CERT-AGID ha segnalato oggi una campagna di phishing che circola su WhatsApp con il nome di "truffa della ballerina". Il messaggio arriva da un contatto già compromesso, cosa che lo rende più credibile, e invita a votare una ragazza che partecipa a un concorso di danza. Chi clicca viene portato su un sito che imita una normale pagina di votazione.
Il trucco del codice di verifica
Dopo aver scelto una candidata, il sito chiede di inserire un "codice di verifica" ricevuto poco dopo. In realtà quel codice non conferma nessun voto: serve ad autorizzare il collegamento di un dispositivo controllato dagli attaccanti all'account WhatsApp della vittima. Il telefono originale continua a funzionare come sempre, quindi la vittima non si accorge subito di nulla, mentre chi ha preso il controllo può leggere le conversazioni e usare la lista contatti per inviare lo stesso messaggio ad altre persone, sfruttando la fiducia legata a un contatto conosciuto.
Come riconoscerla e difendersi
Il segnale più chiaro è un messaggio che arriva da un contatto con cui normalmente non si scambiano link o richieste di questo tipo, oppure una richiesta di votare o inserire un codice su un sito esterno raggiunto da WhatsApp. CERT-AGID consiglia di non inserire mai codici di verifica su pagine aperte da un link ricevuto in chat, di controllare periodicamente da Impostazioni, Dispositivi collegati, se compaiono sessioni non riconosciute, e di attivare la verifica in due passaggi dell'app.
Se si riceve un messaggio di questo tipo da un amico o un familiare, il consiglio pratico è semplice: prima di cliccare, si può telefonare a quella persona o scriverle su un altro canale per chiedere conferma. Un secondo di verifica in più costa poco ed evita di passare l'accesso al proprio account a chi non si conosce.