Il 9 gennaio 2024 l’account X ufficiale della Securities and Exchange Commission, l’autorità di vigilanza sui mercati finanziari statunitensi, annunciava l’approvazione degli ETF su Bitcoin, una decisione che il mercato attendeva da mesi. In pochi minuti il Bitcoin guadagnava più di 1.000 dollari per unità. Poi la SEC smentiva: l’account era stato violato. La quotazione perdeva più di 2.000 dollari.
Ciò che rende il caso istruttivo non è l’ampiezza del movimento di mercato, è la banalità del mezzo impiegato. Secondo il comunicato del Dipartimento di Giustizia statunitense, Eric Council Jr., 26 anni, ha stampato un documento d’identità falso con una stampante portatile per tessere, si è presentato in un negozio AT&T e ha convinto un dipendente a trasferire il numero di telefono associato all’account su una SIM da lui controllata. Ha ricevuto via SMS i codici di reimpostazione della password e li ha passati ai complici. È stato condannato il 16 maggio 2025 a 14 mesi di carcere.
Si impone una precisazione, che cambia la lettura del caso senza indebolirne la lezione. Secondo la dichiarazione ufficiale della SEC, l’autenticazione a più fattori era stata disattivata su quell’account nel luglio 2023, su richiesta dello staff. L’SMS non fungeva quindi da secondo fattore al momento dei fatti, fungeva da canale di recupero. Ed è proprio questo a rendere l’esempio utile: secondo fattore o porta di servizio, il numero di telefono resta il punto in cui la catena cede.
Che cosa dovrebbe garantire un secondo fattore
Il principio sta in una frase. Una password da sola è qualcosa che sai; vi si aggiunge qualcosa che possiedi (un telefono, una chiave fisica) o qualcosa che sei (un’impronta). Chi ruba la tua password da una violazione non dispone per questo del tuo oggetto fisico.
Il ragionamento poggia su un’ipotesi raramente enunciata: che il secondo fattore sia davvero legato a un oggetto in tuo possesso e che presentarlo dimostri qualcosa sul luogo in cui ti stai collegando. L’SMS fallisce su entrambi i punti.
L’SMS non è un fattore di possesso
Ricevere un codice via SMS non dimostra che possiedi un dispositivo, dimostra che un numero di telefono, assegnato da un operatore e modificabile dallo stesso operatore, punta a un terminale. Non è la stessa cosa. Tre vettori sfruttano questo scarto, e non si correggono allo stesso modo.
Il SIM swapping
È l’attacco del caso SEC, e non si basa su alcuna falla tecnica. L’attaccante raccoglie informazioni personali sul bersaglio, spesso già disponibili in violazioni pubbliche, poi contatta l’operatore fingendosi lui: telefono smarrito, trasferimento del numero su una nuova SIM. Se è convincente, o se un dipendente è compiacente, il numero passa di mano e tutti gli SMS arrivano a lui. Il rapporto annuale 2024 dell’IC3, il centro denunce dell’FBI, registra per quel solo anno 982 segnalazioni di SIM swapping e quasi 26 milioni di dollari di perdite dichiarate, e conta soltanto le vittime che hanno sporto denuncia. Nessun aggiornamento software corregge questo vettore: non prende di mira un programma, prende di mira un processo commerciale umano.
L’intercettazione via SS7
Signaling System 7 è il protocollo che consente alle reti telefoniche di tutto il mondo di parlarsi: instradare una chiamata, gestire il roaming, consegnare un SMS da un operatore all’altro. È stato progettato nel 1975, quando il club degli operatori era chiuso, poco numeroso, e ciascuno considerava gli altri degni di fiducia per costruzione. Non prevede quindi alcuna autenticazione nativa tra reti: una richiesta che appare legittima viene trattata come legittima.
Non è una debolezza teorica. Nel dicembre 2014 i ricercatori tedeschi Tobias Engel e Karsten Nohl ne hanno dato dimostrazione pubblica al Chaos Communication Congress: localizzare un abbonato e intercettarne gli SMS a partire dal solo numero di telefono. Nel 2017 lo sfruttamento reale è stato confermato: l’operatore tedesco O2-Telefónica ha riconosciuto che alcuni clienti si erano visti svuotare i conti bancari, dopo che gli attaccanti avevano ottenuto accesso alla rete di un operatore estero e predisposto un inoltro degli SMS per catturare i codici di conferma bancari.
