
Di Nicola Centorrino
Immaginate di ricevere un messaggio all’apparenza innocuo da un amico: “Ehi, clicca e guarda questa tua foto!”. Andando a Cliccare sul link indicato nel messaggio, inserite il vostro numero per “verificare” e voilà qualcuno ha il controllo totale del vostro account WhatsApp. Tutto questo naturalmente non è fantascienza, ma è realtà e prende il nome di GhostPairing. Si tratta dell’ultima arma dei cybercriminali che sfrutta una funzione legittima dell’app per spiarvi, rubarvi dati e diffondere la truffa ai vostri contatti. Scoperta a dicembre 2025, sta già colpendo mezzo mondo, dalla Repubblica Ceca all’India, passando per l’Italia. In questo articolo andremo a vedere: chi colpisce, come funziona, quando è partita, dove si diffonde e perché è così subdola per capirla fino in fondo e imparare a difendervi.
Chi sono le vittime e i truffatori
Potenzialmente tutti, ma soprattutto chi usa l’app di WhatsApp per lavoro, famiglia, o gruppi numerosi. Dipendenti di aziende, genitori in chat scolastiche, amici in gruppi sportivi ossia chiunque abbia contatti fidati. Non serve essere esperti: basta un click distratto. Gen Digital, che ha scoperto l’attacco, parla di campagne mirate in tutta l’Europa orientale, ma ora si sta espandendo ovunque, inclusa l’Italia.
Chi c’è dietro a questo fenomeno
Bande organizzate di cybercriminali, probabilmente dell’Est Europa (Repubblica Ceca come epicentro iniziale). Vendono kit pronti all’uso sul dark web: domini fake, pagine pronte, testi personalizzati. Non rubano password o SIM, usano semplicemente tecniche di social engineering puro, al fine di ingannare la vittima spingendola ad autorizzare lei stessa l’accesso al proprio account di WhatsApp.
Come funziona questa diavoleria
GhostPairing abusa sfruttando la funzione “collega dispositivo” di WhatsApp, quella che di solito viene ad essere utilizzata per WhatsApp Web sul PC. Quindi nessuna falla tecnica o altra tipologia di vulnerabilità: il tutto risulta essere tutto legittimo, ma rivolto contro il reale utilizzatore dell’account. Di seguito andiamo a vedere la sequenza su come si viene ad essere attuata:
- Il messaggio trappola: arriva da un contatto fidato (già hackerato in precedenza), il quale viene ad essere utilizzato allo scopo di essere credibile e sfruttare la fiducia della vittima a cliccare: “Ciao, ho trovato la tua foto!” con un link che sembra magari un’anteprima Facebook o di altro social.
- La pagina fake: dopo aver cliccato sul link, si finisce in un sito clone con logo Facebook o altra piattaforma social. A questo punto ti viene chiesto di “verificare” per vedere il contenuto.
- Il numero come esca: inserendo il numero di telefono, la pagina lo manda a WhatsApp, che genera un codice di pairing a 8 cifre (o QR code).
- L’errore fatale: la pagina che mostra il codice e dice “Inseriscilo in WhatsApp per confermare”. Aprendo l’app, si vedrà il comando legittimo, digitandolo si andrà ad autorizzare il browser del cybercriminale come “dispositivo collegato”.
- Risultato? L’attaccante ha da quel momento la possibilità di leggere chat storiche, vedere messaggi in tempo reale, scaricare foto/video/voice note, inviare messaggi fingendosi la malcapitata vittima, raccogliere indirizzi, email, codici. Può spammare tutti i gruppi o rivendere i dati. E purtroppo il reale utilizzatore se ne accorge quando ormai è troppo tardi.
- La tecnica è geniale: sfrutta la tua fiducia in WhatsApp e Facebook, o altra piattaforma social che usa la stessa funzione, senza forzare crittografia o codice OTP.
Quando è esploso e in che contesto
Rilevato a metà dicembre 2025 in Repubblica Ceca, con picco intorno al 17-20 dicembre. Da lì si è diffuso: CERT-In in India ha emesso allarme “alta gravità” il 19 dicembre. Avvistamenti anche in UK, USA e Italia.
Perché ora in questo periodo?
WhatsApp vanta oltre 3 miliardi di utenti, funzione linking sempre più usata post-pandemia. Coincide con festività: utenti in chat familiari, quindi meno attenti e sospettosi, di conseguenza più vulnerabili. Gen Digital nota testi locali (“in ceco inizialmente”), ma kit scalabili per ogni lingua.
