Su tutte le piattaforme di annunci circolano truffatori che cercano di sottrarre denaro o dati di pagamento a venditori e acquirenti. Questa pagina spiega come funzionano i tentativi di phishing più comuni e come proteggerti.
Ibex Arms non ti chiederà mai…
- i dati della tua carta di credito per «ricevere» un pagamento. Per incassare non servono mai il numero completo, la scadenza o il codice CVV.
- la password del tuo account tramite un link, un’e-mail, un SMS o un messaggio in chat.
- di pagare o incassare tramite la piattaforma: Ibex Arms non gestisce pagamenti. Le transazioni avvengono solo tra venditore e acquirente.
- di creare etichette di spedizione o di usare un corriere «convenzionato». Non esiste alcun servizio di spedizione di Ibex Arms.
- di confermare o sbloccare l’account tramite un codice QR, un SMS o WhatsApp.
Come funziona la truffa tipica
- Un finto acquirente ti contatta poco dopo la pubblicazione dell'annuncio, spesso con molta fretta e senza fare domande sull'oggetto.
- Propone di gestire il pagamento o la spedizione tramite un presunto "servizio di corriere" o "servizio di pagamento sicuro".
- Ti invia un link o un codice QR (via chat, SMS, e-mail o WhatsApp) verso una pagina che imita un servizio noto, dove ti viene chiesto di inserire i dati della tua carta di credito "per ricevere il pagamento".
- Chi inserisce i propri dati non riceve nulla: i truffatori usano la carta per prelevare denaro.
Le truffe più comuni, canale per canale
In chat sulla piattaforma
Un finto acquirente accetta il prezzo senza trattare e propone subito un «servizio di pagamento sicuro» o un corriere che ritira l’oggetto. Vuole portarti fuori dalla chat, dove i link sono bloccati.
Via e-mail
Un messaggio che imita Ibex Arms, una banca o un corriere: «hai ricevuto un pagamento», «conferma il tuo account», «annuncio in violazione». Il link porta a una pagina clone che ruba credenziali o dati della carta.
Via SMS
Un SMS breve con un link accorciato: «pacco in giacenza», «pagamento in sospeso», «verifica richiesta». Sul telefono l’indirizzo vero è difficile da leggere, ed è proprio su questo che contano.
Su WhatsApp o Telegram
Dopo il primo contatto, l’interlocutore chiede di continuare lì. Fuori dalla piattaforma può inviarti link e codici QR senza filtri, e la conversazione non è più verificabile da noi.
Con un codice QR
Un QR «per ricevere il pagamento» o «per confermare la spedizione». Scansionandolo apri una pagina falsa senza mai vedere l’indirizzo: è un link mascherato.
Finti servizi di spedizione e pagamento
Pagine che copiano la grafica di corrieri o servizi di pagamento noti, con il nome del servizio nell’indirizzo per sembrare autentiche. Chiedono i dati della carta «per accreditare la somma»: in realtà la usano per prelevare.
Esempi di messaggi truffa
Messaggi ricostruiti a partire da casi reali. Ogni riquadro evidenzia gli indizi che lo smascherano.
Il venditore che ha fretta
Ciao! Ho già diverse richieste. Se vuoi chiuderla subito fammi il bonifico e te lo spedisco oggi stesso, così sei sicuro di prenderlo. Non riesco a fare la consegna a mano, sono via per lavoro fino a fine mese.
- Mette fretta con «altre richieste»
- Chiede il pagamento prima che tu abbia visto l’oggetto
- Rifiuta la consegna a mano con una scusa
- Dopo il bonifico sparisce: l’oggetto non esiste
L’acquirente che compra a scatola chiusa
Buongiorno, lo prendo, va bene il prezzo pieno. Pago tramite il servizio di consegna protetta: mando io il corriere a ritirarlo. Ti arriva un link per ricevere i soldi, devi solo inserire i dati della carta per l’accredito.
- Compra senza vedere l’oggetto e senza trattare
- Introduce un «servizio» esterno che non esiste
- Chiede i dati della carta per «ricevere» un pagamento: non servono mai
- Ibex Arms non ha corrieri né servizi di consegna
Il finto SMS di pagamento
IBEX ARMS: hai ricevuto un pagamento di CHF 850.00. Per lo sblocco conferma i tuoi dati entro 24 ore: ibexarms-pagamenti.ch/sblocco
- Ibex Arms non gestisce pagamenti: non può averne ricevuto uno per te
- Dominio falso: «ibexarms-pagamenti.ch» non è «ibexarms.ch»
- Scadenza di 24 ore per impedirti di riflettere
La finta assistenza
Il tuo annuncio viola il regolamento e verrà rimosso entro 24 ore. Per evitarlo, accedi al tuo account da questo link e conferma la tua identità.
