Proteggiamo le nostre password, attiviamo l'autenticazione a due fattori, controlliamo gli estratti conto. Ma pochissimi di noi si chiedono che cosa succederebbe se qualcuno diventasse, da un giorno all'altro, il proprietario ufficiale del nostro numero di telefono.
È esattamente questa la promessa del SIM swapping: non violare il tuo telefono, ma convincere il tuo operatore che hai cambiato dispositivo. Una volta dirottata la linea, tutti gli SMS di verifica — banca, posta elettronica, social network, piattaforme di scambio — arrivano all'aggressore. E tu ti ritrovi con uno schermo che mostra «Nessun servizio».
Nel 2026, con la diffusione capillare dell'eSIM e l'attivazione a distanza in pochi clic, questo attacco ha cambiato volto. È diventato più rapido, più silenzioso e talvolta interamente dematerializzato.

Che cos'è concretamente il SIM swapping?
Il SIM swapping (o SIM swap, «scambio di scheda SIM») indica l'operazione con cui un truffatore ottiene il trasferimento del tuo numero di telefono su una SIM o una eSIM che controlla.
Non si tratta di una violazione tecnica del tuo smartphone. Si tratta di una frode di identità nei confronti dell'operatore. L'aggressore si spaccia per te presso il servizio clienti, in un punto vendita o tramite l'area personale online dell'operatore, e chiede:
- la sostituzione della SIM («ho perso il telefono»);
- oppure l'attivazione di una eSIM su un nuovo dispositivo;
- oppure la portabilità verso un altro operatore, utilizzando il tuo codice identificativo di linea.
In tutti e tre i casi il risultato è identico: la tua scheda SIM viene disattivata dalla rete e il numero passa sul supporto dell'aggressore.
Perché il tuo numero vale così tanto
Da quindici anni l'SMS si è imposto come fattore di autenticazione predefinito. La Banque de France e l'Observatoire de la sécurité des moyens de paiement ricordano regolarmente che l'autenticazione forte imposta dalla direttiva europea PSD2 si basa ancora in larghissima parte, nella pratica, su codici inviati via messaggio o su convalide legate al numero di linea.
Concretamente, un numero dirottato consente a catena:
| Servizio bersaglio | Cosa permette il numero rubato |
|---|---|
| Banca online | Convalida di bonifici, aggiunta di beneficiari |
| Posta elettronica | Reimpostazione della password via SMS |
| Social network | Presa di controllo dell'account, truffe ai danni dei contatti |
| Piattaforme crypto | Prelievo di fondi, spesso irreversibile |
| Servizi della pubblica amministrazione | Recupero dell'account, accesso a documenti d'identità |
Il numero non è più un semplice identificativo di contatto: è diventato una chiave maestra. Ed è proprio questo che ne fa un bersaglio.
Come i truffatori preparano l'attacco
Il SIM swapping non è mai un colpo di fortuna. È il punto d'arrivo di una raccolta di informazioni condotta a monte, spesso nell'arco di diverse settimane.
Fase 1: la raccolta dei dati personali
Per convincere un operatore telefonico o superare un controllo automatizzato, l'aggressore ha bisogno di conoscerti: data di nascita, indirizzo, numero cliente, importo dell'ultima fattura, risposte alle domande di sicurezza.
Queste informazioni provengono da tre fonti principali:
- Le violazioni di dati. La CNIL ha documentato negli ultimi anni una serie di violazioni massicce che hanno colpito operatori di telecomunicazioni, assicuratori e distributori francesi, esponendo identità, recapiti e numeri di contratto.
- Lo smishing. Un falso SMS dell'operatore, di un servizio di consegna o di un ente pubblico invita a inserire informazioni su una pagina copiata alla perfezione.
- I social network. Nome del cane, nome della madre, città di nascita: le cosiddette domande «segrete» sono spesso pubbliche.
Una buona abitudine: tratta qualsiasi informazione che possa fungere da domanda di sicurezza come una password. Non dovrebbe mai essere pubblica, né coerente da un servizio all'altro.
Per limitare la superficie di esposizione fisica, molti utenti adottano anche un filtro privacy per schermo, che impedisce la lettura laterale dei codici ricevuti in treno o in un open space. È poco spettacolare, ma l'ingegneria sociale comincia spesso da un'osservazione banale.
Fase 2: il contatto con l'operatore
Segue poi la telefonata — o la richiesta online. Gli scenari più frequenti:
- «Sono stato derubato, devo attivare subito una eSIM.»
- «Il telefono mi è caduto in acqua, potete inviare una nuova SIM a questo indirizzo?»
