Cyber Welfare

Proteggi la tua privacy digitale

Furto di account di messaggistica: come qualcuno arriva a scrivere al posto tuo

Un messaggio arriva dal tuo numero, con la tua foto e il tuo nome. Chi lo riceve non ha motivo di dubitare: ti conosce, e sta rispondendo a te.

Il furto di account di messaggistica è questo: qualcuno ottiene il controllo, pieno o parziale, di un tuo account di chat, di posta o di social, e lo usa per scrivere ai tuoi contatti come se fossi tu. Le tecniche sono diverse, ma puntano allo stesso bersaglio: la fiducia che gli altri ripongono nel tuo nome.

Questo post descrive le più diffuse, una per una. È il completamento, sul lato minacce, della raccomandazione di controllare i messaggi inviati a tuo nome: quando un contatto ti segnala un messaggio che non riconosci, vale la pena verificare.

Una precisazione utile: qui si spiega come funzionano gli attacchi dal punto di vista di chi li subisce, per riconoscerli e difendersi. Non sono istruzioni operative.

Scenario di partenza

È domenica pomeriggio. Ricevi un messaggio da un’amica del gruppo della palestra: “Scusa, ti ho mandato per sbaglio un codice di sei cifre, me lo rigiri? Mi serve subito”.

Il codice è arrivato davvero. Sembra un favore da nulla, e lo inoltri.

Pochi minuti dopo la tua app di chat ti disconnette, e dal tuo numero parte lo stesso messaggio verso tutta la rubrica. Anche l’amica, si scoprirà, aveva ricevuto la stessa richiesta un’ora prima, “da parte di” un’altra persona che conosceva.

Nessuno ha forzato niente. Ogni passaggio è avvenuto con un gesto gentile, fatto in buona fede.

Perché un account che scrive a tuo nome vale così tanto

Tutte le tecniche che seguono hanno un punto in comune: non devono convincere degli sconosciuti, devono solo usare una voce che i tuoi contatti già riconoscono.

Un messaggio da un numero ignoto viene letto con sospetto; lo stesso messaggio dal numero di un parente o di un amico viene letto con fiducia, e spesso di fretta. Per questo un account violato diventa un canale da cui partono richieste di denaro, collegamenti infetti e nuovi tentativi di furto.

Un collegamento infetto è un link che porta a una pagina falsa o fa scaricare un malware, cioè un software creato per spiare, rubare dati o prendere il controllo del dispositivo.

1. Il finto “ti ho mandato un codice per sbaglio”

In parole semplici. Qualcuno ti chiede di inoltrargli un codice arrivato sul tuo telefono, con una scusa plausibile. Quel codice serve ad attivare il tuo account su un altro dispositivo.

Come funziona. Molte app di chat, quando vengono installate su un nuovo telefono, inviano un codice di verifica al numero associato: una sequenza di cifre valida pochi minuti, che dimostra di essere il titolare. Chi vuole prendersi l’account avvia la registrazione con il tuo numero e poi ti chiede il codice fingendo un errore o un concorso, spesso da un account già violato di una persona che conosci.

Perché funziona. Il codice sembra un’informazione senza valore, e la richiesta arriva da un volto noto.

Impatti possibili. Perdita dell’account di chat, messaggi e richieste di denaro “urgenti” ai tuoi contatti, accesso ai tuoi gruppi.

Segnali di sospetto. Un codice che non hai richiesto, seguito da qualcuno che te lo chiede; l’app che ti disconnette all’improvviso.

Come proteggersi. Un codice di verifica non si condivide con nessuno, nemmeno con chi conosci. Attivare, dove esiste, il PIN di verifica in due passaggi dell’app di chat, un secondo codice scelto da te che serve per registrare l’account su un nuovo telefono.

2. Clonazione tramite il collegamento di un dispositivo

In parole semplici. Il tuo account resta sul tuo telefono, ma qualcuno ne ottiene una copia su un altro dispositivo, e da lì legge e scrive in silenzio.

Come funziona. Molte app di messaggistica permettono di usare l’account anche dal computer, collegandolo con un codice QR, un quadrato di puntini che la fotocamera legge per associare il nuovo dispositivo. Se qualcuno riesce a farti inquadrare il suo codice QR, presentato come un invito o una verifica, oppure ha in mano il tuo telefono sbloccato per pochi istanti, il suo dispositivo resta collegato al tuo account.

Perché funziona. Non c’è nessun furto visibile: il tuo telefono funziona come prima, e la copia può restare attiva a lungo.

Impatti possibili. Lettura delle conversazioni, messaggi ai contatti poi cancellati, accesso a foto e documenti.

Segnali di sospetto. Messaggi letti che non ricordi di aver aperto, risposte che non hai scritto, dispositivi collegati che non riconosci.

