Copione 50 · il telefono

«Per usare l’app, attivi i servizi di accessibilità.»

Il 24 settembre 2026 il CERT-AGID, la struttura dell’Agenzia per l’Italia digitale che segue le campagne malevole in Italia, ha descritto un sito falso con il nome e la grafica del Servizio Sanitario Nazionale. La pagina riconosce il dispositivo da cui la visiti. Da un telefono Android propone di scaricare «SSN.apk», un’app con l’icona del Servizio sanitario che, una volta installata, chiede di attivare i servizi di accessibilità; da un computer Windows scarica invece un file chiamato «SSN Windows.bat». In tutti e due i casi il risultato è lo stesso: un programma che dà a qualcun altro il controllo a distanza del dispositivo. Nelle stesse settimane lo stesso CERT-AGID ha registrato, una dopo l’altra, campagne via SMS a tema bancario che portano a scaricare app dello stesso tipo. Nessuna di queste app è entrata da sola nel telefono: l’ha installata il proprietario, e il permesso che serviva gliel’ha dato lui.

Il permesso che vale più della password

Sui telefoni Android esiste una funzione pensata per chi ha difficoltà a vedere o a toccare lo schermo: i servizi di accessibilità. Un’app autorizzata a usarli può leggere tutto quello che compare sullo schermo e agire al posto tuo — premere pulsanti, scrivere nei campi, aprire altre app. Per chi ne ha bisogno è indispensabile. Per chi truffa è il permesso perfetto. Non gli serve rubarti la password, perché vede quella che scrivi. Non gli serve intercettare il codice che la banca ti manda per SMS, perché lo legge sul tuo telefono. E non gli serve entrare nel tuo conto da un altro computer, cosa che la banca potrebbe notare: i bonifici li fa dal tuo telefono, con la tua app, come se fossi tu.

Per questo il copione non punta a farti scrivere dei dati in una pagina, come il phishing. Punta a farti fare due gesti che il telefono ti lascia fare solo se insisti. Il primo è installare un’app da fuori dallo store ufficiale, cosa che Android permette soltanto dopo che hai autorizzato a mano l’installazione di app sconosciute da quella fonte. Il secondo è concederle i servizi di accessibilità, dopo un avviso di sistema che parla di controllo completo del dispositivo. Tutto il lavoro del truffatore sta nel darti una buona ragione per ignorare due avvisi di fila.

Il copione, mossa per mossa

  1. Il contatto: un SMS, o un sito che sembra quello giusto

    Il messaggio più comune arriva per SMS e parla di banca: un accesso sospetto, un aggiornamento di sicurezza obbligatorio, un servizio che verrà sospeso se non installi «la nuova app». Oppure non c’è nessun messaggio: cerchi un servizio pubblico — referti, prenotazioni, un rimborso — e arrivi su un sito che ne imita la grafica alla perfezione. Nel settembre 2026 il CERT-AGID ha segnalato campagne di tutti e due i tipi: SMS «bancari» con il link all’app da scaricare, e il falso sito del Servizio Sanitario Nazionale. Nelle stesse settimane, anche finti avvisi sul Fascicolo Sanitario Elettronico e sulla sua app.

  2. Il pretesto: l’app ufficiale, o il suo aggiornamento

    L’app si presenta con il nome e l’icona di qualcosa di cui ti fidi: la banca, il Servizio sanitario, un antivirus, un aggiornamento del browser. Il pretesto è sempre di servizio: senza quell’app non potrai vedere il referto, sbloccare il conto, proteggerti dall’attacco appena segnalato. Una famiglia di trojan bancari scoperta nel 2024 dai ricercatori italiani di Cleafy, e che il CERT-AGID vede ancora circolare in Italia nel settembre 2026, si faceva chiamare «SicurezzaWeb», «APP Protection», «Chrome Update»: proprio le app che una persona prudente installerebbe.

  3. La leva: la fretta, e la sicurezza stessa

    Il messaggio usa la stessa paura da cui dovrebbe proteggerti: c’è un problema, e la soluzione è installare qualcosa, subito. Quando il telefono avvisa che l’app viene da una fonte sconosciuta, hai già deciso di fidarti, e l’avviso sembra una formalità. Quando l’app chiede l’accessibilità, lo fa con una schermata che la presenta come necessaria «per funzionare correttamente». È così che la chiedono anche le app vere pensate per chi ne ha bisogno, ed è per questo che funziona.

