L’autenticazione a più fattori è la misura di sicurezza con il miglior rapporto tra sforzo richiesto e rischio eliminato. Ferma la grande maggioranza degli accessi non autorizzati, e questo post non lo mette in discussione.
Presentarla come una barriera insuperabile sarebbe però scorretto — e controproducente. Chi crede di essere al riparo da tutto abbassa l’attenzione proprio dove serve: quasi tutte le tecniche che aggirano l’MFA passano dalla persona, non dalla tecnologia.
Sapere quali sono è ciò che permette di riconoscerle. Questo post le descrive dal punto di vista di chi le subisce, per difendersi; non contiene istruzioni operative. È il completamento, sul lato minacce, della raccomandazione proteggere gli account con l’MFA.
Il punto di partenza
Con l’MFA attiva, la password da sola non basta più. Chi vuole entrare deve quindi ottenere anche il secondo passaggio, e ha tre strade:
- farsi consegnare il codice — convincendoti a digitarlo o a leggerlo;
- farsi dare l’approvazione — sfruttando distrazione o stanchezza;
- evitare del tutto il secondo fattore — passando da una via che non lo richiede.
Le prime due dipendono da un’interazione con te. La terza è la più insidiosa, perché non prova nemmeno ad affrontare la protezione: la gira intorno.
1. Approvazione indotta
In parole semplici. Qualcuno ha già la tua password e invia richieste di conferma finché non ne approvi una.
Come funziona. Le notifiche arrivano ripetutamente, spesso di notte o durante attività in cui il telefono disturba. Basta una conferma data per distrazione, o per far cessare le notifiche.
Perché funziona. Non attacca la tecnologia: attacca la stanchezza e l’abitudine ad approvare con un gesto.
Segnali di sospetto. Richieste di verifica che non hai avviato, soprattutto se ripetute o in orari inconsueti.
Come proteggersi. Non approvare mai una richiesta non avviata, per nessun motivo. Se le notifiche non smettono, la soluzione è cambiare la password, non confermare. Dove disponibile, usa la variante che richiede di digitare un numero mostrato a schermo.
2. Pagina falsa che chiede anche il codice
In parole semplici. Una copia del sito reale ti chiede prima la password e poi il codice del secondo fattore, e li usa subito.
Come funziona. Chi ha costruito la pagina riceve quello che digiti e lo inserisce sul servizio vero mentre il codice è ancora valido. Dal tuo punto di vista, la pagina “non funziona” o mostra un errore.
Perché riguarda i codici. È la ragione per cui i metodi basati su un codice digitabile — SMS, app di autenticazione, notifiche semplici — non proteggono da questo scenario: il codice è un’informazione trasferibile.
Segnali di sospetto. Sei arrivato alla pagina da un link ricevuto; l’indirizzo è simile ma non identico a quello abituale; il gestore di password non compila automaticamente; la pagina chiede il codice in un momento in cui non stavi accedendo.
Come proteggersi. Non accedere mai dai link ricevuti: apri l’app o digita l’indirizzo abituale. Usa un gestore di password, che confronta l’indirizzo. E dove è possibile, usa chiavi hardware o passkey: verificano il sito e semplicemente non rispondono a una copia.
3. Sessione già aperta riutilizzata
In parole semplici. Non si supera il secondo fattore: si sfrutta un accesso che era già stato completato.
Come funziona. Dopo un accesso riuscito, il servizio ricorda il dispositivo per non richiedere ogni volta la verifica. Chi ottiene quel “ricordo” — da un dispositivo compromesso o da una pagina fraudolenta — può presentarsi come una sessione già autenticata.
Perché conta. Spiega un fatto che confonde spesso: si può trovare un accesso riuscito nonostante l’MFA sia attiva e correttamente configurata.
Segnali di sospetto. Accessi che non richiedono più la verifica; dispositivi attendibili che non riconosci; attività da un contesto insolito senza alcuna richiesta di conferma.
