Le campagne di phishing relative alle spedizioni di pacchi si diffondono in tutto il mondo sotto diversi nomi di corrieri. Negli Stati Uniti, i messaggi spesso si spacciano per USPS e affermano che un pacco ha un indirizzo non valido o non è stato possibile consegnarlo. Messaggi simili si spacciano per Colissimo e Chronopost in Francia, Correos in Spagna, Poste Italiane in Italia e PostNL nei Paesi Bassi.
I dettagli variano, ma l'obiettivo è solitamente lo stesso: convincerti a visitare un sito web di un corriere fasullo e a fornire informazioni personali e finanziarie.
Una falsa email di consegna bpost
Una recente campagna rivolta ai clienti del servizio postale belga bpost inizia con un'e-mail in cui si afferma che un pacco non può essere consegnato perché non sono stati pagati 4,95 euro di dazi doganali.

In inglese, l'oggetto e il messaggio erano:
Pacco non consegnato: dazi doganali dovuti (numero di tracciamento 3232116291*******).
Il pacco non ha potuto essere consegnato il 9 settembre 2026 perché i dazi doganali (€4,95) non sono stati pagati.
L'importo è talmente basso che i destinatari potrebbero pagarlo senza pensarci troppo. Tuttavia, il sito web non si limita a riscuotere la presunta commissione. Richiede anche informazioni personali, dati della carta di credito e coordinate bancarie.
Come funziona la truffa
Il collegamento passa prima attraverso un servizio di accorciamento URL (hxxps://qr[.]paps[.]jp/1GWsa) prima di reindirizzare a un sito bpost falso. La campagna ha utilizzato diversi domini bpost falsi, tra cui:
hxxps://bpost[.]be-pakje-ontvangen-nl-recevoir-colis-fr[.]my[.]id/
bpost[.]center, che è il dominio mostrato negli screenshot qui sotto.
La pagina copia il marchio di bpost e mostra affermazioni di sicurezza come "Connessione SSL sicura", "SSL a 256 bit", "Conforme SEPA" e "Pagamento sicuro". Queste etichette sono state aggiunte dai truffatori e non dimostrano che la pagina o il pagamento siano sicuri.
Abbiamo tradotto le schermate qui sotto dall'olandese originale all'inglese.
La prima pagina richiede il nome del destinatario, il numero di telefono, l'indirizzo email e l'età:


Quel riferimento alla ricezione dei fondi non corrisponde a quanto affermato nell'e-mail, ovvero che è necessario pagare una tassa doganale. La pagina successiva richiede l'IBAN, il numero della carta, la data di scadenza e l'importo del pagamento:
Poi chiede il vero obiettivo: i dati completi della carta e del conto bancario.


La versione originale olandese conteneva un altro errore: uno dei pulsanti riportava la scritta "Indian search" invece di "Betaal", la parola olandese per "Pagamento". Errori come questo possono smascherare una truffa, ma molte pagine di phishing sono costruite con sufficiente cura da non presentare refusi o traduzioni errate evidenti.
Una volta inviati, i dati della carta potrebbero essere utilizzati per acquisti fraudolenti o venduti ad altri criminali. Le informazioni personali e bancarie potrebbero inoltre essere utilizzate per rendere più convincenti truffe future.
Come proteggersi
- Verifica autonomamente lo stato della consegna. Apri l'app ufficiale del corriere o digita l'indirizzo del suo sito web nel browser, quindi utilizza il numero di tracciamento per controllare la consegna.
- Verifica il mittente e il destinatario. Un messaggio potrebbe utilizzare il nome di un corriere pur provenendo da un indirizzo email non correlato o rimandando a un dominio diverso.
- Fate attenzione a costi o rimborsi inaspettati. Un piccolo pagamento o la promessa di un rimborso possono essere usati per convincervi a fornire informazioni ben più preziose.
- Diffidate delle richieste di informazioni finanziarie dettagliate. Una richiesta di IBAN e dati della carta di credito dovrebbe essere accolta con sospetto, soprattutto se apparentemente si riferisce a una piccola spesa di spedizione.
Se hai inserito i dati della tua carta o le informazioni bancarie su un sito sospetto, contatta immediatamente la tua banca o l'emittente della carta. Blocca la carta interessata se l'app della tua banca lo consente, monitora i tuoi conti per individuare transazioni insolite e cambia qualsiasi password inserita sul sito.
Malwarebytes Traccia e blocca queste campagne non appena appaiono. Se non sei sicuro di un messaggio, Scam Guard , integrato in Malwarebytes per Windows , Mac , Android , E iOS —Posso verificarlo per te. Incolla il messaggio o il link, oppure carica uno screenshot, per una valutazione immediata.

C'è qualcosa che non va? Controlla prima di cliccare.
Malwarebytes Guardti aiuta ad analizzare immediatamente link, messaggi e screenshot sospetti.
Disponibile conMalwarebytes Premium per tutti i tuoi dispositivi eMalwarebytes per iOS Android.




