WhatsApp, ondata di truffe con account rubati: ecco come proteggersi

Scopri come difendere il tuo account WhatsApp su iPhone non aggiornato da truffe informatiche, attacchi zero-click e furto dati. Consigli esperti.

WhatsApp, ondata di truffe con account r
Lorenzo Pascucci 
Rimani aggiornato con WebMasterPoint
Fonte preferita Google X Instagram

Sempre più utenti iPhone sono nel mirino di sofisticate truffe WhatsApp che sfruttano vulnerabilità dei dispositivi non aggiornati, ingegneria sociale, messaggi ingannevoli e tecniche avanzate come attacchi zero-click, compromettendo la sicurezza degli account.

Nell’ultimo anno si è diffusa una nuova forma di attacco informatico rivolta agli utenti di WhatsApp che usano dispositivi Apple con versioni obsolete di iOS. È una minaccia difficile da riconoscere e, in molti casi, non richiede alcun comportamento imprudente da parte della vittima: l’account viene compromesso senza che l’utente compia un’azione apparentemente sospetta. I casi sono aumentati in modo esponenziale, soprattutto tra i proprietari di iPhone che hanno rimandato o ignorato gli aggiornamenti del sistema operativo.

Gli autori sfruttano vulnerabilità già note e non ancora corrette nelle versioni meno recenti di iOS. Una volta dentro, possono assumere il controllo completo dell’account WhatsApp, presentandosi come il legittimo proprietario e aggirando i normali meccanismi di notifica dell’app. Il pericolo nasce anche dall’aspetto ordinario delle conversazioni: un messaggio inviato da un amico o da un familiare, se l’account è stato violato, appare autentico e di solito non induce a verifiche immediate.

Alla riuscita dell’attacco concorrono più condizioni: le patch di sicurezza Apple non installate, una versione non aggiornata di WhatsApp e la presenza di difetti sfruttabili a distanza. Le conseguenze possono riguardare il denaro e i dati personali. Per questo la protezione non riguarda soltanto gli specialisti: anche chi usa WhatsApp ogni giorno deve adottare comportamenti e misure tecniche adeguati per difendere la propria privacy e i contatti con cui comunica.

Come si svolge la truffa e quale messaggio può ricevere un contatto

Nei casi più recenti l’attacco segue un approccio «zero-click». La vittima non deve aprire un collegamento, scaricare un allegato o confermare un’operazione. L’intrusione può partire automaticamente da una falla presente nell’iPhone e dalla versione vulnerabile dell’applicazione WhatsApp.

Ottenuto l’accesso, l’aggressore contatta subito le persone più vicine al proprietario dell’account. Può consultare dati reali e conversazioni precedenti, così da costruire messaggi che sembrano coerenti con il rapporto tra mittente e destinatario. La richiesta è spesso urgente, con la pressione necessaria a scoraggiare una telefonata o una verifica. Un esempio realistico è questo:

  • «Ciao, ho un problema improvviso e ho bisogno di un aiuto veloce. Puoi farmi un bonifico a questo IBAN? Ti ridò tutto domani, è una situazione d’emergenza. Non posso parlare ora, scusami!»

Il punto di forza della frode è la naturalezza della comunicazione. Chi attacca può riprendere dettagli autentici dalle chat archiviate o adottare espressioni compatibili con il modo di scrivere della persona compromessa. In altri casi cambia il numero associato all’account e racconta di aver sostituito smartphone o linea telefonica, così da dare una spiegazione a eventuali differenze.

La richiesta di denaro non è l’unico espediente. Nei messaggi possono comparire link che invitano a verificare un account, partecipare a un sondaggio, giocare o votare in un’iniziativa presentata come importante per il contatto. Il meccanismo resta lo stesso: il messaggio arriva da un profilo che sembra autentico e la diffidenza del destinatario si abbassa.

Perché un account conosciuto rende credibile il messaggio

Una richiesta fraudolenta è particolarmente insidiosa quando proviene da una persona di fiducia. Non si tratta infatti di un numero sconosciuto o di un profilo privo di storia: il messaggio parte dall’account reale di un parente, di un collega o di un amico.