Come proteggersi. Controlla periodicamente i dispositivi attendibili e rimuovi quelli che non riconosci. Dopo un sospetto, revoca tutte le sessioni attive — è l’unica azione che chiude questo scenario, e va fatta dopo il cambio password.
4. Trasferimento fraudolento del numero di telefono
In parole semplici. Il tuo numero viene trasferito su una scheda controllata da altri, e i codici via SMS arrivano lì.
Come funziona. Passa da una richiesta all’operatore telefonico, sostenuta da informazioni personali raccolte altrove. Non tocca i tuoi dispositivi.
Perché riguarda solo l’SMS. È il limite specifico di quel metodo: dipende dal numero, non da un dispositivo che possiedi.
Segnali di sospetto. Il telefono perde improvvisamente il servizio senza motivo; smetti di ricevere chiamate e messaggi; arrivano comunicazioni dall’operatore su modifiche che non hai richiesto.
Come proteggersi. Passa a un’app di autenticazione o a una chiave dove possibile. Verifica se il tuo operatore offre un blocco o un PIN contro il trasferimento del numero. E rimuovi l’SMS come metodo dagli account critici, una volta attivato un metodo migliore.
5. Recupero dell’account usato come scorciatoia
In parole semplici. Non si affronta l’MFA: si usa la procedura di recupero, che a volte ne richiede meno.
Come funziona. Le procedure di recupero servono a chi ha perso l’accesso, e per necessità sono più permissive. Se i dati che richiedono — email secondaria, numero, domande di sicurezza — sono raggiungibili o ricavabili, la protezione principale viene aggirata dal lato.
Perché è la via più insidiosa. Non lascia i segnali tipici: non ci sono richieste di verifica, perché il secondo fattore non viene mai interpellato.
Segnali di sospetto. Email di avvio recupero che non hai richiesto; codici di recupero segnalati come usati; modifiche ai dati di recupero.
Come proteggersi. È qui che si vede perché l’email principale va protetta per prima: è il canale da cui passa il recupero di quasi tutto. Verifica periodicamente i dati di recupero, e sostituisci le domande di sicurezza con risposte che non siano informazioni reali su di te.
6. Richiesta diretta del codice
In parole semplici. Qualcuno ti telefona o ti scrive fingendosi assistenza e chiede di leggere il codice appena arrivato.
Come funziona. La chiamata arriva pochi secondi dopo un tentativo di accesso, così il codice è appena comparso sul telefono. Il tono è collaborativo: “stiamo verificando un accesso sospetto, ci conferma il codice per bloccarlo?”.
Perché funziona. Perché sembra la reazione a un problema reale — e in un certo senso lo è: il tentativo di accesso c’è stato davvero, l’ha appena fatto chi sta telefonando.
Segnali di sospetto. Qualsiasi richiesta di leggere un codice o approvare una verifica. Urgenza. Richiesta di non riagganciare o di non verificare altrove.
Come proteggersi. Una regola senza eccezioni: nessun servizio legittimo chiede un codice di verifica, per nessun motivo. Chiudi la conversazione e verifica dal canale ufficiale.
7. Dispositivo compromesso
In parole semplici. Se il dispositivo è controllato da altri, il secondo fattore è già lì.
Come funziona. Software indesiderato può leggere codici e notifiche direttamente sul dispositivo che dovrebbe proteggerti.
Perché conta. È il limite strutturale: l’MFA presuppone che il dispositivo sia affidabile.
Segnali di sospetto. Rallentamenti insoliti, consumi anomali, app o estensioni che non ricordi di aver installato.
Come proteggersi. Sistema operativo aggiornato (R6), software solo da fonti ufficiali, blocco schermo attivo (R7). Per gli account più critici, una chiave hardware separa il secondo fattore dal dispositivo.
