WhatsApp, torna la truffa del voto: usa un codice di 6 cifre per entrare nelle tue chat

La richiesta può arrivare dall’account di un amico già compromesso. Bastano pochi passaggi per autorizzare un computer gestito da criminali

A cura di Roberto Zonca

LA NOTIZIA IN BREVE – Una richiesta di voto, un link e un codice di sei cifre: basta questa sequenza per trasformare una normale chat WhatsApp in una porta d’ingresso per i truffatori. La tecnica, segnalata da Malwarebytes Labs, sfrutta la funzione Dispositivi collegati e soprattutto la fiducia tra contatti. Il messaggio può infatti partire dall’account già compromesso di un amico o di un familiare. La vittima crede di confermare un concorso, ma in realtà autorizza un nuovo computer a usare il proprio profilo. Da lì il criminale può leggere le conversazioni disponibili, scrivere ai contatti e rilanciare la stessa frode. Il telefono principale continua spesso a funzionare, perciò l’intrusione può passare inosservata. Per difendersi conviene controllare periodicamente i dispositivi associati, attivare la verifica in due passaggi e diffidare di qualsiasi richiesta che trasformi un semplice favore in una procedura di collegamento a WhatsApp.

Se vuoi andare oltre alla sintesi della nostra notizia leggi qui di seguito l’approfondimento

L’APPROFONDIMENTO – “Mi voti per questo concorso?”. Il messaggio arriva su WhatsApp da un amico, un parente o un collega. La fiducia è dunque l’anello debole sfruttato dai malfattori. Si apre il link ricevuto, si seguono le istruzioni e a un certo punto compare un codice di 6 cifre. È lì che il favore chiesto, apparentemente innocuo, si trasforma in una pericolosa truffa: quel numero può servire infatti a collegare l’account WhatsApp a un dispositivo controllato dal criminale. Da quel momento l’intruso può usare la nuova sessione per leggere le conversazioni disponibili e scrivere ai contatti fingendosi la vittima. Malwarebytes Labs ha segnalato una nuova diffusione di questo raggiro, ripreso anche da Forbes. Non c’è bisogno di rubare una password o violare i sistemi di WhatsApp: è lo stesso proprietario dell’account, ingannato, ad autorizzare l’ingresso.

Perché ci fidiamo del messaggio?

Malwarebytes Labs ha raccolto segnalazioni legate a falsi concorsi scolastici, gare di danza, competizioni tra animali e altre votazioni online. Cambia il pretesto, ma il tono rimane quello di una normale conversazione: poche righe, una richiesta semplice, magari un accenno alla scadenza imminente. Il mittente può essere davvero una persona presente nella nostra rubrica. Il problema è che il suo account è già finito sotto il controllo dei truffatori.

A quel punto i criminali si ritrovano davanti una rete di potenziali vittime già pronta: amici, familiari, colleghi. E un link mandato da qualcuno che conosciamo porta inevitabilmente ad abbassare la guardia, perché sospettare di un amico? Diverso sarebbe se lo stesso messaggio arrivasse invece da un numero mai visto.

Pieter Arntz, ricercatore di Malwarebytes, ha ricostruito proprio questo passaggio analizzando le segnalazioni ricevute attraverso Scam Guard. La fretta fa il resto: “mancano pochi voti”, “la gara sta per chiudere”, “puoi farlo adesso?”. Sono frasi che funzionano.

Leggi di più

Dove porta il link del falso concorso

La pagina che si apre accompagna la vittima verso quella che sembra una normale procedura di voto o verifica. In alcune varianti individuate dagli esperti compare anche wa.me, il dominio realmente utilizzato da WhatsApp. Per chi controlla velocemente l’indirizzo può sembrare una garanzia più che sufficiente, ma non lo è. La presenza di un dominio legittimo in un passaggio della procedura non rende sicuro ciò che viene chiesto dopo.

A un certo punto il sito domanda il numero di telefono oppure invita a completare una verifica. Subito dopo entra in gioco il codice di 6 cifre. La vittima pensa di usarlo per confermare il voto. Il truffatore se ne serve invece per un motivo completamente diverso.

Leggi di più

A che cosa serve quel codice?

WhatsApp permette di usare lo stesso account anche su computer, browser, tablet e altri dispositivi. È una funzione di uso comune, quella dei Dispositivi collegati, utilizzata quotidianamente da milioni di persone.

