Bigoz Mi sto facendo delle paranoie dopo aver aperto una mail (inclusi allegati xml e eml) proveniente da SOGEI con a detta di iPhone certificato di firma valido.
Se Apple ti garantisce che il certificato è valido, il mittente è confermato. Il fatto che a te non risultino quelle fatture è un altro discorso: qui si può valutare solo l'autenticità della mail da un mero punto di vista tecnico, non se il suo contenuto è frutto di errori di calcolo dell'Agenzia delle Entrate, "cartelle pazze", impiegati infedeli o quant'altro.
Dalle foto che hai allegato non appare nessun elemento che faccia pensare a phishing o malware, anche perché nessuno ti ha chiesto di digitare o eseguire nulla (condizione essenziale nei casi precedenti).
Tutto ciò premesso, cambiare la password non guasta mai, ovviamente.