Rimani aggiornato con WebMasterPoint
Sempre più utenti iPhone sono nel mirino di sofisticate truffe WhatsApp che sfruttano vulnerabilità dei dispositivi non aggiornati, ingegneria sociale, messaggi ingannevoli e tecniche avanzate come attacchi zero-click, compromettendo la sicurezza degli account.
Nellultimo anno si diffusa una nuova forma di attacco informatico rivolta agli utenti di WhatsApp che usano dispositivi Apple con versioni obsolete di iOS. una minaccia difficile da riconoscere e, in molti casi, non richiede alcun comportamento imprudente da parte della vittima: laccount viene compromesso senza che lutente compia unazione apparentemente sospetta. I casi sono aumentati in modo esponenziale, soprattutto tra i proprietari di iPhone che hanno rimandato o ignorato gli aggiornamenti del sistema operativo.
Gli autori sfruttano vulnerabilit gi note e non ancora corrette nelle versioni meno recenti di iOS. Una volta dentro, possono assumere il controllo completo dellaccount WhatsApp, presentandosi come il legittimo proprietario e aggirando i normali meccanismi di notifica dellapp. Il pericolo nasce anche dallaspetto ordinario delle conversazioni: un messaggio inviato da un amico o da un familiare, se laccount stato violato, appare autentico e di solito non induce a verifiche immediate.
Alla riuscita dellattacco concorrono pi condizioni: le patch di sicurezza Apple non installate, una versione non aggiornata di WhatsApp e la presenza di difetti sfruttabili a distanza. Le conseguenze possono riguardare il denaro e i dati personali. Per questo la protezione non riguarda soltanto gli specialisti: anche chi usa WhatsApp ogni giorno deve adottare comportamenti e misure tecniche adeguati per difendere la propria privacy e i contatti con cui comunica.
Come si svolge la truffa e quale messaggio pu ricevere un contatto
Nei casi pi recenti lattacco segue un approccio zero-click. La vittima non deve aprire un collegamento, scaricare un allegato o confermare unoperazione. Lintrusione pu partire automaticamente da una falla presente nelliPhone e dalla versione vulnerabile dellapplicazione WhatsApp.
Ottenuto laccesso, laggressore contatta subito le persone pi vicine al proprietario dellaccount. Pu consultare dati reali e conversazioni precedenti, cos da costruire messaggi che sembrano coerenti con il rapporto tra mittente e destinatario. La richiesta spesso urgente, con la pressione necessaria a scoraggiare una telefonata o una verifica. Un esempio realistico questo:
- Ciao, ho un problema improvviso e ho bisogno di un aiuto veloce. Puoi farmi un bonifico a questo IBAN? Ti rid tutto domani, una situazione demergenza. Non posso parlare ora, scusami!
Il punto di forza della frode la naturalezza della comunicazione. Chi attacca pu riprendere dettagli autentici dalle chat archiviate o adottare espressioni compatibili con il modo di scrivere della persona compromessa. In altri casi cambia il numero associato allaccount e racconta di aver sostituito smartphone o linea telefonica, cos da dare una spiegazione a eventuali differenze.
La richiesta di denaro non lunico espediente. Nei messaggi possono comparire link che invitano a verificare un account, partecipare a un sondaggio, giocare o votare in uniniziativa presentata come importante per il contatto. Il meccanismo resta lo stesso: il messaggio arriva da un profilo che sembra autentico e la diffidenza del destinatario si abbassa.
Perch un account conosciuto rende credibile il messaggio
Una richiesta fraudolenta particolarmente insidiosa quando proviene da una persona di fiducia. Non si tratta infatti di un numero sconosciuto o di un profilo privo di storia: il messaggio parte dallaccount reale di un parente, di un collega o di un amico.
Davanti a un contatto noto, i controlli tendono a ridursi. Si presume che dallaltra parte ci sia davvero quella persona. Il truffatore pu usare un tono confidenziale, riferimenti personali e argomenti gi comparsi nelle conversazioni. La somiglianza con i dialoghi abituali basta spesso a far passare in secondo piano lanomalia della richiesta.
