Cyber Welfare

Proteggi la tua privacy digitale

Segnali che la tua password è sotto attacco: cosa osservare

Quando qualcuno prova sistematicamente a indovinare una password, lascia tracce. Non sempre evidenti, ma quasi sempre osservabili — se sai dove guardare.

È una differenza importante rispetto ad altri scenari: qui i segnali arrivano prima che il tentativo riesca. Sono un preavviso, non una constatazione. E un preavviso su una password debole è esattamente il momento in cui conviene sostituirla.

Questo post raccoglie gli indicatori di compromissione (IOC, Indicators of Compromise) legati ai tentativi di indovinare o forzare una password. Approfondisce la raccomandazione password di almeno 16 caratteri.

Due tipi di segnale, due significati diversi

Distinguerli è la parte più utile.

Segnali di tentativo in corso. Qualcuno sta provando, e non ci è ancora riuscito: tentativi falliti, blocchi temporanei, richieste di verifica inattese. Sono i più preziosi, perché arrivano quando c’è ancora tempo.

Segnali di tentativo riuscito. Qualcuno è entrato: password che non funziona più, dati di recupero modificati, attività che non riconosci. Qui si passa dalla prevenzione alla risposta.

La regola pratica che ne discende: un segnale del primo tipo su una password debole va trattato come se il secondo fosse imminente. Non serve aspettare la conferma.

Indicatori tecnici

IndicatoreCosa significaPerché è rilevanteDove si osservaCosa fare
Tentativi di accesso falliti ripetutiQualcuno prova più combinazioni sul tuo accountÈ il segnale più diretto di un tentativo in corsoNotifiche del servizio, sezione sicurezza, registro accessiSostituisci la password con una lunga; attiva il secondo fattore
Blocco temporaneo dell’accountIl servizio ha rilevato troppi tentativi e ha sospeso l’accessoLa protezione ha funzionato, ma qualcuno ha provatoMessaggio al login, email di sicurezzaCambia la password prima di sbloccare; non riusarne una simile
Richiesta di verifica aggiuntiva inattesaIl servizio chiede un controllo in più perché l’accesso gli sembra anomaloIndica un tentativo da un contesto diverso dal tuoSchermata di login, notificaNon completare se non sei tu; cambia la password
Accessi da località o dispositivi non riconosciutiUn tentativo è riuscito, o è arrivato vicinoSegnala che la password potrebbe essere già notaCronologia accessi, dispositivi collegatiCambia la password, revoca le sessioni, verifica i dati di recupero
Avviso di password comparsa in una violazioneQuella password circola in elenchi pubbliciDa quel momento non è più una password, è un dato notoNotifiche del gestore, del browser o del sistemaSostituiscila ovunque l’avessi usata, non solo lì
Notifica di “password troppo comune”Il servizio ha riconosciuto una combinazione molto diffusaLe password comuni sono le prime a essere provateAl momento della registrazione o del cambioRiscrivila con il metodo delle parole
Modifiche ai dati di recuperoQualcuno ha cambiato email o telefono associatiÈ il passo che serve a mantenere l’accesso ed escludertiEmail di conferma, impostazioni accountIntervieni subito: annulla se possibile, cambia password, contatta il supporto

Segnali osservabili da te

SegnaleCosa significaPerché è rilevanteCome te ne accorgiCosa fare
La password corretta non funziona piùÈ stata cambiata da qualcun altroIl tentativo è riuscitoNon riesci ad accedere pur digitandola beneAvvia il recupero dai canali ufficiali, partendo dall’email
Email di reset che non hai richiestoQualcuno sta tentando il recupero, o è phishingIn entrambi i casi merita verificaRicevi un messaggio di reimpostazione mai avviatoNon cliccare i link; entra dal sito ufficiale e controlla
Messaggi inviati dal tuo accountL’account è usato per comunicare con altriEspone i tuoi contatti a truffe fatte a tuo nomeContatti che te lo segnalanoCambia password, revoca le sessioni, avvisa i contatti
Attività o acquisti non riconosciutiL’account è stato usato per operazioniPerdita economica o uso improprio dei datiOrdini, addebiti o modifiche che non hai fattoContatta il servizio, verifica i metodi di pagamento, cambia password
Qualcuno conosce informazioni che non hai condivisoPossibile accesso alla tua posta o ai tuoi archiviIl segnale meno tecnico e più concretoUna conversazione in cui emerge un dettaglio privatoVerifica accessi e regole di inoltro sulla posta
Il tuo indirizzo email compare in una violazioneUn servizio a cui eri iscritto è stato violatoLa password usata lì va considerata pubblicaVerifica su un servizio noto, inserendo solo l’indirizzoCambiala su quel servizio e ovunque l’avessi riusata

Un esempio concreto

Elena riceve, in una settimana, tre email dal suo servizio di posta: “tentativo di accesso non riuscito”.

Le prime due le archivia — capita. Alla terza si insospettisce e guarda la sezione sicurezza: quattordici tentativi falliti in sei giorni, da luoghi diversi.

Nessuno è riuscito a entrare. Ma la sua password era Elena1987! — nome e anno di nascita, entrambi ricavabili dal suo profilo pubblico.

La cambia con quattro parole scollegate e attiva il secondo fattore. I tentativi continuano per un altro paio di settimane, e falliscono tutti.

La lezione: i segnali erano arrivati al primo giorno. Il valore di riconoscerli sta nel fatto che, quando arrivano, c’è ancora tempo.

