Nella sicurezza digitale i segnali sono quasi sempre ambigui. Un accesso da una città diversa può essere il tuo telefono su rete mobile. Un dispositivo “nuovo” può essere un browser aggiornato.
C’è però un’eccezione, ed è la più utile di tutte: una richiesta di verifica che non hai avviato non è ambigua. Non ha spiegazioni innocue. Significa una cosa sola: qualcuno ha digitato la tua password corretta e si è fermato al secondo passaggio.
Questo post raccoglie gli indicatori di compromissione (IOC, Indicators of Compromise) legati all’autenticazione a più fattori. Approfondisce la raccomandazione proteggere gli account con l’MFA.
Perché questi segnali valgono più degli altri
Tre ragioni, e vale la pena tenerle a mente.
Sono inequivocabili. Il secondo fattore viene richiesto solo dopo che la password è stata inserita correttamente. Non ci sono falsi positivi di rilievo.
Arrivano in tempo. Il tentativo si è fermato: hai ancora il controllo dell’account e puoi cambiare la password prima che qualcosa accada.
Ti dicono cosa fare. Il messaggio implicito è preciso: questa password è nota ad altri, sostituiscila.
È l’unico caso in cui un indicatore di compromissione arriva prima del danno e con istruzioni chiare. Sprecarlo — archiviando la notifica o approvandola per chiudere il disturbo — è l’errore che questo post cerca di evitare.
Indicatori tecnici
| Indicatore | Cosa significa | Perché è rilevante | Dove si osserva | Cosa fare |
|---|---|---|---|---|
| Richiesta di verifica non avviata | Qualcuno ha inserito la tua password corretta | Il segnale più diretto che esista: la password è nota | Notifica push, SMS, email, app di autenticazione | Non approvare. Cambia la password da un dispositivo sicuro |
| Richieste ripetute e ravvicinate | Tentativi insistenti, spesso in orari inconsueti | Tecnica dell’approvazione indotta: si punta sulla stanchezza | Notifiche multiple sul telefono | Non approvare nessuna; cambia subito la password; silenzia le notifiche solo dopo |
| Nuovo metodo di autenticazione registrato | Qualcuno ha aggiunto un proprio secondo fattore | Serve a mantenere l’accesso anche dopo un cambio password | Impostazioni di sicurezza dell’account | Rimuovilo, cambia la password, rigenera i codici di recupero |
| Codici di recupero rigenerati o usati | I codici precedenti non sono più validi, o uno è stato consumato | Può indicare un recupero avviato da altri | Notifiche del servizio, sezione sicurezza | Verifica se sei stato tu; altrimenti recupera l’account e rigenera tutto |
| MFA disattivata senza il tuo intervento | Qualcuno è riuscito a rimuovere il secondo fattore | È il passo che precede la presa di controllo | Email di conferma, impostazioni account | Intervieni immediatamente: riattivala, cambia password, contatta il supporto |
| Accesso riuscito da dispositivo sconosciuto nonostante l’MFA | Il secondo fattore è stato superato in qualche modo | Richiede attenzione: può indicare phishing o sessione dirottata | Cronologia accessi, elenco dispositivi | Revoca tutte le sessioni, cambia password, verifica i metodi registrati |
| Numero di telefono di recupero modificato | I codici SMS arriverebbero altrove | Compromette insieme accesso e recupero | Notifiche di modifica, impostazioni | Ripristina il numero corretto, cambia password, passa a un’app di autenticazione |
Segnali osservabili da te
| Segnale | Cosa significa | Perché è rilevante | Come te ne accorgi | Cosa fare |
|---|---|---|---|---|
| Ricevi un codice che non hai chiesto | Qualcuno sta tentando l’accesso | Come sopra: la password è nota | Arriva un SMS o una notifica con un codice | Non usarlo, non comunicarlo a nessuno; cambia la password |
| Qualcuno ti chiede di leggere un codice | Tentativo di farsi consegnare il secondo fattore | Nessun servizio legittimo lo chiede, in nessun caso | Telefonata o messaggio dall’”assistenza” | Chiudi la conversazione; verifica su un canale ufficiale |
