SIM swap e furto del numero nel 2026: come vi rubano la linea (e come blindarla)
L'équipe Texto SMS Gratuit

L'équipe Texto SMS Gratuit

10 settembre 2026 · 12 min di lettura

Introduzione: quando la rete scompare, a volte è già troppo tardi

Un martedì pomeriggio, in pieno centro, il telefono mostra «Nessun servizio». Nessun guasto segnalato, i colleghi accanto a voi hanno campo normalmente. Riavviate, estraete la SIM, ci soffiate sopra per superstizione. Niente. Due ore più tardi, appena rientrati a casa, entrate nel sito della banca: tre bonifici che non avete mai disposto.

Questo scenario ha un nome: SIM swap, ovvero il dirottamento del numero. Il truffatore non ha violato il vostro telefono. Non ha forzato la vostra password. Ha semplicemente convinto qualcuno — un servizio clienti, un algoritmo di verifica, a volte un dipendente complice — che quel numero era suo. Da quel momento, tutti gli SMS di conferma che banche, servizi di messaggistica e account online inviano a quel numero arrivano a lui.

Schede SIM blu di diversi formati e strumento di espulsione appoggiati su uno sfondo bianco

In Francia il fenomeno è stato per molto tempo considerato marginale. Non lo è più. La diffusione dell'eSIM, che permette di attivare una linea a distanza in pochi minuti senza attendere la spedizione di una tessera di plastica, ha inevitabilmente ridotto il tempo che separa la richiesta fraudolenta dalla presa di controllo effettiva. Ciò che richiedeva due giorni lavorativi oggi richiede dieci minuti.

Questa guida spiega il funzionamento reale dell'attacco, le protezioni concrete da attivare sia lato operatore sia lato account, e la procedura esatta da seguire se la vostra linea è già stata dirottata.

Come funziona davvero un SIM swap

L'attacco si sviluppa quasi sempre in tre fasi. Capire questa sequenza è il modo migliore per individuare dove interromperla.

Fase 1 — La raccolta di informazioni

Il truffatore ha bisogno di una base di dati per spacciarsi per voi davanti a un operatore: nome, cognome, data di nascita, indirizzo, numero di linea, a volte le ultime quattro cifre di una carta di pagamento o un codice cliente.

Questi elementi provengono da tre fonti principali:

  • Le fughe di dati su larga scala. Le grandi violazioni che negli ultimi anni hanno colpito operatori telefonici e attori del commercio francese hanno messo in circolazione archivi contenenti identità, indirizzi e numeri di telefono. La CNIL ha pubblicato più volte richiami all'ordine su questo tema, e il servizio governativo Cybermalveillance.gouv.fr ne fa un punto d'ingresso ricorrente dei suoi avvisi.
  • Il phishing mirato. Un falso SMS di consegna, un falso messaggio «il suo account operatore sarà sospeso», un finto consulente bancario al telefono. L'obiettivo non è sempre rubare una password: a volte si tratta solo di far confermare una data di nascita o un indirizzo.
  • I social network. Una foto di compleanno, un trasloco annunciato pubblicamente, il nome del cane usato come domanda segreta. Ciò che si pubblica liberamente alimenta direttamente gli scenari di ingegneria sociale.

Fase 2 — La richiesta fraudolenta

Esistono due strade, e non si contrastano nello stesso modo.

Via A: la sostituzione della SIM presso il vostro stesso operatore. Il truffatore chiama il servizio clienti o passa dall'area online spacciandosi per voi, e dichiara di aver perso il telefono. Chiede l'invio di una nuova SIM oppure, in modo molto più rapido, l'attivazione di una eSIM su un dispositivo che controlla. La vostra SIM viene disattivata nell'istante stesso: è il momento in cui il telefono perde la rete.

Via B: la portabilità fraudolenta. Il truffatore si procura il vostro codice RIO (il codice a 12 caratteri che identifica la vostra linea, ottenibile chiamando il 3179) e poi sottoscrive un'offerta presso un operatore concorrente chiedendo di mantenere il vostro numero. La portabilità si esegue in uno a tre giorni lavorativi, a volte meno. La linea originaria viene allora disdetta automaticamente.

