Un messaggio arriva dal tuo numero, con la tua foto e il tuo nome. Chi lo riceve non ha motivo di dubitare: ti conosce, e sta rispondendo a te.
Il furto di account di messaggistica è questo: qualcuno ottiene il controllo, pieno o parziale, di un tuo account di chat, di posta o di social, e lo usa per scrivere ai tuoi contatti come se fossi tu. Le tecniche sono diverse, ma puntano allo stesso bersaglio: la fiducia che gli altri ripongono nel tuo nome.
Questo post descrive le più diffuse, una per una. È il completamento, sul lato minacce, della raccomandazione di controllare i messaggi inviati a tuo nome: quando un contatto ti segnala un messaggio che non riconosci, vale la pena verificare.
Una precisazione utile: qui si spiega come funzionano gli attacchi dal punto di vista di chi li subisce, per riconoscerli e difendersi. Non sono istruzioni operative.
Scenario di partenza
È domenica pomeriggio. Ricevi un messaggio da un’amica del gruppo della palestra: “Scusa, ti ho mandato per sbaglio un codice di sei cifre, me lo rigiri? Mi serve subito”.
Il codice è arrivato davvero. Sembra un favore da nulla, e lo inoltri.
Pochi minuti dopo la tua app di chat ti disconnette, e dal tuo numero parte lo stesso messaggio verso tutta la rubrica. Anche l’amica, si scoprirà, aveva ricevuto la stessa richiesta un’ora prima, “da parte di” un’altra persona che conosceva.
Nessuno ha forzato niente. Ogni passaggio è avvenuto con un gesto gentile, fatto in buona fede.
Perché un account che scrive a tuo nome vale così tanto
Tutte le tecniche che seguono hanno un punto in comune: non devono convincere degli sconosciuti, devono solo usare una voce che i tuoi contatti già riconoscono.
Un messaggio da un numero ignoto viene letto con sospetto; lo stesso messaggio dal numero di un parente o di un amico viene letto con fiducia, e spesso di fretta. Per questo un account violato diventa un canale da cui partono richieste di denaro, collegamenti infetti e nuovi tentativi di furto.
Un collegamento infetto è un link che porta a una pagina falsa o fa scaricare un malware, cioè un software creato per spiare, rubare dati o prendere il controllo del dispositivo.
1. Il finto “ti ho mandato un codice per sbaglio”
In parole semplici. Qualcuno ti chiede di inoltrargli un codice arrivato sul tuo telefono, con una scusa plausibile. Quel codice serve ad attivare il tuo account su un altro dispositivo.
Come funziona. Molte app di chat, quando vengono installate su un nuovo telefono, inviano un codice di verifica al numero associato: una sequenza di cifre valida pochi minuti, che dimostra di essere il titolare. Chi vuole prendersi l’account avvia la registrazione con il tuo numero e poi ti chiede il codice fingendo un errore o un concorso, spesso da un account già violato di una persona che conosci.
Perché funziona. Il codice sembra un’informazione senza valore, e la richiesta arriva da un volto noto.
Impatti possibili. Perdita dell’account di chat, messaggi e richieste di denaro “urgenti” ai tuoi contatti, accesso ai tuoi gruppi.
Segnali di sospetto. Un codice che non hai richiesto, seguito da qualcuno che te lo chiede; l’app che ti disconnette all’improvviso.
Come proteggersi. Un codice di verifica non si condivide con nessuno, nemmeno con chi conosci. Attivare, dove esiste, il PIN di verifica in due passaggi dell’app di chat, un secondo codice scelto da te che serve per registrare l’account su un nuovo telefono.
2. Clonazione tramite il collegamento di un dispositivo
In parole semplici. Il tuo account resta sul tuo telefono, ma qualcuno ne ottiene una copia su un altro dispositivo, e da lì legge e scrive in silenzio.
Come funziona. Molte app di messaggistica permettono di usare l’account anche dal computer, collegandolo con un codice QR, un quadrato di puntini che la fotocamera legge per associare il nuovo dispositivo. Se qualcuno riesce a farti inquadrare il suo codice QR, presentato come un invito o una verifica, oppure ha in mano il tuo telefono sbloccato per pochi istanti, il suo dispositivo resta collegato al tuo account.
Perché funziona. Non c’è nessun furto visibile: il tuo telefono funziona come prima, e la copia può restare attiva a lungo.
Impatti possibili. Lettura delle conversazioni, messaggi ai contatti poi cancellati, accesso a foto e documenti.
Segnali di sospetto. Messaggi letti che non ricordi di aver aperto, risposte che non hai scritto, dispositivi collegati che non riconosci.
Come proteggersi. Inquadrare codici QR di collegamento solo quando sei tu ad avviare l’operazione, sul tuo computer. Controllare periodicamente l’elenco dei dispositivi collegati alle app di messaggistica e scollegare quelli sconosciuti.
3. Sostituzione della SIM (SIM swap)
In parole semplici. Qualcuno convince l’operatore telefonico a trasferire il tuo numero su una SIM che controlla lui. Da quel momento, chiamate e SMS destinati a te arrivano a lui.
