Come funziona il SIM swap?
Il SIM swap (detto anche SIM hijacking o frode di port-out) avviene quando qualcuno convince un operatore mobile a trasferire il tuo numero su una nuova scheda SIM senza la tua autorizzazione. Il criminale riceve poi tutte le chiamate e gli SMS destinati a te, compresi i codici di verifica di WhatsApp, banche, social ed email.
Questo attacco è particolarmente insidioso perché la vittima spesso se ne accorge troppo tardi. L'intero processo può richiedere appena 15 minuti, durante i quali l'aggressore può svuotare i conti, prendere i profili social e accedere all'email, il tutto con i codici di verifica SMS intercettati.
Passaggi tipici dell'attacco:
- L'aggressore raccoglie i tuoi dati personali (nome completo, data di nascita, indirizzo, SSN, PIN dell'account), spesso da fughe di dati, social o ingegneria sociale
- Contatta l'operatore mobile recandosi in un negozio con un documento falso, chiamando l'assistenza o usando la chat online
- Si spaccia per te e chiede la sostituzione della scheda SIM o la portabilità del numero, fornendo i dati personali rubati come "verifica"
- In alcuni casi corrompe dipendenti dell'operatore o sfrutta procedure deboli di verifica dell'identità
- Il tuo numero viene trasferito su una scheda SIM controllata dal criminale
- Il tuo telefono perde il segnale; il criminale riceve tutti gli SMS e le chiamate
- Con i codici di verifica intercettati, accede agli account che si basano sulla 2FA via SMS
Chi è a rischio?
Chiunque abbia un numero di cellulare può essere colpito, ma alcuni profili sono attaccati più spesso:
- Influencer e creator: I loro account hanno valore per la vendita, il riscatto o l'estorsione. Un solo account compromesso può valere migliaia di dollari sul mercato nero.
- Imprenditori e professionisti con accesso a dati sensibili: Interesse per informazioni aziendali, sistemi finanziari o database di clienti.
- Detentori di criptovalute: Il SIM swap è stato usato per rubare milioni in criptovalute, perché molti account degli exchange si basano sulla 2FA via SMS.
- Persone con un patrimonio elevato: Accesso diretto a conti bancari, portafogli di investimento e servizi finanziari.
- Chiunque usi gli SMS come 2FA: La vulnerabilità sta nella dipendenza dagli SMS, non solo nel profilo della vittima. Anche chi ha account modesti può essere colpito in attacchi di massa.
Segnali che sei stato colpito
Riconoscere in fretta i sintomi ti aiuta ad agire prima che il danno aumenti:
Il telefono smette all'improvviso di ricevere chiamate e messaggi senza un motivo apparente (non sei in una zona senza copertura). Puoi vedere "Nessun servizio", "SIM non registrata" o "Solo chiamate di emergenza". Spesso è il primo e più importante segnale che è avvenuto un SIM swap.
Ricevi notifiche di "nuovo accesso" o di "codice di verifica richiesto" su account che non hai aperto tu. Può indicare che qualcuno sta tentando (o è già riuscito) ad accedere ai tuoi account con i codici SMS intercettati.
Familiari o amici dicono di aver ricevuto messaggi da te che chiedono denaro o codici. Il tuo WhatsApp o altri account social possono essere già stati presi e usati per truffare i tuoi contatti.
Ricevi email dal tuo operatore che confermano un cambio di SIM o una portabilità del numero che non hai richiesto. Agisci subito: conferma che un SIM swap è in corso o è già stato completato.
Come proteggerti
La protezione dal SIM swap consiste nel ridurre la dipendenza dagli SMS e nel rafforzare gli altri fattori di autenticazione:
Usa un'app di autenticazione al posto degli SMS
Passa dalla 2FA basata su SMS a un'app di autenticazione (Google Authenticator, Authy, Microsoft Authenticator) quando possibile. Il codice resta sul dispositivo, non sulla SIM: l'aggressore non può ottenerlo nemmeno dopo un SIM swap riuscito. Per la massima sicurezza, valuta chiavi di sicurezza hardware come YubiKey.
Imposta un PIN/codice dell'operatore
Contatta l'operatore e imposta un PIN o un codice richiesto per qualsiasi modifica dell'account, comprese sostituzioni della SIM e portabilità del numero. Aggiunge un livello di verifica che l'aggressore non avrà. I principali operatori offrono questo servizio: AT&T, T-Mobile, Verizon e altri supportano tutti i PIN dell'account.
Usa l'email per il recupero dell'account
Configura l'email come metodo di recupero per gli account importanti, al posto del numero di telefono. Proteggi l'email di recupero con una password robusta e la 2FA basata su app. Così, anche se la SIM viene scambiata, gli aggressori non possono usare la procedura di recupero.