Cosa controllare, e ogni quanto

FrequenzaCosa controllare
Quando arriva una notificaVerifica subito, e non archiviare avvisi di tentativi falliti senza leggerli
Ogni 2–3 mesiAccessi recenti, dispositivi collegati, sessioni attive sugli account principali
Ogni 6 mesiAnalisi delle password deboli e duplicate; dati di recupero aggiornati
Dopo un avviso di violazioneTutti i servizi dove avevi usato quella password
Quando crei un account nuovoChe la password rispetti i 16 caratteri e non derivi da un’altra

Dove si trovano questi segnali

Le sezioni cambiano nome da servizio a servizio, ma le informazioni sono quasi sempre le stesse.

Cosa cerchiCome si chiama di solitoCosa ti dice
Chi ha effettuato accessi e da dove“Attività recente”, “Cronologia accessi”, “Sicurezza”Se qualcuno è entrato, e da quale contesto
Tentativi non riusciti“Tentativi di accesso”, notifiche via emailSe qualcuno sta provando — il segnale più prezioso
Dispositivi e sessioni“Dispositivi collegati”, “Sessioni attive”Se un accesso è ancora aperto
Dati di recupero“Impostazioni di sicurezza”, “Recupero account”Se qualcuno li ha modificati
Password esposteAnalisi del gestore, avvisi del browserSe una tua credenziale circola in elenchi pubblici

Vale la pena sapere che non tutti i servizi offrono tutte e cinque. In particolare, le notifiche sui tentativi falliti sono meno diffuse di quanto si pensi: dove esistono, conviene tenerle attive e leggerle.

Perché questi avvisi vengono ignorati

È il punto in cui il valore di questo post si gioca davvero, quindi vale la pena affrontarlo.

Gli avvisi di tentativo fallito arrivano per email, spesso con un oggetto simile a quello delle comunicazioni promozionali del servizio. Vengono letti distrattamente, archiviati e dimenticati — per tre ragioni comprensibili:

  • non è successo niente. Il tentativo è fallito: sembra un non-evento;
  • arrivano isolati. Uno alla settimana non costruisce un quadro;
  • assomigliano al phishing. Chi è stato educato a diffidare degli avvisi di sicurezza, per prudenza, non li apre.

L’ultima ragione è la più insidiosa, perché nasce da un’attenzione giusta. La soluzione non è aprire i link: è verificare dentro l’account, entrando dall’app o dall’indirizzo abituale.

Una regola pratica valida in tutti e tre i casi: quando ricevi un avviso di tentativo fallito, non rispondere al messaggio — vai nella sezione sicurezza del servizio e guarda quanti ce ne sono stati. Se sono più di due o tre in poche settimane, quella password va cambiata oggi.

Cosa non è un indicatore

SituazionePerché di solito non è un segnale
Un solo tentativo fallitoSpesso è un tuo dispositivo con la password vecchia salvata
Il servizio chiede una verifica dopo un viaggioIl contesto è cambiato: è la protezione che funziona
Un avviso di “password esposta” subito dopo averla cambiataRiguarda la password precedente, non quella nuova
Email promozionali insoliteIndicano che l’indirizzo circola in liste di marketing
Il gestore segnala una password “debole” senza incidentiÈ un’analisi preventiva, non la rilevazione di un attacco

La regola resta: un segnale isolato merita una verifica, due segnali insieme meritano un intervento.

Se trovi un indicatore

  1. Non completare verifiche o approvazioni che non hai avviato.
  2. Cambia la password, riscrivendola da zero — non modificando quella vecchia.
  3. Attiva il secondo fattore, se non c’è già: è la misura che regge anche se la password venisse comunque ottenuta.
  4. Revoca sessioni e dispositivi non riconosciuti, dopo il cambio password.
  5. Verifica i dati di recupero: email secondaria, telefono, domande di sicurezza.
  6. Controlla dove avevi usato quella password o una sua variante, e cambiala anche lì.

La sequenza completa è in come creare una password forte.

Due avvertenze

L’assenza di segnali non significa che la password sia robusta. Molti tentativi non generano notifiche, e non tutti i servizi le offrono. La protezione si basa sulla lunghezza della password, non sull’osservazione degli avvisi.

Attenzione ai falsi avvisi. Le notifiche di “tentativo di accesso sospetto” sono tra le più imitate dal phishing, proprio perché spingono ad agire in fretta. Nessun servizio legittimo ti chiede la password per “verificare la sicurezza”. Entra sempre dall’app o dall’indirizzo che usi di solito, mai dai link ricevuti.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeLeggere le sezioni di sicurezza di un account e distinguere tentativo da riuscita
ConsapevolezzaCapire che un tentativo fallito è un preavviso, non un non-evento
Comportamento SicuroReagire al primo segnale, quando c’è ancora tempo

Livello di riferimento: FL3 — Autonomo.

Conclusione

I tentativi di indovinare una password producono segnali in anticipo. È un vantaggio raro nella sicurezza digitale, e viene sprecato quasi sempre per lo stesso motivo: quegli avvisi vengono archiviati senza leggerli.

Azione immediata consigliata. Cerca nella tua posta gli avvisi di sicurezza degli ultimi mesi. Se ne trovi anche uno solo di tentativo fallito su un account importante, quella password va cambiata oggi.

Contenuti collegati

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.