Esiste una categoria di tecniche il cui obiettivo non è entrare, ma restare senza essere notati.
Sono meno spettacolari di quelle che compromettono una password, e molto più efficaci: il tempo è la risorsa che trasforma un accesso singolo in una posizione stabile. Chi ha accesso per due ore può leggere; chi ce l’ha per due mesi può costruire.
Approfondisce la raccomandazione avvisi di accesso agli account.
Il principio comune: rimanere sotto soglia
Tutte le tecniche di questa famiglia condividono una logica: evitare di superare la soglia che fa scattare la rilevazione.
I sistemi descritti nell’unità sulle tecnologie segnalano ciò che si discosta dal normale. La contromisura di chi vuole restare è quindi semplice da enunciare: assomigliare al normale.
Non serve nascondersi da un sistema di sorveglianza: basta comportarsi come l’utente legittimo.
1. L’accesso paziente
Come funziona. Chi ha ottenuto una credenziale non la usa immediatamente e non la usa intensamente. Accede raramente, in orari plausibili, senza compiere azioni evidenti.
Perché funziona. Un accesso raro e ordinario produce pochi indizi. Se il dispositivo è già stato riconosciuto una volta, gli accessi successivi non generano nemmeno un avviso di “nuovo dispositivo”.
Cosa ottiene. Osservazione continuata: corrispondenza, contatti, abitudini, viaggi, servizi utilizzati. È il materiale che rende possibili gli inganni mirati.
La difesa specifica. La verifica periodica del registro degli accessi, che mostra tutti gli ingressi e non solo quelli giudicati anomali.
2. La persistenza tramite configurazione
Come funziona. Durante un accesso viene aggiunta una configurazione che continua a funzionare da sola: una regola di inoltro, un’applicazione collegata, un metodo di recupero, un numero di telefono secondario.
Perché funziona. Dopo la configurazione, non serve più accedere. Non ci sono nuovi accessi da rilevare, quindi non ci sono avvisi. L’informazione arriva da sola, e il canale sopravvive al cambio di password.
Cosa ottiene. Un flusso continuo, invisibile e indipendente.
La difesa specifica. È l’unica tecnica di questa famiglia che nessun avviso di accesso può intercettare, perché non genera accessi. Si trova solo guardando l’elenco delle configurazioni.
Questa è la ragione per cui, in tutta questa serie, il controllo delle regole di inoltro compare così spesso: è il punto cieco del sistema di rilevazione.
3. La cancellazione degli avvisi
Come funziona. Se gli avvisi di sicurezza arrivano sull’account compromesso, chi è dentro li legge e li elimina. Tu non vedi nulla.
Perché funziona. Il sistema ha fatto il suo lavoro: l’avviso è stato generato e inviato. È stato consegnato in un luogo che l’avversario controlla.
Cosa ottiene. Invisibilità completa, senza alcuna tecnica sofisticata.
La difesa specifica. Il canale indipendente. È l’intera ragione per cui la guida operativa di questa unità comincia da lì.
4. Lo sfruttamento del recupero
Come funziona. Invece di attaccare la password di un account, si attacca l’account che lo recupera — tipicamente l’email principale — e da lì si avviano procedure di ripristino legittime sugli altri servizi.
Perché funziona. Ogni singolo passaggio è un’operazione normale: un recupero password è ciò che i servizi sono progettati per gestire. I messaggi di conferma arrivano nella casella controllata e vengono cancellati subito dopo l’uso.
Cosa ottiene. Accesso progressivo a molti servizi, senza mai forzare nulla.
La difesa specifica. Il secondo fattore sugli account collegati — che rende insufficiente il solo controllo dell’email — e gli avvisi con recapito indipendente.
5. La normalizzazione graduale
Come funziona. Le abitudini dell’account vengono modificate lentamente, in modo che il sistema di rilevazione le assorba come nuova normalità: prima un accesso occasionale da un dispositivo, poi più frequente, poi abituale.
Perché funziona. I sistemi che apprendono dal comportamento imparano anche dai comportamenti dell’avversario, se sono abbastanza graduali.
Cosa ottiene. Un dispositivo estraneo che il sistema considera legittimo, e che quindi smette di segnalare.
La difesa specifica. Anche qui il registro: un dispositivo che compare con regolarità va riconosciuto da te, non dal sistema.
Quadro d’insieme
| Tecnica | Genera avvisi? | Sopravvive al cambio password? | Dove si trova |
|---|---|---|---|
| Accesso paziente | Raramente | No | Registro accessi |
| Persistenza per configurazione | No | Sì | Impostazioni account |
| Cancellazione degli avvisi | Sì, ma non ti arrivano | No | Canale indipendente |
| Sfruttamento del recupero | Sugli altri servizi | Dipende | Registro + avvisi |
| Normalizzazione graduale | Sempre meno | No | Registro accessi |
La riga in evidenza è quella da tenere a mente: una sola tecnica di questa famiglia è completamente invisibile agli avvisi, ed è anche l’unica che sopravvive al cambio di password. È il motivo per cui il controllo delle configurazioni non è sostituibile da nessuna notifica.
Come si arriva a un accesso di questo tipo
Le tecniche descritte sopra presuppongono che una credenziale sia già stata ottenuta. Vale la pena richiamare da dove arriva, perché collega questa unità a quelle precedenti.
| Origine | Come avviene | Unità che la tratta |
|---|---|---|
| Violazione di un servizio | Le credenziali di un sito finiscono in circolazione | La password riutilizzata |
| Password riutilizzata | La stessa chiave apre più porte | La password unica per ogni account |
| Phishing | Le credenziali vengono consegnate spontaneamente | I segnali negli avvisi |
| Dispositivo lasciato aperto | Nessuna credenziale necessaria | Il blocco dello schermo |
| Software spia | Le credenziali vengono catturate mentre si digitano | Gli aggiornamenti e le autorizzazioni |
Nessuna di queste origini è esotica, e nessuna richiede che tu abbia commesso un errore evidente: la prima riga, in particolare, non dipende da te in alcun modo. Un fornitore subisce una violazione, e la tua credenziale è in circolazione senza che tu abbia fatto nulla di sbagliato.
