Il messaggio può essere autentico, ma il pericolo comincia quando qualcuno ti chiede di condividerlo

Ieri sera ho ricevuto un SMS da un numero britannico, +44 7537 452510, contenente un collegamento abbreviato di Instagram e una frase molto chiara: “Don’t share it”, non condividerlo.

La prima reazione potrebbe essere quella di classificare immediatamente il messaggio come phishing, bloccare il numero e dimenticare l’accaduto; approfondendo, però, emerge una situazione più interessante e utile da comprendere, perché non tutte le truffe iniziano con un messaggio palesemente falso e, soprattutto, non tutti i messaggi utilizzati durante una truffa sono necessariamente contraffatti.

Il numero risulta associato online a numerose segnalazioni relative a Instagram, Facebook e WhatsApp; alcune persone lo indicano come fonte di SMS indesiderati o tentativi di truffa, mentre altre raccontano di aver ricevuto codici e collegamenti per l’accesso ai servizi Meta. Queste segnalazioni, essendo prodotte dagli utenti, non consentono da sole di stabilire con certezza chi gestisca il numero o se ogni messaggio inviato sia fraudolento; confermano però che la numerazione viene frequentemente cercata e collegata a procedure di autenticazione social. 

Nel mio caso il collegamento utilizza il dominio ig.me, riconducibile a Instagram, e il testo ha la forma di un link temporaneo per l’accesso all’account; proprio per questo l’episodio non va letto soltanto come il classico SMS con un sito contraffatto, perché potrebbe trattarsi di una richiesta realmente generata dai sistemi di Instagram dopo che qualcuno ha inserito il mio nome utente o il mio numero di telefono nella procedura di recupero.

Questo non significa necessariamente che l’account sia già stato violato; significa, però, che qualcuno potrebbe aver tentato di avviare una procedura di accesso o di recupero, oppure che un’altra persona abbia inserito per errore un recapito non proprio. In entrambi i casi, quando non siamo stati noi a richiedere il collegamento, la scelta più prudente è non utilizzarlo e verificare la sicurezza dell’account entrando direttamente nell’applicazione, senza passare dall’SMS; il vero rischio nasce spesso in un secondo momento.

Il truffatore potrebbe contattarci sostenendo di aver inviato il codice per sbaglio, chiedendoci di inoltrargli il messaggio; potrebbe fingere di essere un amico che ha perso l’accesso al proprio profilo, un tecnico dell’assistenza o persino un collaboratore che deve completare una verifica urgente. In realtà, quel collegamento non serve a lui per recuperare il suo account: potrebbe consentirgli di accedere al nostro.

È una forma di ingegneria sociale particolarmente efficace perché il criminale non deve necessariamente costruire un falso sito o imitare perfettamente la grafica di Instagram; gli basta provocare l’invio di un vero codice di sicurezza e convincere la vittima a consegnarglielo. Il sistema tecnico può quindi funzionare correttamente, mentre l’attacco si concentra sulla persona e sulla fiducia che riesce a ottenere.

La frase “Don’t share it” non è un dettaglio accessorio; è probabilmente l’informazione più importante dell’intero messaggio.

Quando riceviamo un codice, un collegamento di accesso o una richiesta di conferma che non abbiamo avviato personalmente, non dobbiamo inoltrare nulla, nemmeno a chi sembra conoscere il nostro nome o alcune informazioni sul nostro profilo. Le forze dell’ordine raccomandano, più in generale, di non aprire collegamenti ricevuti da numerazioni sconosciute e di non rispondere ai messaggi sospetti, soprattutto quando provengono dall’estero. 

In una situazione simile, io procederei in questo modo: aprirei Instagram direttamente dall’app, controllerei le sessioni attive e i dispositivi riconosciuti, verificherei che l’indirizzo email e il numero di telefono associati siano ancora corretti e attiverei, qualora non fosse già presente, l’autenticazione a due fattori tramite un’app dedicata. Se emergessero accessi sconosciuti, cambierei immediatamente la password scegliendone una nuova, lunga e non utilizzata altrove; Meta mette inoltre a disposizione percorsi ufficiali per la protezione e il recupero degli account Instagram compromessi. 

Bloccare il numero può evitare altri messaggi da quella numerazione, ma non risolve la causa che ha generato la richiesta; il controllo più importante deve essere eseguito sull’account, perché i numeri mittenti possono cambiare, essere condivisi da piattaforme automatiche o persino essere imitati.

Questa volta, quindi, il punto non è soltanto riconoscere un collegamento falso; è comprendere che anche un messaggio apparentemente autentico può diventare lo strumento di una truffa quando viene inserito all’interno di una manipolazione più ampia.

La sicurezza digitale non consiste nel diffidare automaticamente di tutto, ma nel capire che codici, password e link temporanei hanno una sola destinazione: la persona che ha richiesto consapevolmente l’accesso. Se quella persona non siamo noi, non dobbiamo fare nulla attraverso il messaggio; dobbiamo entrare nel servizio dai suoi canali ufficiali, controllare e, nel dubbio, proteggere l’account.

Perché, ancora una volta, la tecnologia può essere sicura; è la fretta con cui reagiamo a renderci vulnerabili.

Condividilo!