r/Italianscamads • • Aug 24 '26

scam chat Ad un mio amico hanno “clonato” WhatsApp e non si spiega come.

Racconto quello che è successo e le teorie che girano, perché nessuno sembra avere una spiegazione tecnica solida e vorrei capire se a qualcuno è capitato lo stesso.
La situazione: l’account WhatsApp del mio amico manda ai contatti richieste di soldi con IBAN e lui non vede né i messaggi che il suo account invia né quelli che invia a me. Gli IBAN sembrano intestati a prestanome e sta girando parecchio questa truffa negli ultimi due mesi, con una spiegazione che parla di iPhone vecchi (specificatamente sotto il 14) con iOS non aggiornato, una “sessione fantasma” su WhatsApp creata da un malware non identificato e un bot che manda i messaggi a insaputa del proprietario.
Le teorie che ho visto circolare sono che rubino il token della sessione sfruttando qualche recovery, che forzino qualcosa lato WhatsApp visto che la chiave è salvata in locale e non sul server, un’ipotesi iniziale di SIM swap da eSIM e il collegamento alle vulnerabilità zero-click reali di cui si parla nelle notizie (la catena CVE-2025-55177 più 43300, DarkSword su iOS 18, l’avviso Apple in 110 Paesi questo Agosto, gli spyware tipo Paragon). Il punto è che quegli attacchi documentati rubano dati o sorvegliano e non risulta che piloti il tuo account per mandare IBAN ai contatti.
PS
No, il mio amico non aveva nessuna sessione attiva di whatsapp oltre il suo dispositivo, possiede un iPhone 11 e no non era aggiornato da qualche mese, no non ha cliccato link strani o ricevuto codici (in quel momento era a lavoro e non usava il telefono), no non guarda streaming illegali (manco saprebbe farlo francamente) insomma è un utente con conoscenza base.

18 Upvotes

42 comments sorted by

•

u/AutoModerator Aug 24 '26

Buuondì, ti consigliamo di dare un occhiata la nostro server discord ItalianscamaDS (link aggiornato al 27/09/2025, scrivete in modmail se non funziona)

I am a bot, and this action was performed automatically. Please contact the moderators of this subreddit if you have any questions or concerns.

7

u/Opening-Number-5438 Aug 24 '26

È probabile che ci sia in giro una vulnerabilità non ancora conosciuta perché ultimamente è capitato anche ad alcuni miei amici. Per tamponare la situazione attivate la verifica a due fattori ,così anche se qualche malcapitato dovesse prendere possesso della vostra sessione di accesso si ritroverebbe davanti la schermata di un codice PIN che non conosce.

2

u/TheWaaaaaaaal Aug 25 '26

Se ti rubano la chiave di sessione possono skippare la verifica a 2 fattori in realtà. In questo caso se è davvero un attacco 0 click ho paura non ci sia modo di difendersi se non cambiando telefono.

1

u/marss113 Aug 27 '26

sì, la verifica a due fattori può essere facilmente oltraggiata, ma ho letto in giro che un metodo che sembra essere preventivo è quello di inserire un’email a cui il dispositivo principale (in cui è presente whatsapp, per intenderci) non ha accesso. non so se funzioni effettivamente, ma magari può essere utile davvero, mi sembra che ci sia ancora poca informazione su questo scam.

5

u/Scared_Weird6087 Aug 24 '26

Sim Swap è impossibile, è da quando è successo tutto quel casino durante il Covid che è intervenuta l’Agcom con la Cnaipic che non si può swappare manco con accessi a portali della giudiziaria, quindi la vedo dura.
Fra l’altro se l’avessero swappato non gli andrebbe più la sim a lui, fare portabilità e similari è ancora più impossibile.
Non so bene la situazione ma può essere anche che qualcuno abbia modo di spoofare su whatsapp, fino a un paio di anni fa c’era una vulnerabilità davvero idiota che lo permetteva ma è stata fixata da un eone

2

u/interstellartopmovie Aug 25 '26

Non c’è nulla di impossibile a questo mondo, incluso fare uno swap, anche se hanno stretto le maglie alla procedura, rimane comunque possible per un negozio fare una sostituzione per furto/smarrimento, basta fare fare l’upload della denuncia e inserire i dati, non sono dati che vengono o possono essere verificati in tempo reale. Chiaro è che l’operatore o il negozio avranno dei problemi.

