Cyber Welfare

Proteggi la tua privacy digitale

Richieste di verifica sospette: il segnale più chiaro che esista

Nella sicurezza digitale i segnali sono quasi sempre ambigui. Un accesso da una città diversa può essere il tuo telefono su rete mobile. Un dispositivo “nuovo” può essere un browser aggiornato.

C’è però un’eccezione, ed è la più utile di tutte: una richiesta di verifica che non hai avviato non è ambigua. Non ha spiegazioni innocue. Significa una cosa sola: qualcuno ha digitato la tua password corretta e si è fermato al secondo passaggio.

Questo post raccoglie gli indicatori di compromissione (IOC, Indicators of Compromise) legati all’autenticazione a più fattori. Approfondisce la raccomandazione proteggere gli account con l’MFA.

Perché questi segnali valgono più degli altri

Tre ragioni, e vale la pena tenerle a mente.

Sono inequivocabili. Il secondo fattore viene richiesto solo dopo che la password è stata inserita correttamente. Non ci sono falsi positivi di rilievo.

Arrivano in tempo. Il tentativo si è fermato: hai ancora il controllo dell’account e puoi cambiare la password prima che qualcosa accada.

Ti dicono cosa fare. Il messaggio implicito è preciso: questa password è nota ad altri, sostituiscila.

È l’unico caso in cui un indicatore di compromissione arriva prima del danno e con istruzioni chiare. Sprecarlo — archiviando la notifica o approvandola per chiudere il disturbo — è l’errore che questo post cerca di evitare.

Indicatori tecnici

IndicatoreCosa significaPerché è rilevanteDove si osservaCosa fare
Richiesta di verifica non avviataQualcuno ha inserito la tua password correttaIl segnale più diretto che esista: la password è notaNotifica push, SMS, email, app di autenticazioneNon approvare. Cambia la password da un dispositivo sicuro
Richieste ripetute e ravvicinateTentativi insistenti, spesso in orari inconsuetiTecnica dell’approvazione indotta: si punta sulla stanchezzaNotifiche multiple sul telefonoNon approvare nessuna; cambia subito la password; silenzia le notifiche solo dopo
Nuovo metodo di autenticazione registratoQualcuno ha aggiunto un proprio secondo fattoreServe a mantenere l’accesso anche dopo un cambio passwordImpostazioni di sicurezza dell’accountRimuovilo, cambia la password, rigenera i codici di recupero
Codici di recupero rigenerati o usatiI codici precedenti non sono più validi, o uno è stato consumatoPuò indicare un recupero avviato da altriNotifiche del servizio, sezione sicurezzaVerifica se sei stato tu; altrimenti recupera l’account e rigenera tutto
MFA disattivata senza il tuo interventoQualcuno è riuscito a rimuovere il secondo fattoreÈ il passo che precede la presa di controlloEmail di conferma, impostazioni accountIntervieni immediatamente: riattivala, cambia password, contatta il supporto
Accesso riuscito da dispositivo sconosciuto nonostante l’MFAIl secondo fattore è stato superato in qualche modoRichiede attenzione: può indicare phishing o sessione dirottataCronologia accessi, elenco dispositiviRevoca tutte le sessioni, cambia password, verifica i metodi registrati
Numero di telefono di recupero modificatoI codici SMS arriverebbero altroveCompromette insieme accesso e recuperoNotifiche di modifica, impostazioniRipristina il numero corretto, cambia password, passa a un’app di autenticazione

Segnali osservabili da te

SegnaleCosa significaPerché è rilevanteCome te ne accorgiCosa fare
Ricevi un codice che non hai chiestoQualcuno sta tentando l’accessoCome sopra: la password è notaArriva un SMS o una notifica con un codiceNon usarlo, non comunicarlo a nessuno; cambia la password
Qualcuno ti chiede di leggere un codiceTentativo di farsi consegnare il secondo fattoreNessun servizio legittimo lo chiede, in nessun casoTelefonata o messaggio dall’”assistenza”Chiudi la conversazione; verifica su un canale ufficiale
Notifiche che arrivano di notteMomento scelto per ottenere un’approvazione distrattaÈ una tecnica, non una coincidenzaIl telefono si illumina a ore inconsueteNon approvare; cambia la password al mattino
La verifica non ti arriva piùIl metodo potrebbe essere stato cambiato da altriPrecede spesso la perdita dell’accountProvi ad accedere e il codice non arrivaVerifica i metodi registrati dal sito ufficiale
Un servizio ti chiede l’MFA dove non l’avevi attivataPotrebbe essere una pagina che imita il servizioIl phishing chiede spesso anche il secondo fattoreSchermata inattesa dopo aver cliccato un linkNon inserire nulla; entra dall’app o dall’indirizzo abituale
Accessi che non richiedono più il secondo fattoreIl dispositivo è stato marcato come attendibile da qualcun altroL’MFA risulta attiva ma non viene applicataEntri senza che ti venga chiesto nullaRimuovi i dispositivi attendibili non riconosciuti

Un esempio concreto

Sara riceve tre notifiche in due ore: “Conferma l’accesso al tuo account”.

La prima la ignora. La seconda la infastidisce. Alla terza, mentre sta per approvare per far smettere il telefono, si ferma.

Non approva. Apre l’account dal computer, guarda la sezione sicurezza e trova otto tentativi di accesso nelle ultime ventiquattro ore, tutti fermati al secondo fattore.

Cambia la password. Poi si chiede da dove sia uscita: era la stessa che usava su un forum a cui si era iscritta anni prima. La cambia anche lì.

Il punto: l’MFA ha retto otto volte. La nona, quella in cui Sara stava per approvare per stanchezza, sarebbe stata sufficiente.