Da ricordare: in entrambi i casi, la perdita improvvisa e inspiegabile della rete mobile non è un incidente tecnico. È il sintomo numero uno del dirottamento della linea.

Fase 3 — Lo sfruttamento

Una volta acquisito il numero, il truffatore avvia le procedure di «password dimenticata» sui vostri account. Prima la casella e-mail — perché comanda tutto il resto —, poi banca, piattaforme di pagamento, wallet di criptovalute, social network e a volte l'area clienti dell'operatore, per bloccarvi ogni possibilità di riprendere il controllo.

L'SMS di conferma, presentato per anni come lo standard di riferimento dell'autenticazione a due fattori, diventa in quel momento la porta d'ingresso principale. È tutto il paradosso dell'autenticazione via SMS: si basa su un canale che il vostro operatore può riassegnare per via amministrativa.

Perché il 2026 è un anno di svolta

Tre evoluzioni hanno cambiato l'equazione.

L'eSIM è diventata lo standard. Quasi tutti gli smartphone venduti in Francia dal 2023 la supportano, e la maggior parte degli operatori consente di attivare un profilo online, senza intervento umano e senza spedizione postale. Ottima notizia per l'utente legittimo che cambia operatore in tre minuti. Ottima notizia, però, anche per il truffatore.

Il mercato si è concentrato e si muove. Le operazioni societarie nelle telecomunicazioni francesi, le migrazioni di basi clienti da un operatore all'altro e l'arrivo di nuovi MVNO — compresi quelli promossi dalla grande distribuzione — moltiplicano le e-mail legittime che annunciano modifiche contrattuali. In questo rumore di fondo, un messaggio fraudolento passa molto più facilmente.

Le procedure sono state accelerate per ragioni commerciali. L'ARCEP ha spinto a lungo per rendere più fluida la portabilità e favorire la concorrenza, e per il portafoglio dei consumatori è un bene. Ma l'attrito rimosso dal percorso di un cliente onesto è rimosso anche da quello di un usurpatore.

Mano che tiene uno smartphone e due banconote da un dollaro, schermo che mostra alcune applicazioni

I cinque lucchetti da installare subito

Nessuna di queste misure richiede più di dieci minuti. Prese insieme, rendono l'attacco decisamente meno redditizio.

Lucchetto 1 — Il codice riservato lato operatore

Tutti gli operatori francesi offrono, con denominazioni variabili, una password o un codice segreto del servizio clienti distinto da quello dell'area online. Viene richiesto per le operazioni sensibili: cambio SIM, disdetta, modifica dell'indirizzo.

In concreto:

  • Chiamate il servizio clienti oppure entrate nell'area abbonati e chiedete esplicitamente l'attivazione di un codice di sicurezza per qualsiasi richiesta di sostituzione di SIM o eSIM.
  • Scegliete un codice che non sia la vostra data di nascita, né il codice postale, né le cifre finali del vostro numero.
  • Annotatelo da qualche parte che non sia un file «password.txt». Un piccolo taccuino per le password riposto in un cassetto resta, paradossalmente, una soluzione robusta contro gli attacchi a distanza.

Lucchetto 2 — Il PIN della SIM, davvero attivo

Molti utenti hanno disattivato il codice PIN della SIM per non doverlo inserire a ogni riavvio. È un errore: in caso di furto fisico del telefono, la SIM può essere estratta e inserita in un altro dispositivo per ricevere i vostri SMS di conferma.

Riattivatelo nelle impostazioni (Impostazioni → Dati cellulare → PIN della SIM su iOS, Sicurezza → Blocco della scheda SIM su Android) e cambiate il codice predefinito, spesso 0000 o 1234.