- Una richiesta di portabilità verso un operatore concorrente, con un codice di linea ottenuto tramite phishing.
Gli operatori hanno irrigidito le loro procedure: verifica dell'identità rafforzata, periodi di attesa, notifiche di sicurezza. Ma la falla umana resta, soprattutto quando il truffatore fa leva sull'urgenza e sulla disperazione.
Fase 3: lo sfruttamento, in meno di un'ora
Una volta trasferito il numero, l'aggressore concatena rapidamente le richieste di reimpostazione. La finestra di vulnerabilità è breve ma sufficiente: la maggior parte delle vittime non capisce subito perché il telefono non ha più rete, e pensa in primo luogo a un guasto locale.

Che cosa cambia davvero l'eSIM nel 2026
Da quando la quasi totalità degli smartphone in commercio integra una eSIM — e alcuni modelli hanno abbandonato del tutto il carrellino per la SIM fisica — il dibattito si è spostato. L'eSIM è più sicura o più pericolosa?
Gli aspetti positivi
- Non c'è più una SIM fisica da rubare. Un telefono sottratto non fornisce più una scheda estraibile e reinseribile in un altro dispositivo.
- Blocco hardware. Il profilo eSIM è memorizzato in un elemento sicuro, difficile da clonare.
- Tracciabilità. Ogni attivazione lascia una traccia con marca temporale lato operatore, il che facilita le indagini.
I punti di attenzione
- L'attivazione è dematerializzata. Non serve più attendere la consegna di una scheda per posta: bastano un QR code o un'attivazione nell'app. Il tempo di reazione della vittima si riduce di conseguenza.
- L'account cliente diventa l'anello debole. Se l'area personale online dell'operatore viene compromessa (password riutilizzata, violazione di dati), la generazione di una eSIM può avvenire senza alcun contatto umano.
- Il QR code è un segreto. Un QR code di attivazione fotografato, inoltrato o intercettato in una casella di posta equivale a un profilo di linea regalato.
In sintesi: l'eSIM elimina un vettore di attacco fisico e ne rafforza un altro, digitale. La protezione non si gioca più sul carrellino della SIM, ma sulla solidità del tuo account operatore.
I segnali d'allarme da non ignorare mai
Il SIM swapping si manifesta con sintomi molto riconoscibili. Se ne osservi uno, agisci entro un minuto.
- Il telefono mostra all'improvviso «Nessun servizio», «SIM non abilitata» o «Nessuna rete», mentre i dispositivi intorno a te funzionano.
- Ricevi un'e-mail di conferma d'ordine per una SIM o una eSIM che non hai richiesto.
- Ricevi un SMS che annuncia una richiesta di portabilità o la comunicazione del tuo codice di linea.
- I tuoi contatti segnalano messaggi strani inviati dal tuo numero.
- Noti tentativi di accesso insoliti sui tuoi account.
La verifica più semplice: prova a chiamarti da un altro telefono. Se la chiamata non va a buon fine e la rete è evidentemente disponibile altrove, considera l'accaduto un incidente di sicurezza fino a prova contraria.
Reagire nell'emergenza: la checklist
Il tempo è il fattore decisivo. Ecco l'ordine delle priorità.
- Contatta il tuo operatore da un'altra linea (fisso, telefono di un conoscente) e chiedi il blocco immediato della linea e l'annullamento di qualsiasi richiesta recente di SIM o di portabilità.
- Avvisa la tua banca e blocca gli strumenti di pagamento. In Francia, il servizio Perceval (piattaforma del Ministero dell'Interno) permette di segnalare una frode sulla carta bancaria.
- Riprendi il controllo della posta elettronica da un computer: cambia la password e sostituisci l'autenticazione a due fattori via SMS con un'app di autenticazione.
- Sporgi denuncia presso la polizia o i carabinieri. Il portale Cybermalveillance.gouv.fr elenca le procedure e indirizza verso professionisti di prossimità.
- Segnala gli SMS fraudolenti al 33700, il servizio ufficiale francese di segnalazione di spam e frodi via SMS.
- Documenta tutto: screenshot, orari, numeri di pratica. Questi elementi saranno decisivi per dimostrare un'eventuale negligenza dell'operatore.
Tenere un taccuino per password sicuro offline, custodito in casa, resta peraltro un'ancora di salvezza sorprendentemente efficace quando tutti i tuoi accessi digitali saltano nello stesso momento.

Sette misure preventive davvero efficaci
1. Blinda il tuo account operatore
È la prima linea di difesa. Password unica e lunga, autenticazione a due fattori attivata se l'operatore la propone e soprattutto mai la stessa password della tua casella di posta. Alcuni operatori permettono di aggiungere un codice riservato richiesto prima di qualsiasi operazione sensibile: attivalo.
