Come il phishing del codice dispositivo consente ai truffatori di accedere al tuo account

| 23 settembre 2026
codice dispositivo

Ricevi un invito a una riunione protetta da password, a una chat sicura o a un documento condiviso. Per accedere, ti viene richiesto di inserire un codice breve nella pagina di accesso di uno dei tuoi account.

Il messaggio afferma che il codice ti permetterà di aprire il documento o di partecipare alla riunione. In realtà, autorizza un accesso avviato dal truffatore.

La pagina è reale e il codice funziona, ed è per questo che questo tipo di attacco, noto come phishing del codice del dispositivo, è così pericoloso.

Il phishing tramite codice dispositivo sfrutta una funzionalità di accesso legittima, pensata per dispositivi che non possono visualizzare facilmente una normale schermata di login (come smart TV, stampanti, apparecchiature per sale conferenze e alcuni strumenti da riga di comando). Invece di inserire nome utente e password direttamente sul dispositivo, si apre un browser su un altro dispositivo, si visita una pagina di accesso, si inserisce un codice breve e si approva l'accesso. Questo permette all'app o al dispositivo che ha visualizzato il codice di accedere all'account dell'utente.

In questo attacco di phishing, il truffatore avvia la procedura di accesso e ti induce a inserire un codice e ad approvare la richiesta. Questo può consentire al truffatore di accedere al tuo account.

Come funziona il phishing del codice del dispositivo

Il phishing tramite codice del dispositivo si basa sull'autorizzazione OAuth 2.0 Device Authorization Grant , un metodo di accesso standard per dispositivi senza browser o con input limitato.

Un attacco generalmente segue questi passaggi:

  1. Un utente malintenzionato avvia una richiesta di accesso tramite codice dispositivo legittima per un'app o un dispositivo che controlla.
  2. Il servizio di accesso genera un codice breve e temporaneo e una pagina di verifica valida.
  3. L'attaccante utilizza l'ingegneria sociale , come ad esempio un falso Teams invito, richiesta di condivisione di documenti o invito a partecipare a una chat "sicura", per trasmettere quel codice alla vittima.
  4. La vittima visita la pagina di accesso ufficiale, inserisce il codice e approva la richiesta.
  5. Il dispositivo in attesa dell'attaccante riceve i token di autenticazione.

Questi token fungono da pass digitali, consentendo all'aggressore di accedere all'account della vittima senza conoscerne la password.

A cosa può accedere l'attaccante dipende dall'app e dalle autorizzazioni concesse. L'accesso potrebbe essere limitato a un singolo servizio o includere email, file, contatti e altri servizi. L'autenticazione a più fattori (MFA) non impedisce necessariamente questo tipo di attacco, poiché la vittima potrebbe completare autonomamente la verifica MFA autorizzando al contempo l'accesso dell'attaccante.

Il controllo del solo indirizzo non rivelerà che si tratta di una truffa perché è una pagina legittima. Ad esempio, in un attacco mirato a un account Microsoft, la vittima potrebbe essere indirizzata a una pagina di accesso Microsoft autentica, come microsoft.com/deviceloginAlcune schermate di autorizzazione identificano l'app che richiede l'accesso, mentre altre potrebbero non farlo.

La domanda fondamentale da porsi è: questo codice è apparso in un'app o su un dispositivo a cui stavo tentando di accedere, oppure mi è stato fornito per aprire un documento, partecipare a una riunione o superare un controllo di sicurezza?

Come stare al sicuro

Il phishing tramite codice dispositivo è una caratteristica dei kit di phishing come EvilTokens . Fai attenzione se ricevi un messaggio inaspettato che ti chiede di:

  • Inserisci un codice nella pagina di accesso all'account.
  • Approva l'accesso per un dispositivo o un'applicazione che non hai configurato.
  • Utilizza un codice di accesso per partecipare a una riunione, accedere a un documento o entrare in una chat.
  • Agisci con urgenza perché un invito, un documento, una password o un account potrebbero scadere a breve.
  • Sposta la conversazione su un'altra app di messaggistica e completa un "controllo di sicurezza".

Se hai inserito il codice e autorizzato l'accesso, controlla l'attività recente dell'account, le app e i dispositivi connessi per verificare la presenza di elementi sconosciuti. Disconnettiti da tutti gli account e cambia la password.

Consiglio: usa Malwarebytes Scam Guard, uno strumento gratuito, per valutare un messaggio sospetto e decidere come procedere.


C'è qualcosa che non va? Controlla prima di cliccare.  

Malwarebytes Guardti aiuta ad analizzare immediatamente link, messaggi e screenshot sospetti.  

Disponibile conMalwarebytes Premium per tutti i tuoi dispositivi eMalwarebytes per iOS Android.  

Provalo gratis → 

Informazioni sull'autore

Pieter Arntz

Ricercatore nel campo della sicurezza informatica

È stato un MVP Microsoft per la sicurezza dei consumatori per 12 anni consecutivi. Sa parlare quattro lingue. Profuma di mogano e di libri rilegati in pelle.