Attacco Spray di Password su Account Microsoft

2 Luglio 2026 · di Redazione CellulareSicuro

Rischio Medio Entrambi

Cosa sta succedendo

Immagina un ladro che prova milioni di chiavi diverse sulla serratura della tua porta, sperando che una funzioni. Questo è esattamente ciò che sta succedendo con gli account Microsoft: tra il 12 e il 26 giugno 2026, dei criminali informatici hanno tentato oltre 81 milioni di combinazioni di password su account reali, riuscendo a entrare in almeno 78 di essi. L’attacco è completamente automatico, come una macchina che non si stanca mai. Chi usa Microsoft 365, Outlook o OneDrive potrebbe essere a rischio se usa password semplici o ripetute.

Esempio concreto

Maria, 58 anni, usa lo stesso account Microsoft per la posta elettronica, i documenti salvati su OneDrive e le foto di famiglia. La sua password è il nome del nipotino con l’anno di nascita. I criminali, con un programma automatico, provano milioni di combinazioni comuni come queste ogni giorno. Una mattina Maria scopre di non riuscire più ad accedere alla sua email: qualcuno è entrato, ha cambiato la password e ora ha accesso a tutti i suoi documenti e contatti.

Cosa fare se hai un iPhone (Apple)

1. ATTIVA LA VERIFICA IN DUE PASSAGGI su Microsoft: apri Safari o Chrome sul tuo iPhone, vai su account.microsoft.com, accedi con le tue credenziali, tocca ‘Sicurezza’ e poi ‘Verifica in due passaggi’. Segui la procedura guidata: ogni volta che accedi ti verrà chiesto un codice aggiuntivo sul tuo telefono, rendendo inutile anche una password rubata. 2. CAMBIA SUBITO LA TUA PASSWORD MICROSOFT: vai su account.microsoft.com dal browser, entra nella sezione ‘Sicurezza’ > ‘Modifica password’. Scegli una frase lunga e strana, ad esempio ‘MioPiattoPastaPref3rito!’ invece di nomi o date. La password deve essere diversa da quelle usate su altri siti. 3. CONTROLLA GLI ACCESSI RECENTI: su account.microsoft.com vai in ‘Sicurezza’ > ‘Attività di accesso recente’. Se vedi accessi da paesi stranieri o orari strani (di notte, quando dormivi) che non riconosci, seleziona ‘Questo non ero io’ e segui le istruzioni per mettere in sicurezza l’account. 4. SCARICA L’APP MICROSOFT AUTHENTICATOR: dall’App Store installa ‘Microsoft Authenticator’ (gratuita, sviluppatore Microsoft Corporation). Collegala al tuo account seguendo le istruzioni nell’app: genererà codici monouso ogni 30 secondi come secondo livello di protezione.

Cosa fare se hai un Android

1. ATTIVA LA VERIFICA IN DUE PASSAGGI su Microsoft: apri Chrome sul tuo telefono Android, vai su account.microsoft.com, accedi, tocca il menu ‘Sicurezza’ e poi ‘Verifica in due passaggi’. Attiva la funzione e segui la procedura: d’ora in poi anche se qualcuno dovesse rubarti la password, non potrebbe comunque entrare senza il codice che arriva solo sul tuo telefono. 2. CAMBIA LA PASSWORD DELL’ACCOUNT MICROSOFT: sempre da account.microsoft.com vai in ‘Sicurezza’ > ‘Modifica password’. Crea una password lunga almeno 12 caratteri che mescoli lettere maiuscole, minuscole, numeri e simboli. Evita nomi di persone, città o date di nascita. Se fai fatica a ricordarla, scrivila su carta e tienila in un posto sicuro a casa. 3. VERIFICA LE ATTIVITÀ SOSPETTE: su account.microsoft.com entra nella sezione ‘Sicurezza’ > ‘Attività di accesso recente’. Scorri l’elenco degli accessi: se noti date, orari o luoghi che non riconosci, tocca ‘Questo non ero io’ per ogni accesso sospetto e cambia subito la password. 4. INSTALLA MICROSOFT AUTHENTICATOR: dal Play Store scarica l’app gratuita ‘Microsoft Authenticator’. Una volta installata, nelle impostazioni di sicurezza del tuo account Microsoft seleziona ‘App di autenticazione’ e scannerizza il codice QR mostrato a schermo: l’app diventerà il tuo secondo lucchetto digitale.

Cosa NON fare

  • Non usare la stessa password di Microsoft su altri siti (email, banca, social): se una viene rubata, i criminali la provano ovunque
  • Non scegliere password con nomi di familiari, animali domestici, date di nascita o squadre del cuore: sono le prime combinazioni che i programmi automatici provano
  • Non ignorare le email di Microsoft che ti avvisano di accessi sospetti: potrebbero essere avvisi reali, verifica sempre accedendo direttamente a account.microsoft.com senza cliccare link nell’email
  • Non credere di essere al sicuro solo perché non usi Microsoft spesso: gli account abbandonati o poco usati sono i più vulnerabili perché nessuno se ne accorge
  • Non rimandare l’attivazione della verifica in due passaggi: è il sistema più efficace contro questo tipo di attacco e richiede meno di 5 minuti

🔗 Fonte ufficiale: The Hacker News — avviso originale →

← Torna alle minacce