- Minaccia + urgenza: la combinazione classica
- Non inviamo mai link per «accedere all’account»
- Se ci fosse un problema con un annuncio, lo vedresti nella tua dashboard
Come leggere un link prima di cliccarlo
Il dominio vero è quello che sta subito prima della prima barra «/», letto da destra verso sinistra. Tutto ciò che viene prima può essere inventato.
ibexarms.ch/listing?id=123
Dominio corretto: «ibexarms.ch» subito prima della barra.
ibexarms-pagamenti.ch
Un trattino cambia tutto: è un altro dominio, registrabile da chiunque.
ibexarms.ch.verifica-account.com
Il dominio vero è «verifica-account.com». «ibexarms.ch» qui è solo un sottodominio decorativo.
ibexarrns.ch
Guarda bene: «r» + «n» al posto di «m». Sul telefono è quasi invisibile.
bit.ly/3xK9…
Link accorciato: la destinazione è nascosta. Da un utente sconosciuto, non aprirlo.
- Passa il mouse sul link senza cliccare: l’indirizzo reale compare in basso nel browser. Sul telefono, tieni premuto.
- Se vuoi visitare un servizio, digita l’indirizzo a mano invece di seguire il link ricevuto.
- Un lucchetto «https» non significa che il sito sia autentico: anche i siti truffa ce l’hanno.
Usare TWINT in sicurezza
Video del canale ufficiale TWINT. Molte truffe sui marketplace passano da finte richieste di pagamento TWINT.
Mettiti alla prova
Sapresti distinguere un messaggio vero da uno falso? Il test gratuito di «eBanking – ma sicuro!» (Hochschule Luzern) ti mostra esempi reali e ti dice dove sbagli.
Fai il test sul phishingLe regole d'oro
- In qualità di venditore/venditrice, non comunicare mai i dati della tua carta di credito per ricevere un pagamento. Per ricevere denaro non servono mai il numero completo della carta, la scadenza o il codice CVV.
- Non condividere mai le tue credenziali o i dati della carta di credito, né per telefono né su un sito web a cui hai acceduto tramite un link o un codice QR ricevuto.
- Per accedere a un servizio, inserisci sempre manualmente l'indirizzo del sito web nel tuo browser.
- Controlla sempre che il sito web che vuoi visitare corrisponda all'indirizzo ufficiale del fornitore di servizi.
- Rimani vigile quando scansioni codici QR.
- Ibex Arms non offre né servizi di consegna né servizi di pagamento: le transazioni avvengono esclusivamente tra venditori e acquirenti. Pertanto, non cliccare su nessun link e non scansionare codici QR ricevuti da altri utenti tramite chat, SMS, e-mail o WhatsApp.
Altri segnali d'allarme
- L'interlocutore vuole spostare subito la conversazione su WhatsApp, Telegram o e-mail.
- Offre più del prezzo richiesto o accetta senza trattare e senza vedere l'oggetto.
- Mette fretta: "devo concludere oggi", "parto domani".
- Chiede un pagamento anticipato (Twint, bonifico, carte regalo) per "riservare" l'oggetto.
- Messaggi in un linguaggio innaturale o pieno di errori, spesso tradotti automaticamente.
Cosa facciamo noi
- La chat di Ibex Arms blocca automaticamente i link: nessun utente può inviarti collegamenti verso pagine di pagamento o siti esterni.
- Gli annunci segnalati da più utenti vengono nascosti automaticamente in attesa di verifica.
- Ogni annuncio ha il pulsante "Segnala annuncio": usalo se qualcosa non ti convince. Le segnalazioni sono anonime.
Sei stato vittima di un tentativo di phishing?
- Contatta immediatamente la tua banca o l'emittente della carta e fai bloccare la carta.
- Cambia subito la password del tuo account Ibex Arms e degli altri servizi dove usi la stessa password.
- Segnala l'accaduto all'Ufficio federale della cibersicurezza (UFCS) e, in caso di danno economico, sporgi denuncia alla polizia.
- Segnalaci l'annuncio o l'utente coinvolto: interveniamo rapidamente.