Un’amica ti scrive: «Scusa, ma cos’era quel link che mi hai mandato stamattina?». Tu non hai mandato nessun link. Poco dopo arriva un messaggio simile da un collega, e poi uno da tua cugina, che ti chiede se hai davvero bisogno di un prestito.
Quando un tuo account invia messaggi senza il tuo consenso, di solito vuol dire che qualcun altro è riuscito a entrarci, oppure ha collegato un proprio dispositivo alla tua app di messaggistica. Non è una colpa e non è una catastrofe: è una situazione che si risolve, se si procede con calma e nell’ordine giusto.
Questo post organizza la risposta in quattro momenti: prevenire che capiti, rilevare i segnali, rispondere chiudendo la porta, recuperare una situazione stabile. È l’attuazione pratica della raccomandazione di controllare i messaggi inviati a tuo nome: qui trovi cosa fare quando i messaggi sono già partiti.
Prima di iniziare: perché serve un ordine
Il primo istinto è scrivere subito a tutti, oppure cancellare i messaggi partiti. Sono reazioni comprensibili, ma conviene prima chiudere la porta. Se chi è entrato è ancora collegato, può continuare a scrivere mentre tu avvisi i contatti, e leggere le loro risposte.
La sequenza che conviene seguire è questa:
- disconnettere le sessioni e i dispositivi collegati;
- cambiare la password;
- attivare l’autenticazione a più fattori e il PIN di verifica;
- controllare le regole di inoltro e le app collegate;
- avvisare i contatti con un messaggio chiaro;
- segnalare l’accaduto alla piattaforma;
- controllare il telefono;
- conservare le prove.
Se hai dieci minuti, spendili sui primi tre passi: sono quelli che tolgono a qualcun altro la possibilità di continuare a scrivere al posto tuo.
Una verifica veloce, prima. Sui social network capita che i contatti ricevano messaggi da un profilo con la tua foto e il tuo nome, ma con un nome utente diverso. In quel caso non è il tuo account a scrivere: è una copia creata da qualcun altro. Va segnalata, ma i passi 1–4 servono meno. Come distinguere i due casi è spiegato nel post sui segnali di messaggi non inviati da te.
1. Prevenzione: ridurre il rischio che capiti
Usa una password diversa per ogni account
Cosa fare. Se la password della posta è la stessa di un sito violato anni fa, chiunque la trovi può provarla ovunque. Una password unica limita il danno a un solo servizio: il motivo è spiegato nella raccomandazione su una password diversa per ogni account.
Non condividere mai i codici di verifica
Cosa fare. Un codice di verifica è il numero di poche cifre che un servizio ti manda via SMS o notifica per confermare che sei tu. Non va dato a nessuno, nemmeno a un contatto che dice di averlo ricevuto “per errore”. È uno dei modi più comuni con cui viene sottratto un account di messaggistica: il meccanismo è descritto nel post sul furto di account di messaggistica.
Diffida dei link che chiedono di accedere
Cosa fare. Se un messaggio ti invita a “verificare l’account” con un link, entra nel servizio dalla sua app o dal suo indirizzo ufficiale. È la regola base contro il phishing, i messaggi costruiti per rubare le credenziali. Per allenare l’occhio c’è la risorsa su come riconoscere il phishing.
2. Rilevazione: accorgersene presto
Ascolta chi ti avvisa
Cosa fare. Quando un contatto ti chiede di un messaggio che non ricordi, non liquidarlo come un malinteso. Chiedigli uno screenshot, l’orario e il canale su cui l’ha ricevuto. È spesso il primo segnale, e arriva prima di qualunque notifica.
Tieni attivi gli avvisi di accesso
Cosa fare. Molti servizi possono avvisarti quando qualcuno entra da un nuovo dispositivo. Attivarli è l’oggetto della raccomandazione sugli avvisi di accesso agli account; qui basta ricordare di leggerli, non archiviarli.
Dai un’occhiata ogni tanto ai messaggi inviati
Cosa fare. Ogni qualche settimana apri la cartella della posta inviata e scorri le chat recenti. Cerca messaggi che non ricordi di aver scritto, soprattutto se partiti di notte o verso molte persone insieme. Gli altri segnali di un accesso altrui sono raccolti nel post sui segnali di account compromesso.
3. Risposta: chiudere la porta
Qui l’ordine conta più che altrove. Se l’account coinvolto è la posta, parti da lì: da quella casella si possono reimpostare quasi tutti gli altri.
Disconnetti le sessioni e i dispositivi collegati
Cosa fare. Una sessione è un accesso rimasto aperto su un browser o un’app; un dispositivo collegato è un computer o un tablet abbinato alla tua app di messaggistica, che riceve e invia messaggi come se fosse il tuo telefono. Apri la sezione “dispositivi collegati”, “sessioni attive” o “dove hai effettuato l’accesso” e chiudi tutto ciò che non riconosci. Dove esiste, usa “esci da tutti i dispositivi”.
