La truffa che aggira codice SMS della doppia verifica

24 Giugno 2026 · di Redazione CellulareSicuro

Rischio Medio Entrambi
In breveÈ una truffa che aggira la verifica in due passaggi convincendoti a inserire il codice SMS in una pagina falsa, così i criminali entrano nel tuo account in tempo reale. Non digitare mai quel codice se arrivi lì da un link e usa una app di autenticazione invece degli SMS.

Cosa sta succedendo

Hai attivato la doppia verifica sul tuo account, quel codice che arriva via SMS ogni volta che accedi? Bene, è una protezione importante. Ma esiste un tipo di truffa sempre più diffusa che riesce ad aggirarla senza nemmeno rubarti la password. I truffatori ti inviano un link o un messaggio che ti chiede di inserire quel codice in una pagina falsa, e in quel momento consegnano loro le chiavi del tuo account come se fossi tu in persona. È come se qualcuno copiasse il tuo badge di ingresso al lavoro mentre lo stai ancora usando.

Esempio concreto

Maria riceve una email apparentemente da Microsoft che le dice che il suo account ha bisogno di una verifica urgente. Clicca sul link, arriva su una pagina che sembra quella vera di Microsoft e inserisce la sua password. La pagina le chiede poi di digitare il codice che le è appena arrivato via SMS sul telefono. Lei lo inserisce pensando di completare la verifica di sicurezza. In realtà quel codice ha autorizzato i truffatori ad accedere in tempo reale alla sua email, leggere i messaggi e inviare richieste di pagamento ai suoi colleghi. Maria ha fatto tutto quello che sembrava giusto, eppure il suo account è stato violato.

Cosa fare se hai un iPhone (Apple)

1. Controlla gli accessi ai tuoi account principali: su iPhone vai su Impostazioni > [Il tuo nome] > Accesso e sicurezza per vedere i dispositivi collegati al tuo ID Apple e rimuovi quelli che non riconosci.

2. Per la tua email Gmail o Microsoft, apri Safari, accedi al tuo account e cerca la sezione Sicurezza > Attività recente o Sessioni attive per verificare che non ci siano accessi sospetti da luoghi o dispositivi sconosciuti.

3. Usa una app di autenticazione invece degli SMS: scarica dall’App Store una app come Microsoft Authenticator o Google Authenticator, che genera codici temporanei direttamente sul tuo telefono senza passare per messaggi intercettabili.

4. Attiva le notifiche di accesso: nelle impostazioni di sicurezza del tuo account email o social, cerca l’opzione Avvisami quando accedo da un nuovo dispositivo e abilitala, così ricevi un avviso immediato se qualcuno entra senza di te.

Cosa fare se hai un Android

1. Controlla i dispositivi collegati al tuo account Google: apri Impostazioni > Google > Gestisci il tuo account Google > Sicurezza > I tuoi dispositivi e rimuovi qualsiasi dispositivo che non riconosci o che non usi più.

2. Verifica le app che hanno accesso al tuo account: sempre in Impostazioni > Google > Gestisci il tuo account Google > Sicurezza > Accesso di terze parti, controlla la lista e revoca l’accesso a tutto ciò che non hai autorizzato tu personalmente.

3. Installa una app di autenticazione: cerca sul Play Store Microsoft Authenticator o Google Authenticator e configurala per i tuoi account principali. È più sicura dei codici via SMS perché i codici vengono generati direttamente sul tuo telefono.

4. Attiva gli avvisi di sicurezza di Google: vai su Impostazioni > Google > Gestisci il tuo account Google > Sicurezza > Avvisi di sicurezza e assicurati che siano attivi, così Google ti avvisa subito se rileva qualcosa di strano.

Cosa NON fare

  • Non inserire mai in una pagina web il codice che hai ricevuto via SMS, se sei arrivato lì cliccando su un link di una email o di un messaggio: le aziende vere non te lo chiedono mai in questo modo
  • Non fidarti di messaggi urgenti che dicono che il tuo account sarà bloccato se non fai subito qualcosa: è la tecnica preferita dai truffatori per farti agire senza pensare
  • Non usare lo stesso metodo di verifica su più servizi diversi: se uno viene compromesso, gli altri restano al sicuro
  • Non ignorare le email di notifica che ti avvisano di un nuovo accesso al tuo account, anche se pensi sia stato tu: controllale sempre
  • Non pensare che avere il codice SMS sia sufficiente per stare completamente al sicuro: aggiorna le tue abitudini di sicurezza periodicamente

Domande frequenti su questa truffa

Le risposte alle domande che ci arrivano più spesso.

Come fanno i truffatori ad aggirare il codice SMS della doppia verifica?
Ti inviano un link o un messaggio che ti porta su una pagina falsa, poi ti chiedono di inserire lì il codice appena arrivato via SMS. In quel momento consegnano loro l'accesso al tuo account in tempo reale, senza nemmeno rubarti la password.
Devo inserire il codice SMS se me lo chiede una pagina web?
No, mai, se sei arrivato su quella pagina cliccando su un link di una email o di un messaggio. Le aziende vere non ti chiedono il codice in questo modo.
Come capisco se qualcuno ha avuto accesso al mio account?
Controlla i dispositivi e le sessioni collegati al tuo account: su iPhone in Impostazioni > [Il tuo nome] > Accesso e sicurezza, su Android in Impostazioni > Google > Sicurezza > I tuoi dispositivi. Rimuovi tutto ciò che non riconosci.
C'è un metodo più sicuro degli SMS per la doppia verifica?
Sì, usare una app di autenticazione come Microsoft Authenticator o Google Authenticator. Genera codici temporanei direttamente sul tuo telefono senza passare per messaggi che possono essere intercettati.
Perché non devo fidarmi dei messaggi che dicono che il mio account sarà bloccato?
Perché l'urgenza è la tecnica preferita dai truffatori per farti agire senza pensare. Un messaggio che ti spinge a fare subito qualcosa per evitare un blocco è quasi sempre un segnale d'allarme.
Cosa devo fare quando ricevo una email che mi avvisa di un nuovo accesso?
Non ignorarla, anche se pensi che l'accesso sia stato tuo. Controlla sempre queste notifiche e verifica che non ci siano ingressi da luoghi o dispositivi sconosciuti.

🔗 Fonte ufficiale: BleepingComputer — avviso originale →

← Torna alle minacce