Cyber Welfare

Proteggi la tua privacy digitale

Cosa fare se il tuo account invia messaggi che non hai scritto: i passi in ordine

Un’amica ti scrive: «Scusa, ma cos’era quel link che mi hai mandato stamattina?». Tu non hai mandato nessun link. Poco dopo arriva un messaggio simile da un collega, e poi uno da tua cugina, che ti chiede se hai davvero bisogno di un prestito.

Quando un tuo account invia messaggi senza il tuo consenso, di solito vuol dire che qualcun altro è riuscito a entrarci, oppure ha collegato un proprio dispositivo alla tua app di messaggistica. Non è una colpa e non è una catastrofe: è una situazione che si risolve, se si procede con calma e nell’ordine giusto.

Questo post organizza la risposta in quattro momenti: prevenire che capiti, rilevare i segnali, rispondere chiudendo la porta, recuperare una situazione stabile. È l’attuazione pratica della raccomandazione di controllare i messaggi inviati a tuo nome: qui trovi cosa fare quando i messaggi sono già partiti.

Prima di iniziare: perché serve un ordine

Il primo istinto è scrivere subito a tutti, oppure cancellare i messaggi partiti. Sono reazioni comprensibili, ma conviene prima chiudere la porta. Se chi è entrato è ancora collegato, può continuare a scrivere mentre tu avvisi i contatti, e leggere le loro risposte.

La sequenza che conviene seguire è questa:

  1. disconnettere le sessioni e i dispositivi collegati;
  2. cambiare la password;
  3. attivare l’autenticazione a più fattori e il PIN di verifica;
  4. controllare le regole di inoltro e le app collegate;
  5. avvisare i contatti con un messaggio chiaro;
  6. segnalare l’accaduto alla piattaforma;
  7. controllare il telefono;
  8. conservare le prove.

Se hai dieci minuti, spendili sui primi tre passi: sono quelli che tolgono a qualcun altro la possibilità di continuare a scrivere al posto tuo.

Una verifica veloce, prima. Sui social network capita che i contatti ricevano messaggi da un profilo con la tua foto e il tuo nome, ma con un nome utente diverso. In quel caso non è il tuo account a scrivere: è una copia creata da qualcun altro. Va segnalata, ma i passi 1–4 servono meno. Come distinguere i due casi è spiegato nel post sui segnali di messaggi non inviati da te.

1. Prevenzione: ridurre il rischio che capiti

Usa una password diversa per ogni account

Cosa fare. Se la password della posta è la stessa di un sito violato anni fa, chiunque la trovi può provarla ovunque. Una password unica limita il danno a un solo servizio: il motivo è spiegato nella raccomandazione su una password diversa per ogni account.

Non condividere mai i codici di verifica

Cosa fare. Un codice di verifica è il numero di poche cifre che un servizio ti manda via SMS o notifica per confermare che sei tu. Non va dato a nessuno, nemmeno a un contatto che dice di averlo ricevuto “per errore”. È uno dei modi più comuni con cui viene sottratto un account di messaggistica: il meccanismo è descritto nel post sul furto di account di messaggistica.

Diffida dei link che chiedono di accedere

Cosa fare. Se un messaggio ti invita a “verificare l’account” con un link, entra nel servizio dalla sua app o dal suo indirizzo ufficiale. È la regola base contro il phishing, i messaggi costruiti per rubare le credenziali. Per allenare l’occhio c’è la risorsa su come riconoscere il phishing.

2. Rilevazione: accorgersene presto

Ascolta chi ti avvisa

Cosa fare. Quando un contatto ti chiede di un messaggio che non ricordi, non liquidarlo come un malinteso. Chiedigli uno screenshot, l’orario e il canale su cui l’ha ricevuto. È spesso il primo segnale, e arriva prima di qualunque notifica.

Tieni attivi gli avvisi di accesso

Cosa fare. Molti servizi possono avvisarti quando qualcuno entra da un nuovo dispositivo. Attivarli è l’oggetto della raccomandazione sugli avvisi di accesso agli account; qui basta ricordare di leggerli, non archiviarli.

Dai un’occhiata ogni tanto ai messaggi inviati

Cosa fare. Ogni qualche settimana apri la cartella della posta inviata e scorri le chat recenti. Cerca messaggi che non ricordi di aver scritto, soprattutto se partiti di notte o verso molte persone insieme. Gli altri segnali di un accesso altrui sono raccolti nel post sui segnali di account compromesso.

3. Risposta: chiudere la porta

Qui l’ordine conta più che altrove. Se l’account coinvolto è la posta, parti da lì: da quella casella si possono reimpostare quasi tutti gli altri.

Disconnetti le sessioni e i dispositivi collegati

Cosa fare. Una sessione è un accesso rimasto aperto su un browser o un’app; un dispositivo collegato è un computer o un tablet abbinato alla tua app di messaggistica, che riceve e invia messaggi come se fosse il tuo telefono. Apri la sezione “dispositivi collegati”, “sessioni attive” o “dove hai effettuato l’accesso” e chiudi tutto ciò che non riconosci. Dove esiste, usa “esci da tutti i dispositivi”.

