Cyber Welfare

Proteggi la tua privacy digitale

Controllare i messaggi inviati a tuo nome: cosa fare quando un contatto ti avvisa

Un pomeriggio arriva un messaggio di un’amica: «Scusa, quel link me l’hai mandato tu? Mi sembrava strano». Oppure un collega ti chiede perché gli hai scritto alle tre di notte per chiedergli un favore urgente. Tu non hai scritto niente, e la prima reazione è quasi sempre la stessa: sarà un errore, sarà spam, passerà.

A volte è davvero così. Altre volte quel messaggio è partito proprio dal tuo account, da qualcuno che ha trovato il modo di entrarci. E chi lo riceve si fida, perché porta il tuo nome, la tua foto, il tuo modo di salutare. I messaggi inviati di nascosto servono quasi sempre a diffondere collegamenti infetti, a raccogliere password o a chiedere soldi, sfruttando la fiducia che le persone ripongono in te.

Questa raccomandazione — la R29 del Framework Cyber Welfare — ti aiuta a controllare i messaggi inviati a tuo nome e a reagire con ordine quando qualcosa non torna. Non serve essere esperti e non serve spaventarsi: serve prendere sul serio l’avviso, guardare nei posti giusti e fare pochi passi nella sequenza corretta.

Cos’è questa raccomandazione

La raccomandazione R29 stabilisce che ogni segnalazione di un messaggio che non hai scritto va presa sul serio e verificata, controllando cosa è partito dai tuoi account e chi ha accesso a quegli account.

In pratica chiede tre cose:

  • ascoltare i contatti: sono spesso i primi, e a volte gli unici, ad accorgersi che qualcosa non va;
  • verificare dall’interno: guardare i messaggi inviati, le sessioni attive e i dispositivi collegati, invece di limitarsi a sperare che sia un falso allarme;
  • chiudere e avvisare: se trovi tracce di un accesso non tuo, mettere in sicurezza l’account e informare chi potrebbe essere stato raggiunto.

Due termini tornano spesso. Una sessione è un accesso rimasto aperto su un dispositivo, che non richiede di reinserire la password a ogni utilizzo. I dispositivi collegati sono computer, tablet o browser a cui un’app di messaggistica ha dato accesso alle tue conversazioni, di solito tramite un codice QR.

Cosa non è. Non è l’elenco generale dei segnali che un account è stato violato: quello è il tema della guida ai segnali di account compromesso. La R29 parte da un indizio preciso, i messaggi, e da una fonte precisa, le persone che li ricevono. E non è un invito a sospettare di ogni email strana: non tutti i messaggi che sembrano venire da te sono partiti davvero dal tuo account.

Ambito di applicazione. Vale per tutti i canali da cui parli con altre persone: email personale e di lavoro, profili social, app di messaggistica sul telefono e sul computer, SMS.

Perché è importante

Un account usato per inviare messaggi è prezioso per chi lo controlla per un motivo semplice: la fiducia. Un messaggio che arriva da uno sconosciuto viene guardato con sospetto; lo stesso messaggio che arriva da un’amica, da un familiare o da un collega viene aperto senza pensarci.

Per questo i messaggi inviati a tuo nome tendono ad avere uno di questi scopi:

  • diffondere malware — un malware è un programma scritto per agire contro l’interesse di chi lo usa; il collegamento o l’allegato «da guardare» è il modo più rapido per farlo installare;
  • fare phishing — cioè portare le persone su pagine false che imitano servizi reali per rubare password e codici;
  • chiedere soldi o favori — ricariche, bonifici urgenti, codici di verifica «mandati per sbaglio»;
  • allargare il furto — ogni contatto che cade nella trappola diventa, a sua volta, un nuovo punto di partenza.

Più tempo passa, più il danno si allarga. E c’è anche la tua reputazione: chi riceve una richiesta di denaro dal tuo numero può restarci male, anche quando capisce che non eri tu. Reagire presto e con chiarezza è il modo migliore per proteggere anche quel legame.

Beneficio del controlloPerché conta
Interrompe la catenaOgni ora in meno riduce i contatti raggiunti e quelli che potrebbero cascarci
Protegge chi ti conosceFamiliari, amici e colleghi sono i primi bersagli dei messaggi a tuo nome
Rivela accessi nascostiSessioni e dispositivi collegati mostrano chi sta usando l’account oltre a te
Salva la tua reputazioneUn avviso chiaro e tempestivo evita malintesi e diffidenze
Ti restituisce il controlloSai cosa è successo, cosa hai chiuso e cosa resta da verificare

Un esempio concreto

Elena riceve una telefonata dalla sorella: «Mi è arrivata una tua email con scritto “guarda queste foto del pranzo”, ma il link porta a una pagina che chiede la password. Sei stata tu?». Elena non ha mandato nessuna email.