Davanti a un contatto noto, i controlli tendono a ridursi. Si presume che dall’altra parte ci sia davvero quella persona. Il truffatore può usare un tono confidenziale, riferimenti personali e argomenti già comparsi nelle conversazioni. La somiglianza con i dialoghi abituali basta spesso a far passare in secondo piano l’anomalia della richiesta.

La manipolazione può inserirsi anche in una chat recente. Dopo aver raggiunto l’account, l’attaccante dispone di informazioni sulle relazioni e sugli scambi precedenti; gli bastano allora un riferimento a un evento, una citazione interna o un dettaglio della vita privata per costruire una continuità credibile. Il destinatario riconosce elementi familiari e li interpreta come una conferma dell’identità del mittente.

La fiducia costruita nel tempo, in questi casi, diventa un punto debole. È su questo automatismo che fanno leva gli aggressori, ottenendo la collaborazione inconsapevole delle vittime: un pagamento o l’invio di dati sensibili può avvenire proprio perché il messaggio sembra arrivare dalla persona giusta.

Il collegamento tra iPhone non aggiornati, falle di sicurezza e account violati

I dispositivi Apple che non ricevono più aggiornamenti rappresentano un punto d’ingresso privilegiato per le campagne di compromissione. Le analisi forensi hanno rilevato attacchi su modelli di iPhone dall’iPhone 8 alle serie più recenti, accomunati però dall’uso di una versione obsoleta di iOS. Le versioni precedenti alla 16.7.12 risultavano esposte a due difetti distinti:

  • una vulnerabilità nella libreria di gestione delle immagini di iOS, identificata come CVE-2025-43300;
  • un bug di WhatsApp che consentiva l’invio di contenuti elaborati a partire da URL non autorizzati, identificato come CVE-2025-55177.

La combinazione delle due falle permette di avviare l’attacco senza un’interazione dell’utente. Si crea così una «sessione fantasma», parallela a quella legittima. Gli aggressori utilizzano il materiale crittografico acquisito per simulare l’autenticazione e restare presenti nell’account anche quando WhatsApp non mostra dispositivi collegati riconoscibili.

È proprio questa assenza di tracce evidenti a rendere la compromissione difficile da scoprire. Nella sezione «Dispositivi collegati» non compare necessariamente l’accesso remoto che ci si aspetterebbe di trovare. La vittima può quindi continuare a usare l’app senza sapere che conversazioni e dati sono esposti. Un sistema operativo obsoleto, insieme alla mancata installazione delle patch, lascia spazio agli attacchi più sofisticati e conferma quanto la manutenzione del software incida sulla sicurezza digitale quotidiana.

Attacchi zero-click: cosa accade senza un clic

Gli episodi descritti rientrano nella categoria degli attacchi «zero-click», cioè compromissioni che non richiedono un’azione manuale da parte della persona presa di mira. In passato la truffa si basava più spesso su un link aperto, un allegato scaricato o dati inseriti in una pagina contraffatta. Qui il veicolo dell’intrusione può restare invisibile all’utente.

L’attaccante invia contenuti preparati appositamente, per esempio immagini o messaggi con caratteristiche particolari. Le falle presenti nelle versioni non aggiornate di iOS e WhatsApp vengono sfruttate quando il contenuto viene recapitato. Il malware può attivarsi in automatico e instaurare una seconda sessione dell’account WhatsApp, senza una notifica evidente per il proprietario.

Nel frattempo il telefono continua a funzionare come sempre. L’utente legge e invia messaggi, mentre chi ha ottenuto l’accesso può consultare conversazioni, esaminare dati sensibili e scrivere ai contatti fingendosi il titolare dell’account. La sezione dei dispositivi collegati spesso non segnala l’accesso anomalo: il proprietario resta convinto che il profilo sia sotto controllo, quando non lo è più.

Questo metodo modifica il modo in cui si deve pensare alla difesa. La prudenza individuale rimane utile, ma non basta a fermare un contenuto che agisce prima ancora che la persona possa riconoscerlo. Servono patch installate in tempi rapidi e strumenti di controllo e monitoraggio capaci di individuare attività non autorizzate.