Nelle app di messaggistica è spesso il passo decisivo: dove trovare la voce e come leggere l’elenco è spiegato nel post sui dispositivi collegati alle app di messaggistica. Per le abitudini di uscita dagli account c’è anche la risorsa su come disconnettersi dagli account.
Cambia la password
Cosa fare. Subito dopo, imposta una password nuova, lunga e unica, che non derivi dalla vecchia. Molti servizi chiudono le altre sessioni al cambio password; se il tuo non lo fa, ripeti la disconnessione. Fallo da un dispositivo di cui ti fidi.
Se non riesci più a entrare. Usa solo la procedura di recupero ufficiale, raggiunta dall’app o dal sito del servizio. Diffida di chi ti contatta offrendo di “recuperare l’account” a pagamento: è a sua volta una truffa.
Attiva l’autenticazione a più fattori e il PIN di verifica
Cosa fare. L’autenticazione a più fattori (MFA) chiede, oltre alla password, una seconda prova: un codice da un’app dedicata, una notifica da confermare, una chiave fisica. Nelle app di messaggistica legate al numero di telefono, l’equivalente è il PIN di verifica (o “verifica in due passaggi”): un codice scelto da te, richiesto quando qualcuno prova a registrare il tuo numero su un altro telefono.
Perché conta. A chi ha rubato la password o un codice SMS, quello da solo non basta più per rientrare. Il perché è approfondito nella raccomandazione su come proteggere gli account con l’MFA.
Da non dimenticare. Salva i codici di recupero, i codici di riserva per rientrare se perdi il telefono, in un posto raggiungibile anche senza telefono, e scegli un PIN che non sia la tua data di nascita.
Controlla le regole di inoltro e le app collegate
Cosa controllare nella posta. Una regola di inoltro è un’istruzione che invia in automatico copia dei messaggi a un altro indirizzo; un filtro può spostare certe email nel cestino. Chi entra in una casella li usa per leggere la posta anche dopo il cambio password, o per nascondere le risposte dei contatti. Guarda inoltro automatico, filtri, risposta automatica, firma e dati di recupero (email secondaria e numero di telefono).
Cosa controllare nelle app collegate. Sono i servizi a cui hai dato il permesso di usare il tuo account, spesso con “Accedi con…”. Un’app autorizzata può continuare a pubblicare o a inviare anche dopo il cambio password. Rimuovi ciò che non riconosci: i segnali di un’app sospetta sono nel post sulle app collegate sospette, e il senso di questo accesso nella raccomandazione su come limitare l’accesso con i social.
4. Recupero: rimettere in ordine
Avvisa i contatti con un messaggio chiaro
Cosa fare. Ora che la porta è chiusa, scrivi alle persone coinvolte. Se non sei sicura di chi abbia ricevuto cosa, un messaggio breve a tutti i contatti recenti va bene. Usa un tono semplice, senza allarmare:
«Ciao, nelle ultime ore dal mio account sono partiti messaggi che non ho scritto io. Se hai ricevuto link, richieste di soldi o di codici, non aprirli e non rispondere. Ora l’account è di nuovo sotto controllo. Se hai già cliccato o pagato, scrivimi e ti dico cosa fare.»
Da non dimenticare. Chi potrebbe aver già risposto, cliccato o pagato va sentito con un canale diverso, per esempio una telefonata. Cosa possono fare le persone raggiunte è spiegato nel post sui contatti truffati a tuo nome.
Segnala l’accaduto alla piattaforma
Cosa fare. Quasi tutti i servizi hanno una voce per segnalare un account compromesso o messaggi di spam partiti dal tuo profilo. Raggiungila dall’app o dal sito ufficiale. La segnalazione aiuta a bloccare i link malevoli e crea una traccia utile se servisse recuperare l’account più avanti.
Controlla il telefono
Cosa fare. Se i messaggi continuano a partire anche dopo aver chiuso le sessioni e cambiato la password, la fonte potrebbe essere il telefono stesso. Un malware, un programma dannoso installato di nascosto, può inviare messaggi dalle tue app. Come accorgersene è l’oggetto della raccomandazione su come riconoscere i segnali di malware sul telefono.
Conserva le prove
Cosa conservare. Screenshot dei messaggi partiti e di quelli che ti hanno inoltrato i contatti, con date e orari; le email del servizio che confermano accessi o modifiche; l’elenco delle persone coinvolte. Tienili in una cartella fuori dall’account colpito.
Perché conta. Servono per la segnalazione alla piattaforma, per un eventuale recupero dell’account e, se qualcuno ha perso denaro, per sporgere denuncia: in Italia se ne occupa la Polizia Postale. Se ne hai già cancellato qualcuno, non importa: conserva quello che resta.
Un piano in tre sessioni da venti minuti
Se sembra tanto, ecco una versione in tre momenti.
Sessione 1 — Subito (20 minuti)
- Chiudi le sessioni e i dispositivi collegati che non riconosci.
- Cambia la password con una nuova e unica.
- Attiva l’MFA o il PIN di verifica e salva i codici di recupero.
Con questa sola sessione nessun altro può più scrivere al posto tuo.