Perché “approvare per farla smettere” è la trappola

Merita un paragrafo, perché è il modo in cui questa protezione viene realmente aggirata.

Le richieste ripetute non sono un malfunzionamento: sono una tecnica. Il ragionamento di chi le invia è semplice — prima o poi arriverà un’approvazione data per distrazione, per fretta, o semplicemente per far cessare le notifiche.

Funziona meglio in tre situazioni: di notte, quando si è mezzi addormentati; durante una riunione, quando il telefono disturba; e quando arriva anche una telefonata che si presenta come assistenza e chiede di “confermare per chiudere la segnalazione”.

Tre regole che chiudono la questione:

  1. Non approvare mai una richiesta che non hai avviato, per nessun motivo.
  2. Nessun servizio legittimo ti chiede di approvare una richiesta o di leggere un codice. Nessuno. Se qualcuno lo fa, non è l’assistenza.
  3. Se le notifiche non smettono, la soluzione non è approvare: è cambiare la password. Le richieste si fermano da sole, perché senza la password corretta non partono più.

I segnali che precedono il tentativo

Alcuni indizi arrivano prima della richiesta di verifica, e riconoscerli anticipa ulteriormente la reazione.

Un avviso di password comparsa in una violazione. Se il gestore o il browser ti segnalano che una tua credenziale circola in un elenco pubblico, è ragionevole aspettarsi che venga provata. Cambiarla prima significa non ricevere mai la richiesta.

Una comunicazione di incidente da un servizio che usi. Vale lo stesso ragionamento, con un’aggravante: nei giorni successivi aumentano anche i messaggi fraudolenti che imitano la comunicazione ufficiale.

Un aumento di messaggi mirati. Email o SMS che ti riguardano da vicino — il tuo nome, un servizio che usi davvero, un ordine che stai aspettando — indicano che qualcuno ha informazioni su di te. Spesso precedono un tentativo di ottenere le credenziali.

Una telefonata che chiede conferme. Chiunque si presenti come assistenza e faccia domande su account o accessi sta raccogliendo elementi, anche se non chiede nulla di esplicito.

Nessuno di questi è un indicatore di compromissione in senso stretto. Sono segnali di esposizione: dicono che sei nel raggio di qualcosa, non che sia già successo. La reazione appropriata è la stessa — cambiare la password e verificare l’MFA — ma senza urgenza.

Cosa controllare, e ogni quanto

FrequenzaCosa controllare
Appena arriva una richiesta inattesaNon approvare, e cambia la password entro la giornata
Ogni 2–3 mesiMetodi di autenticazione registrati sugli account principali
Ogni 2–3 mesiDispositivi marcati come attendibili, che saltano la richiesta di verifica
Ogni 6 mesiValidità dei codici di recupero e recapiti associati
Quando cambi telefono o numeroChe i metodi registrati siano aggiornati prima della dismissione

Cosa non è un indicatore

SituazionePerché di solito non è un segnale
Il servizio chiede l’MFA dopo un viaggioIl contesto è cambiato: è la protezione che funziona
Un codice arriva mentre stai accedendoÈ il flusso normale
L’MFA viene richiesta più spesso del solitoAlcuni servizi riducono la durata dei dispositivi attendibili
Un codice arriva pochi secondi dopo il tuo accessoRitardo di consegna, tipico degli SMS
Un dispositivo “nuovo” dopo un aggiornamentoBrowser e sistemi aggiornati vengono spesso registrati come nuovi

La differenza chiave resta una sola: stavi accedendo a qualcosa in quel momento? Se sì, è normale. Se no, è un segnale.

Se trovi un indicatore

  1. Non approvare, e non comunicare a nessuno i codici ricevuti.
  2. Cambia la password dell’account, da un dispositivo di cui ti fidi.
  3. Verifica i metodi di autenticazione registrati e rimuovi quelli estranei.
  4. Controlla i dispositivi attendibili e rimuovi quelli che non riconosci.
  5. Rigenera i codici di recupero.
  6. Cambia la stessa password ovunque l’avessi usata: la richiesta ricevuta dimostra che è in circolazione.

La sequenza completa è in come attivare l’autenticazione a più fattori.

Due avvertenze

L’MFA riduce il rischio, non lo azzera. Esistono tecniche che possono aggirarla in circostanze particolari: sono descritte, senza dettagli operativi, nel post sugli attacchi che aggirano l’MFA. Restano molto meno frequenti degli accessi con la sola password.

Attenzione ai messaggi che imitano queste notifiche. Proprio perché sono avvisi a cui si presta attenzione, vengono replicati. Nessun avviso legittimo ti chiede di inserire la password per “verificare la sicurezza”. Entra sempre dall’app o dall’indirizzo abituale, mai dai link ricevuti.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeDistinguere una richiesta legittima da una che non hai avviato
ConsapevolezzaCapire che una richiesta inattesa è un’informazione preziosa, non un disturbo
Comportamento SicuroNon approvare mai per abitudine, nemmeno per fermare le notifiche

Livello di riferimento: FL3 — Autonomo.

Conclusione

Nella sicurezza digitale capita raramente di ricevere un avviso chiaro, in tempo utile e con istruzioni implicite su cosa fare. La richiesta di verifica non avviata è esattamente questo.

Vale la pena trattarla come tale: non un fastidio da chiudere, ma la cosa più utile che ti succederà quel giorno.

Azione immediata consigliata. Apri le impostazioni di sicurezza della tua email e guarda l’elenco dei metodi di autenticazione registrati. Se ce n’è uno che non riconosci, hai appena trovato qualcosa di importante.

Contenuti collegati

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.