« Ho rivenduto il mio vecchio telefono su una piattaforma di permuta. Tre settimane dopo ho ricevuto un SMS che riportava il nome della mia banca, il mio nome e l'importo esatto di un bonifico che avevo fatto a marzo. Non ho mai capito se il link ci fosse davvero, ma mi ha fatto venire i brividi. »
Testimonianze di questo tipo circolano nelle associazioni dei consumatori e sono difficili da verificare nel dettaglio: quasi mai si riesce a risalire all'origine precisa di una fuga di dati. Ma indicano un punto cieco reale. Il cambio di telefono viene trattato come un'operazione logistica — trasferire le foto, ritrovare le app — mentre è prima di tutto un'operazione di sicurezza. Per qualche giorno i vostri SMS esistono in doppia copia, l'autenticazione a due fattori è disallineata e un dispositivo che contiene anni di messaggi resta senza sorveglianza.
Questa guida descrive l'ordine delle operazioni: cosa conviene davvero recuperare, cosa non bisogna assolutamente migrare e come trattare il vecchio dispositivo perché non diventi la fonte del prossimo SMS truffaldino perfettamente documentato.

Perché questa finestra di pochi giorni è rischiosa
Il vostro numero diventa temporaneamente instabile
Quando attivate una nuova linea, una nuova SIM o una eSIM, esiste quasi sempre un intervallo in cui il vecchio supporto funziona ancora parzialmente, oppure in cui nulla riceve correttamente. In concreto:
- gli SMS di verifica bancaria possono arrivare sul vecchio dispositivo se la SIM fisica è rimasta lì;
- alcuni messaggi possono essere trattenuti dalla rete e poi consegnati in blocco diverse ore dopo, cosa che rende impossibile distinguere un codice legittimo da un codice richiesto da qualcun altro;
- i vostri contatti sanno che state cambiando telefono: è il pretesto ideale per un messaggio del tipo « Il tuo nuovo numero non funziona, confermalo qui ».
Questa confusione è il carburante dello smishing. Un SMS fraudolento non riesce perché è scritto bene, ma perché arriva in un momento in cui stavate proprio aspettando un messaggio di quel tipo. Il cambio di telefono crea artificialmente quel momento.
Il vecchio telefono resta una miniera di informazioni
Uno smartphone di cinque anni contiene in genere: diverse migliaia di SMS, tra cui codici monouso, conferme di ordini con indirizzo di consegna, promemoria di appuntamenti medici, messaggi assicurativi con un numero di polizza. Nulla di tutto questo è riservato preso singolarmente. Messo insieme, è un dossier che permette di scrivere un messaggio truffaldino credibile.
Il Garante per la protezione dei dati personali ricorda regolarmente nelle sue schede pratiche sulla rivendita dei dispositivi che la cancellazione manuale dei file non basta: solo un ripristino completo, su un dispositivo cifrato, rende i dati davvero inaccessibili. È il punto in cui la maggior parte delle persone si ferma troppo presto.
Fase 1: fare una selezione prima di trasferire
La tentazione è migrare tutto. È un errore: duplicate dati sensibili senza alcun vantaggio.
Gli SMS che vale la pena conservare
Sono meno di quanto si pensi, ma contano:
| Tipo di messaggio | Perché conservarlo |
|---|---|
| Scambi con un artigiano, un locatore, un acquirente | Valore probatorio in caso di controversia |
| Conferme di appuntamenti medici o amministrativi | Tracciabilità delle date |
| Messaggi personali (familiari, condoglianze, annunci) | Valore affettivo |
| SMS fraudolenti già ricevuti e segnalati | Utili se presentate una denuncia |
Per questi messaggi l'esportazione è preferibile alla semplice sincronizzazione. Su Android, le app di esportazione in formato testo o foglio di calcolo permettono di archiviare una conversazione e poi eliminarla dal telefono. Su iPhone, il backup cifrato in locale tramite computer svolge la stessa funzione. In entrambi i casi, conviene che l'archivio finisca su un supporto offline: una chiavetta USB cifrata costa quanto un pieno di benzina e mette le vostre prove al riparo dalla violazione di un account cloud.
Gli SMS che non bisogna mai migrare
- Tutti i codici monouso. Sono scaduti, non servono a nulla e rivelano quali servizi utilizzate. Un truffatore che vede passare codici di una banca online, di una piattaforma di criptovalute e di un operatore sa esattamente quale scenario scrivere.