La prima tentazione è rispondere che sarà spam. Invece apre la posta dal computer e controlla la cartella dei messaggi inviati. Trova decine di email partite la notte prima, tutte uguali, indirizzate a quasi tutta la rubrica.

A quel punto va nelle impostazioni di sicurezza dell’account e guarda l’elenco degli accessi recenti: oltre al suo telefono e al suo computer, c’è una sessione aperta da un dispositivo che non riconosce, in una città dove non è mai stata. Elena chiude tutte le sessioni, cambia la password con una nuova che non ha mai usato altrove e attiva l’autenticazione a più fattori.

Poi controlla le regole di inoltro, cioè le istruzioni che la posta esegue da sola sui messaggi. Ne trova una che non ha creato lei, che manda una copia di tutta la posta in arrivo a un indirizzo sconosciuto. La elimina.

Infine scrive a tutti i contatti raggiunti un messaggio breve: la sua email è stata usata da altri, il link non va aperto, e chi lo ha già aperto farebbe bene a cambiare la password del servizio che gli è stato chiesto. Due persone rispondono ringraziando: avevano già il dito sul link.

Senza la telefonata della sorella, quella regola di inoltro sarebbe rimasta attiva per mesi.

Quando applicarla

La raccomandazione vale sempre, ma alcuni momenti la rendono particolarmente utile.

  • Quando un contatto ti segnala un messaggio strano. È il caso principale: anche se ti sembra impossibile, vale la pena controllare.
  • Quando ricevi risposte a messaggi che non ricordi di aver scritto. Qualcuno ti risponde «certo, ti mando subito il codice» o «non posso fare il bonifico adesso».
  • Quando ricevi codici di verifica che non hai chiesto. Può essere il segnale che qualcuno sta cercando di registrare il tuo numero o il tuo account su un altro dispositivo.
  • Dopo aver usato un computer condiviso o pubblico. Se ti sei dimenticato di uscire, la sessione può essere rimasta aperta. Il perché conti tanto è spiegato nella Risorsa su come disconnettersi dagli account.
  • Dopo aver cliccato un link sospetto o inserito la password in una pagina dubbia. Anche se sul momento non è successo niente.
  • Periodicamente, come abitudine. Una volta ogni tanto, anche senza segnali, uno sguardo a sessioni e dispositivi collegati richiede pochi minuti.

Come applicarla

Quando arriva un avviso, l’ordine dei passi conta più della velocità.

  1. Prendi sul serio la segnalazione. Chiedi a chi ti ha avvisato da quale canale è arrivato il messaggio, a che ora, e se possibile uno screenshot. Non aprire il link per «vedere cosa c’è».
  2. Controlla i messaggi inviati. Nella posta, la cartella inviati; sui social e nelle app di messaggistica, le conversazioni recenti. Tieni presente che chi usa l’account di nascosto a volte cancella quello che ha mandato: una cartella vuota non basta a escludere il problema.
  3. Guarda sessioni e dispositivi collegati. Quasi tutti i servizi mostrano, nelle impostazioni di sicurezza, gli accessi attivi e i dispositivi autorizzati. Se trovi qualcosa che non riconosci, disconnettilo. Chiudere tutte le sessioni tranne quella in uso è una scelta prudente.
  4. Cambia la password. Una password nuova, lunga, usata solo per quell’account. Se era la stessa di altri servizi, cambiala anche lì.
  5. Attiva l’autenticazione a più fattori. L’MFA (Multi-Factor Authentication, autenticazione a più fattori) chiede un secondo controllo oltre alla password, come un codice o una conferma sul telefono. È il modo più efficace per proteggere gli account con l’MFA anche quando la password non è più segreta. Nelle app di messaggistica, cerca il PIN di verifica in due passaggi.
  6. Controlla regole di inoltro e app collegate. Nella posta, verifica che non ci siano regole che inoltrano o cancellano messaggi in automatico. Sui social, controlla le app autorizzate ad agire per tuo conto: la guida ai segnali di app collegate sospette ti aiuta a riconoscerle.
  7. Avvisa i contatti. Un messaggio breve e chiaro, se possibile anche da un altro canale: cosa è successo, di non aprire link e allegati ricevuti da te nelle ultime ore, di non inviare codici o denaro, di chiamarti in caso di dubbio.
  8. Attiva gli avvisi per il futuro. Gli avvisi di accesso agli account ti informano quando qualcuno entra da un nuovo dispositivo, così la prossima volta potresti saperlo prima dei tuoi contatti.

Se i messaggi sono partiti via SMS o dall’app di messaggistica e l’account risulta in ordine, il problema potrebbe essere nel telefono stesso: in quel caso vale la pena riconoscere il malware sul telefono con calma, segnale per segnale.