Il phishing in tempo reale
Il terzo vettore è il più importante, perché non dipende da alcuna falla nelle telecomunicazioni e sopravvive a tutto ciò che si potrebbe correggere nei due precedenti.
Un sito falso imita alla perfezione la pagina di accesso di un servizio. Vi inserisci nome utente e password, che il sito falso ritrasmette immediatamente a quello vero, il quale attiva l’invio di un SMS al tuo telefono. L’SMS ti arriva davvero, ed è autentico. Digiti il codice sul sito falso, che a sua volta lo ritrasmette in pochi secondi. La sessione si apre, e a detenerla è l’attaccante.
Si chiama attacco adversary-in-the-middle. È industrializzato: strumenti come Evilginx, un reverse proxy comparso nel 2017, o kit venduti in abbonamento mensile, lo rendono accessibile senza competenze particolari. Del resto ciò che viene rubato non è solo il codice, è il cookie di sessione, che permette poi di restare connessi senza ripassare da alcuna autenticazione.
Il punto è architetturale. Il codice inviato via SMS non contiene alcuna informazione sul sito che lo ha richiesto. Non può quindi distinguere il vero dal falso: è valido ovunque venga digitato.
Non è più un’opinione, è una posizione ufficiale
L’argomento più solido contro l’SMS non viene dai fornitori di soluzioni, viene dalle istituzioni che scrivono gli standard.
Nel luglio 2025 il NIST statunitense ha pubblicato la versione finale della SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management. Il testo crea una categoria esplicita di autenticatori limitati, riservata ai meccanismi la cui capacità di resistenza si è degradata con l’evoluzione delle minacce. La sezione 3.1.3.3 vi colloca l’uso della rete telefonica commutata, cioè i codici inviati via SMS o tramite chiamata vocale: «Use of the PSTN for out-of-band verification is restricted as described in this section and SHALL satisfy the requirements of Sec. 3.2.9.» In concreto, un servizio che vi ricorra ancora deve offrire un’alternativa non limitata, informare gli utenti del rischio e disporre di un piano di migrazione.
Nel dicembre 2024 la CISA, l’agenzia statunitense per la cibersicurezza, aveva pubblicato la sua Mobile Communications Best Practice Guidance, dopo la campagna di spionaggio Salt Typhoon, nella quale attori legati allo Stato cinese erano penetrati in diversi operatori di telecomunicazioni statunitensi. La formulazione non lascia spazio a interpretazioni: «Do not use SMS as a second factor for authentication. SMS messages are not encrypted», e più avanti, senza giri di parole: «Only FIDO authentication is phishing-resistant.» Il documento raccomanda esplicitamente le chiavi hardware FIDO, citando Yubico e Google Titan, e precisa che una volta attivato FIDO occorre disattivare l’SMS, altrimenti resta come meccanismo di ripiego sfruttabile.
Le app di autenticazione: un progresso reale, una soluzione parziale
Le app TOTP, da Time-based One-Time Password, generano un codice a sei cifre che cambia ogni trenta secondi, calcolato localmente a partire da un segreto condiviso all’attivazione e dall’ora corrente. Nulla transita per la rete telefonica.
Il guadagno è immediato: il SIM swapping diventa inefficace, dato che il numero non interviene più, e così l’intercettazione via SS7, dato che nessun messaggio viene trasportato. Migrare a un’app di autenticazione vale la pena su ogni account che non possa andare oltre.
Ma il terzo vettore resta intatto. Un codice TOTP digitato su un sito falso viene ritrasmesso al sito vero esattamente come un codice SMS. L’app ignora dove ti stai collegando: mostra un numero, e quel numero è valido per chiunque lo presenti nella sua finestra di trenta secondi. La CISA lo dice negli stessi termini: i codici di autenticazione sono meglio dell’SMS ma restano vulnerabili al phishing.
Il TOTP è una tappa intermedia onesta, non una destinazione.
Perché una chiave FIDO2 cambia la natura del problema
Una chiave hardware FIDO2/WebAuthn non si limita a rendere l’attacco più difficile, ne elimina la possibilità meccanica.
