L'email è la chiave maestra
Quasi tutti i servizi online offrono il recupero dell'account tramite email: 'Password dimenticata?'. Chi controlla il tuo indirizzo email controlla quindi potenzialmente il tuo account Amazon, la tua app bancaria, i tuoi social network, il tuo cloud, il tuo Apple ID o account Google.
Un aggressore che accede alla tua Gmail o Outlook può avviare il reset della password su qualsiasi servizio ad essa collegato: senza conoscere nemmeno una delle tue password. La robustezza della tua password Gmail conta infinitamente di più di quella della tua password Spotify.
È quello che i professionisti della sicurezza chiamano 'anello più debole': gli aggressori non prendono di mira il servizio meglio protetto, prendono di mira il servizio meno protetto in grado di raggiungere gli altri.
Gli attacchi più comuni agli account email
Quattro vettori d'attacco rappresentano la stragrande maggioranza delle compromissioni delle email.
Il phishing mirato è il più frequente: un'email che imita Google, Microsoft o Apple ti invita ad accedere di nuovo. La pagina di phishing cattura le tue credenziali in tempo reale. Il credential stuffing sfrutta database di password rubate ad altri servizi (Have I Been Pwned elenca oltre 15 miliardi di account esposti), se riutilizzi la stessa password, gli aggressori la provano automaticamente sulla tua email. Il SIM swapping dirotta il tuo numero di telefono dal tuo operatore per intercettare i messaggi di verifica. Il brute force prende di mira gli account senza 2FA che usano password semplici.
Come proteggere la tua email
Cinque azioni concrete, in ordine di impatto:
- →Attiva l'autenticazione a due fattori (2FA): preferibilmente tramite un'app di autenticazione (Google Authenticator, Authy, Aegis) anziché via SMS, vulnerabile al SIM swapping.
- →Usa una password unica e lunga (oltre 20 caratteri) generata da un gestore di password (Bitwarden, 1Password): non riutilizzarla mai altrove.
- →Controlla regolarmente le sessioni attive: in Gmail, clicca su “Attività dell'account” in fondo alla pagina per visualizzare e chiudere ogni connessione sospetta.
- →Attiva gli avvisi di accesso per i nuovi dispositivi: Gmail e Outlook inviano un'email o una notifica a ogni nuovo accesso.
- →Evita di usare il tuo indirizzo email principale come login su siti poco affidabili: usa un indirizzo alias (SimpleLogin, Apple Nascondi la mia email).
La sicurezza digitale è una catena. Il suo anello più debole è spesso l'email, non il servizio che stai cercando di proteggere. Dedica oggi cinque minuti ad attivare la 2FA sul tuo account email principale: è l'azione dal miglior rapporto protezione/sforzo di tutta la sicurezza digitale personale.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Verifica la sicurezza del tuo account