Cyber Welfare

Proteggi la tua privacy digitale

Attacchi che aggirano l’MFA: i limiti onesti di una buona protezione

L’autenticazione a più fattori è la misura di sicurezza con il miglior rapporto tra sforzo richiesto e rischio eliminato. Ferma la grande maggioranza degli accessi non autorizzati, e questo post non lo mette in discussione.

Presentarla come una barriera insuperabile sarebbe però scorretto — e controproducente. Chi crede di essere al riparo da tutto abbassa l’attenzione proprio dove serve: quasi tutte le tecniche che aggirano l’MFA passano dalla persona, non dalla tecnologia.

Sapere quali sono è ciò che permette di riconoscerle. Questo post le descrive dal punto di vista di chi le subisce, per difendersi; non contiene istruzioni operative. È il completamento, sul lato minacce, della raccomandazione proteggere gli account con l’MFA.

Il punto di partenza

Con l’MFA attiva, la password da sola non basta più. Chi vuole entrare deve quindi ottenere anche il secondo passaggio, e ha tre strade:

  1. farsi consegnare il codice — convincendoti a digitarlo o a leggerlo;
  2. farsi dare l’approvazione — sfruttando distrazione o stanchezza;
  3. evitare del tutto il secondo fattore — passando da una via che non lo richiede.

Le prime due dipendono da un’interazione con te. La terza è la più insidiosa, perché non prova nemmeno ad affrontare la protezione: la gira intorno.

1. Approvazione indotta

In parole semplici. Qualcuno ha già la tua password e invia richieste di conferma finché non ne approvi una.

Come funziona. Le notifiche arrivano ripetutamente, spesso di notte o durante attività in cui il telefono disturba. Basta una conferma data per distrazione, o per far cessare le notifiche.

Perché funziona. Non attacca la tecnologia: attacca la stanchezza e l’abitudine ad approvare con un gesto.

Segnali di sospetto. Richieste di verifica che non hai avviato, soprattutto se ripetute o in orari inconsueti.

Come proteggersi. Non approvare mai una richiesta non avviata, per nessun motivo. Se le notifiche non smettono, la soluzione è cambiare la password, non confermare. Dove disponibile, usa la variante che richiede di digitare un numero mostrato a schermo.

2. Pagina falsa che chiede anche il codice

In parole semplici. Una copia del sito reale ti chiede prima la password e poi il codice del secondo fattore, e li usa subito.

Come funziona. Chi ha costruito la pagina riceve quello che digiti e lo inserisce sul servizio vero mentre il codice è ancora valido. Dal tuo punto di vista, la pagina “non funziona” o mostra un errore.

Perché riguarda i codici. È la ragione per cui i metodi basati su un codice digitabile — SMS, app di autenticazione, notifiche semplici — non proteggono da questo scenario: il codice è un’informazione trasferibile.

Segnali di sospetto. Sei arrivato alla pagina da un link ricevuto; l’indirizzo è simile ma non identico a quello abituale; il gestore di password non compila automaticamente; la pagina chiede il codice in un momento in cui non stavi accedendo.

Come proteggersi. Non accedere mai dai link ricevuti: apri l’app o digita l’indirizzo abituale. Usa un gestore di password, che confronta l’indirizzo. E dove è possibile, usa chiavi hardware o passkey: verificano il sito e semplicemente non rispondono a una copia.

3. Sessione già aperta riutilizzata

In parole semplici. Non si supera il secondo fattore: si sfrutta un accesso che era già stato completato.

Come funziona. Dopo un accesso riuscito, il servizio ricorda il dispositivo per non richiedere ogni volta la verifica. Chi ottiene quel “ricordo” — da un dispositivo compromesso o da una pagina fraudolenta — può presentarsi come una sessione già autenticata.

Perché conta. Spiega un fatto che confonde spesso: si può trovare un accesso riuscito nonostante l’MFA sia attiva e correttamente configurata.

Segnali di sospetto. Accessi che non richiedono più la verifica; dispositivi attendibili che non riconosci; attività da un contesto insolito senza alcuna richiesta di conferma.

Come proteggersi. Controlla periodicamente i dispositivi attendibili e rimuovi quelli che non riconosci. Dopo un sospetto, revoca tutte le sessioni attive — è l’unica azione che chiude questo scenario, e va fatta dopo il cambio password.

4. Trasferimento fraudolento del numero di telefono

In parole semplici. Il tuo numero viene trasferito su una scheda controllata da altri, e i codici via SMS arrivano lì.

Come funziona. Passa da una richiesta all’operatore telefonico, sostenuta da informazioni personali raccolte altrove. Non tocca i tuoi dispositivi.

Perché riguarda solo l’SMS. È il limite specifico di quel metodo: dipende dal numero, non da un dispositivo che possiedi.

Segnali di sospetto. Il telefono perde improvvisamente il servizio senza motivo; smetti di ricevere chiamate e messaggi; arrivano comunicazioni dall’operatore su modifiche che non hai richiesto.

Come proteggersi. Passa a un’app di autenticazione o a una chiave dove possibile. Verifica se il tuo operatore offre un blocco o un PIN contro il trasferimento del numero. E rimuovi l’SMS come metodo dagli account critici, una volta attivato un metodo migliore.

5. Recupero dell’account usato come scorciatoia

In parole semplici. Non si affronta l’MFA: si usa la procedura di recupero, che a volte ne richiede meno.

Come funziona. Le procedure di recupero servono a chi ha perso l’accesso, e per necessità sono più permissive. Se i dati che richiedono — email secondaria, numero, domande di sicurezza — sono raggiungibili o ricavabili, la protezione principale viene aggirata dal lato.