  4. L’isolamento: le schermate false sopra quelle vere

    Ottenuto il permesso, l’app lavora senza farsi vedere. Può mostrare pagine false sopra le app vere — la schermata d’accesso della banca che chiede la password, per esempio — e riceverle dal server una per una, a seconda dell’app che hai aperto: l’app del falso sito sanitario non conteneva nemmeno un elenco di banche da colpire, lo decideva il server dopo. Può mostrare notifiche false e intervenire sul blocco e sullo sblocco del telefono. Tu continui a usare il telefono come sempre, e non vedi niente di diverso.

  5. Il canale irreversibile: il bonifico partito dal tuo telefono

    Il colpo lo fa una persona, a distanza, dal tuo telefono. Apre l’app della banca, usa la password che ha letto, legge il codice che arriva per SMS e dispone il bonifico verso un conto che lo gira subito altrove. Per la banca l’operazione parte dal dispositivo di sempre, con le credenziali giuste e il codice giusto. Alcune di queste app, a colpo riuscito, cancellano i file del telefono per eliminare le tracce.

Lo dice così

«Gentile cliente, per continuare a usare l’home banking installi il nuovo modulo di sicurezza dal link.»

«Scarica l’app del Servizio sanitario per consultare referti e prenotazioni.»

«Installazione bloccata per motivi di sicurezza: consenti l’installazione da questa fonte e riprova.»

«Per funzionare correttamente l’app richiede l’attivazione dei servizi di accessibilità.»

«Aggiornamento necessario: la versione in uso non è più supportata.»

La regola, e non ha eccezioni

Un’app non si installa mai da un link. Né da un SMS, né da un’email, né da un sito, né da un file che ti mandano in chat. Le app della banca, delle Poste, degli enti pubblici e della sanità si cercano nello store del telefono, scrivendone tu il nome, e si guarda chi le pubblica. Se un messaggio ti chiede di scaricare un’app o «un aggiornamento» da un indirizzo, non c’è niente da valutare: il problema è il messaggio.

I servizi di accessibilità si concedono solo alle app che hai scelto tu, per leggere o usare lo schermo. Un’app di banca o di un ente pubblico non ne ha bisogno per mostrarti un conto o un referto. Se un’app appena installata te li chiede, la risposta è no, e l’app si disinstalla.

Perché la banca non lo ferma

Perché dal punto di vista della banca non c’è niente di strano. Le difese dell’home banking guardano chi si collega, da dove, con quale dispositivo, e chiedono un secondo codice. Qui il dispositivo è il tuo, la rete è la tua, la password è giusta, e il codice arriva dove deve arrivare: sul tuo telefono, dove qualcun altro lo sta leggendo. I ricercatori che hanno studiato queste famiglie lo scrivono chiaramente: fare i bonifici direttamente dal telefono della vittima serve proprio ad aggirare i controlli con cui le banche verificano l’identità di chi opera e riconoscono i bonifici sospetti. Ed è la stessa ragione per cui un antivirus non basta: l’app non sfrutta un difetto del sistema, usa una funzione che il sistema offre a chi la chiede, e l’hai concessa tu.

Il computer non è al riparo. Dal falso sito sanitario, chi arrivava da Windows scaricava un file .bat: un piccolo programma che, se aperto, avvia di nascosto altri comandi, carica in memoria un secondo programma e installa un trojan di accesso remoto. È il fratello del CAPTCHA che ti fa incollare un comando: in tutti e due i casi il programma non entra da solo, lo avvii tu.

Se hai già installato l’app, o concesso il permesso

Stacca subito il telefono dalla rete — modalità aereo, wi-fi spento — e da un altro telefono chiama la banca al numero che hai sul retro della carta: chiedi il blocco dell’operatività a distanza e delle carte, e fai controllare i movimenti degli ultimi giorni. Non usare quel telefono per la banca finché non è stato ripulito.

Poi disinstalla l’app. Se non ci riesci, o se l’app ha chiesto di diventare «amministratore del dispositivo», la strada sicura è il ripristino alle impostazioni di fabbrica. Cambia le password, cominciando da quella dell’email e poi quella della banca, da un dispositivo pulito. Conserva il messaggio con il link e l’indirizzo del sito, e denuncia. Le operazioni partite dal tuo telefono senza la tua volontà si contestano per iscritto alla banca: la procedura, in ordine, è in le prime due ore.

A volte l’app arriva con una telefonata

Non sempre c’è solo un SMS. A volte è una voce al telefono a guidarti passo passo, «per mettere in sicurezza il conto»: il finto operatore della banca ti fa scaricare il programma, ti dice dove premere, ti spiega che l’avviso di sistema è normale. È la versione dal vivo dello stesso copione, descritta nella pagina sul finto operatore bancario e in quella sul finto supporto tecnico. Cambia chi ti convince; il gesto che conta resta tuo, e la regola non cambia.

Dove si segnala

Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.

Dove e come segnalare →

Fonti

Verificato il 25 settembre 2026