2. Attiva il codice PIN della SIM
Molti utenti l'hanno disattivato per comodità. Eppure questo codice protegge dall'uso immediato di una SIM rubata. E cambia il codice predefinito (0000, 1234) fornito dall'operatore.
3. Abbandona l'SMS come secondo fattore dove possibile
È la misura più incisiva. Il NIST americano, fin dalle sue raccomandazioni sull'autenticazione, considera l'SMS un fattore indebolito. Privilegia:
- un'app di autenticazione (codici TOTP);
- una chiave di sicurezza fisica FIDO2, in formato USB o NFC, per i tuoi account più critici: è oggi la protezione più solida contro il dirottamento del numero, poiché la chiave non può essere trasferita a distanza;
- le passkey, ormai ampiamente diffuse, che eliminano del tutto la password.
4. Separa i tuoi numeri
Usare un numero secondario per le iscrizioni pubbliche, gli annunci e i servizi non essenziali riduce notevolmente l'esposizione della tua linea principale. È anche tutto il vantaggio di un servizio di invio SMS online senza registrazione: non disseminare il proprio numero personale a ogni interazione occasionale.
5. Conserva i tuoi codici di recupero
Ogni servizio serio fornisce codici di recupero monouso. Stampali e conservali fuori dal telefono. Una piccola cassaforte ignifuga per documenti è una soluzione più seria di un cassetto della scrivania, soprattutto se vi riponi anche i codici PUK e i contratti di abbonamento.
6. Limita ciò che la rete e le app sanno di te
Meno informazioni circolano, meno materiale ha a disposizione l'ingegneria sociale. Verifica i dati visibili pubblicamente sui tuoi profili, disattiva l'anteprima del contenuto degli SMS sulla schermata di blocco e diffida delle app che chiedono l'accesso ai tuoi messaggi.
7. Informati e informa chi ti sta vicino
Le vittime più frequenti non sono le persone meno connesse, ma quelle meno informate sui meccanismi dell'ingegneria sociale. Un buon libro sulla cybersicurezza quotidiana, lasciato sul tavolino del salotto, insegna spesso più a tutta la famiglia di una lunga spiegazione. Anche le guide pubblicate gratuitamente da ANSSI e Cybermalveillance.gouv.fr sono un ottimo punto di partenza.
E l'RCS in tutto questo?
Il passaggio graduale dall'SMS all'RCS, accelerato dai recenti aggiornamenti di iOS e Android, non cambia nulla nel problema di fondo. L'RCS resta ancorato al numero di telefono come identificativo principale. Un profilo RCS si riattiva sulla linea, non sul dispositivo.
In altre parole: anche se cifrato end-to-end, un thread di conversazione RCS può essere ripreso da chiunque controlli il numero. La cifratura protegge il trasporto del messaggio, non la legittimità del titolare della linea. È una sfumatura essenziale e spesso fraintesa.
Il che rafforza un principio semplice: la sicurezza della tua messaggistica comincia dal tuo operatore, ancor prima che dalla tua app.
Che cosa prevede il quadro normativo francese
Il dirottamento della linea ricade in diverse fattispecie penali: usurpazione d'identità (articolo 226-4-1 del Code pénal), truffa (articolo 313-1) e accesso fraudolento a un sistema di trattamento automatizzato di dati (articolo 323-1).
Sul fronte degli operatori, il GDPR impone un obbligo di sicurezza dei trattamenti (articolo 32) e la notifica delle violazioni di dati. L'ARCEP disciplina inoltre le procedure di portabilità e i relativi termini. Diverse decisioni giudiziarie, in Francia come altrove in Europa, hanno riconosciuto la responsabilità di operatori che avevano effettuato un cambio di SIM senza una verifica sufficiente dell'identità del richiedente.
In pratica, quindi, una vittima dispone di leve reali — a condizione di aver conservato le prove e di aver agito rapidamente.
In sintesi
Il SIM swapping illustra una verità scomoda della messaggistica moderna: la nostra sicurezza digitale poggia su un identificativo che non controlliamo del tutto, gestito da terzi e trasferibile su semplice richiesta.
Le tre regole da ricordare:
- Blinda il tuo account operatore — è la vera porta d'ingresso.
- Togli l'SMS dalla tua autenticazione critica — app dedicata o chiave fisica.
- Reagisci alla perdita di rete come a un allarme di sicurezza, non come a un guasto.
L'SMS resta uno strumento straordinario per semplicità e universalità. Ma non è mai stato concepito per essere il custode della tua identità digitale. Nel 2026, saperlo significa già proteggersi.