Perché è la via più insidiosa. Non lascia i segnali tipici: non ci sono richieste di verifica, perché il secondo fattore non viene mai interpellato.

Segnali di sospetto. Email di avvio recupero che non hai richiesto; codici di recupero segnalati come usati; modifiche ai dati di recupero.

Come proteggersi. È qui che si vede perché l’email principale va protetta per prima: è il canale da cui passa il recupero di quasi tutto. Verifica periodicamente i dati di recupero, e sostituisci le domande di sicurezza con risposte che non siano informazioni reali su di te.

6. Richiesta diretta del codice

In parole semplici. Qualcuno ti telefona o ti scrive fingendosi assistenza e chiede di leggere il codice appena arrivato.

Come funziona. La chiamata arriva pochi secondi dopo un tentativo di accesso, così il codice è appena comparso sul telefono. Il tono è collaborativo: “stiamo verificando un accesso sospetto, ci conferma il codice per bloccarlo?”.

Perché funziona. Perché sembra la reazione a un problema reale — e in un certo senso lo è: il tentativo di accesso c’è stato davvero, l’ha appena fatto chi sta telefonando.

Segnali di sospetto. Qualsiasi richiesta di leggere un codice o approvare una verifica. Urgenza. Richiesta di non riagganciare o di non verificare altrove.

Come proteggersi. Una regola senza eccezioni: nessun servizio legittimo chiede un codice di verifica, per nessun motivo. Chiudi la conversazione e verifica dal canale ufficiale.

7. Dispositivo compromesso

In parole semplici. Se il dispositivo è controllato da altri, il secondo fattore è già lì.

Come funziona. Software indesiderato può leggere codici e notifiche direttamente sul dispositivo che dovrebbe proteggerti.

Perché conta. È il limite strutturale: l’MFA presuppone che il dispositivo sia affidabile.

Segnali di sospetto. Rallentamenti insoliti, consumi anomali, app o estensioni che non ricordi di aver installato.

Come proteggersi. Sistema operativo aggiornato (R6), software solo da fonti ufficiali, blocco schermo attivo (R7). Per gli account più critici, una chiave hardware separa il secondo fattore dal dispositivo.

Tabella riepilogativa

TecnicaDa cosa dipendeSegnali di sospettoDifesa più efficace
Approvazione indottaDa teRichieste ripetute non avviateNon approvare mai; push con numero da digitare
Pagina falsa che chiede il codiceDa teLink ricevuto, il gestore non compilaChiavi hardware o passkey
Sessione già aperta riutilizzataDal dispositivoAccessi senza richiesta di verificaRevoca sessioni e dispositivi attendibili
Trasferimento del numeroDall’operatorePerdita improvvisa del servizioApp di autenticazione al posto dell’SMS
Recupero come scorciatoiaDai dati di recuperoEmail di recupero non richiesteProteggere l’email; dati di recupero verificati
Richiesta diretta del codiceDa teQualcuno chiede un codiceNessun servizio lo chiede: mai comunicarlo
Dispositivo compromessoDal dispositivoComportamenti anomaliAggiornamenti, fonti ufficiali, chiave hardware

Cosa emerge dalla tabella

Due osservazioni che valgono più delle singole voci.

Quattro tecniche su sette passano da te. Non dalla crittografia, non da una debolezza del metodo: da una conferma, un codice letto ad alta voce, un link seguito. È una buona notizia, perché significa che la difesa è alla portata di chiunque e non richiede scelte tecniche complesse.

Nessuna di queste tecniche è comune quanto l’accesso con la sola password. L’MFA resta la misura che elimina la quota più grande di rischio: gli scenari descritti qui sono ciò che resta dopo averla attivata, non un motivo per non attivarla.

Le tre regole che coprono quasi tutta la tabella:

  1. Mai approvare una richiesta non avviata, e mai comunicare un codice a nessuno.
  2. Accedere sempre dall’app o dall’indirizzo abituale, mai dai link ricevuti.
  3. Proteggere l’email principale per prima, perché è la via di recupero di tutto il resto.

Checklist di protezione

  • ☐ Non approvo mai richieste di verifica che non ho avviato
  • ☐ So che nessun servizio legittimo chiede un codice di verifica
  • ☐ Accedo ai servizi dall’app o dall’indirizzo abituale
  • ☐ Uso un’app di autenticazione o una chiave al posto dell’SMS, dove possibile
  • ☐ Ho verificato i dispositivi attendibili negli ultimi mesi
  • ☐ I dati di recupero dei miei account sono aggiornati e verificati
  • ☐ L’email principale ha la protezione più forte tra tutti i miei account
  • ☐ Il dispositivo su cui ricevo i codici è aggiornato e con blocco schermo attivo

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
ConsapevolezzaConoscere i limiti reali di una protezione, senza sopravvalutarla né rinunciarvi
CompetenzeRiconoscere quale difesa risponde a quale tecnica
Comportamento SicuroNon consegnare mai un codice e non approvare mai per abitudine

Livello di riferimento: FL3 — Autonomo, con elementi di FL4 — Abile nella parte su sessioni e recupero.

Conclusione

L’autenticazione a più fattori non è insuperabile, e dirlo apertamente serve: chi la considera definitiva è più esposto proprio dove la protezione dipende da un suo gesto.

Ma il quadro complessivo resta netto. Le tecniche descritte qui richiedono, quasi sempre, una collaborazione involontaria da parte tua — un’approvazione, un codice letto, un link seguito. Sono molto meno frequenti, e molto più evitabili, dell’accesso con una password che circola in un elenco.

Domanda di riflessione. Se ricevessi ora una telefonata da qualcuno che si presenta come assistenza e ti chiede di confermare un codice appena arrivato, cosa faresti?

Contenuti collegati

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.