Come proteggersi. Inquadrare codici QR di collegamento solo quando sei tu ad avviare l’operazione, sul tuo computer. Controllare periodicamente l’elenco dei dispositivi collegati alle app di messaggistica e scollegare quelli sconosciuti.

3. Sostituzione della SIM (SIM swap)

In parole semplici. Qualcuno convince l’operatore telefonico a trasferire il tuo numero su una SIM che controlla lui. Da quel momento, chiamate e SMS destinati a te arrivano a lui.

Come funziona. La sostituzione della SIM è un servizio legittimo, pensato per chi perde o rompe il telefono. Chi attacca si presenta come te, usando dati personali raccolti in precedenza, e ottenuto il numero riceve i codici di verifica di chat, posta e, a volte, della banca.

Perché funziona. Il numero di telefono è la chiave di recupero di molti account.

Impatti possibili. Più account persi insieme, operazioni finanziarie non autorizzate.

Segnali di sospetto. Il telefono perde la linea all’improvviso; arrivano conferme di cambi password che non hai chiesto.

Come proteggersi. Limitare i dati personali pubblici, chiedere all’operatore se esistono protezioni sul cambio SIM e preferire agli SMS un’app di autenticazione o una passkey, un accesso con il dispositivo e l’impronta o il PIN. Se la linea sparisce senza motivo, contattare l’operatore da un altro telefono.

4. Phishing delle credenziali

In parole semplici. Un messaggio convincente ti porta su una pagina che imita un servizio vero, dove inserisci password e codici e li consegni a chi l’ha costruita.

Come funziona. Il phishing arriva per email, SMS o chat. Può imitare il servizio stesso, un finto supporto tecnico o un contatto noto che ti manda un link “per votare”. La pagina falsa chiede le credenziali, cioè nome utente e password, e spesso anche il codice di verifica appena arrivato.

Perché funziona. Gioca sull’urgenza o sulla curiosità, e con password e codice in mano chi attacca entra subito.

Impatti possibili. Accesso all’account di posta, di social o di chat; da lì, invio di altri messaggi di phishing alla tua rubrica.

Segnali di sospetto. Fretta ingiustificata, indirizzi web quasi uguali a quelli ufficiali, un link da un contatto con un testo che non gli somiglia.

Come proteggersi. Accedere ai servizi solo dall’app o dall’indirizzo che usi abitualmente, mai dai link ricevuti. Attivare l’autenticazione a più fattori, un secondo controllo oltre alla password, preferendo i metodi che non si possono ricopiare su una pagina falsa.

5. Malware sul telefono

In parole semplici. Un’app dannosa installata sul telefono legge i messaggi, i codici e le notifiche, e può inviare messaggi al posto tuo.

Come funziona. Il malware arriva spesso con un’app scaricata fuori dagli store ufficiali o con un link che chiede di “aggiornare” qualcosa. Poi chiede permessi ampi, come l’accesso agli SMS, alle notifiche o ai servizi di accessibilità, funzioni di aiuto nell’uso dello schermo che permettono di leggere e toccare al posto dell’utente.

Perché funziona. Tutto avviene dal tuo telefono vero, e nessun controllo “da nuovo dispositivo” scatta.

Impatti possibili. Messaggi automatici alla rubrica con un link che diffonde lo stesso malware, furto di codici bancari.

Segnali di sospetto. Batteria che cala senza motivo, app che non ricordi di aver installato, contatti che ricevono link da te. Approfondimento: malware sul telefono.

Come proteggersi. Installare app solo dagli store ufficiali, tenere aggiornato il sistema operativo, negare i permessi che non hanno motivo di esistere.

6. Regole di inoltro nascoste nell’email

In parole semplici. Chi è entrato nella tua casella di posta imposta una regola che copia o devia i messaggi verso un altro indirizzo, e la lascia attiva.

Come funziona. Una regola di inoltro è un’istruzione automatica della casella, come “inoltra questi messaggi a un altro indirizzo” o “spostali nel cestino”. Chi attacca la crea dopo un accesso con il phishing o con una password riutilizzata: così riceve le tue email anche dopo il cambio password, e nasconde le risposte dei contatti che chiedono “ma sei davvero tu?”.

Perché funziona. La regola resta attiva anche quando l’accesso iniziale è chiuso, ed è in un menu che quasi nessuno apre.

Impatti possibili. Conversazioni sorvegliate, email a tuo nome con coordinate bancarie modificate, avvisi di sicurezza fatti sparire.

Segnali di sospetto. Risposte che non ricevi, email che finiscono nel cestino da sole, regole che non hai creato.

Come proteggersi. Dopo ogni sospetto, oltre a cambiare la password, controllare le regole di inoltro, i filtri e l’elenco delle sessioni attive, cioè dei dispositivi da cui l’account risulta collegato in quel momento, e chiuderle. Attivare gli avvisi di accesso agli account.