Come funziona. La sostituzione della SIM è un servizio legittimo, pensato per chi perde o rompe il telefono. Chi attacca si presenta come te, usando dati personali raccolti in precedenza, e ottenuto il numero riceve i codici di verifica di chat, posta e, a volte, della banca.
Perché funziona. Il numero di telefono è la chiave di recupero di molti account.
Impatti possibili. Più account persi insieme, operazioni finanziarie non autorizzate.
Segnali di sospetto. Il telefono perde la linea all’improvviso; arrivano conferme di cambi password che non hai chiesto.
Come proteggersi. Limitare i dati personali pubblici, chiedere all’operatore se esistono protezioni sul cambio SIM e preferire agli SMS un’app di autenticazione o una passkey, un accesso con il dispositivo e l’impronta o il PIN. Se la linea sparisce senza motivo, contattare l’operatore da un altro telefono.
4. Phishing delle credenziali
In parole semplici. Un messaggio convincente ti porta su una pagina che imita un servizio vero, dove inserisci password e codici e li consegni a chi l’ha costruita.
Come funziona. Il phishing arriva per email, SMS o chat. Può imitare il servizio stesso, un finto supporto tecnico o un contatto noto che ti manda un link “per votare”. La pagina falsa chiede le credenziali, cioè nome utente e password, e spesso anche il codice di verifica appena arrivato.
Perché funziona. Gioca sull’urgenza o sulla curiosità, e con password e codice in mano chi attacca entra subito.
Impatti possibili. Accesso all’account di posta, di social o di chat; da lì, invio di altri messaggi di phishing alla tua rubrica.
Segnali di sospetto. Fretta ingiustificata, indirizzi web quasi uguali a quelli ufficiali, un link da un contatto con un testo che non gli somiglia.
Come proteggersi. Accedere ai servizi solo dall’app o dall’indirizzo che usi abitualmente, mai dai link ricevuti. Attivare l’autenticazione a più fattori, un secondo controllo oltre alla password, preferendo i metodi che non si possono ricopiare su una pagina falsa.
5. Malware sul telefono
In parole semplici. Un’app dannosa installata sul telefono legge i messaggi, i codici e le notifiche, e può inviare messaggi al posto tuo.
Come funziona. Il malware arriva spesso con un’app scaricata fuori dagli store ufficiali o con un link che chiede di “aggiornare” qualcosa. Poi chiede permessi ampi, come l’accesso agli SMS, alle notifiche o ai servizi di accessibilità, funzioni di aiuto nell’uso dello schermo che permettono di leggere e toccare al posto dell’utente.
Perché funziona. Tutto avviene dal tuo telefono vero, e nessun controllo “da nuovo dispositivo” scatta.
Impatti possibili. Messaggi automatici alla rubrica con un link che diffonde lo stesso malware, furto di codici bancari.
Segnali di sospetto. Batteria che cala senza motivo, app che non ricordi di aver installato, contatti che ricevono link da te. Approfondimento: malware sul telefono.
Come proteggersi. Installare app solo dagli store ufficiali, tenere aggiornato il sistema operativo, negare i permessi che non hanno motivo di esistere.
6. Regole di inoltro nascoste nell’email
In parole semplici. Chi è entrato nella tua casella di posta imposta una regola che copia o devia i messaggi verso un altro indirizzo, e la lascia attiva.
Come funziona. Una regola di inoltro è un’istruzione automatica della casella, come “inoltra questi messaggi a un altro indirizzo” o “spostali nel cestino”. Chi attacca la crea dopo un accesso con il phishing o con una password riutilizzata: così riceve le tue email anche dopo il cambio password, e nasconde le risposte dei contatti che chiedono “ma sei davvero tu?”.
Perché funziona. La regola resta attiva anche quando l’accesso iniziale è chiuso, ed è in un menu che quasi nessuno apre.
Impatti possibili. Conversazioni sorvegliate, email a tuo nome con coordinate bancarie modificate, avvisi di sicurezza fatti sparire.
Segnali di sospetto. Risposte che non ricevi, email che finiscono nel cestino da sole, regole che non hai creato.
Come proteggersi. Dopo ogni sospetto, oltre a cambiare la password, controllare le regole di inoltro, i filtri e l’elenco delle sessioni attive, cioè dei dispositivi da cui l’account risulta collegato in quel momento, e chiuderle. Attivare gli avvisi di accesso agli account.
7. Messaggi che si propagano da un contatto all’altro
In parole semplici. Ogni account violato serve a violarne altri: il messaggio che hai ricevuto da un amico viene inviato, dal tuo account, ai tuoi amici.
Come funziona. Il finto codice, il link di phishing o l’app infetta partono da un account compromesso verso rubrica e gruppi, e chi cade nella trappola diventa il mittente del giro successivo.
Perché funziona. Ogni passaggio arriva da una persona di fiducia, e i gruppi moltiplicano i destinatari.
Impatti possibili. Imbarazzo, denaro perso da amici e parenti, gruppi di lavoro o di famiglia coinvolti.