Tabella riepilogativa
| Tecnica | Da cosa dipende | Segnali di sospetto | Difesa più efficace |
|---|---|---|---|
| Approvazione indotta | Da te | Richieste ripetute non avviate | Non approvare mai; push con numero da digitare |
| Pagina falsa che chiede il codice | Da te | Link ricevuto, il gestore non compila | Chiavi hardware o passkey |
| Sessione già aperta riutilizzata | Dal dispositivo | Accessi senza richiesta di verifica | Revoca sessioni e dispositivi attendibili |
| Trasferimento del numero | Dall’operatore | Perdita improvvisa del servizio | App di autenticazione al posto dell’SMS |
| Recupero come scorciatoia | Dai dati di recupero | Email di recupero non richieste | Proteggere l’email; dati di recupero verificati |
| Richiesta diretta del codice | Da te | Qualcuno chiede un codice | Nessun servizio lo chiede: mai comunicarlo |
| Dispositivo compromesso | Dal dispositivo | Comportamenti anomali | Aggiornamenti, fonti ufficiali, chiave hardware |
Cosa emerge dalla tabella
Due osservazioni che valgono più delle singole voci.
Quattro tecniche su sette passano da te. Non dalla crittografia, non da una debolezza del metodo: da una conferma, un codice letto ad alta voce, un link seguito. È una buona notizia, perché significa che la difesa è alla portata di chiunque e non richiede scelte tecniche complesse.
Nessuna di queste tecniche è comune quanto l’accesso con la sola password. L’MFA resta la misura che elimina la quota più grande di rischio: gli scenari descritti qui sono ciò che resta dopo averla attivata, non un motivo per non attivarla.
Le tre regole che coprono quasi tutta la tabella:
- Mai approvare una richiesta non avviata, e mai comunicare un codice a nessuno.
- Accedere sempre dall’app o dall’indirizzo abituale, mai dai link ricevuti.
- Proteggere l’email principale per prima, perché è la via di recupero di tutto il resto.
Checklist di protezione
- ☐ Non approvo mai richieste di verifica che non ho avviato
- ☐ So che nessun servizio legittimo chiede un codice di verifica
- ☐ Accedo ai servizi dall’app o dall’indirizzo abituale
- ☐ Uso un’app di autenticazione o una chiave al posto dell’SMS, dove possibile
- ☐ Ho verificato i dispositivi attendibili negli ultimi mesi
- ☐ I dati di recupero dei miei account sono aggiornati e verificati
- ☐ L’email principale ha la protezione più forte tra tutti i miei account
- ☐ Il dispositivo su cui ricevo i codici è aggiornato e con blocco schermo attivo
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Consapevolezza | Conoscere i limiti reali di una protezione, senza sopravvalutarla né rinunciarvi |
| Competenze | Riconoscere quale difesa risponde a quale tecnica |
| Comportamento Sicuro | Non consegnare mai un codice e non approvare mai per abitudine |
Livello di riferimento: FL3 — Autonomo, con elementi di FL4 — Abile nella parte su sessioni e recupero.
Conclusione
L’autenticazione a più fattori non è insuperabile, e dirlo apertamente serve: chi la considera definitiva è più esposto proprio dove la protezione dipende da un suo gesto.
Ma il quadro complessivo resta netto. Le tecniche descritte qui richiedono, quasi sempre, una collaborazione involontaria da parte tua — un’approvazione, un codice letto, un link seguito. Sono molto meno frequenti, e molto più evitabili, dell’accesso con una password che circola in un elenco.
Domanda di riflessione. Se ricevessi ora una telefonata da qualcuno che si presenta come assistenza e ti chiede di confermare un codice appena arrivato, cosa faresti?
Contenuti collegati
- Proteggere gli account con l’MFA — la raccomandazione di riferimento
- Richieste di verifica sospette — gli indicatori che queste tecniche lasciano
- Quale metodo di autenticazione scegliere — quali metodi resistono al phishing
- Come attivare l’autenticazione a più fattori — la configurazione che riduce questi scenari
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