Nelle app di messaggistica è spesso il passo decisivo: dove trovare la voce e come leggere l’elenco è spiegato nel post sui dispositivi collegati alle app di messaggistica. Per le abitudini di uscita dagli account c’è anche la risorsa su come disconnettersi dagli account.

Cambia la password

Cosa fare. Subito dopo, imposta una password nuova, lunga e unica, che non derivi dalla vecchia. Molti servizi chiudono le altre sessioni al cambio password; se il tuo non lo fa, ripeti la disconnessione. Fallo da un dispositivo di cui ti fidi.

Se non riesci più a entrare. Usa solo la procedura di recupero ufficiale, raggiunta dall’app o dal sito del servizio. Diffida di chi ti contatta offrendo di “recuperare l’account” a pagamento: è a sua volta una truffa.

Attiva l’autenticazione a più fattori e il PIN di verifica

Cosa fare. L’autenticazione a più fattori (MFA) chiede, oltre alla password, una seconda prova: un codice da un’app dedicata, una notifica da confermare, una chiave fisica. Nelle app di messaggistica legate al numero di telefono, l’equivalente è il PIN di verifica (o “verifica in due passaggi”): un codice scelto da te, richiesto quando qualcuno prova a registrare il tuo numero su un altro telefono.

Perché conta. A chi ha rubato la password o un codice SMS, quello da solo non basta più per rientrare. Il perché è approfondito nella raccomandazione su come proteggere gli account con l’MFA.

Da non dimenticare. Salva i codici di recupero, i codici di riserva per rientrare se perdi il telefono, in un posto raggiungibile anche senza telefono, e scegli un PIN che non sia la tua data di nascita.

Controlla le regole di inoltro e le app collegate

Cosa controllare nella posta. Una regola di inoltro è un’istruzione che invia in automatico copia dei messaggi a un altro indirizzo; un filtro può spostare certe email nel cestino. Chi entra in una casella li usa per leggere la posta anche dopo il cambio password, o per nascondere le risposte dei contatti. Guarda inoltro automatico, filtri, risposta automatica, firma e dati di recupero (email secondaria e numero di telefono).

Cosa controllare nelle app collegate. Sono i servizi a cui hai dato il permesso di usare il tuo account, spesso con “Accedi con…”. Un’app autorizzata può continuare a pubblicare o a inviare anche dopo il cambio password. Rimuovi ciò che non riconosci: i segnali di un’app sospetta sono nel post sulle app collegate sospette, e il senso di questo accesso nella raccomandazione su come limitare l’accesso con i social.

4. Recupero: rimettere in ordine

Avvisa i contatti con un messaggio chiaro

Cosa fare. Ora che la porta è chiusa, scrivi alle persone coinvolte. Se non sei sicura di chi abbia ricevuto cosa, un messaggio breve a tutti i contatti recenti va bene. Usa un tono semplice, senza allarmare:

«Ciao, nelle ultime ore dal mio account sono partiti messaggi che non ho scritto io. Se hai ricevuto link, richieste di soldi o di codici, non aprirli e non rispondere. Ora l’account è di nuovo sotto controllo. Se hai già cliccato o pagato, scrivimi e ti dico cosa fare.»

Da non dimenticare. Chi potrebbe aver già risposto, cliccato o pagato va sentito con un canale diverso, per esempio una telefonata. Cosa possono fare le persone raggiunte è spiegato nel post sui contatti truffati a tuo nome.

Segnala l’accaduto alla piattaforma

Cosa fare. Quasi tutti i servizi hanno una voce per segnalare un account compromesso o messaggi di spam partiti dal tuo profilo. Raggiungila dall’app o dal sito ufficiale. La segnalazione aiuta a bloccare i link malevoli e crea una traccia utile se servisse recuperare l’account più avanti.

Controlla il telefono

Cosa fare. Se i messaggi continuano a partire anche dopo aver chiuso le sessioni e cambiato la password, la fonte potrebbe essere il telefono stesso. Un malware, un programma dannoso installato di nascosto, può inviare messaggi dalle tue app. Come accorgersene è l’oggetto della raccomandazione su come riconoscere i segnali di malware sul telefono.

Conserva le prove

Cosa conservare. Screenshot dei messaggi partiti e di quelli che ti hanno inoltrato i contatti, con date e orari; le email del servizio che confermano accessi o modifiche; l’elenco delle persone coinvolte. Tienili in una cartella fuori dall’account colpito.

Perché conta. Servono per la segnalazione alla piattaforma, per un eventuale recupero dell’account e, se qualcuno ha perso denaro, per sporgere denuncia: in Italia se ne occupa la Polizia Postale. Se ne hai già cancellato qualcuno, non importa: conserva quello che resta.