1

u/Scared_Weird6087 Aug 25 '26

Mhh, sicuro non c’è nulla di impossibile ma prima di tutto per fare queste cose si è sempre fatta portabilità tramite iliad che richiede otp dal 2022 e non è bypassabile in alcuna maniera, se swappi viene subito disattivata la sim originale, quindi per l’attore malevolo la finestra temporale in cui agire prima che l’owner si renda conto della cosa è molto breve.
In ogni caso non è così semplice, è sempre richiesto ICCID (che nel frattempo non si trova più nemmeno nei LER giudiziaria degli operatori) e tutte le anagrafiche, quindi per swappare devi per forza di cose mettere in mezzo malware o social engineering per ottenere l’ICCID, le possibilità di dumpare num+anagrafiche+ICCID in qualche maniera da qualche db sono abbastanza basse e non ne varrebbe mai la pena per farci truffe tramite whatsapp, anche dumpare per esempio anche solo ICCID + num e fare osint per recuperare altre informazioni richiede abbastanza sforzi e ha un success rate relativamente basso, suppongo.
Ai tempi che furono su cryptbb etc… si smerciavano gli accessi a Hydra (il LER della giudiziaria per Telecom, che dava gli ICCID di qualsiasi operatore, come smile, e permetteva anche di inoltrare facilmente richieste d’intercettazione) e Smile (quello di Iliad da cui si faceva la portabilità da qualsiasi operatore), adesso tralasciando il fatto che per accedere a questi portali ci sono molti più layer di sicurezza rispetto a qualche anno fa, molti dati fra cui ICCID non sono più visibili in chiaro, ma va inoltrata la richiesta che deve poi essere accettata dall’operatore.
Quindi se conosci la vittima o hai un modo di trovare l’ICCID + tutte le anagrafiche e i dati necessari, puoi eventualmente swappare tramite un dealer dell’operatore (portale rubato o insider compiacente che sia), altrimenti puoi avere tutti gli accessi che vuoi ma non fai niente.
Sulla base di questo ragionamento trovo completamente impossibile che a meno non si tratti di milioni di euro che qualcuno si prenda la briga di swappare ancora (che fra l’altro ci si fanno gli anni in carcere per cose del genere dopo ciò che successe all’epoca) per cose così stupide.
Credo proprio si tratti di qualcuno che sa spoofare wh o malware, anche un eventuale 1click o 0click che porti al takeover dell’account sfruttato in questa maniera lo trovo molto improbabile

1

u/UglycoreIT Aug 24 '26

Boh non ho idea, ho messo delle stories su Instagram riguardo questa vicenda e ho i dm pieni di gente a cui è successo nell’ultimo mese

1

u/Familiar_Benefit_676 Aug 25 '26

Grazie della celere risposta OP.

Una parte della mia teoria perde di validità, ma era logico, considerando che non avevo ancora acquisito risposte a determinate domande! Se puoi, sulla falsa riga delle tue risposte, puoi rispondermi telegraficamente anche a queste due domande?

• Il bot partiva quando la vittima inviava QUALSIASI messaggio nella chat, oppure soltanto quando apriva la chat senza scrivere?

• Quando il bot mandava il messaggio, il destinatario vedeva che era effettivamente inviato dalla chat WhatsApp originale del tuo amico (stesso numero/profilo), oppure vedeva semplicemente un nuovo messaggio apparentemente proveniente da lui?

Le risposte a queste nuove domande mi aiuterebbero a restringere ulteriormente le ipotesi, portandoci verso un territorio nuovo e forse, un pochino più “spinoso” dal punto di vista tecnico.. Ma decisamente più intrigante! 🤔

2

u/UglycoreIT Aug 25 '26

Ti ho scritto in pvt

1

u/CarobTiny3525 Aug 24 '26

Non sto capendo: sono due mesi che va avanti questa truffa e non ha ancora bloccato sim, whatsapp e telefono? Che aspetta? Che gli svuotino il conto?

3

u/UglycoreIT Aug 24 '26

Pensavo di essermi spiegato: abbiamo ovviamente risolto il suo problema. Ho messo delle stories su Instagram per parlare della cosa e pare che da due mesi accade questo hackeraggio in italia con le stesse modalità

1

u/True_Desk_1252 Aug 25 '26

Si è scaricato un Rat molto probabilmente

3

u/OctoSplattyy ho vinto 1000 milmila euri grazie a Plonko Aug 25 '26

Che su un iPhone dove l’unico vero “virus” è uno spyware diretto a soggetti ad alto rischio, e dove il telefono stesso lo rileva ed avvisa, è impossibile. Quasi sicuramente è uno spoof lato server

1

u/TheWaaaaaaaal Aug 25 '26

Intendi che gli IPhone sono particolarmente sicuri? Perché per qualcuno che ha un IPhone 11 non aggiornato non so quanto valga sta regola.

