Nel 2026, le truffe online sono purtroppo diventate la nuova normalità. Possono comparire praticamente ovunque, dai social media e dalle app di messaggistica ai risultati di ricerca, dai siti web alle community online, e possono colpire chiunque. A volte, basta un attimo di curiosità e un'offerta allettante.
Tra le truffe più devastanti ci sono i cosiddetti schemi per "arricchirsi in fretta". Queste truffe promettono qualcosa a cui è difficile resistere: la possibilità di guadagnare molti soldi, velocemente e con poco o nessun sforzo. Può presentarsi sotto forma di un'opportunità di investimento, un nuovo progetto di criptovaluta o un'occasione esclusiva per entrare prima di tutti gli altri.
Tuttavia, dietro le promesse di facili guadagni si celano operazioni attentamente pianificate per conquistare la fiducia, raccogliere acconti e, in definitiva, causare ingenti perdite finanziarie alle vittime. In alcuni casi, i truffatori si impegnano a fondo per far apparire legittime le loro iniziative, creando siti web dall'aspetto professionale, profili sui social media e storie convincenti, studiate per attirare il maggior numero possibile di vittime.
Questa è la storia di uno di questi progetti: una truffa legata alle criptovalute, scoperta su un forum di criminalità informatica, dove i responsabili sembravano discutere e promuovere apertamente la loro attività.
Quanto abbiamo scoperto offre uno spaccato di come le moderne truffe online vengono create, promosse e potenzialmente utilizzate per colpire i consumatori comuni.
Vi presentiamo "xrep"

Il gruppo di hacker noto come xrep è attivo nel panorama del cybercrimine dal marzo 2026. Sembra che xrep si sia già costruito una reputazione positiva tra i clienti, ricevendo feedback favorevoli per i servizi e le soluzioni offerti.

In generale, xrep è specializzata in soluzioni pronte all'uso relative a X , precedentemente noto come Twitter Anziché richiedere ai clienti di costruire la propria infrastruttura o di sviluppare gli strumenti necessari, xrep offre quella che può essere essenzialmente descritta come una soluzione completa "chiavi in mano" per i truffatori.

Questo approccio riduce significativamente la barriera d'ingresso per i truffatori che intendono svolgere attività illecite. Fornendo un pacchetto preconfezionato che richiede competenze tecniche minime per essere implementato, xrep consente anche a persone con capacità limitate di avviare truffe con uno sforzo notevolmente inferiore.
Truffa $TSLA: un'opportunità di investimento in criptovalute progettata per rubare

Il progetto truffaldino, scoperto il 16 maggio dal Malwarebytes Il lavoro di un team di ricerca su un forum di alto profilo dedicato alla criminalità informatica è un buon esempio di come le truffe moderne combinino ingegneria sociale, phishing e frode finanziaria in un'unica operazione.
Il prodotto, al prezzo di soli $500, è essenzialmente un sito web già pronto progettato per sembrare una legittima prevendita di criptovalute. La presunta opportunità è presentata come una prevendita esclusiva di token $TSLA per gli utenti di X creando l'impressione che i visitatori siano stati selezionati personalmente per un'opportunità di investimento anticipata.

Il sito web è progettato per apparire professionale e affidabile, riproducendo fedelmente il marchio Tesla e il logo aziendale. Supporta diverse lingue ed è ottimizzato sia per computer che per dispositivi mobili. Ma la parte più importante è ciò che accade dietro le quinte.
La truffa inizia con un falso “controllo di idoneità”. Ai visitatori viene chiesto di inserire il loro X nome utente. Gli screenshot qui sotto sono tratti dal sito della truffa del token $TSLA.

Il sito web recupera quindi la loro vera foto del profilo e la utilizza per generare un'assegnazione fittizia di token. In questo modo, l'offerta appare personalizzata, dando alla vittima l'impressione di essere stata scelta appositamente per partecipare.

Il sito utilizza anche le classiche tattiche di pressione psicologica. Una finta barra di avanzamento della raccolta fondi aumenta continuamente, un conto alla rovescia crea un senso di urgenza e gli avvisi suggeriscono che il prezzo del token aumenterà presto. Queste caratteristiche sono progettate per generare FOMO (paura di perdere l'occasione) e incoraggiare le vittime ad agire prima di avere il tempo di chiedersi se l'investimento sia legittimo.
Una volta convinta la vittima, la truffa offre due modi per perdere denaro o l'accesso al proprio portafoglio di criptovalute.