- Gli SMS che contengono una password in chiaro. Alcuni servizi le inviano ancora. Cancellateli e cambiate la password in questione.
- Le vecchie notifiche di consegna. Contengono il vostro indirizzo e a volte il contenuto dell'ordine.
- Le conversazioni con numeri brevi commerciali. Nessun valore, e intasano la ricerca nei vostri messaggi.
Fare questa selezione richiede venti minuti e riduce meccanicamente la superficie sfruttabile, sia sul vecchio sia sul nuovo dispositivo.
Fase 2: spostare l'autenticazione a due fattori prima della SIM
È l'errore di sequenza più frequente e il più fastidioso da recuperare.
Molti account inviano il loro codice di verifica via SMS. Finché la linea è attiva su un dispositivo che controllate, tutto bene. Ma se spostate la SIM prima di aver verificato i vostri accessi, potete ritrovarvi bloccati: impossibile ricevere il codice, quindi impossibile accedere per cambiare il metodo di verifica.
L'ordine che funziona:
- Elencate gli account che dipendono dagli SMS. Banca, operatore, posta elettronica, social network, piattaforme di rivendita, fisco. Basta una semplice lista su carta — ed è proprio il momento in cui un piccolo quaderno per le password tenuto in casa, fuori dal telefono, torna utile.
- Spostate su un'app di autenticazione tutto ciò che è possibile. L'SMS resta il fattore più fragile: è vulnerabile al dirottamento della linea e all'intercettazione. L'Agenzia per la cybersicurezza nazionale raccomanda da anni di privilegiare le app che generano codici in locale, o addirittura una chiave di sicurezza fisica per gli account più critici.
- Recuperate i codici di recupero di ogni servizio e annotateli offline.
- Solo dopo, attivate la nuova SIM o la eSIM.
Se usate un'app di autenticazione, non dimenticate di migrarla esplicitamente: la maggior parte non segue un normale ripristino da backup. Perdere questi token è molto più doloroso che perdere degli SMS.
Il caso particolare della eSIM
Sempre più tariffe passano alla eSIM, cosa che cambia la logistica: non c'è più una scheda da spostare, ma un profilo da trasferire dall'area clienti dell'operatore o tramite una funzione di migrazione integrata nel sistema. Due conseguenze pratiche:
- serve una connessione internet nel momento del trasferimento, quindi il Wi-Fi, quindi non in mezzo alla strada;
- il vecchio profilo viene disattivato, ma il vecchio telefono resta pieno dei vostri messaggi — il rischio si sposta, non scompare.
Tenete anche presente che un SMS che vi annuncia « la tua eSIM sarà disattivata, conferma la tua identità » è un classico dello smishing. Nessun operatore vi chiederà di convalidare una eSIM tramite un link ricevuto via messaggio.
Fase 3: svuotare davvero il vecchio telefono
Ciò che non basta
Eliminare le conversazioni una per una, togliere la SIM, cancellare le foto: nessuna di queste azioni pulisce il dispositivo. I dati restano recuperabili e, soprattutto, molti elementi sfuggono a una selezione manuale — cache delle app, backup locali, allegati MMS.
La sequenza che funziona
- Disconnettete l'account Google o Apple. È il passaggio che si dimentica: un dispositivo ancora associato a un account resta bloccato per l'acquirente e alcuni dati continuano a sincronizzarsi.
- Disconnettete le app sensibili una per una (banca, messaggistica, area operatore) invece di affidarvi alla cancellazione globale.
- Verificate che la cifratura sia attiva. Lo è per impostazione predefinita su tutti gli iPhone e sugli Android recenti, a condizione che esista un codice di blocco. Senza codice, la cifratura non protegge nulla.
- Avviate il ripristino ai dati di fabbrica.
- Rimuovete fisicamente la SIM e la scheda di memoria. Una scheda microSD non è quasi mai cifrata e può contenere allegati di MMS. Se non la riutilizzate, distruggetela.
- Riavviate il dispositivo e verificate che mostri la schermata di primo avvio.
Se conservate il vecchio telefono « per sicurezza », una busta antistatica o una piccola scatola portaoggetti per dispositivi elettronici evita che finisca in un cassetto con la SIM ancora dentro — è così che certe linee continuano a ricevere codici per mesi.