Segnali di compromissione: denaro, urgenza e cambio di numero

Scoprire per tempo una violazione di WhatsApp non è facile, perché i cybercriminali cercano di non lasciare tracce. Alcuni comportamenti, però, devono far scattare un controllo:

  • richieste insolite di denaro o favori improvvisi, formulate con insistenza e collegate a un’emergenza;
  • messaggi che comunicano un cambio improvviso di numero o di smartphone;
  • inviti ad aprire link esterni per confermare codici di verifica o aderire a iniziative sconosciute;
  • pressioni sulla rapidità, con frasi come «mi serve subito» o «ti spiego dopo», pensate per impedire una riflessione;
  • un modo di scrivere sbrigativo, privo dei dettagli personali normalmente presenti nelle conversazioni.

Esistono anche indizi di natura tecnica. Si possono ricevere notifiche relative ad accessi che sembrano legittimi ma non sono mai stati autorizzati, oppure comparire errori insoliti quando si tenta di collegare WhatsApp Web o un nuovo dispositivo. In alcuni casi amici e familiari ricevono messaggi fraudolenti senza che l’app della vittima mostri anomalie: la causa può essere la sessione parallela nascosta.

Riconoscere questi segnali consente di intervenire prima che il problema si estenda ai contatti e alle finanze personali. La rapidità conta.

Aggiornare iOS e WhatsApp per ridurre il rischio

Molti episodi di compromissione di WhatsApp su dispositivi Apple dipendono da vulnerabilità già individuate e corrette dai produttori. Apple e Meta, proprietaria di WhatsApp, distribuiscono aggiornamenti di sicurezza che includono le correzioni necessarie. Se non vengono installati, il dispositivo può restare esposto ad attacchi automatizzati anche quando l’utente non compie errori evidenti.

Un sistema aggiornato rende più difficile il lavoro degli aggressori e aumenta il costo tecnico delle loro operazioni. Le versioni più recenti di iOS comprendono fix dedicati alle minacce emerse di recente e tecnologie di isolamento e protezione delle sessioni, tra cui la Lockdown Mode. Anche l’applicazione WhatsApp deve essere aggiornata: i bug già noti possono infatti essere sfruttati per superare le difese integrate.

Rimandare gli aggiornamenti ha contribuito a molti degli incidenti segnalati. Installare le patch appena disponibili dovrebbe quindi diventare una pratica ordinaria per chi usa questi strumenti e vuole ridurre l’esposizione del proprio account.

Autenticazione a due fattori e codice ricevuto via SMS

L’aggiornamento del dispositivo non esaurisce le misure di protezione. L’autenticazione a due fattori aggiunge all’account un livello ulteriore di difesa: quando viene rilevato un tentativo di accesso non autorizzato, WhatsApp richiede il PIN aggiuntivo impostato dall’utente. Anche se alcuni dati sono stati compromessi, l’accesso diventa più difficile.

Va custodito con la stessa attenzione il codice di verifica ricevuto via SMS. Nessun operatore o servizio serio chiederà di comunicarlo a terzi. Consegnarlo a qualcuno, anche quando la richiesta sembra arrivare da WhatsApp o da un contatto conosciuto, può permettere di completare una truffa.

Un dispositivo già colpito da un attacco zero-click può, in alcuni scenari, oltrepassare anche controlli aggiuntivi. La verifica in due passaggi riduce comunque in modo sensibile i rischi residui. La protezione dell’account deve comprendere entrambe le componenti: aggiornamenti tecnici e regole di autenticazione applicate con attenzione.

Sessioni fantasma e accessi non autorizzati: gli indizi

Individuare un accesso illegittimo in tempi brevi permette di limitare i danni. Le «sessioni fantasma» sono collegamenti paralleli che non risultano nella sezione dei dispositivi collegati di WhatsApp; proprio per questo possono sfuggire ai controlli abituali.

Tra i segnali da osservare rientrano:

  • comportamenti insoliti dell’app, come disconnessioni improvvise o chat che scompaiono temporaneamente;
  • errori ripetuti durante il tentativo di connessione a WhatsApp Web;
  • notifiche irregolari o perdita della cronologia delle chat;
  • segnalazioni di amici e familiari che hanno ricevuto messaggi mai inviati dal titolare.