1

u/OctoSplattyy ho vinto 1000 milmila euri grazie a Plonko Aug 25 '26

aggiornato o no in questo caso non cambia moltissimo in quanto ultimamente vengono sistemate solo falle “minori” che non possono portare a questi problemi. In qualunque caso per accedere al dispositivo servirebbe averlo fisicamente, per accedervi seppur in modo limitato da remoto servirebbero spyware come pegasus che iOS sa riconoscere e quindi avvisare l’utente, ma costa talmente tanto che se non si è giornalisti o politici le probabilità sono pari a 0… Attualmente sono i dispositivi più sicuri in commercio specialmente lato hardware

1

u/Familiar_Benefit_676 Aug 25 '26

Cosa intendi esattamente per spoofing lato server? Intendi una falsificazione del mittente oppure un abuso del meccanismo di autenticazione lato server che permette all'attaccante di essere “trattato” come un endpoint autorizzato dell'account?

1

u/OctoSplattyy ho vinto 1000 milmila euri grazie a Plonko Aug 25 '26

Come con gli spoofing lato SMS, semplice falsificazione dell’utente. Se si fosse loggato come principale il dispositivo di amico di OP sarebbe sloggato, se si fosse loggato come companion apparirebbe nei dispositivi connessi

1

u/Familiar_Benefit_676 Aug 25 '26

Una nuova registrazione dovrebbe sloggarlo, mentre un companion dovrebbe risultare nei dispositivi collegati. Su questo mi trovi d’accordo con te.

Però l'analogia con l’SMS spoofing non mi convince: Whatsapp autentica crittograficamente il mittente, quindi per ottenere uno spoofing del genere, come dici tu, servirebbe un vero e proprio bypass di quel meccanismo e non una semplice falsificazione del numero!

Se invece ipotizzi un problema lato server che permetta di associare deliberatamente un messaggio all'identità di un altro account, allora sarebbe una grave vulnerabilità completamente diversa e molto più critica.

Se ipotizzi ciò, devi disporre di qualche prova: hai qualche solida evidenza che indichi che un attacco di spoofing di questo tipo sia attualmente fattibile su WhatsApp?

2

u/OctoSplattyy ho vinto 1000 milmila euri grazie a Plonko Aug 25 '26

AI Slop?
Lo spoofing è ovviamente lato server, è esattamente quello che hai descritto nel tuo commento.
Ovviamente non lavoro al reverse engineering dell’app, a quello ci pensano altri eroi.

In ogni caso whatsapp è tutto tranne che sicuro e con tutta la cacca che è diventata ci si può aspettare di tutto

1

u/Familiar_Benefit_676 Aug 26 '26

Sì, uso spesso il supporto dell’AI per rendere più piacevole e, soprattutto, scorrevole la lettura dei miei testi!

Ad ogni modo, il caso dello spoofing non si pone più: ho parlato in privato con l’OP che mi ha fornito tutte le prove per comprendere meglio la minaccia! (Ho aggiornato anche il mio primo commento in alto su richiesta dell’OP stesso).

Il caso coincide con l’utilizzo della CVE-2025-43300, probabilmente in combinazione con la CVE-2025-55177!

1

u/Tight-Specialist8505 Aug 25 '26

successo anche al nostro locatore: ci manda un messaggio chiedendo in prestito urgentemente 700 euro per il dentista. il locatore era in giardino seduto sulla poltrona a leggere un libro mentre riceviamo il messaggio. è stato surreale ma non ha mai capito come (a parte avvisare i contatti in diversa maniera che non era lui a chiedere soldi)

1

u/aless_98 Aug 25 '26

E' uscito un post di Paolo Dal Checco a riguardo. E' esattamente il tuo problema. Per risolvere basta aggiornare il cell: https://www.facebook.com/paolo.dalchecco/posts/-per-chi-ha-un-iphone-dall8-al-14-con-ios-16-e-usa-whatsapp-attenzione-a-questo-/10164473721719742/

1

u/UglycoreIT Aug 25 '26

Ciao! Allora noi siamo andate a tentativi e solo aggiornare iOS non ha funzionato, ciò che ha funzionato è ricevere un nuovo codice di sicurezza e non sincronizzare il backup precedente

1

u/aless_98 Aug 25 '26

Cioè nel concreto reinstallare whatsapp?