La manipolazione pu inserirsi anche in una chat recente. Dopo aver raggiunto laccount, lattaccante dispone di informazioni sulle relazioni e sugli scambi precedenti; gli bastano allora un riferimento a un evento, una citazione interna o un dettaglio della vita privata per costruire una continuit credibile. Il destinatario riconosce elementi familiari e li interpreta come una conferma dellidentit del mittente.
La fiducia costruita nel tempo, in questi casi, diventa un punto debole. su questo automatismo che fanno leva gli aggressori, ottenendo la collaborazione inconsapevole delle vittime: un pagamento o linvio di dati sensibili pu avvenire proprio perch il messaggio sembra arrivare dalla persona giusta.
Il collegamento tra iPhone non aggiornati, falle di sicurezza e account violati
I dispositivi Apple che non ricevono pi aggiornamenti rappresentano un punto dingresso privilegiato per le campagne di compromissione. Le analisi forensi hanno rilevato attacchi su modelli di iPhone dalliPhone 8 alle serie pi recenti, accomunati per dalluso di una versione obsoleta di iOS. Le versioni precedenti alla 16.7.12 risultavano esposte a due difetti distinti:
- una vulnerabilit nella libreria di gestione delle immagini di iOS, identificata come CVE-2025-43300;
- un bug di WhatsApp che consentiva linvio di contenuti elaborati a partire da URL non autorizzati, identificato come CVE-2025-55177.
La combinazione delle due falle permette di avviare lattacco senza uninterazione dellutente. Si crea cos una sessione fantasma, parallela a quella legittima. Gli aggressori utilizzano il materiale crittografico acquisito per simulare lautenticazione e restare presenti nellaccount anche quando WhatsApp non mostra dispositivi collegati riconoscibili.
proprio questa assenza di tracce evidenti a rendere la compromissione difficile da scoprire. Nella sezione Dispositivi collegati non compare necessariamente laccesso remoto che ci si aspetterebbe di trovare. La vittima pu quindi continuare a usare lapp senza sapere che conversazioni e dati sono esposti. Un sistema operativo obsoleto, insieme alla mancata installazione delle patch, lascia spazio agli attacchi pi sofisticati e conferma quanto la manutenzione del software incida sulla sicurezza digitale quotidiana.
Attacchi zero-click: cosa accade senza un clic
Gli episodi descritti rientrano nella categoria degli attacchi zero-click, cio compromissioni che non richiedono unazione manuale da parte della persona presa di mira. In passato la truffa si basava pi spesso su un link aperto, un allegato scaricato o dati inseriti in una pagina contraffatta. Qui il veicolo dellintrusione pu restare invisibile allutente.
Lattaccante invia contenuti preparati appositamente, per esempio immagini o messaggi con caratteristiche particolari. Le falle presenti nelle versioni non aggiornate di iOS e WhatsApp vengono sfruttate quando il contenuto viene recapitato. Il malware pu attivarsi in automatico e instaurare una seconda sessione dellaccount WhatsApp, senza una notifica evidente per il proprietario.
Nel frattempo il telefono continua a funzionare come sempre. Lutente legge e invia messaggi, mentre chi ha ottenuto laccesso pu consultare conversazioni, esaminare dati sensibili e scrivere ai contatti fingendosi il titolare dellaccount. La sezione dei dispositivi collegati spesso non segnala laccesso anomalo: il proprietario resta convinto che il profilo sia sotto controllo, quando non lo pi.
Questo metodo modifica il modo in cui si deve pensare alla difesa. La prudenza individuale rimane utile, ma non basta a fermare un contenuto che agisce prima ancora che la persona possa riconoscerlo. Servono patch installate in tempi rapidi e strumenti di controllo e monitoraggio capaci di individuare attivit non autorizzate.