Chi apre WhatsApp Web, per esempio, può associare il computer attraverso un QR code. Esiste anche un’altra modalità di collegamento che utilizza il numero di telefono e un codice temporaneo. Questa seconda porta è quella usata dai truffatori. Dal proprio computer avviano l’associazione all’account della vittima. Poi costruiscono il resto della storia in modo che sia proprio lei a completare il passaggio necessario. Il codice, quindi, non assegna alcun voto. Autorizza un nuovo dispositivo a utilizzare il vostro WhatsApp.

Leggi di più

Che cosa può vedere il criminale

Il rischio non si limita a qualche informazione del profilo.

Una volta ottenuta una sessione collegata, il truffatore può accedere alle conversazioni disponibili su quel dispositivo e soprattutto inviare messaggi come se fosse il proprietario dell’account.

E da quel momento può usare la rubrica della vittima per cercarne di nuove. Dall’account appena compromesso partono nuovi inviti apparentemente bonari: “Mi dai una mano?”, “Mi voti?”, “Mi manca solo un voto”. Le formule usate dai criminali sono diverse, ma conducono tutte verso la medesima trappola. Chi li riceve vede il nome e la foto di una persona conosciuta e spesso non ha motivo di immaginare che dall’altra parte ci sia qualcun altro.

Le altre varianti che devono far alzare le antenne. Un criminale può scrivere a un familiare e chiedere denaro per un’emergenza, oppure contattare un collega con una richiesta urgente. Se riesce anche a leggere parte delle conversazioni, può raccogliere dettagli sufficienti per rendere il messaggio più credibile: nomi, appuntamenti, relazioni familiari, abitudini. E tutto ciò, con l’uso dell’Intelligenza Artificiale, è qualcosa di semplice e veloce.

Domande e risposte Le risposte essenziali ai dubbi più comuni sulla notizia.
  • In breve

    Inserire qui la prima domanda?

    Inserire qui una risposta chiara e diretta.

  • Cosa sapere

    Inserire qui la seconda domanda?

    Inserire qui la risposta.

  • Dettagli

    Inserire qui la terza domanda?

    Inserire qui la risposta.

  • Chiarimento

    Inserire qui la quarta domanda?

    Inserire qui la risposta.

  • Da ricordare

    Inserire qui la quinta domanda?

    Inserire qui la risposta.

Risposte elaborate e verificate dalla redazione di GiornaleTecnologico.net sulla base delle fonti indicate nell’articolo.

Il telefono smette di funzionare?

E’ uno degli aspetti che rende più difficile accorgersi di esser finiti in una pericolsa trappola. Il telefonino continua a funzionare. La vittima può continuare a usare persino WhatsApp. Lo smartphone riceve messaggi, le chat restano al loro posto e non compare necessariamente un segnale così evidente da far pensare subito a un furto dell’account. Il criminale ha semplicemente aggiunto un altro dispositivo. Secondo Malwarebytes, l’accesso può continuare finché quella sessione resta collegata.

Si tratta di una nuova falla di WhatsApp?

Il meccanismo sfrutta una funzione dell’app e lo fa con una tecnica di ingegneria sociale, non grazie ad una falla di sistema.

L’11 marzo Meta aveva descritto una frode praticamente sovrapponibile: falso organizzatore di una gara, richiesta di voto, numero di telefono e successiva procedura di collegamento tramite codice. L’azienda aveva annunciato anche nuovi avvisi per rendere più evidente il rischio quando un dispositivo estraneo tenta di associarsi all’account. La segnalazione pubblicata da Malwarebytes ad agosto mostra però che la tecnica continua a funzionare.

Perché Meta non interviene

Meta ha introdotto avvisi specifici per le richieste di associazione considerate sospette. L’obiettivo è mostrare all’utente, proprio nel momento della conferma, che qualcuno potrebbe cercare di convincerlo a collegare un dispositivo estraneo. L’avviso può fermare chi si insospettisce in tempo, ma non impedisce all’utente di autorizzare comunque il collegamento.

WhatsApp deve infatti continuare a permettere le associazioni legittime. Se una persona compra un computer nuovo e decide di usare l’app da lì, la procedura deve funzionare. Il sistema può segnalare un comportamento anomalo, ma non può trattare automaticamente ogni nuovo dispositivo come un tentativo di truffa.

Per questo i criminali lavorano soprattutto sul racconto che precede la richiesta del codice. Oggi è un concorso, domani può essere un premio, una verifica di sicurezza o una fotografia da visualizzare.

La verifica in due passaggi può proteggerci?