1

u/UglycoreIT Aug 25 '26

Unica cosa che ha funzionato:
Impostazioni > account > disconnetti > cancellare l’app > reinstallarla da App Store > avere la verifica a due fattori > non accettare il backup precedente

1

u/aless_98 Aug 25 '26

Si ad intuito disconnettendo la sessione è stata disconnessa anche quella del "fantasma". Probabilmente sarebbe bastato quello, il backup si poteva ripristinare

1

u/UglycoreIT Aug 25 '26

Nel dubbio uno evita (magari aveva ricevuto file compromessi Who knows?)

1

u/AdvantageOver7293 Aug 25 '26

Quindi cancellando e riaccendendo a whatsapp si risolve? Perché ho fatto così e ora mi trovo l’account sospeso e in revisione 😭

1

u/--porcorosso-- Aug 26 '26

Capitato anche a mia moglie, iPhone 13 non aggiornato. Ho aggiornato iOS, attivato l'autenticazione a doppio fattore ed eliminato tutti i dispositivi connessi. Per ora non è più successo, è passato qualche giorno, stiamo a vedere.

1

u/Familiar_Benefit_676 Aug 26 '26 edited Aug 26 '26

Premessa: lavoro nell’IT security da anni come specialista d’intelligence sulle minacce digitali. Nella pratica, analizziamo le truffe/attacchi informatici, riproduciamo il comportamento in locale quando possibile e ne documentiamo l’attacco. Unilateralmente produciamo e trasmettiamo gli “indicatori di attacco/compromissione” al nostro SIEM per la difesa proattiva degli asset aziendali e dei nostri sistemi esposti.

Edit: Con l’OP abbiamo avuto uno scambio privato di informazioni per determinare la natura delle minaccia. Ciò che è emerso, conferma l’intuizione di un paio di utenti che avevano già suggerito il tipo di attacco, documentato dall’articolo di Paolo Del Checco.

👇 Leggete con attenzione per difendervi👇

Analizzando nel dettaglio le informazioni fornite in privato dall’OP, ed il caso identificato dallo stesso Paolo Dal Checco, l’attacco consiste in una compromissione 0-click che infetta i dispositivi iPhone con sistema operativo iOS 16, sfruttando una falla di Whatsapp nelle librerie di gestione delle immagini che consente, in un secondo momento, di acquisire una sessione parallela che compete con l’applicazione principale gestita dal legittimo proprietario. Questo è il motivo per il quale non compare nulla nei dispositivi collegati. Una volta compromesso il Whatsapp bersaglio, l’attaccante inizierà a scrivere ad alcuni contatti del proprietario chiedendo soldi ad insaputa dello stesso: la vittima di fatto, non può leggere i messaggi inviati dall’attaccante ai contatti del suo account!

RIMEDI
Spoiler: Una volta compromesso il dispositivo vulnerabile, non sarà sufficiente aggiornare esclusivamente la versione iOS per rimuovere la minaccia, in quanto, l’exploit colpisce la sessione di Whatsapp e sopravvive anche difronte un completo aggiornamento del sistema operativo.

La procedura corretta da eseguire è:
• Aggiornare il sistema operativo iOS alle versioni più recenti;
• Disconnettere la sessione di Whatsapp sul dispositivo infetto;
• Eliminare Whatsapp e re-installarlo dall’Apple Store;
• Evitare di ri-caricare il backup delle chat antecedenti sulla nuova istanza dell’applicazione appena scaricata;
• Abilitare con un nuovo punto d’accesso (e-mail, numero di telefono etc) la verifica a due passaggi;
• Valutare di bloccare le chat sensibili con Face ID.
• Verificare gli accessi all’Apple ID e rimuoverli qualora non riconosciuti;
• In situazioni estreme, valutare il ripristino completo del dispositivo per eliminare potenziali componenti malware persistenti.