Lucchetto 3 — Uscire dall'SMS per l'autenticazione a due fattori critica

È la misura più efficace, e la più trascurata. Per gli account sensibili — e-mail principale, banca, piattaforme di pagamento, area operatore —, sostituite la conferma via SMS con:

  • un'app di autenticazione (codici TOTP a sei cifre rinnovati ogni 30 secondi), indipendente dalla rete mobile;
  • oppure, per gli account più esposti, una chiave di sicurezza fisica USB-C che si collega o si avvicina al telefono. È oggi l'unico metodo che un SIM swap non aggira, perché non ha alcun legame con il vostro numero.

L'ANSSI raccomanda da tempo di privilegiare questi metodi rispetto all'SMS quando sono disponibili. Molte banche francesi impongono ancora la propria app mobile di conferma: è già meglio dell'SMS, a condizione che l'applicazione sia associata al dispositivo e non al solo numero.

Lucchetto 4 — Ripulire i numeri di recupero

Fate l'inventario degli account in cui il vostro numero figura come «metodo di recupero». Spesso se ne scoprono una quindicina. Per ciascuno, due domande: questo numero è indispensabile qui? Posso sostituirlo con un indirizzo e-mail secondario protetto da TOTP?

Accorgimento poco noto: su diversi servizi, eliminare il numero di recupero dopo aver attivato un'app di autenticazione elimina anche la via di aggiramento tramite SMS. Verificatelo esplicitamente nelle impostazioni di sicurezza, perché la semplice presenza di un'app non disattiva sempre l'opzione SMS.

Lucchetto 5 — Tenere d'occhio il codice RIO e le e-mail dell'operatore

Il codice RIO si ottiene chiamando il 3179 dalla vostra linea. È un'informazione sensibile: non comunicatelo mai a chi vi chiama, nemmeno se si presenta come consulente di un operatore concorrente. Un operatore non vi chiede mai il RIO con una chiamata in entrata o via SMS.

Configurate anche degli avvisi sulla casella di posta: qualsiasi messaggio che contenga «portabilità», «nuova SIM», «cambio di intestatario» o «disdetta» merita una lettura immediata. Queste notifiche sono spesso l'unico segnale prima dell'interruzione.

I segnali d'allarme da conoscere

SegnaleGravitàReazione
Perdita improvvisa della rete, senza guasti notiCriticaVerificare immediatamente da un altro dispositivo
SMS «la sua richiesta di portabilità è registrata» non richiestoCriticaChiamare l'operatore da un'altra linea
E-mail di conferma di un ordine di eSIM sconosciutoCriticaContestare senza indugio
Ondata di tentativi di accesso ai vostri accountElevataCambiare le password, controllare le sessioni attive
Chiamata di un «consulente» che chiede un codice ricevuto via SMSElevataRiagganciare, non comunicare mai un codice
Impossibilità di accedere alla vostra area operatoreElevataContattare il servizio antifrode

Un punto di attenzione particolare: la perdita della rete può avere anche cause banali (SIM ossidata, guasto locale, bug di configurazione dopo un aggiornamento). Il criterio discriminante è semplice: gli altri dispositivi intorno a voi con lo stesso operatore hanno campo normalmente? Se sì, e la SIM funziona di nuovo in un altro telefono, è un problema hardware. Se la linea non funziona da nessuna parte, considerate l'ipotesi della frode.

Siete vittima: la procedura ora per ora

Primo piano dello schermo di uno smartphone con le icone delle applicazioni

Nei primi 30 minuti

  1. Trovate un altro canale. Il telefono di una persona vicina, una linea fissa, o una connessione Wi-Fi per contattare il servizio clienti tramite la chat dell'area abbonati.
  2. Chiamate il servizio clienti del vostro operatore e pronunciate esplicitamente le parole «dirottamento della mia linea» o «SIM swap». Chiedete il blocco immediato della linea e di ogni richiesta di portabilità in corso.
  3. Mettete in sicurezza la vostra e-mail principale prima di tutto il resto: cambio della password, disconnessione di tutte le sessioni, rimozione del numero come metodo di recupero.
  4. Chiamate la vostra banca e bloccate gli strumenti di pagamento. Il numero d'emergenza interbancario, lo 0 892 705 705, permette di bloccare le carte 24 ore su 24.