Al momento della registrazione presso un servizio, la chiave genera una coppia di chiavi crittografiche dedicata a quel servizio. La parte pubblica va al servizio, la parte privata non lascia mai il chip e non è né esportabile né leggibile. Nessun segreto condiviso che possa essere copiato, nessun codice a sei cifre da intercettare.
Viene poi il meccanismo decisivo, il legame con l’origine. Al momento della connessione il browser trasmette alla chiave il nome di dominio reale della pagina visualizzata. Questa informazione è inclusa nei dati firmati, e il browser la impone: il JavaScript della pagina non può né modificarla né falsificarla.
Una chiave FIDO2 non rende il phishing più difficile da riuscire. Rende inutilizzabile il risultato del phishing.
Riprendiamo l’attacco adversary-in-the-middle, questa volta con una chiave. Il sito falso è perfetto, la vittima non si accorge di nulla e tocca la chiave. Il browser trasmette il dominio reale della pagina, quello del sito fraudolento. La chiave constata che per quel dominio non esiste alcuna coppia, oppure firma per esso, producendo una firma che il servizio vero rifiuterà. In entrambi i casi l’attaccante non ottiene nulla di sfruttabile.
La differenza di natura è qui. Con l’SMS o il TOTP la sicurezza poggia in ultima istanza sulla vigilanza dell’utente, sulla sua capacità di individuare un dominio falsificato in una barra degli indirizzi, in un momento in cui ha fretta e la pagina sembra normale. Con FIDO2 quella verifica è fatta da una macchina, sistematicamente, senza dipendere dall’attenzione di nessuno. È questo trasferimento di responsabilità a contare, più della robustezza crittografica.
L’effetto si misura. Google ha reso le chiavi obbligatorie per i suoi dipendenti all’inizio del 2017 e ha dichiarato nel 2018 di non aver registrato alcuna compromissione di account su oltre 85.000 persone.
I limiti reali delle chiavi hardware
Presentarle come perfette sarebbe disonesto, e inutile per preparare le decisioni che contano davvero.
Il costo esiste. Conta dai 25 ai 60 euro secondo il modello, di più per le versioni biometriche, e da moltiplicare per due.
Perdere una chiave è il vero rischio. Una sola chiave su un account critico è un errore di progettazione. Ne servono due registrate su ogni account importante, una delle quali conservata altrove, presso una persona di fiducia o in una cassaforte. La seconda non è una comodità, è ciò che rende la prima utilizzabile senza timori.
La copertura è incompleta. Molti servizi, in particolare quelli bancari in Europa, non supportano ancora FIDO2, da cui la scala di priorità che segue.
Una chiave può essere rubata. Da qui la necessità di attivare un PIN sulla chiave, o di scegliere un modello con impronta digitale: senza questo, il solo oggetto basta a chi lo raccoglie.
Il ripiego resta l’anello debole. Attivare FIDO2 senza disattivare l’SMS non protegge da nulla: l’attaccante prende semplicemente la via rimasta aperta. La migrazione è finita solo quando il vecchio meccanismo è rimosso dall’account, opzioni di recupero comprese.
Quanto all’hardware, la gamma YubiKey copre lo spettro di protocolli più ampio, le Google Titan costano meno e si limitano a FIDO, Nitrokey e SoloKeys propongono alternative con firmware aperto e verificabile, Token2 modelli con tastierino integrato in cui il PIN si inserisce sulla chiave anziché sulla tastiera. Non esiste una scelta sbagliata tra le chiavi certificate FIDO2: il protocollo è lo stesso e differiscono solo gli usi accessori.
Da dove cominciare quando non si può cambiare tutto
L’ordine di migrazione non è una questione di preferenza, discende dalle dipendenze tra i tuoi account.
- Prima la casella di posta principale. Riceve i link di reimpostazione di quasi tutto il resto. Un attaccante che la controlla riprende gli altri account uno per uno, senza attaccarne direttamente nessuno. Nulla merita di essere messo in sicurezza prima di lei.
- Il gestore di password. Concentra il primo fattore di tutti i tuoi accessi, quindi la sua protezione deve valere quella dell’account meglio protetto che contiene. È il momento di verificare la qualità della password principale, argomento trattato in dettaglio nel nostro articolo su l’entropia e la scienza dietro la tua sicurezza.