Potenziali previsioni in questo nuovo anno?
Una possibile escalation nel 2026, con varianti studiate ad hoc per Telegram e Signal, la questione non è affatto da sottovalutare.
Dove si diffonde e come arriva a chiunque
- Messaggi da contatti: avendo una veloce diffusione in molti casi, quelli più gravi, il 90% dei contatti potrebbe essere già compromesso.
- Gruppi WhatsApp: Lavoro, scuola, sport sono i luoghi perfetti per far propagare velocemente la truffa.
- Siti fake: domini strani, o poco conosciuti, possono essere veicolo di contagio. Vengo Bloccati? Nessun problema, nel giro di qualche ora ne aprono altri 10 o 20 nuovi.
- Geograficamente: l’Est Europa è stata la prima area, poi Ovest (UK, Italia), Asia (India). In Italia, segnalazioni su forum e social sono apparse da fine dicembre.
- Colpisce piattaforme sia mobile che PC ibridi: codice inseribile su telefono solamente.
Perché questa tecnica è così pericolosa e difficile da fermare secondo gli esperti
- Zero barriere tecniche: usa feature ufficiali, bypassa E2EE.
- Invisibile: il dispositivo “fantasma” del criminale informatico resta collegato finché non viene scollegato manualmente.
- Auto-propagante: hackerato un’account di una vittima, il criminale informatico successivamente manda l’esca ai contatti del profilo rubato.
- Dati preziosi: chat rivelano codici bancari, OTP, indirizzi e molto altro ancora, che rappresentano dati preziosissimi per eventuali frodi successive.
- Scalabile: Kit economici, domini bulk, testi localizzati in base all’area geografica ed al contesto lavorativo e non solo.
- CSO Online avverte aziende: gruppi non monitorati diventano potenziali vettori interni.
Come contrastarla
Dopo aver analizzato le sue caratteristiche bisogna evidenziare i passi concreti per difendersi, in quanto questa minaccia non è invincibile.
Per gli utilizzatori privati:
- Controllare subito: WhatsApp > Impostazioni > Dispositivi collegati. Disconnettere i dispositivi sconosciuti.
- Prevenzione quotidiana: ignorare link che vi sembrano strani, chiedere sempre conferma vocale al mittente per qualsiasi contenuto dove vi viene chiesto di cliccare su una foto o link.
- Mai inserire codice pairing da siti esterni.
- Attivare la funzione di verifica in 2 passi al fine di aumentare la sicurezza del vostro account ove possibile.
- Usare antivirus muniti di moduli di protezione con anti-phishing (Norton, Avast, ZoneAlarm).
- Attivare un Pin di accesso all’app e segnalare a WhatsApp/Polizia Postale eventuali anomalie o richieste di click su link.
- Salvare screenshot dell’account che vi chiede di cliccare, in modo da avere materiale utile alla segnalazione del tentativo di intrusione.
Per le aziende:
- Educare il personale aziendale su come usare le app aziendali e assicurarsi di adottare le misure di sicurezza base, inoltre monitorare eventuali situazioni anomale e segnalare immediatamente qualunque richiesta di link da cliccare all’amministratore di sistema o a chi di competenza.
- Se si rileva che l’account aziendale è stato hackerato: effettuare la disconnessione di tutti i dispositivi connessi immediatamente, cambiare PIN, segnalare a WhatsApp/Polizia Postale l’accaduto e inviare comunicazione mediante i canali ufficiali, al fine di avvisare clienti che potrebbero diventare potenziali vittime inconsapevoli dei cybercriminali.
Conclusioni
Il fenomeno del GhostPairing è l’ennesima prova che, con l’avanzamento della tecnologia, le truffe si evolvono ad una velocità molto elevata. Questo dimostra che oggi, per nuocere e di conseguenza commettere reati informatici, non è necessario bucare i server: basta semplicemente ingannare l’utente. L’utilizzo del pensiero critico prima di accettare qualunque richiesta, la formazione base in ambito di sicurezza informatica, la sensibilizzazione riguardo i potenziali rischi della navigazione e l’informazione, possono essere valide armi al contrasto di questi fenomeni. Parlatene in famiglia, controllate sempre i dispositivi connessi al vostro account, diffidate dei link facili. WhatsApp è una grande risorsa per la comunicazione, ma non è invulnerabile.
© Riproduzione riservata


Lascia un commento