Fase 4: i primi giorni sul nuovo telefono
Riconfigurare le protezioni, non solo le app
Il ripristino di un backup non riattiva sistematicamente le vostre impostazioni di filtraggio. Da verificare già il primo giorno:
- il filtraggio dei mittenti sconosciuti nell'app Messaggi;
- la protezione antitruffa integrata, che Google ha rafforzato su Android in Europa nel corso del 2026 e che Apple propone sotto forma di smistamento automatico dei messaggi;
- il blocco dei numeri che avevate già bloccato: questo elenco non si trasferisce sempre;
- gli aggiornamenti di sistema, spesso arretrati su un dispositivo nuovo rimasto a magazzino.
Avvisare i contatti senza creare confusione
Se cambiate anche numero, annunciatelo attraverso un canale che i vostri familiari riconoscono — una telefonata, un messaggio in una conversazione già esistente — e non con un SMS inviato da un numero sconosciuto. È esattamente il formato usato dalla truffa del « ho cambiato numero ». Un nuovo numero che si annuncia da solo non è mai credibile, e per fortuna.
Nel dubbio, una verifica vocale di dieci secondi risolve la questione. È anche l'occasione, se telefonate molto, per investire in un auricolare Bluetooth comodo: le verifiche telefoniche sono infinitamente più affidabili di uno scambio di messaggi con un numero che non conoscete.
Controllare gli estratti conto per un mese
Le conseguenze di una fuga di dati durante il cambio di dispositivo non emergono subito. Per quattro-sei settimane, guardate gli estratti conto riga per riga, compresi i piccoli importi ricorrenti — gli abbonamenti fraudolenti si nascondono spesso sotto i 10 €. In caso di addebito non autorizzato, Banca d'Italia e le autorità di tutela dei consumatori ricordano che la segnalazione alla vostra banca deve essere immediata e che un blocco rapido è determinante per il rimborso.
Il riepilogo in dieci righe
| Azione | Quando | Perché |
|---|---|---|
| Selezionare ed esportare gli SMS utili | Prima di qualsiasi trasferimento | Evitare di duplicare dati sensibili |
| Cancellare codici e password ricevuti via SMS | Prima del trasferimento | Ridurre la superficie sfruttabile |
| Elencare gli account con autenticazione a due fattori via SMS | Prima del trasferimento | Non ritrovarsi bloccati |
| Migrare l'app di autenticazione | Prima della SIM | I token non seguono i backup |
| Annotare i codici di recupero offline | Prima della SIM | Rete di sicurezza |
| Attivare la nuova SIM o eSIM | Su Wi-Fi, a casa | Il trasferimento eSIM richiede una connessione |
| Disconnettere gli account dal vecchio dispositivo | Prima del ripristino | Evitare il blocco e la sincronizzazione residua |
| Ripristino di fabbrica + rimozione SIM e microSD | Prima della rivendita o della conservazione | Unico metodo affidabile |
| Ricontrollare filtri, blocchi e aggiornamenti | Giorno 1 del nuovo telefono | Queste impostazioni non si trasferiscono sempre |
| Controllare gli estratti conto | 4-6 settimane | Individuare un abbonamento fraudolento |
Cosa ricordare
Cambiare telefono non è di per sé pericoloso. Lo è farlo in modo disordinato, lasciando in giro un dispositivo pieno di messaggi e un'autenticazione a due fattori spostata a metà. I truffatori non hanno bisogno di violare nulla: sfruttano un periodo in cui vi aspettate notifiche inusuali e in cui avete abbassato la guardia sulla verifica.
L'abitudine da adottare è semplice: la sicurezza si sposta prima dei dati. Prima gli accessi, poi gli account, per ultime le foto e gli SMS. E il vecchio telefono esce di casa solo una volta ripristinato, con la SIM rimossa e la schermata di benvenuto visualizzata.
Infine, un riflesso valido per tutto il periodo: un SMS ricevuto durante un cambio di dispositivo che vi chiede di confermare un'identità, una linea, un numero o un pagamento merita la massima diffidenza, anche se sembra arrivare al momento giusto. È proprio questo che dovrebbe insospettirvi. Nel dubbio, il messaggio va segnalato alla Polizia Postale, gratuitamente, e poi cancellato senza mai cliccare sul link.