Un piano in tre sessioni da venti minuti

Se sembra tanto, ecco una versione in tre momenti.

Sessione 1 — Subito (20 minuti)

  1. Chiudi le sessioni e i dispositivi collegati che non riconosci.
  2. Cambia la password con una nuova e unica.
  3. Attiva l’MFA o il PIN di verifica e salva i codici di recupero.

Con questa sola sessione nessun altro può più scrivere al posto tuo.

Sessione 2 — In giornata (20 minuti)

  1. Controlla inoltro automatico, filtri, dati di recupero e app collegate.
  2. Scrivi ai contatti il messaggio di avviso e telefona a chi potrebbe aver risposto.
  3. Segnala l’account compromesso alla piattaforma.

Sessione 3 — Nei giorni successivi (20 minuti, ripetibile)

  1. Raccogli screenshot ed email in una cartella.
  2. Ricontrolla sessioni e dispositivi collegati dopo qualche giorno.
  3. Se i messaggi continuano, controlla il telefono.

In tre sessioni hai chiuso la porta, avvisato chi andava avvisato e lasciato una traccia ordinata.

Errori frequenti nel rimediare

Anche chi reagisce subito inciampa spesso negli stessi punti.

  • Avvisare i contatti prima di chiudere la porta. Chi è dentro legge le risposte e può scrivere un nuovo messaggio che smentisce il tuo.
  • Cambiare la password e dimenticare i dispositivi collegati. Un dispositivo abbinato all’app di messaggistica può restare attivo anche con credenziali nuove.
  • Cancellare subito tutti i messaggi partiti. Toglie di mezzo le prove e non ferma chi è ancora collegato.
  • Non guardare le regole di inoltro. La posta continua a uscire in copia, anche con una password nuova.
  • Dare un codice di verifica a chi ti aiuta “da remoto”. Nessuna assistenza vera te lo chiede.
  • Tacere per imbarazzo. Più i contatti lo sanno presto, meno è probabile che qualcuno ci caschi.

Checklist operativa

Fase 1 — Chiudi la porta

  • ☐ Sessioni e dispositivi collegati sconosciuti disconnessi
  • ☐ Password nuova e unica impostata
  • ☐ MFA o PIN di verifica attivi, codici di recupero salvati

Fase 2 — Cerca ciò che resta aperto

  • ☐ Inoltro automatico, filtri e risposta automatica controllati
  • ☐ Email e numero di recupero verificati
  • ☐ App collegate riviste e revocate se non riconosciute

Fase 3 — Avvisa e segnala

  • ☐ Messaggio di avviso inviato ai contatti
  • ☐ Chi ha risposto o pagato contattato con un altro canale
  • ☐ Account compromesso segnalato alla piattaforma

Fase 4 — Consolida

  • ☐ Telefono controllato, se i messaggi sono continuati
  • ☐ Prove raccolte in una cartella fuori dall’account
  • ☐ Promemoria per ricontrollare sessioni e messaggi inviati tra un mese

Mini-scenario

Un sabato mattina Lucia riceve la chiamata di un’amica: dal suo numero è arrivato un messaggio che chiede di anticipare un pagamento urgente.

Lucia non scrive subito a tutti. Apre l’app di messaggistica, va nei dispositivi collegati e trova un computer che non ha mai usato: lo scollega. Poi attiva il PIN di verifica e controlla la posta, dove non trova regole strane. Solo allora manda ai contatti il messaggio di avviso, telefona all’amica per ringraziarla e segnala l’accaduto dall’app. Tiene gli screenshot in una cartella.

In mezz’ora ha chiuso la porta. Se avesse avvisato tutti prima, chi era collegato avrebbe letto le risposte e scritto un «tutto a posto, era uno scherzo».

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeSaper eseguire, nell’ordine corretto, i passi che tolgono il controllo di un account a chi lo usa per scrivere a tuo nome
ConsapevolezzaCapire perché si chiude la porta prima di avvisare i contatti, e perché i dispositivi collegati contano quanto la password
Comportamento SicuroReagire con metodo, avvisare senza vergogna e ricontrollare periodicamente sessioni e messaggi inviati

Livello di riferimento: FL2 — Iniziato. È il livello in cui si riconoscono i rischi principali e si segue una sequenza di passi chiara, senza bisogno di competenze tecniche particolari.

Conclusione

Un account che invia messaggi a tuo nome non è una colpa, e quasi sempre si rimette in sicurezza. Conta l’ordine: chiudere sessioni e dispositivi, cambiare la password, aggiungere la seconda verifica, controllare ciò che resta aperto, e solo dopo avvisare, segnalare e conservare le prove.

Azione immediata consigliata. Apri oggi la sezione “dispositivi collegati” della tua app di messaggistica e attiva il PIN di verifica, se non l’hai ancora fatto. Ci vogliono due minuti.

Se vuoi capire a che punto sei, l’autovalutazione della resilienza digitale ti dà un riferimento.

Contenuti collegati

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.