Un prétendu remplacement obligatoire de Carte Santéun message qui rappelle le ministère de la Santé et un site Web convaincant : ce sont les éléments utilisés dans une nouvelle campagne hameçonnage identifié par CERT-AGIDLe Équipe d’intervention en cas d’urgence informatique de l’Agence pour l’Italie Numérique. Le but des cybercriminels est de faire croire aux utilisateurs qu’il est nécessaire de demander un nouveau document pour continuer à accéder aux services de santé, les convainquant ainsi de fournir données personnelles et informations de paiement sur des pages frauduleuses.
Comme indiqué, la campagne utilise plusieurs domaines Internet frauduleux qui reproduisent les graphiques et l’identité visuelle du portail institutionnel pour rendre l’arnaque plus crédible. Il s’agit d’une technique désormais consolidée qui vise à exploiter la confiance accordée aux organismes publics pour pousser les victimes à baisser la garde.
Qu’est-ce que l’arnaque au remplacement de la carte Santé et comment elle fonctionne
Le mécanisme suit un schéma assez simple, déjà observé dans le passé, mais conçu pour paraître authentique. L’utilisateur reçoit une communication l’informant de la nécessité de remplacer la Carte Santé pour s’adapter à un prétendu nouveau système d’identification électronique de la santé. Le message suggère également que le fait de ne pas la remplacer pourrait entraîner la désactivation progressive de la carte et, par conséquent, des limitations dans l’accès aux services de santé.
En fait il n’y a pas de campagnes officielles qui obligent les citoyens à remplacer leur carte de santé par les méthodes décrites dans le message. C’est précisément cette fausse urgence qui est exploitée par les cybercriminels pour convaincre les victimes de baisser la garde et de fournir leurs données.

Pour compléter la démarche, le destinataire doit cliquer sur un lien vers un site conçu pour ressembler à celui du ministère de la Santé. Ici, il vous est demandé de remplir un formulaire avec des données personnelles, des coordonnées et d’autres détails.
Dans la phase suivante, un récapitulatif des frais liés à l’émission présumée de la nouvelle carte apparaît. Le site nécessite le paiement de 6,39 eurosun chiffre présenté comme la somme de divers postes, dont 2,50 euros pour l’émission, 0,99 euros pour l’expédition et 2,90 euros pour l’activation du service. Une fois le paiement initié, les victimes sont amenées à saisir les informations de leur carte de paiement, qui, avec leurs informations personnelles, constituent la véritable cible de l’arnaque.
Parce que l’arnaque peut paraître crédible
Les campagnes de phishing ne visent pas directement à pirater les systèmes informatiques, mais à manipuler le comportement des gens. Dans ce cas, les cybercriminels adoptent un thème familier comme la Carte Santé, un document utilisé quotidiennement pour accéder à de nombreux services du Système National de Santé.
Plusieurs facteurs contribuent à rendre l’arnaque encore plus convaincante : l’utilisation de logos institutionnels, des graphiques similaires à ceux des portails officiels, un langage formel et des références à de prétendues procédures administratives. À cela s’ajoutent les appels à agir rapidement pour éviter les prétendues inefficacités. C’est tout le monde éléments typiques de ce type d’arnaque, destinée à pousser les utilisateurs à agir de manière impulsive sans vérifier l’authenticité des messages reçus.
Comment reconnaître le phishing et éviter de tomber dans le piège
Reconnaître ce type d’arnaque ce n’est pas toujours simplenotamment parce que les cybercriminels peuvent reproduire avec une grande fidélité l’apparence graphique des sites et des emails qui semblent provenir d’organismes publics. Pour cette raison, le nom ou le logo d’une institution ne suffit pas à garantir l’authenticité d’une communication.
Avant de saisir des données personnelles ou de paiement, il est donc conseillé de vérifier attentivement l’adresse du siteen évitant d’accéder via les liens contenus dans les e-mails et en préférant saisir manuellement l’adresse du portail officiel dans le navigateur. De même, toute demande de paiements inattendus ou des données bancaires dans le cadre de procédures administratives doivent être considérées comme un signal d’alarme. En cas de doute il est préférable d’interrompre la procédure et de vérifier l’éventuelle existence de la demande en consultant directement le chaînes officielles du ministère de la Santé ou des organismes compétents, sans utiliser les liens contenus dans l’e-mail ou le SMS.
CERT-AGID surveille en permanence ces campagnes et, lorsqu’il identifie de nouvelles infrastructures frauduleuses, lance des activités d’application en collaboration avec les entités compétentes, mettant également à jour les indicateurs de compromission utilisés pour identifier les sites malveillants. Cependant, comme les domaines utilisés par les criminels peuvent évoluer rapidement, la défense la plus efficace reste la prudence. Par conséquent, vérifiez toujours l’origine des communications et méfiez-vous des demandes qui vous invitent à fournir des données personnelles ou des informations de paiement via des liens reçus par courrier électronique.