciata dall'Arbitro Bancario e Finanziario, affrontando una vicenda simile a quella appena ricostruita, ha riconosciuto la responsabilità della banca per il danno sofferto dal correntista.

Quest'ultimo, vittima di una operazione di phishing, si era visto derubare i soldi presenti nel proprio conto corrente ed aveva segnalato alla propria banca il prelievo fraudolento dal proprio conto corrente, sporgendo formale denuncia alla Polizia.

La banca, come in altre circostanze, aveva opposto rifiuto di rimborso della somma rubata al correntista, affermando che la sottrazione del denaro da parte del ladro era da addebitare alla condotta negligente del correntista.

L'Arbitro Bancario ha invece riconosciuto la condotta negligente della banca, evidenziando che in siffatte occasioni, l'intermediario bancario si deve sempre attivare per tutelare il proprio cliente o comunque deve fornire prova di aver adottato tutte le misure idonee per salvaguardare il correntista.

L’ ABF ha rilevato che “qualora l’utilizzatore di servizi di pagamento neghi di aver autorizzato un’operazione di pagamento già eseguita è onere del prestatore di servizi di pagamento provare che l’operazione di pagamento sia stata autenticata”.

Nel caso di specie, l'Arbitro ha ritenuto non provata tale circostanza e riconosciuto la responsabilità della banca per il danno sofferto dal cliente.
Di seguito, la pronuncia dell' ABF.

  
Truffa on line - home banking - risarcimento del danno

domenica 11 novembre 2012

Home banking & SMS alert: il correntista ha diritto al risarcimento del danno da phishing se non viene informato tempestivamente della truffa

L'utilizzo di sistemi bancari on line (cd. home banking) si è fortemente sviluppato negli ultimi anni, con conseguente aumento di ipotesi di furto dei dati bancari da parte di truffatori esperti, i quali non esitano a ripulire il conto corrente con bonifici bancari verso l'estero (cd phishing).

Il truffatore si appropria dei codici di accesso al conto corrente on line del cliente e provvede a disporre bonifici on line su un conto corrente aperto ad hoc su stati esteri, chiusi successivamente all'operazione.

Si sono sviluppate, a tal proposito, una serie di misure di protezione e sicurezza predisposte dalla banca in favore del cliente e che sono finalizzate ad evitare, o comunque limitare, il fenomeno appena descritto.
 
Per il conto corrente on line è previsto il codice password, nonchè il codice di accesso al codice on time (cd token) che consente di personalizzare l'accesso al conto corrente.

Una ulteriore mezzo di sicurezza del cliente è il sistema di sms alert: il correntista viene avvisato dalla banca che sul proprio conto corrente è stato impartito un ordine di bonifico bancario verso terzi. 

Egli può accedere al proprio conto corrente, verificare se si tratta di truffa ed annullare l'ordine impartito dal truffatore.
 
La sentenza che proponiamo questa settimana affronta tale problematica, chiarendo che esiste un obbligo da parte della banca di predisporre idonee misure per evitare truffe on line a danno del proprio cliente (cd. phishing).

La predisposizione di tali misure esclude la responsabilità dell'intermediario bancario per eventuali truffe avvenute sul conto corrente del cliente.

Quest'ultimo, come esposto in precedenza, può attivarsi appena viene informato del tentativo di truffa ed evitare di subire il pregiudizio economico nei propri confronti.

Per contro, se la banca non predispone corretti sistemi di controllo e sicurezza del conto corrente, come ad esempio un sistema di avviso via sms di tentativo di bonifico on line,  ossia il c.d. Sms alert, è responsabile del danno sofferto dal correntista.

Tale strumento, chiarisce il Tribunale di Verona, "consiste nell'invio al correntista della segnalazione di effettuazione di disposizioni di bonifico a distanza di pochi minuti dal momento in cui sono le stesse sono avvenute e assolve, quindi, una specifica funzione informativa, suppletiva rispetto a quella consistente nella visione dell'estratto conto, che è funzionale alla revoca della operazione, disposta per errore o in modo fraudolento.".

L'errato o parziale funzionamento dello stesso è causalmente connesso al danno patito dal correntista e comporta una grave violazione del dovere di controllo che incombe sulla banca al fine di evitare episodi di furto sul conto corrente on line del cliente.

L'istituto di credito è costretto, come si legge nella sentenza che trovate di seguito, a risarcire il danno sofferto dal cliente a causa della propria condotta negligente. 

TribunaleVR Phishing

Trasforma questo post