Nelle 24 ore

  • Sporgete denuncia. La denuncia può essere presentata al commissariato o alla gendarmeria, ed esiste una pre-denuncia online. Conservate la ricevuta: da essa dipende tutto il resto.
  • Segnalate la frode bancaria. In caso di operazione non autorizzata, l'articolo L133-18 del Code monétaire et financier impone alla banca di rimborsare immediatamente le somme addebitate, salvo prova di negligenza grave del cliente. Il fatto di essere stati vittima di un dirottamento di linea avvenuto a vostra insaputa gioca a vostro favore.
  • Segnalate su Cybermalveillance.gouv.fr, che indirizza verso i dispositivi adeguati, e su Perceval (servizio online ufficiale) per le frodi sulle carte di pagamento.
  • Chiedete all'operatore una traccia scritta della richiesta fraudolenta: data, canale, elementi di identificazione utilizzati. Questo documento è decisivo se la banca contesta la propria responsabilità.

Nel corso della settimana

  • Passate in rassegna tutti gli account collegati al numero: social network, piattaforme di e-commerce, servizi di archiviazione, account amministrativi (fisco, Ameli, CAF, France Connect).
  • Verificate che sulla linea ripristinata non sia stato configurato alcun trasferimento di chiamata né inoltro di SMS.
  • Valutate l'iscrizione al registro degli incidenti della Banque de France se sono stati possibili tentativi di apertura di crediti, e tenete d'occhio la posta.
  • Se conservate credenziali sensibili, un gestore di password vi permetterà di rinnovare tutti i vostri accessi senza riutilizzare le stesse combinazioni.

Cosa devono, o non devono, fare la legge e gli operatori

Il quadro resta imperfetto. Nessuna norma francese specifica in dettaglio le verifiche che un operatore deve effettuare prima di riassegnare una linea. Il Code des postes et des communications électroniques disciplina la portabilità e i suoi tempi, ma lascia le modalità di autenticazione alla discrezionalità degli operatori.

In pratica, i ricorsi esistono:

  • Reclamo scritto all'operatore, con raccomandata con ricevuta di ritorno, invocando la violazione dell'obbligo di sicurezza del trattamento dei dati personali (articolo 32 del GDPR).
  • Ricorso al médiateur des communications électroniques se la risposta è insoddisfacente dopo due mesi.
  • Reclamo alla CNIL se i vostri dati sono stati utilizzati o divulgati in modo illecito.

Un'osservazione utile: conservate sistematicamente le prove delle vostre azioni. Un semplice scanner portatile per documenti o un'app di archiviazione basta a costruire un fascicolo ordinato, spesso determinante davanti a un ufficio legale.

In sintesi

Il SIM swap non è un attacco tecnicamente sofisticato. È una falla procedurale sfruttata tramite ingegneria sociale, resa più rapida dalla dematerializzazione della SIM. Anche le protezioni efficaci sono, di conseguenza, procedurali:

  • attivare un codice riservato presso l'operatore per qualsiasi richiesta di SIM o eSIM;
  • riattivare e personalizzare il PIN della scheda SIM;
  • togliere l'SMS dal circuito di autenticazione degli account critici;
  • non comunicare mai il proprio codice RIO né un codice ricevuto via SMS;
  • reagire entro un'ora a qualsiasi perdita di rete inspiegabile.

Il vostro numero di cellulare è diventato, in un decennio, la chiave principale della vostra identità digitale. Merita di essere trattato come tale: con la stessa cura di un mazzo di chiavi, non come un dato da distribuire in ogni modulo.

#Sécurité#Arnaque#eSIM#Opérateurs#SMS#Vie privée#Mobile

Articoli correlati

Invia il tuo SMS gratuitamente

Servizio 100% gratuito, senza registrazione e senza pubblicità. Invia SMS illimitati verso la Francia.

Invia un SMS
bg wave