Segnali di compromissione: denaro, urgenza e cambio di numero
Scoprire per tempo una violazione di WhatsApp non facile, perch i cybercriminali cercano di non lasciare tracce. Alcuni comportamenti, per, devono far scattare un controllo:
- richieste insolite di denaro o favori improvvisi, formulate con insistenza e collegate a unemergenza;
- messaggi che comunicano un cambio improvviso di numero o di smartphone;
- inviti ad aprire link esterni per confermare codici di verifica o aderire a iniziative sconosciute;
- pressioni sulla rapidit, con frasi come mi serve subito o ti spiego dopo, pensate per impedire una riflessione;
- un modo di scrivere sbrigativo, privo dei dettagli personali normalmente presenti nelle conversazioni.
Esistono anche indizi di natura tecnica. Si possono ricevere notifiche relative ad accessi che sembrano legittimi ma non sono mai stati autorizzati, oppure comparire errori insoliti quando si tenta di collegare WhatsApp Web o un nuovo dispositivo. In alcuni casi amici e familiari ricevono messaggi fraudolenti senza che lapp della vittima mostri anomalie: la causa pu essere la sessione parallela nascosta.
Riconoscere questi segnali consente di intervenire prima che il problema si estenda ai contatti e alle finanze personali. La rapidit conta.
Aggiornare iOS e WhatsApp per ridurre il rischio
Molti episodi di compromissione di WhatsApp su dispositivi Apple dipendono da vulnerabilit gi individuate e corrette dai produttori. Apple e Meta, proprietaria di WhatsApp, distribuiscono aggiornamenti di sicurezza che includono le correzioni necessarie. Se non vengono installati, il dispositivo pu restare esposto ad attacchi automatizzati anche quando lutente non compie errori evidenti.
Un sistema aggiornato rende pi difficile il lavoro degli aggressori e aumenta il costo tecnico delle loro operazioni. Le versioni pi recenti di iOS comprendono fix dedicati alle minacce emerse di recente e tecnologie di isolamento e protezione delle sessioni, tra cui la Lockdown Mode. Anche lapplicazione WhatsApp deve essere aggiornata: i bug gi noti possono infatti essere sfruttati per superare le difese integrate.
Rimandare gli aggiornamenti ha contribuito a molti degli incidenti segnalati. Installare le patch appena disponibili dovrebbe quindi diventare una pratica ordinaria per chi usa questi strumenti e vuole ridurre lesposizione del proprio account.
Autenticazione a due fattori e codice ricevuto via SMS
Laggiornamento del dispositivo non esaurisce le misure di protezione. Lautenticazione a due fattori aggiunge allaccount un livello ulteriore di difesa: quando viene rilevato un tentativo di accesso non autorizzato, WhatsApp richiede il PIN aggiuntivo impostato dallutente. Anche se alcuni dati sono stati compromessi, laccesso diventa pi difficile.
Va custodito con la stessa attenzione il codice di verifica ricevuto via SMS. Nessun operatore o servizio serio chieder di comunicarlo a terzi. Consegnarlo a qualcuno, anche quando la richiesta sembra arrivare da WhatsApp o da un contatto conosciuto, pu permettere di completare una truffa.
Un dispositivo gi colpito da un attacco zero-click pu, in alcuni scenari, oltrepassare anche controlli aggiuntivi. La verifica in due passaggi riduce comunque in modo sensibile i rischi residui. La protezione dellaccount deve comprendere entrambe le componenti: aggiornamenti tecnici e regole di autenticazione applicate con attenzione.
Sessioni fantasma e accessi non autorizzati: gli indizi
Individuare un accesso illegittimo in tempi brevi permette di limitare i danni. Le sessioni fantasma sono collegamenti paralleli che non risultano nella sezione dei dispositivi collegati di WhatsApp; proprio per questo possono sfuggire ai controlli abituali.
Tra i segnali da osservare rientrano:
- comportamenti insoliti dellapp, come disconnessioni improvvise o chat che scompaiono temporaneamente;
- errori ripetuti durante il tentativo di connessione a WhatsApp Web;
- notifiche irregolari o perdita della cronologia delle chat;
- segnalazioni di amici e familiari che hanno ricevuto messaggi mai inviati dal titolare.
Un controllo empirico consiste nellattivare la modalit aereo. Se, mentre il telefono isolato dalla rete, un contatto vede la doppia spunta blu di ricezione, probabile che sia attiva una sessione esterna. Il test non sostituisce unanalisi tecnica, ma pu fornire un primo indizio. In presenza di questi sintomi, il ripristino dellaccount e una verifica della sicurezza non vanno rimandati.