Il primo è un classico attacco di phishing. Le vittime vengono invogliate a collegare il proprio portafoglio di criptovalute per ricevere un presunto bonus del 15%. Invece di collegare un portafoglio legittimo, viene loro richiesto di inserire la frase di recupero di 12 parole , nota anche come frase seed.

Questa frase è di fatto la chiave principale di un portafoglio di criptovalute. Chiunque la ottenga potrebbe essere in grado di accedere ai fondi custoditi in quel portafoglio.
Il secondo metodo prevede pagamenti diretti. Dopo aver completato la procedura del portafoglio falso, le vittime vengono reindirizzate a una dashboard personale dall'aspetto convincente. Lì, possono visualizzare un saldo di token fittizio e vengono incoraggiate ad acquistare ulteriori token $TSLA.


Alla vittima viene chiesto di inviare manualmente criptovalute, come Bitcoin, Ethereum, USDT o Dogecoin, a un indirizzo controllato dal truffatore.

Le vittime potrebbero credere di aver effettuato un investimento legittimo, ma in realtà non stanno acquistando alcun token reale. Il truffatore si limita a ricevere la criptovaluta, mentre la vittima visualizza un saldo falso sul sito web.
Ciò che rende questa operazione particolarmente preoccupante è il livello di controllo fornito al truffatore. Il kit include un pannello amministrativo dove l'operatore può monitorare le vittime, visualizzare i loro X identificare nomi utente e posizioni, tracciare la loro attività e raccogliere le frasi di recupero inserite nella pagina di phishing.
Il truffatore può anche verificare se un portafoglio rubato contiene criptovalute di valore. Questo gli permette di identificare le vittime che potrebbero essere più appetibili. L'operatore può persino manipolare il saldo fittizio mostrato alla vittima, ad esempio aumentando l'importo visualizzato per farle credere che il suo investimento stia crescendo e incoraggiarla a inviare ancora più denaro.

Il pannello di amministrazione consente inoltre ai truffatori di gestire falsi ordini di acquisto e inviare messaggi personalizzati alle vittime. Ad esempio, se qualcuno ha già effettuato un pagamento, il truffatore può inviare una notifica in cui afferma che la transazione è in ritardo e che la vittima deve pagare una commissione di rete aggiuntiva. Questo crea un'ulteriore opportunità per estorcere denaro a chi è già caduto nella trappola iniziale.

In altre parole, non si tratta semplicemente di un sito web di criptovalute fasullo. È una vera e propria truffa preconfezionata . L'infrastruttura tecnica, le funzionalità di phishing, la finta dashboard di investimento, il tracciamento delle vittime e i controlli amministrativi sono racchiusi in un pacchetto pronto all'uso.
Il significato di questa scoperta va ben oltre questo specifico progetto a tema $TSLA. Vendendo un sistema completo e pronto all'uso, xrep abbassa di fatto la barriera tecnica per chi desidera mettere in atto truffe legate alle criptovalute. Chiunque, anche senza le competenze necessarie per creare un sito web di phishing, sviluppare un sistema di amministrazione o realizzare interfacce di investimento convincenti, può potenzialmente acquistare il kit e iniziare a colpire le vittime con il minimo sforzo.
Per i comuni utenti di internet, la lezione è semplice: un sito web dall'aspetto professionale non rende automaticamente legittima un'opportunità di investimento. Offerte personalizzate, timer per il conto alla rovescia, cifre di "raccolta fondi" in rapida crescita e promesse di accesso esclusivo sono tutte tattiche che possono essere utilizzate per creare un falso senso di urgenza. Soprattutto, nessuna opportunità di investimento legittima dovrebbe mai richiedere di rivelare la frase di recupero del proprio portafoglio di criptovalute.
Una volta compromessa tale frase, le conseguenze possono essere devastanti e, a differenza di un bonifico bancario tradizionale, le transazioni in criptovaluta sono spesso impossibili da annullare.
Dalla segnalazione delle minacce alla loro rimozione.
I rischi per la sicurezza informatica non dovrebbero mai diffondersi al di là di un titolo di giornale. Tenete le minacce lontane dai vostri dispositivi scaricando Malwarebytes oggi stesso.




