Truffe e malware

Le passkey possono subire phishing?

Le passkey sono uno dei migliori miglioramenti di sicurezza che la maggior parte delle persone possa adottare: digita i tuoi dati in una pagina truffa simile all'originale e non c'è nulla che un truffatore possa rubare. Questo resta vero. Ma nel 2026 i ricercatori hanno documentato un aggiramento — i truffatori non attaccano la passkey, attaccano i login di backup più deboli accanto a essa. Ecco come funziona, in parole semplici.

Perché è difficile fare phishing alle passkey

Una passkey sostituisce la tua password con un segreto che risiede sul tuo telefono o computer portatile ed è legato a un sito preciso. Quando accedi, il tuo dispositivo verifica l'indirizzo web reale prima di fare qualsiasi cosa. Se finisci su una pagina truffa simile, la passkey semplicemente si rifiuta di funzionare — non c'è alcun codice o password che il truffatore possa afferrare e riutilizzare.

Questa protezione è reale, ed è il motivo per cui vale la pena usare le passkey. Il problema non è la passkey. È tutto il resto con cui il tuo account ti permette ancora di accedere.

Il punto debole: i tuoi login di backup

Quando configuri una passkey, i metodi di accesso più vecchi di solito restano attivi — una password, un codice via SMS, un codice di un'app o un link di reimpostazione via e-mail. Stanno lì «per ogni evenienza», così non resti bloccato fuori se perdi il dispositivo.

I truffatori lo sanno. Invece di combattere contro la passkey, ti indirizzano verso uno di quei backup più deboli, perché un codice che puoi leggere o digitare è qualcosa che puoi essere indotto a consegnare. La passkey ha fatto il suo lavoro; la truffa le è semplicemente girata intorno.

Il trucco, in parole semplici

La spinta al «downgrade»: una pagina di accesso falsa nasconde di soppiatto l'opzione passkey e offre solo «accedi con un codice» o «usa la tua password». Tu prosegui e inserisci il codice — che il truffatore digita sul sito vero nello stesso momento.

Il falso «aggiornamento di sicurezza»: un messaggio o un pop-up dice che devi «registrarti di nuovo» o «aggiungere una nuova passkey». Seguendolo, in realtà registri il dispositivo del truffatore sul tuo account. E la chiamata dell'assistenza: qualcuno che si finge supporto ti chiede di leggere un codice di recupero «per verificare la tua identità». In ogni caso la passkey ha tenuto — sei stato semplicemente guidato ad aggirarla.

Come proteggerti

Insospettisciti di qualsiasi accesso che salta la tua passkey. Se una pagina chiede all'improvviso un codice o una password quando la tua passkey di solito funziona subito, fermati e apri il sito da solo tramite un segnalibro o la sua app. Non leggere mai un codice o una frase di recupero a nessuno — l'assistenza vera non lo chiede. E ignora gli inviti ad «aggiungere una nuova passkey» che non hai avviato tu; aggiungi passkey solo dalle impostazioni dell'app stessa.

Dove il servizio lo consente, disattiva i backup più deboli: abbandona i codici via SMS a favore di un codice di un'app o di una seconda passkey. E tieni i tuoi file più sensibili completamente fuori dal gioco dell'accesso — conservati in un archivio cifrato sul tuo dispositivo, così che perfino un account online violato non esponga nulla.

Dove si inserisce Sealby

Sealby custodisce le tue foto, note e file privati in una cassaforte cifrata con AES-256 sul tuo iPhone, sbloccata solo da te. Non è un servizio di accesso e non può gestire le tue passkey — e non pretende di farlo.

Ciò che condivide con le buone abitudini sulle passkey è un'idea: una serratura è forte quanto la sua chiave di scorta. Tieni ciò che conta di più dietro una serratura che controlli solo tu, e tratta qualsiasi richiesta di passare a una via d'accesso «di backup» come un motivo per rallentare.

Questa è informazione generale, non consulenza sulla sicurezza. Le tattiche delle truffe e le impostazioni degli account cambiano nel tempo e variano da servizio a servizio e da dispositivo a dispositivo — consulta fonti attuali e affidabili e tratta con cautela qualsiasi passaggio di accesso inatteso.

Risposte rapide

Dovrei smettere di usare le passkey?

No. Le passkey restano molto più sicure delle password, perché non c'è alcun segreto riutilizzabile da rubare e non funzionano sui siti simili. Il rischio descritto qui è nei login di backup più deboli accanto a esse, non nella passkey stessa.

Come faccio a sapere se una pagina di accesso è autentica?

Non giudicare dall'aspetto — le pagine truffa copiano l'originale. Apri il sito da solo tramite un segnalibro o la sua app invece di seguire un link, e insospettisciti se la tua passkey viene improvvisamente saltata a favore di un codice o di una password.

Mi hanno chiesto di leggere un codice ad alta voce. È mai accettabile?

No. Un codice inviato al telefono o mostrato in un'app è una chiave, non una verifica dell'identità. L'assistenza vera non ti chiederà mai di leggerlo ad alta voce. Chiunque lo faccia sta cercando di accedere al posto tuo in quel momento.

Cosa devo fare se ho già consegnato un codice o approvato una richiesta?

Agisci in fretta. Apri il sito o l'app veri, cambia la password e controlla l'elenco dei dispositivi collegati o delle sessioni attive — rimuovi quelli che non riconosci. Poi rivedi i metodi di accesso di backup dell'account e disattiva i più deboli.

← Impara

La tua cassaforte ti aspetta.

Scarica Sealby e proteggi ciò che conta. La configurazione richiede meno di un minuto e non c’è nessun account da creare.

Scarica su App Store

iPhone e iPad · iOS 17+ · Gratis