Bloccare lattacco e recuperare il controllo del profilo
Quando si sospetta una compromissione bisogna muoversi rapidamente, interrompere lattacco e riprendere il controllo dellaccount. I passaggi indicati dagli esperti di informatica forense sono:
- aggiornare immediatamente iOS allultima versione disponibile;
- disattivare per un periodo la connessione dati e il Wi-Fi, cos da interrompere il traffico sospetto;
- rimuovere WhatsApp e installarlo di nuovo, effettuando una nuova autenticazione, preferibilmente da un dispositivo aggiornato e pulito;
- attivare la verifica in due passaggi oppure reimpostarla;
- esaminare le sessioni collegate e chiudere quelle che non si riconoscono;
- avvisare subito amici e familiari, perch potrebbero ricevere messaggi fraudolenti dal profilo compromesso.
In alcuni casi opportuno abilitare la modalit di isolamento di iOS, cio la Lockdown Mode. Se i sintomi persistono o lattacco appare pi articolato, il supporto di uno specialista forense pu servire a svolgere accertamenti pi approfonditi.
Quando coinvolgere WhatsApp, banca e Polizia Postale
La risposta non si limita al recupero dellaccount. Se si rileva una compromissione o arriva una richiesta sospetta, occorre informare anche i soggetti che possono intervenire:
- contattare WhatsApp dal supporto integrato nellapp, descrivendo laccaduto e specificando il possibile carattere fraudolento dellazione;
- avvertire immediatamente la banca se stato effettuato un trasferimento di denaro, chiedendo di tentare il blocco delloperazione e presentando leventuale denuncia;
- presentare una segnalazione formale alla Polizia Postale tramite il sito ufficiale oppure di persona, presso il commissariato pi vicino;
- conservare ogni prova disponibile, dagli screenshot delle chat ai messaggi inviati e ricevuti, fino ai codici delle transazioni, mantenendo anche i riferimenti temporali utili allindagine.
Questi passaggi sono in linea con le raccomandazioni delle autorit di pubblica sicurezza e con le circolari bancarie dedicate alla tutela antifrode. La documentazione raccolta pu diventare decisiva per ricostruire la sequenza degli eventi.
Checklist per prevenire e gestire le truffe WhatsApp su iPhone
| Verifica | Descrizione |
| Aggiornamento di iOS e WhatsApp | Mantieni aggiornati sia il sistema operativo sia lapplicazione su tutti i dispositivi |
| Verifica in due passaggi | Configura la 2FA dal menu Impostazioni di WhatsApp |
| Controllo dei dispositivi collegati | Esamina con regolarit i device associati allaccount |
| Richieste anomale | Diffida delle urgenze finanziarie e degli inviti insoliti |
| Segnalazione degli episodi sospetti | Conserva screenshot, messaggi e riferimenti temporali |
| Codici privati | Non comunicare a nessuno i codici di verifica ricevuti via SMS |
La verifica su un altro canale resta la difesa pi semplice
Gli aggiornamenti e le impostazioni di sicurezza riducono lesposizione tecnica, ma non eliminano il rischio che un contatto compromesso invii una richiesta credibile. In quel momento la regola da seguire semplice: verificare lidentit del mittente attraverso un canale esterno. Prima di pagare, condividere informazioni o aprire un collegamento, si pu telefonare, mandare un SMS, scrivere unemail oppure parlare direttamente con la persona.
Una telefonata pu interrompere la truffa anche quando il messaggio sembra perfettamente coerente con la conversazione precedente. Il fatto che il profilo sia quello abituale non costituisce una prova sufficiente: un account reale pu essere stato preso da unaltra persona. Il secondo canale permette di confermare la richiesta e di proteggere denaro, dati e contatti prima che loperazione diventi irreversibile.
La verifica esterna sostituisce la fiducia automatica con un controllo concreto. In presenza di unurgenza, spesso il passaggio che separa una normale richiesta daiuto da un messaggio inviato da una sessione fantasma.