| Notifiche che arrivano di notte | Momento scelto per ottenere un’approvazione distratta | È una tecnica, non una coincidenza | Il telefono si illumina a ore inconsuete | Non approvare; cambia la password al mattino |
| La verifica non ti arriva più | Il metodo potrebbe essere stato cambiato da altri | Precede spesso la perdita dell’account | Provi ad accedere e il codice non arriva | Verifica i metodi registrati dal sito ufficiale |
| Un servizio ti chiede l’MFA dove non l’avevi attivata | Potrebbe essere una pagina che imita il servizio | Il phishing chiede spesso anche il secondo fattore | Schermata inattesa dopo aver cliccato un link | Non inserire nulla; entra dall’app o dall’indirizzo abituale |
| Accessi che non richiedono più il secondo fattore | Il dispositivo è stato marcato come attendibile da qualcun altro | L’MFA risulta attiva ma non viene applicata | Entri senza che ti venga chiesto nulla | Rimuovi i dispositivi attendibili non riconosciuti |
Un esempio concreto
Sara riceve tre notifiche in due ore: “Conferma l’accesso al tuo account”.
La prima la ignora. La seconda la infastidisce. Alla terza, mentre sta per approvare per far smettere il telefono, si ferma.
Non approva. Apre l’account dal computer, guarda la sezione sicurezza e trova otto tentativi di accesso nelle ultime ventiquattro ore, tutti fermati al secondo fattore.
Cambia la password. Poi si chiede da dove sia uscita: era la stessa che usava su un forum a cui si era iscritta anni prima. La cambia anche lì.
Il punto: l’MFA ha retto otto volte. La nona, quella in cui Sara stava per approvare per stanchezza, sarebbe stata sufficiente.
Perché “approvare per farla smettere” è la trappola
Merita un paragrafo, perché è il modo in cui questa protezione viene realmente aggirata.
Le richieste ripetute non sono un malfunzionamento: sono una tecnica. Il ragionamento di chi le invia è semplice — prima o poi arriverà un’approvazione data per distrazione, per fretta, o semplicemente per far cessare le notifiche.
Funziona meglio in tre situazioni: di notte, quando si è mezzi addormentati; durante una riunione, quando il telefono disturba; e quando arriva anche una telefonata che si presenta come assistenza e chiede di “confermare per chiudere la segnalazione”.
Tre regole che chiudono la questione:
- Non approvare mai una richiesta che non hai avviato, per nessun motivo.
- Nessun servizio legittimo ti chiede di approvare una richiesta o di leggere un codice. Nessuno. Se qualcuno lo fa, non è l’assistenza.
- Se le notifiche non smettono, la soluzione non è approvare: è cambiare la password. Le richieste si fermano da sole, perché senza la password corretta non partono più.
I segnali che precedono il tentativo
Alcuni indizi arrivano prima della richiesta di verifica, e riconoscerli anticipa ulteriormente la reazione.
Un avviso di password comparsa in una violazione. Se il gestore o il browser ti segnalano che una tua credenziale circola in un elenco pubblico, è ragionevole aspettarsi che venga provata. Cambiarla prima significa non ricevere mai la richiesta.
Una comunicazione di incidente da un servizio che usi. Vale lo stesso ragionamento, con un’aggravante: nei giorni successivi aumentano anche i messaggi fraudolenti che imitano la comunicazione ufficiale.
Un aumento di messaggi mirati. Email o SMS che ti riguardano da vicino — il tuo nome, un servizio che usi davvero, un ordine che stai aspettando — indicano che qualcuno ha informazioni su di te. Spesso precedono un tentativo di ottenere le credenziali.
Una telefonata che chiede conferme. Chiunque si presenti come assistenza e faccia domande su account o accessi sta raccogliendo elementi, anche se non chiede nulla di esplicito.