Un controllo empirico consiste nell’attivare la modalità aereo. Se, mentre il telefono è isolato dalla rete, un contatto vede la doppia spunta blu di ricezione, è probabile che sia attiva una sessione esterna. Il test non sostituisce un’analisi tecnica, ma può fornire un primo indizio. In presenza di questi sintomi, il ripristino dell’account e una verifica della sicurezza non vanno rimandati.

Bloccare l’attacco e recuperare il controllo del profilo

Quando si sospetta una compromissione bisogna muoversi rapidamente, interrompere l’attacco e riprendere il controllo dell’account. I passaggi indicati dagli esperti di informatica forense sono:

  • aggiornare immediatamente iOS all’ultima versione disponibile;
  • disattivare per un periodo la connessione dati e il Wi-Fi, così da interrompere il traffico sospetto;
  • rimuovere WhatsApp e installarlo di nuovo, effettuando una nuova autenticazione, preferibilmente da un dispositivo aggiornato e «pulito»;
  • attivare la verifica in due passaggi oppure reimpostarla;
  • esaminare le sessioni collegate e chiudere quelle che non si riconoscono;
  • avvisare subito amici e familiari, perché potrebbero ricevere messaggi fraudolenti dal profilo compromesso.

In alcuni casi è opportuno abilitare la modalità di isolamento di iOS, cioè la Lockdown Mode. Se i sintomi persistono o l’attacco appare più articolato, il supporto di uno specialista forense può servire a svolgere accertamenti più approfonditi.

Quando coinvolgere WhatsApp, banca e Polizia Postale

La risposta non si limita al recupero dell’account. Se si rileva una compromissione o arriva una richiesta sospetta, occorre informare anche i soggetti che possono intervenire:

  • contattare WhatsApp dal supporto integrato nell’app, descrivendo l’accaduto e specificando il possibile carattere fraudolento dell’azione;
  • avvertire immediatamente la banca se è stato effettuato un trasferimento di denaro, chiedendo di tentare il blocco dell’operazione e presentando l’eventuale denuncia;
  • presentare una segnalazione formale alla Polizia Postale tramite il sito ufficiale oppure di persona, presso il commissariato più vicino;
  • conservare ogni prova disponibile, dagli screenshot delle chat ai messaggi inviati e ricevuti, fino ai codici delle transazioni, mantenendo anche i riferimenti temporali utili all’indagine.

Questi passaggi sono in linea con le raccomandazioni delle autorità di pubblica sicurezza e con le circolari bancarie dedicate alla tutela antifrode. La documentazione raccolta può diventare decisiva per ricostruire la sequenza degli eventi.

Checklist per prevenire e gestire le truffe WhatsApp su iPhone

VerificaDescrizione
Aggiornamento di iOS e WhatsAppMantieni aggiornati sia il sistema operativo sia l’applicazione su tutti i dispositivi
Verifica in due passaggiConfigura la 2FA dal menu Impostazioni di WhatsApp
Controllo dei dispositivi collegatiEsamina con regolarità i device associati all’account
Richieste anomaleDiffida delle urgenze finanziarie e degli inviti insoliti
Segnalazione degli episodi sospettiConserva screenshot, messaggi e riferimenti temporali
Codici privatiNon comunicare a nessuno i codici di verifica ricevuti via SMS

La verifica su un altro canale resta la difesa più semplice

Gli aggiornamenti e le impostazioni di sicurezza riducono l’esposizione tecnica, ma non eliminano il rischio che un contatto compromesso invii una richiesta credibile. In quel momento la regola da seguire è semplice: verificare l’identità del mittente attraverso un canale esterno. Prima di pagare, condividere informazioni o aprire un collegamento, si può telefonare, mandare un SMS, scrivere un’email oppure parlare direttamente con la persona.

Una telefonata può interrompere la truffa anche quando il messaggio sembra perfettamente coerente con la conversazione precedente. Il fatto che il profilo sia quello abituale non costituisce una prova sufficiente: un account reale può essere stato preso da un’altra persona. Il secondo canale permette di confermare la richiesta e di proteggere denaro, dati e contatti prima che l’operazione diventi irreversibile.

La verifica esterna sostituisce la fiducia automatica con un controllo concreto. In presenza di un’urgenza, è spesso il passaggio che separa una normale richiesta d’aiuto da un messaggio inviato da una sessione fantasma.