Sessione 2 — In giornata (20 minuti)
- Controlla inoltro automatico, filtri, dati di recupero e app collegate.
- Scrivi ai contatti il messaggio di avviso e telefona a chi potrebbe aver risposto.
- Segnala l’account compromesso alla piattaforma.
Sessione 3 — Nei giorni successivi (20 minuti, ripetibile)
- Raccogli screenshot ed email in una cartella.
- Ricontrolla sessioni e dispositivi collegati dopo qualche giorno.
- Se i messaggi continuano, controlla il telefono.
In tre sessioni hai chiuso la porta, avvisato chi andava avvisato e lasciato una traccia ordinata.
Errori frequenti nel rimediare
Anche chi reagisce subito inciampa spesso negli stessi punti.
- Avvisare i contatti prima di chiudere la porta. Chi è dentro legge le risposte e può scrivere un nuovo messaggio che smentisce il tuo.
- Cambiare la password e dimenticare i dispositivi collegati. Un dispositivo abbinato all’app di messaggistica può restare attivo anche con credenziali nuove.
- Cancellare subito tutti i messaggi partiti. Toglie di mezzo le prove e non ferma chi è ancora collegato.
- Non guardare le regole di inoltro. La posta continua a uscire in copia, anche con una password nuova.
- Dare un codice di verifica a chi ti aiuta “da remoto”. Nessuna assistenza vera te lo chiede.
- Tacere per imbarazzo. Più i contatti lo sanno presto, meno è probabile che qualcuno ci caschi.
Checklist operativa
Fase 1 — Chiudi la porta
- ☐ Sessioni e dispositivi collegati sconosciuti disconnessi
- ☐ Password nuova e unica impostata
- ☐ MFA o PIN di verifica attivi, codici di recupero salvati
Fase 2 — Cerca ciò che resta aperto
- ☐ Inoltro automatico, filtri e risposta automatica controllati
- ☐ Email e numero di recupero verificati
- ☐ App collegate riviste e revocate se non riconosciute
Fase 3 — Avvisa e segnala
- ☐ Messaggio di avviso inviato ai contatti
- ☐ Chi ha risposto o pagato contattato con un altro canale
- ☐ Account compromesso segnalato alla piattaforma
Fase 4 — Consolida
- ☐ Telefono controllato, se i messaggi sono continuati
- ☐ Prove raccolte in una cartella fuori dall’account
- ☐ Promemoria per ricontrollare sessioni e messaggi inviati tra un mese
Mini-scenario
Un sabato mattina Lucia riceve la chiamata di un’amica: dal suo numero è arrivato un messaggio che chiede di anticipare un pagamento urgente.
Lucia non scrive subito a tutti. Apre l’app di messaggistica, va nei dispositivi collegati e trova un computer che non ha mai usato: lo scollega. Poi attiva il PIN di verifica e controlla la posta, dove non trova regole strane. Solo allora manda ai contatti il messaggio di avviso, telefona all’amica per ringraziarla e segnala l’accaduto dall’app. Tiene gli screenshot in una cartella.
In mezz’ora ha chiuso la porta. Se avesse avvisato tutti prima, chi era collegato avrebbe letto le risposte e scritto un «tutto a posto, era uno scherzo».
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Competenze | Saper eseguire, nell’ordine corretto, i passi che tolgono il controllo di un account a chi lo usa per scrivere a tuo nome |
| Consapevolezza | Capire perché si chiude la porta prima di avvisare i contatti, e perché i dispositivi collegati contano quanto la password |
| Comportamento Sicuro | Reagire con metodo, avvisare senza vergogna e ricontrollare periodicamente sessioni e messaggi inviati |
Livello di riferimento: FL2 — Iniziato. È il livello in cui si riconoscono i rischi principali e si segue una sequenza di passi chiara, senza bisogno di competenze tecniche particolari.
Conclusione
Un account che invia messaggi a tuo nome non è una colpa, e quasi sempre si rimette in sicurezza. Conta l’ordine: chiudere sessioni e dispositivi, cambiare la password, aggiungere la seconda verifica, controllare ciò che resta aperto, e solo dopo avvisare, segnalare e conservare le prove.
Azione immediata consigliata. Apri oggi la sezione “dispositivi collegati” della tua app di messaggistica e attiva il PIN di verifica, se non l’hai ancora fatto. Ci vogliono due minuti.
Se vuoi capire a che punto sei, l’autovalutazione della resilienza digitale ti dà un riferimento.
Contenuti collegati
- Controllare i messaggi inviati a tuo nome — la raccomandazione di riferimento
- Dispositivi collegati alle app di messaggistica — lo strumento che usi nel primo passo, spiegato da vicino
- Segnali di messaggi non inviati da te — cosa osservare per accorgersi in tempo
- Rischi di un account usato per lo spam — cosa si evita agendo presto
- Furto di account di messaggistica — da che cosa ci si sta proteggendo
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
- Disconnettersi dagli account: l’ultimo passo che conta
- Autenticazione a più fattori: da quali account cominciare
- Come riconoscere il phishing costruito per convincere
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