Segnali di sospetto. Lo stesso messaggio strano “da parte di” persone diverse, contatti che ti chiedono se sei stato tu.
Come proteggersi. Avvisare i contatti appena ti accorgi di un messaggio non tuo, da un canale diverso, e non rispondere alle richieste insolite senza aver verificato a voce.
Tabella riepilogativa
| Attacco | Rischio principale | Segnali di sospetto | Difese efficaci |
|---|---|---|---|
| Finto codice inviato per sbaglio | Account di chat registrato su un altro telefono | Codice non richiesto, subito seguito da una richiesta | Non condividere mai i codici, PIN di verifica in due passaggi |
| Collegamento di un dispositivo | Copia silenziosa dell’account | Messaggi letti o inviati che non riconosci | Controllo dei dispositivi collegati, codici QR solo se avvii tu |
| Sostituzione della SIM | Numero di telefono trasferito ad altri | Linea persa all’improvviso | Protezioni dell’operatore, secondo fattore non basato su SMS |
| Phishing delle credenziali | Password e codici consegnati a una pagina falsa | Urgenza, indirizzi simili ma non uguali | Accesso dall’app o dall’indirizzo abituale, MFA |
| Malware sul telefono | Messaggi e codici letti dal tuo dispositivo | Batteria, app sconosciute, SMS inviati | Store ufficiali, aggiornamenti, permessi ridotti |
| Regole di inoltro nascoste | Posta sorvegliata anche dopo il cambio password | Risposte sparite, regole che non hai creato | Controllo di regole, filtri e sessioni attive |
| Propagazione tra contatti | La catena si allunga a tuo nome | Stesso messaggio da mittenti diversi | Avviso ai contatti, verifica su un altro canale |
Cosa hanno in comune
Sette tecniche diverse, tre difese che le attraversano quasi tutte:
- I codici restano tuoi — un codice di verifica, un PIN, un codice QR di collegamento non si condividono, nemmeno con chi conosci.
- Un secondo controllo sugli account — PIN di verifica in due passaggi, MFA e avvisi di accesso funzionano anche quando qualcosa è già sfuggito.
- La verifica su un altro canale — una telefonata o una domanda a voce smontano la maggior parte delle richieste insolite che arrivano in chat.
L’autovalutazione della resilienza digitale ti aiuta a vedere quali di queste difese hai già. Per i primi indizi, c’è la guida ai segnali di messaggi non inviati da te.
Checklist di protezione
- ☐ Nessun codice di verifica condiviso, con nessuno, per nessun motivo
- ☐ PIN di verifica in due passaggi attivo sulle app di chat che lo prevedono
- ☐ MFA attiva su posta, social e account collegati al numero di telefono
- ☐ Elenco dei dispositivi collegati controllato periodicamente
- ☐ Codici QR di collegamento inquadrati solo quando avvii tu l’operazione
- ☐ App installate solo dagli store ufficiali, con permessi ridotti
- ☐ Regole di inoltro e filtri della posta controllati dopo ogni sospetto
- ☐ Richieste insolite dai contatti verificate su un altro canale
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Consapevolezza | Capire che un account di messaggistica viene rubato soprattutto per sfruttare la fiducia dei contatti |
| Competenze | Riconoscere il meccanismo di ciascuna tecnica dai segnali che lascia |
| Comportamento Sicuro | Non condividere codici e verificare su un altro canale prima di rispondere a una richiesta insolita |
Livello di riferimento: FL3 — Autonomo, con elementi di FL2 — Iniziato nella parte sul finto codice inviato per sbaglio.
Conclusione
Le tecniche descritte qui non prendono di mira te in particolare. Sfruttano gesti quotidiani, come inoltrare un codice o inquadrare un QR, e la fiducia tra persone che si conoscono.
Per questo la difesa più efficace non è sospettare di tutti, ma tenere per te i codici e verificare quando una richiesta non ti somiglia. Proteggere la tua voce è anche un modo di proteggere le persone a cui tieni.
Completano il quadro i segnali di account compromesso e la scelta di limitare l’accesso con i social.
Domanda di riflessione. Se domani un amico ti chiedesse in chat un codice “arrivato per sbaglio”, da quale dettaglio capiresti che non è lui a scrivere?
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
- Come riconoscere il phishing costruito per convincere — i messaggi curati nei dettagli con cui molti furti cominciano
- Raddoppia la sicurezza: perché serve l’autenticazione a due fattori — il secondo controllo che regge quando la password cede
- Disconnettersi dagli account: l’ultimo passo che conta — chiudere le sessioni che restano aperte
Contenuti collegati
- Controllare i messaggi inviati a tuo nome — la raccomandazione di riferimento
- Segnali di messaggi non inviati da te — gli indicatori che queste tecniche lasciano
- Cosa fare se il tuo account invia messaggi — i passi per riprendere il controllo
- Dispositivi collegati alle app di messaggistica — gli strumenti che le rendono meno efficaci
- Rischi di un account usato per lo spam — cosa colpiscono: riservatezza, integrità, disponibilità
- Contatti truffati a tuo nome — cosa comportano quando riescono
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