Nessuno di questi è un indicatore di compromissione in senso stretto. Sono segnali di esposizione: dicono che sei nel raggio di qualcosa, non che sia già successo. La reazione appropriata è la stessa — cambiare la password e verificare l’MFA — ma senza urgenza.
Cosa controllare, e ogni quanto
| Frequenza | Cosa controllare |
|---|---|
| Appena arriva una richiesta inattesa | Non approvare, e cambia la password entro la giornata |
| Ogni 2–3 mesi | Metodi di autenticazione registrati sugli account principali |
| Ogni 2–3 mesi | Dispositivi marcati come attendibili, che saltano la richiesta di verifica |
| Ogni 6 mesi | Validità dei codici di recupero e recapiti associati |
| Quando cambi telefono o numero | Che i metodi registrati siano aggiornati prima della dismissione |
Cosa non è un indicatore
| Situazione | Perché di solito non è un segnale |
|---|---|
| Il servizio chiede l’MFA dopo un viaggio | Il contesto è cambiato: è la protezione che funziona |
| Un codice arriva mentre stai accedendo | È il flusso normale |
| L’MFA viene richiesta più spesso del solito | Alcuni servizi riducono la durata dei dispositivi attendibili |
| Un codice arriva pochi secondi dopo il tuo accesso | Ritardo di consegna, tipico degli SMS |
| Un dispositivo “nuovo” dopo un aggiornamento | Browser e sistemi aggiornati vengono spesso registrati come nuovi |
La differenza chiave resta una sola: stavi accedendo a qualcosa in quel momento? Se sì, è normale. Se no, è un segnale.
Se trovi un indicatore
- Non approvare, e non comunicare a nessuno i codici ricevuti.
- Cambia la password dell’account, da un dispositivo di cui ti fidi.
- Verifica i metodi di autenticazione registrati e rimuovi quelli estranei.
- Controlla i dispositivi attendibili e rimuovi quelli che non riconosci.
- Rigenera i codici di recupero.
- Cambia la stessa password ovunque l’avessi usata: la richiesta ricevuta dimostra che è in circolazione.
La sequenza completa è in come attivare l’autenticazione a più fattori.
Due avvertenze
L’MFA riduce il rischio, non lo azzera. Esistono tecniche che possono aggirarla in circostanze particolari: sono descritte, senza dettagli operativi, nel post sugli attacchi che aggirano l’MFA. Restano molto meno frequenti degli accessi con la sola password.
Attenzione ai messaggi che imitano queste notifiche. Proprio perché sono avvisi a cui si presta attenzione, vengono replicati. Nessun avviso legittimo ti chiede di inserire la password per “verificare la sicurezza”. Entra sempre dall’app o dall’indirizzo abituale, mai dai link ricevuti.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Competenze | Distinguere una richiesta legittima da una che non hai avviato |
| Consapevolezza | Capire che una richiesta inattesa è un’informazione preziosa, non un disturbo |
| Comportamento Sicuro | Non approvare mai per abitudine, nemmeno per fermare le notifiche |
Livello di riferimento: FL3 — Autonomo.
Conclusione
Nella sicurezza digitale capita raramente di ricevere un avviso chiaro, in tempo utile e con istruzioni implicite su cosa fare. La richiesta di verifica non avviata è esattamente questo.
Vale la pena trattarla come tale: non un fastidio da chiudere, ma la cosa più utile che ti succederà quel giorno.
Azione immediata consigliata. Apri le impostazioni di sicurezza della tua email e guarda l’elenco dei metodi di autenticazione registrati. Se ce n’è uno che non riconosci, hai appena trovato qualcosa di importante.
Contenuti collegati
- Proteggere gli account con l’MFA — la raccomandazione di riferimento
- Attacchi che aggirano l’MFA — cosa genera questi segnali
- Come attivare l’autenticazione a più fattori — cosa fare quando ne trovi uno
- Account senza autenticazione a più fattori — perché senza secondo fattore questi segnali non arriverebbero affatto
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