- I conti finanziari e le piattaforme cripto. Bersagli di valore immediato, dove una compromissione diventa una perdita irreversibile in pochi minuti.
- I social con un pubblico. Il caso SEC illustra quanto vale la parola di un account seguito, e il danno non ricade sempre sul suo titolare.
- Il resto può attendere, con un’app TOTP al posto dell’SMS. Un forum o un servizio di streaming non giustifica lo stesso sforzo.
Per gli account che non supportano ancora FIDO2: passare al TOTP ovunque sia possibile, e chiedere al proprio operatore il blocco della portabilità del numero, un’opzione gratuita presso la maggior parte.
Che cosa dice questo dell’approccio di Arpokrat
Questo approfondimento descrive un problema che esiste solo perché un identificatore è stato messo al centro del sistema. Il numero di telefono non è mai stato concepito come prova di identità: è diventato la spina dorsale dell’autenticazione online per abitudine, e i tre attacchi descritti sopra sfruttano tutti questo uso improprio.
È il ragionamento alla base della progettazione del protocollo di Arpokrat Messenger: né numero di telefono, né indirizzo e-mail, né account. L’utente esiste sotto forma di un insieme di chiavi crittografiche conservate sul proprio dispositivo, e il contatto avviene tramite link di invito monouso. La logica è quella di FIDO2, un gradino più in alto: ciò che non è detenuto da un terzo non gli può essere sottratto, né tramite ingegneria sociale contro un operatore né tramite requisizione. Questa coerenza con l’architettura Zero-Knowledge è sviluppata nel nostro articolo su raccogliere ora, decifrare dopo.
Una chiave hardware che firma senza mai esporre il proprio segreto è del resto anche il funzionamento di un portafoglio cripto offline, illustrato nella nostra guida completa al cold wallet: tenere la parte segreta in un oggetto dedicato e non lasciar uscire altro che una firma.
Conclusione
La 2FA via SMS non è stata progettata male. Quando si è diffusa, all’inizio degli anni Dieci, rappresentava un progresso considerevole rispetto alla sola password, e aveva dalla sua l’unica qualità che conta su larga scala: tutti avevano già un telefono.
Il problema non è la sua invenzione, è la sua sopravvivenza. Le dimostrazioni su SS7 risalgono al 2014, lo sfruttamento bancario reale al 2017, l’industrializzazione del phishing in tempo reale alla fine di quel decennio. La CISA ha scritto di non usarla più nel 2024, il NIST ha formalizzato la limitazione nel 2025. Una decina d’anni separano il momento in cui le falle sono diventate sfruttabili su larga scala da quello in cui le istituzioni l’hanno messo per iscritto. E l’SMS resta il secondo fattore predefinito nella maggior parte dei servizi destinati al grande pubblico.
Questo scarto è la vera informazione di questo approfondimento. I meccanismi di sicurezza non spariscono quando smettono di funzionare, ma quando qualcosa di altrettanto semplice viene a sostituirli, e questo richiede molto più tempo. La domanda non è quindi se tu debba abbandonare l’SMS, questione risolta da anni. È quali altre protezioni che dai per acquisite si trovino già, senza che nessuno l’abbia ancora scritto, nella stessa situazione.
Fonti
- Dipartimento di Giustizia degli Stati Uniti, Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices, 16 maggio 2025
- Securities and Exchange Commission, SECGov X Account, dichiarazione ufficiale del 22 gennaio 2024
- NIST, SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management, versione finale del luglio 2025
- CISA, Mobile Communications Best Practice Guidance, 18 dicembre 2024
- FBI Internet Crime Complaint Center, 2024 Internet Crime Report
- Threatpost, Cellular Privacy, SS7 Security Shattered at 31C3, dimostrazione di Tobias Engel e Karsten Nohl, dicembre 2014
- Help Net Security, Attackers exploited SS7 flaws to empty Germans’ bank accounts, maggio 2017
- Krebs on Security, Google: Security Keys Neutralized Employee Phishing, luglio 2018
- W3C, Web Authentication: An API for accessing Public Key Credentials, specifica WebAuthn