La verifica in due passaggi aggiunge un PIN personale all’account e rafforza la protezione in diverse procedure di registrazione. Attivarla pertanto può esser molto utile. Anche le passkey, dove disponibili, permettono di usare le credenziali protette dal telefono, come impronta digitale, riconoscimento del volto o codice di sblocco.

Naturalmente è fondamentale restare vigili: un codice WhatsApp va utilizzato soltanto quando siamo stati noi ad avviare, pochi istanti prima, la procedura che lo ha generato.

Come scoprire se qualcuno è già collegato al nostro account

Il controllo richiede pochi secondi. Bisogna aprire WhatsApp ed entrare nella sezione Dispositivi collegati. Qui compaiono computer, browser e altri apparecchi che hanno accesso all’account. Vale la pena guardarli uno per uno.

Un browser che non riconosciamo, un computer mai utilizzato o una sessione che non ricordiamo di aver aperto vanno trattati come potenziali minacce: il dispositivo sospetto può essere disconnesso da quella stessa schermata.

Link e fonti

Analisi di sicurezza, documenti ufficiali e approfondimenti per capire la truffa WhatsApp del falso voto e proteggere l’account.

  • Analisi sicurezza

    La truffa WhatsApp che chiede di “votare per il mio amico”

    Fonte: Malwarebytes Labs · Autore: Pieter Arntz · Pubblicazione:

    L’analisi ricostruisce la campagna del falso concorso, il ruolo degli account già compromessi e l’abuso della funzione “Dispositivi collegati” per autorizzare una sessione controllata dal truffatore.

    Consulta l’analisi
  • Approfondimento

    WhatsApp Scam Bypasses Passwords Using 6 Digit Code To Access Accounts

    Fonte: Forbes · Autore: Davey Winder · Pubblicazione:

    L’approfondimento esamina il codice utilizzato nella frode, la procedura di collegamento del dispositivo e le conseguenze dell’accesso ottenuto dal criminale attraverso una sessione WhatsApp autorizzata dalla vittima.

    Leggi l’approfondimento
  • Fonte ufficiale

    WhatsApp, nuovi avvisi contro il collegamento fraudolento dei dispositivi

    Ente: Meta · Pubblicazione:

    Meta descrive espressamente le frodi nelle quali un falso concorso porta la vittima a inserire il numero di telefono e un codice di collegamento, autorizzando così il dispositivo del truffatore. La società illustra anche i nuovi avvisi di sicurezza.

    Consulta la fonte ufficiale
  • Sicurezza WhatsApp

    Scam Alert: come WhatsApp prova a riconoscere i messaggi fraudolenti

    Ente: Engineering at Meta · Pubblicazione:

    Il documento tecnico presenta Scam Alert, sistema sperimentale che utilizza un modello eseguito direttamente sul dispositivo per individuare alcuni schemi tipici delle truffe senza inviare automaticamente il contenuto dei messaggi a WhatsApp.

    Leggi il documento tecnico
  • Autorità cybersecurity

    Furto degli account WhatsApp attraverso i codici di verifica

    Ente: Agenzia per la cybersicurezza della Catalogna · Pubblicazione:

    L’autorità descrive una variante della frode nella quale un account già compromesso chiede alla vittima un codice WhatsApp di sei cifre. Tra le raccomandazioni: non comunicare i codici e verificare il mittente attraverso un altro canale.

    Consulta l’avviso
  • Guida sicurezza

    Strumenti e consigli di WhatsApp per riconoscere le truffe

    Ente: Meta / WhatsApp · Pubblicazione:

    La guida raccoglie indicazioni pratiche per riconoscere messaggi sospetti e ricostruisce alcune delle tecniche utilizzate dai gruppi criminali per spostare le vittime tra chat, siti esterni e altre piattaforme.

    Consulta la guida
Fonti consultate e verificate dalla redazione di GiornaleTecnologico.net. Ultimo controllo: .

Note per i lettori

L’immagine usata per questo articolo è stata creata grazie all’utilizzo di un sistema di Intelligenza Artificiale

Roberto Zonca

Roberto Zonca è giornalista professionista, attivo nell’informazione digitale dal 2000. Ha lavorato per oltre venticinque anni nella redazione di Tiscali News, testata considerata tra le esperienze storiche del giornalismo online italiano, nata nella stagione pionieristica del web e cresciuta insieme alla trasformazione digitale del Paese. Oggi dirige GiornaleTecnologico.net.

Correlati

Exit mobile version