7. Messaggi che si propagano da un contatto all’altro

In parole semplici. Ogni account violato serve a violarne altri: il messaggio che hai ricevuto da un amico viene inviato, dal tuo account, ai tuoi amici.

Come funziona. Il finto codice, il link di phishing o l’app infetta partono da un account compromesso verso rubrica e gruppi, e chi cade nella trappola diventa il mittente del giro successivo.

Perché funziona. Ogni passaggio arriva da una persona di fiducia, e i gruppi moltiplicano i destinatari.

Impatti possibili. Imbarazzo, denaro perso da amici e parenti, gruppi di lavoro o di famiglia coinvolti.

Segnali di sospetto. Lo stesso messaggio strano “da parte di” persone diverse, contatti che ti chiedono se sei stato tu.

Come proteggersi. Avvisare i contatti appena ti accorgi di un messaggio non tuo, da un canale diverso, e non rispondere alle richieste insolite senza aver verificato a voce.

Tabella riepilogativa

AttaccoRischio principaleSegnali di sospettoDifese efficaci
Finto codice inviato per sbaglioAccount di chat registrato su un altro telefonoCodice non richiesto, subito seguito da una richiestaNon condividere mai i codici, PIN di verifica in due passaggi
Collegamento di un dispositivoCopia silenziosa dell’accountMessaggi letti o inviati che non riconosciControllo dei dispositivi collegati, codici QR solo se avvii tu
Sostituzione della SIMNumero di telefono trasferito ad altriLinea persa all’improvvisoProtezioni dell’operatore, secondo fattore non basato su SMS
Phishing delle credenzialiPassword e codici consegnati a una pagina falsaUrgenza, indirizzi simili ma non ugualiAccesso dall’app o dall’indirizzo abituale, MFA
Malware sul telefonoMessaggi e codici letti dal tuo dispositivoBatteria, app sconosciute, SMS inviatiStore ufficiali, aggiornamenti, permessi ridotti
Regole di inoltro nascostePosta sorvegliata anche dopo il cambio passwordRisposte sparite, regole che non hai creatoControllo di regole, filtri e sessioni attive
Propagazione tra contattiLa catena si allunga a tuo nomeStesso messaggio da mittenti diversiAvviso ai contatti, verifica su un altro canale

Cosa hanno in comune

Sette tecniche diverse, tre difese che le attraversano quasi tutte:

  1. I codici restano tuoi — un codice di verifica, un PIN, un codice QR di collegamento non si condividono, nemmeno con chi conosci.
  2. Un secondo controllo sugli account — PIN di verifica in due passaggi, MFA e avvisi di accesso funzionano anche quando qualcosa è già sfuggito.
  3. La verifica su un altro canale — una telefonata o una domanda a voce smontano la maggior parte delle richieste insolite che arrivano in chat.

L’autovalutazione della resilienza digitale ti aiuta a vedere quali di queste difese hai già. Per i primi indizi, c’è la guida ai segnali di messaggi non inviati da te.

Checklist di protezione

  • ☐ Nessun codice di verifica condiviso, con nessuno, per nessun motivo
  • ☐ PIN di verifica in due passaggi attivo sulle app di chat che lo prevedono
  • ☐ MFA attiva su posta, social e account collegati al numero di telefono
  • ☐ Elenco dei dispositivi collegati controllato periodicamente
  • ☐ Codici QR di collegamento inquadrati solo quando avvii tu l’operazione
  • ☐ App installate solo dagli store ufficiali, con permessi ridotti
  • ☐ Regole di inoltro e filtri della posta controllati dopo ogni sospetto
  • ☐ Richieste insolite dai contatti verificate su un altro canale

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
ConsapevolezzaCapire che un account di messaggistica viene rubato soprattutto per sfruttare la fiducia dei contatti
CompetenzeRiconoscere il meccanismo di ciascuna tecnica dai segnali che lascia
Comportamento SicuroNon condividere codici e verificare su un altro canale prima di rispondere a una richiesta insolita

Livello di riferimento: FL3 — Autonomo, con elementi di FL2 — Iniziato nella parte sul finto codice inviato per sbaglio.

Conclusione

Le tecniche descritte qui non prendono di mira te in particolare. Sfruttano gesti quotidiani, come inoltrare un codice o inquadrare un QR, e la fiducia tra persone che si conoscono.

Per questo la difesa più efficace non è sospettare di tutti, ma tenere per te i codici e verificare quando una richiesta non ti somiglia. Proteggere la tua voce è anche un modo di proteggere le persone a cui tieni.

Completano il quadro i segnali di account compromesso e la scelta di limitare l’accesso con i social.

Domanda di riflessione. Se domani un amico ti chiedesse in chat un codice “arrivato per sbaglio”, da quale dettaglio capiresti che non è lui a scrivere?

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Contenuti collegati

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.