È questo che rende necessaria la rilevazione: si può fare tutto correttamente e trovarsi comunque con una credenziale compromessa. La domanda utile non è come evitarlo sempre, ma quanto tempo passerà prima di accorgersene.
Perché il tempo è la risorsa principale
Vale la pena guardarlo dal punto di vista di chi ha ottenuto un accesso, perché rende chiaro cosa si sta difendendo.
Un accesso di dieci minuti consente di guardare. È il caso descritto nell’unità sullo schermo lasciato aperto: esposizione totale ma breve.
Un accesso di una settimana consente di capire: chi sei, con chi parli, quali servizi usi, quando sei assente, di cosa ti occupi.
Un accesso di tre mesi consente di costruire: raggiungere altri account, stabilire canali che non dipendono più dall’accesso originale, e agire nel momento più conveniente invece che subito.
L’ultima è la differenza sostanziale. Un accesso breve costringe ad agire in fretta e in modo visibile. Un accesso lungo consente di scegliere il momento — che è quasi sempre quello in cui la vittima è meno in grado di reagire: un viaggio, un periodo di lavoro intenso, un’assenza prolungata.
Cosa non rientra in questa famiglia
Utile delimitare, perché il confine con altre unità della serie non è ovvio.
L’accesso rapido e distruttivo. Chi entra, svuota e sparisce in mezz’ora appartiene a un’altra logica: non gli serve restare, gli serve essere veloce. È rumoroso e viene rilevato subito — il che spiega perché sia meno diffuso di quanto si creda.
Il software spia sul dispositivo. Cattura ciò che digiti prima che diventi un accesso. È una minaccia al dispositivo, non all’account, e si affronta con aggiornamenti e controllo delle autorizzazioni.
Il phishing. È un modo di ottenere la credenziale, non di conservarne l’uso. Spesso precede queste tecniche, ma è una fase diversa.
L’accesso a schermo aperto. Sfrutta una sessione già autenticata in presenza fisica, e finisce quando finisce la finestra — a meno che non lasci una configurazione, e in quel caso ricade in questa famiglia.
La distinzione utile in una riga: queste tecniche non riguardano come si entra, ma cosa si fa per non uscire.
Il caso più delicato: chi ti conosce
C’è una variante che merita di essere nominata, perché è più frequente di quanto le statistiche facciano pensare e perché le difese descritte sopra funzionano anche in quel caso.
Un accesso prolungato a un account personale può venire da qualcuno vicino: un ex partner, un familiare, una persona che ha avuto legittimamente la password in passato e non l’ha più restituita.
Questa variante è particolarmente difficile da rilevare per ragioni tecniche precise: il dispositivo è già riconosciuto, la rete è la stessa, gli orari sono plausibili. Nessun sistema di rilevazione lo considererà anomalo, perché per il sistema non lo è.
Le difese restano quelle, con una precisazione: qui il registro degli accessi e la revoca delle sessioni contano più degli avvisi, perché gli avvisi non arriveranno. E se la situazione riguarda una relazione difficile o una separazione, il tema esce dalla sicurezza informatica: è opportuno cercare supporto anche fuori da qui, presso persone o servizi competenti.
Perché questa famiglia richiede difese diverse
C’è una conclusione che tiene insieme tutto quanto sopra.
Contro le altre famiglie di minacce di questa serie funzionano difese preventive: una password robusta, un secondo fattore, un timeout breve, un aggiornamento installato.
Qui la prevenzione non basta, perché il presupposto della famiglia è che la prevenzione sia già stata superata. Ciò che resta sono due cose:
La rilevazione — avvisi attivi su canale indipendente, che riducono il tempo di scoperta da mesi a minuti.
La verifica periodica — il registro degli accessi e l’elenco delle configurazioni, che coprono ciò che gli avvisi non vedono.
Cinque minuti al mese sui tre account principali. È l’unica difesa contro l’unica tecnica che nessun avviso può intercettare.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Consapevolezza | Capire che qui l’obiettivo è restare, non entrare |
| Competenze | Sapere quale tecnica gli avvisi non possono vedere |
| Comportamento Sicuro | Verifica periodica di accessi e configurazioni |
Livello di riferimento: FL3 — Autonomo.
Riepilogo
- L’obiettivo di questa famiglia non è entrare: è non farsi notare.
- La persistenza per configurazione non genera accessi, quindi nessun avviso la vede.
- Se gli avvisi arrivano sull’account compromesso, vengono semplicemente cancellati.
- Contro queste tecniche la prevenzione non basta: servono rilevazione e verifica periodica.
Azione concreta da fare oggi. Guarda l’elenco delle applicazioni collegate al tuo account principale. Ogni voce che non riconosci è un canale che nessun avviso ti segnalerà mai.
Contenuti collegati
- Avvisi di accesso agli account — la raccomandazione da cui nasce questo approfondimento
- Sistemi di rilevazione degli accessi — cosa il sistema vede e cosa non vede
- Impatti di un accesso non rilevato — cosa si accumula nel tempo
- Come attivare gli avvisi di accesso — la configurazione che riduce il tempo di scoperta
Risorse correlate
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