Errori comuni da evitare

  • Pensare che sia sicuramente spam. Liquidare l’avviso senza guardare è l’errore più comune, e il più costoso.
  • Confondere un mittente falsificato con un account violato. Nell’email è possibile far comparire il tuo indirizzo come mittente senza entrare nel tuo account: si chiama spoofing. Sui social, qualcuno può creare un profilo clone con la tua foto. In questi casi la password non è il problema, ma i contatti vanno avvisati lo stesso e il profilo falso va segnalato alla piattaforma.
  • Cambiare la password e fermarsi lì. Se una sessione resta aperta o un dispositivo resta collegato, chi è entrato può continuare a leggere e a scrivere anche senza la nuova password.
  • Dimenticare le regole di inoltro. Sono silenziose: tutto sembra tornato normale, mentre una copia della posta continua a uscire.
  • Avvisare i contatti con un messaggio vago. «Ho avuto un problema» non basta. Serve dire cosa non aprire e cosa non fare.
  • Rispondere dal canale compromesso prima di averlo messo in sicurezza. Chi controlla l’account può leggere la risposta, cancellarla o rispondere al posto tuo.
  • Vergognarsi e non dire niente. Può succedere a chiunque. Il silenzio aiuta solo chi sta usando il tuo nome.

Collegamento al Framework Cyber Welfare

La R29 porta la sicurezza fuori dal singolo dispositivo: riguarda il modo in cui i tuoi account toccano la vita delle persone che ti conoscono.

PilastroCome contribuisce
CompetenzeSaper trovare cartella inviati, sessioni attive, dispositivi collegati e regole di inoltro nei propri account
ConsapevolezzaCapire che un account violato colpisce prima di tutto la fiducia dei contatti, e che non ogni mittente falso è un account violato
Comportamento SicuroRispondere a ogni segnalazione con una verifica ordinata e un avviso chiaro, invece di ignorarla

Livelli di maturità digitale.

  • FL1 — Base. Quando un contatto segnala un messaggio strano, pensi che sia spam e non controlli. È una reazione comprensibile, non una colpa.
  • FL2 — Iniziato. Prendi sul serio l’avviso, controlli i messaggi inviati, cambi la password e avvisi i contatti.
  • FL3 — Autonomo. Sai verificare sessioni, dispositivi collegati, regole di inoltro e app autorizzate, e hai l’MFA attiva sugli account da cui comunichi.
  • FL4 — Abile. Controlli periodicamente accessi e dispositivi anche senza segnali, e hai attivato gli avvisi di nuovo accesso.
  • FL5 — Esperto-Guida. Aiuti familiari, amici o colleghi a capire cosa è successo e a mettere in sicurezza i loro account quando ricevono o inviano messaggi sospetti.

La R29 è un passaggio tipico del livello FL2, e prepara la strada verso l’autonomia di FL3.

Come verificare se la stai applicando correttamente

Tre domande, da farsi con onestà.

  1. Se domani un’amica mi dicesse di aver ricevuto un link strano da me, saprei dove guardare per capire se è partito dal mio account?
  2. So quanti dispositivi sono collegati in questo momento alla mia app di messaggistica e alla mia email?
  3. Ho già pronto, almeno a grandi linee, il messaggio con cui avviserei i miei contatti?

Checklist rapida

  • ☐ So dove trovare la cartella dei messaggi inviati e le conversazioni recenti di ogni account
  • ☐ Ho controllato le sessioni attive dell’email e dei social negli ultimi mesi
  • ☐ Nell’app di messaggistica non ci sono dispositivi collegati che non riconosco
  • ☐ Nella posta non ci sono regole di inoltro che non ho creato io
  • ☐ L’MFA è attiva sugli account da cui comunico con gli altri
  • ☐ Ho attivato gli avvisi di nuovo accesso dove il servizio li offre

Se una casella resta vuota, hai già il tuo prossimo passo. Se vuoi una misura più strutturata del tuo livello, puoi fare l’autovalutazione della resilienza digitale.

In sintesi

Quando un contatto ti dice di aver ricevuto da te un messaggio strano, quell’avviso è un’informazione preziosa: può essere il primo segnale che qualcuno sta usando il tuo account per sfruttare la fiducia delle persone che ti conoscono.

La risposta non è complicata, ma va fatta in ordine: controllare i messaggi inviati, chiudere sessioni e dispositivi che non riconosci, cambiare la password, attivare l’MFA, verificare inoltri e app collegate, e avvisare i contatti con parole chiare.

Nessun controllo rende un account invulnerabile. Ma sapere dove guardare trasforma un momento di confusione in una serie di passi concreti, e ti permette di restare tu la voce che parla a tuo nome.

Domanda di riflessione. Se qualcuno scrivesse oggi ai tuoi contatti fingendo di essere te, quanto tempo passerebbe prima che tu te ne accorga?

Approfondisci questa raccomandazione

Questa raccomandazione è il perno di un’unità di contenuti. Ogni post approfondisce un aspetto diverso.

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.