Furto identità digitale tramite login falso

24 Giugno 2026 · di Redazione CellulareSicuro

Rischio Medio Entrambi
In breveI criminali rubano il tuo 'pass digitale' (token) e accedono ai tuoi account senza bisogno della password, spesso dopo che clicchi un link finto. Difenditi rimuovendo i dispositivi sconosciuti dai tuoi account e attivando la verifica in due passaggi con un'app come Google Authenticator, non con gli SMS.

Cosa sta succedendo

Immagina che qualcuno trovi il tuo mazzo di chiavi di casa e apra la porta senza sfondare nulla. Nel mondo digitale succede la stessa cosa: i criminali riescono a rubare il tuo ‘pass digitale’ (chiamato token, cioè una specie di timbro elettronico che il telefono usa per non farti ridigitare la password ogni volta) e accedono ai tuoi account come se fossero te. Il sistema non si accorge di nulla perché tecnicamente qualcuno ha aperto la porta con la chiave giusta.

Esempio concreto

Mario, 62 anni, usa la sua email su smartphone e PC. Un giorno clicca su un link in un SMS che sembrava arrivare dalla sua banca. Senza saperlo, installa una piccola applicazione truffaldina che copia il suo ‘pass digitale’ salvato nel telefono. Da quel momento i criminali accedono alla sua email, richiedono il reset della password del conto corrente e svuotano il conto. Mario non ha mai ricevuto una richiesta di password perché i ladri avevano già la chiave.

Cosa fare se hai un iPhone (Apple)

1. Controlla le sessioni attive sui tuoi account principali: apri Safari, vai su account.google.com oppure outlook.com, cerca la sezione ‘Dispositivi collegati’ o ‘Attività recente’ e rimuovi tutti i dispositivi che non riconosci. 2. Attiva la verifica in due passaggi più sicura: vai su Impostazioni > [Il tuo nome] > Accesso e sicurezza, poi in ogni app importante (Gmail, WhatsApp, banca) cerca Impostazioni > Account > Verifica in due passaggi e scegli l’app di autenticazione invece degli SMS. 3. Controlla le app installate: vai su Impostazioni > Generali > Spazio iPhone, scorri la lista e cancella qualsiasi app che non ricordi di aver installato tu. 4. Aggiorna subito il sistema: vai su Impostazioni > Generali > Aggiornamento Software e installa qualsiasi aggiornamento disponibile, perché gli aggiornamenti tappano i buchi che i ladri usano per rubare i pass digitali.

Cosa fare se hai un Android

1. Controlla i dispositivi collegati ai tuoi account: apri il browser, vai su myaccount.google.com, tocca ‘Sicurezza’ poi ‘I tuoi dispositivi’ e rimuovi quelli che non riconosci. 2. Attiva la verifica in due passaggi: vai su Impostazioni > Google > Gestisci il tuo account Google > Sicurezza > Verifica in due passaggi e scegli Google Authenticator invece degli SMS, è molto più difficile da aggirare per i truffatori. 3. Verifica le app installate: vai su Impostazioni > App (o Applicazioni) > Gestione App, scorri la lista e disinstalla qualsiasi app sconosciuta toccandola e scegliendo ‘Disinstalla’. 4. Controlla i permessi sospetti: vai su Impostazioni > App > Accesso speciale > Amministratori del dispositivo e assicurati che non ci siano app strane con poteri speciali sul tuo telefono.

Cosa NON fare

  • Non cliccare su link ricevuti via SMS o email anche se sembrano arrivare dalla tua banca o da servizi che usi: chiama sempre il numero ufficiale per verificare
  • Non usare la stessa password su più siti: se i ladri rubano una password la provano subito su banca, email e social
  • Non ignorare le notifiche di accesso sospetto che ti arrivano via email o SMS dai tuoi servizi: sono un campanello d’allarme importante
  • Non pensare che il doppio codice via SMS sia sufficiente: i truffatori più esperti riescono ad aggirarlo, meglio usare un’app dedicata come Google Authenticator o Microsoft Authenticator
  • Non tenere le app mai aggiornate: gli aggiornamenti non sono solo novità estetiche, spesso correggono falle di sicurezza gravi

Domande frequenti su questa truffa

Le risposte alle domande che ci arrivano più spesso.

Come faccio a capire se qualcuno è entrato nei miei account?
Controlla la sezione dei dispositivi collegati o attività recente sui tuoi account principali, ad esempio su account.google.com o myaccount.google.com. Se vedi dispositivi che non riconosci, rimuovili subito.
Ho cliccato su un link di un SMS che sembrava della mia banca, cosa faccio?
Controlla le sessioni attive sui tuoi account e rimuovi i dispositivi sconosciuti, poi verifica le app installate sul telefono e cancella quelle che non ricordi di aver messo tu. Attiva anche la verifica in due passaggi con un'app di autenticazione e aggiorna subito il sistema.
Il codice via SMS della banca è sicuro per proteggere i miei account?
Non del tutto: i truffatori più esperti riescono ad aggirare il doppio codice via SMS. È meglio usare un'app dedicata come Google Authenticator o Microsoft Authenticator.
Come possono entrare nei miei account senza sapere la mia password?
I criminali riescono a rubare il tuo 'pass digitale' (il token salvato nel telefono) che serve a non ridigitare la password ogni volta. Con quello accedono ai tuoi account senza mai chiederti la password, come se avessero la chiave giusta.
Perché è importante aggiornare le app e il sistema del telefono?
Gli aggiornamenti non sono solo novità estetiche: spesso tappano i buchi di sicurezza che i ladri usano per rubare i tuoi pass digitali. Installa sempre subito gli aggiornamenti disponibili.
Cosa non devo assolutamente fare per evitare questa truffa?
Non cliccare sui link ricevuti via SMS o email, anche se sembrano della tua banca: chiama sempre il numero ufficiale per verificare. Inoltre non usare la stessa password su più siti e non ignorare le notifiche di accesso sospetto.

🔗 Fonte ufficiale: ICT Security Magazine — avviso originale →

← Torna alle minacce