SIM swap: come gli hacker clonano il tuo numero di telefono

In un attacco di SIM swap, i criminali trasferiscono il tuo numero di telefono su una scheda SIM in loro possesso. Con essa ricevono tutti i tuoi SMS — compresi i codici di verifica — e possono prendere il controllo dei tuoi account. È uno degli attacchi più devastanti per chi usa gli SMS come secondo fattore di autenticazione.

Intercetta gli SMS Rischio critico

Come funziona il SIM swap?

Il SIM swap (detto anche SIM hijacking o frode di port-out) avviene quando qualcuno convince un operatore mobile a trasferire il tuo numero su una nuova scheda SIM senza la tua autorizzazione. Il criminale riceve poi tutte le chiamate e gli SMS destinati a te, compresi i codici di verifica di WhatsApp, banche, social ed email.

Questo attacco è particolarmente insidioso perché la vittima spesso se ne accorge troppo tardi. L'intero processo può richiedere appena 15 minuti, durante i quali l'aggressore può svuotare i conti, prendere i profili social e accedere all'email, il tutto con i codici di verifica SMS intercettati.

Passaggi tipici dell'attacco:

  1. L'aggressore raccoglie i tuoi dati personali (nome completo, data di nascita, indirizzo, SSN, PIN dell'account), spesso da fughe di dati, social o ingegneria sociale
  2. Contatta l'operatore mobile recandosi in un negozio con un documento falso, chiamando l'assistenza o usando la chat online
  3. Si spaccia per te e chiede la sostituzione della scheda SIM o la portabilità del numero, fornendo i dati personali rubati come "verifica"
  4. In alcuni casi corrompe dipendenti dell'operatore o sfrutta procedure deboli di verifica dell'identità
  5. Il tuo numero viene trasferito su una scheda SIM controllata dal criminale
  6. Il tuo telefono perde il segnale; il criminale riceve tutti gli SMS e le chiamate
  7. Con i codici di verifica intercettati, accede agli account che si basano sulla 2FA via SMS
Perché è così pericoloso: Se usi gli SMS per il recupero dell'account o come secondo fattore di autenticazione, l'aggressore ottiene il controllo totale. Può accedere a WhatsApp, app bancarie, email e social, spesso entro pochi minuti dal completamento dello scambio.

Chi è a rischio?

Chiunque abbia un numero di cellulare può essere colpito, ma alcuni profili sono attaccati più spesso:

  • Influencer e creator: I loro account hanno valore per la vendita, il riscatto o l'estorsione. Un solo account compromesso può valere migliaia di dollari sul mercato nero.
  • Imprenditori e professionisti con accesso a dati sensibili: Interesse per informazioni aziendali, sistemi finanziari o database di clienti.
  • Detentori di criptovalute: Il SIM swap è stato usato per rubare milioni in criptovalute, perché molti account degli exchange si basano sulla 2FA via SMS.
  • Persone con un patrimonio elevato: Accesso diretto a conti bancari, portafogli di investimento e servizi finanziari.
  • Chiunque usi gli SMS come 2FA: La vulnerabilità sta nella dipendenza dagli SMS, non solo nel profilo della vittima. Anche chi ha account modesti può essere colpito in attacchi di massa.
Importante: Non serve essere famosi o ricchi per essere nel mirino. I criminali conducono attacchi di massa con i dati delle violazioni. Se i tuoi dati personali sono comparsi in una fuga di dati, puoi essere un bersaglio.

Segnali che sei stato colpito

Riconoscere in fretta i sintomi ti aiuta ad agire prima che il danno aumenti:

Il telefono smette all'improvviso di ricevere chiamate e messaggi senza un motivo apparente (non sei in una zona senza copertura). Puoi vedere "Nessun servizio", "SIM non registrata" o "Solo chiamate di emergenza". Spesso è il primo e più importante segnale che è avvenuto un SIM swap.

Ricevi notifiche di "nuovo accesso" o di "codice di verifica richiesto" su account che non hai aperto tu. Può indicare che qualcuno sta tentando (o è già riuscito) ad accedere ai tuoi account con i codici SMS intercettati.

Familiari o amici dicono di aver ricevuto messaggi da te che chiedono denaro o codici. Il tuo WhatsApp o altri account social possono essere già stati presi e usati per truffare i tuoi contatti.

Ricevi email dal tuo operatore che confermano un cambio di SIM o una portabilità del numero che non hai richiesto. Agisci subito: conferma che un SIM swap è in corso o è già stato completato.

Se sospetti un SIM swap: Contatta subito l'operatore, blocca la vecchia SIM e richiedine una nuova. Poi cambia le password e controlla le sessioni attive su tutti gli account. Sporgi denuncia e avvisa la banca. Il tempo è decisivo: ogni minuto conta.

Come proteggerti

La protezione dal SIM swap consiste nel ridurre la dipendenza dagli SMS e nel rafforzare gli altri fattori di autenticazione:

Critico

Usa un'app di autenticazione al posto degli SMS

Passa dalla 2FA basata su SMS a un'app di autenticazione (Google Authenticator, Authy, Microsoft Authenticator) quando possibile. Il codice resta sul dispositivo, non sulla SIM: l'aggressore non può ottenerlo nemmeno dopo un SIM swap riuscito. Per la massima sicurezza, valuta chiavi di sicurezza hardware come YubiKey.

Critico

Imposta un PIN/codice dell'operatore

Contatta l'operatore e imposta un PIN o un codice richiesto per qualsiasi modifica dell'account, comprese sostituzioni della SIM e portabilità del numero. Aggiunge un livello di verifica che l'aggressore non avrà. I principali operatori offrono questo servizio: AT&T, T-Mobile, Verizon e altri supportano tutti i PIN dell'account.

Importante

Usa l'email per il recupero dell'account

Configura l'email come metodo di recupero per gli account importanti, al posto del numero di telefono. Proteggi l'email di recupero con una password robusta e la 2FA basata su app. Così, anche se la SIM viene scambiata, gli aggressori non possono usare la procedura di recupero.

Riepilogo: Il SIM swap è devastante solo quando gli SMS sono l'unico metodo di verifica o quello principale. Passa alle app di autenticazione, imposta un PIN dell'operatore e proteggi gli account con opzioni di recupero che non usano gli SMS. Questi passaggi rendono gli attacchi di SIM swap molto meno efficaci.