Copione 34 · accessi autorizzati
Non ti rubano la password. Te la fanno dare senza chiedertela.
Tutte le difese che ti hanno insegnato riguardano la password: non dirla a nessuno, falla lunga, attiva la verifica in due passaggi. Questo copione le lascia tutte intatte e passa da un’altra porta. Non ti chiede le credenziali: ti mostra la vera schermata del tuo fornitore di posta e ti chiede di premere Consenti. Da quel momento un’applicazione che non conosci legge la tua posta, e continuerà a leggerla anche dopo che avrai cambiato password.
Autorizzare non è accedere
Quando colleghi un’applicazione al tuo account — il calendario a un’app di riunioni, la posta a un programma di gestione — non le stai dando la password. Le stai dando un permesso: leggere la posta, vedere i contatti, scrivere sul calendario. È un meccanismo utile e usato ovunque, e la schermata in cui premi Consenti è quella autentica del tuo fornitore, con l’indirizzo giusto e il lucchetto giusto.
Il copione usa quel meccanismo così com’è. Ti arriva un invito a vedere un documento condiviso, a partecipare a un evento, a verificare un’identità. Quello che si apre non è una copia della schermata di accesso: è la schermata vera. L’unica cosa falsa è l’applicazione che sta chiedendo i permessi, e il suo nome è scelto per sembrare una cosa di lavoro.
Le conseguenze sono tre, e sono tutte spiacevoli. La verifica in due passaggi non protegge, perché non c’è nessun accesso anomalo da bloccare: l’hai autorizzato tu, con la tua sessione già aperta. Cambiare password non serve, perché il permesso è indipendente dalla password. E il collegamento resta, silenzioso, finché qualcuno non va a cercarlo nell’elenco delle applicazioni collegate — una pagina che quasi nessuno apre mai.
Il copione, mossa per mossa
-
Il contatto
Un messaggio diretto o un’email che sembra di lavoro: un funzionario, un giornalista, un organizzatore di un evento, un fornitore. Spesso arriva su applicazioni di messaggistica aziendale, dove la guardia è più bassa che sulla posta.
-
Il pretesto
Un documento da leggere, un modulo da compilare, un’identità da verificare per accedere a una cartella condivisa. Niente di allarmante: è una richiesta ordinaria, del tipo che ricevi dieci volte a settimana.
-
La leva: la schermata vera
Qui sta il rovesciamento. Tutti i consigli sul phishing dicono di controllare l’indirizzo della pagina di accesso. Questa volta l’indirizzo è giusto, perché la pagina è davvero quella del tuo fornitore. Il controllo che hai imparato passa, e ti conferma che va tutto bene.
-
L’isolamento: il permesso che nessuno guarda
Il testo dei permessi è scritto piccolo, in linguaggio tecnico, e chiede più di quanto servirebbe: leggere e inviare la posta, accedere ai file, restare collegata anche quando non sei presente. È l’unico punto in cui la truffa si vede, ed è esattamente il punto che nessuno legge.
-
Il canale irreversibile
Il danno non è immediato e non somiglia a una truffa. L’applicazione resta collegata e legge. Da lì escono le conversazioni con i fornitori — materia prima per una truffa del capo o per un cambio di IBAN — e i codici di reimpostazione degli altri servizi, che passano tutti dalla posta. La perdita arriva settimane dopo, e nessuno la collega a quel Consenti.
«Ti ho condiviso il documento: autorizza l’app per aprirlo.»
«Per accedere alla cartella devi verificare la tua identità con il tuo account di lavoro.»
«È l’app ufficiale dell’evento, serve solo per il calendario.»
Prima di premere Consenti, leggi che cosa stai concedendo e a chi. Sono due righe. Il nome dell’applicazione è testo libero, scelto da chi l’ha registrata, quindi non prova nulla: conta la lista dei permessi. Un’app che serve ad aprire un documento non ha bisogno di leggere e inviare la tua posta, né di restare collegata quando non ci sei. Se chiede più di quello che il suo scopo giustifica, si annulla.
Guarda ogni tanto l’elenco delle applicazioni collegate al tuo account — sta nelle impostazioni di sicurezza, sotto voci come «app di terze parti» o «accessi collegati» — e togli quello che non riconosci o non usi più. È il solo posto in cui questo copione lascia una traccia visibile.
Se sospetti qualcosa, revoca il permesso: cambiare la password non basta. Sono due cose separate. Va fatta la revoca, e poi anche il cambio password e la chiusura delle sessioni aperte.
L’indirizzo che l’assistente si è inventato
C’è una seconda porta che si è aperta di recente e che merita la stessa attenzione. Quando chiedi a un assistente automatico qual è il sito per accedere a un servizio — una banca, un negozio, un’assicurazione — può capitare che risponda con un indirizzo plausibile ma inesistente, perché è un testo generato, non un elenco consultato.
Il punto è che quegli errori sono prevedibili e ripetibili: la stessa domanda produce spesso lo stesso indirizzo sbagliato. Chi truffa lo ha capito, registra quei domini in anticipo e ci mette una pagina di accesso. Il risultato è un sito falso raggiunto senza che nessuno ti abbia mandato nulla: ci sei arrivato tu, tramite uno strumento di cui ti fidi.
La difesa è la stessa di sempre e non riguarda l’assistente: l’indirizzo di una banca o di un servizio dove metti le credenziali non si prende da una risposta generata, né da un annuncio in cima ai risultati. Si prende dal segnalibro che hai salvato, dall’applicazione ufficiale, o da un documento cartaceo che hai già — una bolletta, un estratto conto, la carta stessa.
Vai nelle impostazioni di sicurezza dell’account e revoca l’applicazione. Poi chiudi tutte le sessioni aperte e cambia la password: in quest’ordine, perché invertirlo non toglie il permesso.
Controlla se sono state create regole di inoltro automatico della posta o filtri che spostano i messaggi in una cartella nascosta: è la prima cosa che viene impostata, serve a continuare a leggere dopo la revoca e resta lì anche quando tutto il resto è stato sistemato.
Se è un account di lavoro, avvisa subito chi si occupa dei sistemi prima di fare qualunque cosa: potrebbero volerlo esaminare com’è. Se dalla posta sono transitati dati personali di altre persone, l’azienda ha anche obblighi propri, con termini stretti.
Infine avvisa le persone con cui parlavi di pagamenti e fatture: se qualcuno ha letto quelle conversazioni, il rischio si è spostato su di loro.
Continua
Dove si segnala
Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.
Fonti
- Codice penale, art. 615-ter — accesso abusivo a un sistema informatico o telematico; art. 640-ter — frode informatica; art. 617-quater — intercettazione di comunicazioni informatiche o telematiche.
- Regolamento (UE) 2016/679, artt. 32, 33 e 34 — misure di sicurezza, notifica della violazione all’autorità entro settantadue ore e comunicazione agli interessati.
- CERT-AGID — avvisi sulle campagne che sfruttano l’autorizzazione di applicazioni di terze parti sugli account aziendali.
- Garante per la protezione dei dati personali — provvedimenti in materia di compromissione di caselle di posta e regole di inoltro automatico non autorizzate.
Verificato il 6 settembre 2026