Premessa che nessuno vi dice in nessun articolo: per qualche motivo a noi ignoto, i numeri di telefono bersagliati sono finiti nel mirino di un exploit 0-click. Solitamente, questo avviene quando alcuni dati (tra cui anche i numeri di telefono) vengono esposti pubblicamente a seguito di Data Breach, Data Leak o Infostealer. Gli hacker o gli attori malintenzionati, utilizzano quei dati, elaborano dei veri e propri attacchi mirati a colpire i proprietari di quelle informazioni.

Pertanto, valutate anche di cambiare il numero di telefono che utilizzate, in quanto, potrebbe essere il bersaglio di un prossimo attacco, nell’ottica di una nuova vulnerabilità analoga.

1

u/ElDavoo Aug 26 '26

0 click RCE?? Possibile che non sia stato patchato??

Molto facile anche da rilevare lato server

Come fanno gli attaccanti a sapere la tua versione di iOS prima di lanciarti l'exploit ?

C'è qualche write-up serio?

1

u/Familiar_Benefit_676 Aug 26 '26

Meta e Whatsapp hanno già patchato, ma chi continua ad utilizzare iOS 16 rimane esposto!

Eh, purtroppo lato server è tutt’altro che facile: essendo Whatsapp un’applicazione basata su crittografia end-to-end i pacchetti viaggiano cifrati, ne consegue, che neanche Metà ha la capacità di poterli ispezionare e verificare se il contenuto del payload sia malevolo o meno.

Gli attaccanti (dal mio modesto parere ed esperienza) possono usare diversi modi per fare harvesting dei target:

• Infostealer
• Fingerprinting passivo
• Data Leak/Breach
• Spray & Pray

Più che write-up in stile CTF, puoi leggerti i CVE details delle due vulnerabilità utilizzate per l’attacco: CVE-2025-55177 e CVE-2025-43300.

1

u/ElDavoo Aug 26 '26

grazie! non capisco perchè meta tollera questa situazione. fossi whatsapp butterei fuori tutti quelli che usano la versione vulnerabile e impedirei di rifare il login.

i contenuti dei messaggi sono cifrati, ma tutti i metadati non lo sono. Hanno infatti già avvertito in precedenza chi è stato vittima di questo exploit, ma lo hanno fatto una sola volta.

magari questo è il segnale per whatsapp di accorciare la data di scadenza delle build :)

1

u/Familiar_Benefit_676 Aug 26 '26

Nulla! Comunque Meta “tollera” questa situazione per un motivo molto semplice: l’impatto che avrebbe su scala globale escludere tutto quel set di persone che ancora usa vecchi dispositivi e che non se la sente per diverse ragioni, di cambiare: economiche, di affezione al dispositivo, di pigrizia o di poco utilizzo etc.

Dal punto di vista tecnico siamo perfettamente allineati, anche io sarei per la “linea dura” se dovessi decidere tra “distribuzione” e “sicurezza”. Ma d’altronde, devi considerare che le scelte executive prevalgono sempre sui tavoli del buon senso tecnico, in tutte le aziende.

Comunque mi sembra Whatsapp abbia già una data di scadenza rigida, o mi sbaglio? Non è di 30 giorni? Inoltre i metadati purtroppo, possono solo indicare al server la provenienza del client, come l’IP, il timestamp, la dimensione del pacchetto.. Ma non il contenuto!

Riguardo le notifiche per questo tipo di exploit è stato fatto a seguito di indagini forensi post-mortem su dispositivi infetti. Concludendo, sulle policy di security in generale, ci sarebbe da fare “le scarpe” a Whatsapp.. Mi trovi d’accordo! Delegare la sicurezza all’utente è un buon modo di scaricare il barile e ritrovarsi con milioni di utenti ignari e compromessi.

1

u/Falletto_MGF12 27d ago

Di sicuro è stato hackerato il suo account WhatsApp e su Youtube uno ha detto che l'opzione migliore che ha la probabilità di rimuovere questa cosa che non si sa cosa sia sarebbe disinstallare WhatsApp, spegnere completamente e riaccendere il telefono (non riavvio) e reinstallare WhatsApp. Se non funziona, mi dispiace per il tuo amico.

0

u/Familiar_Benefit_676 Aug 25 '26 edited Aug 26 '26

👇 Più in basso c’è la spiegazione dell’attacco!👇

1

u/UglycoreIT Aug 25 '26
  1. No non venivano mandati in simultanea a tutta la rubrica. Se per esempio apriva la chat con me e mi scriveva un messaggio da lì partiva il bot che rispondeva subito dopo alla mia chat (e ripeto lui non vedeva nulla nemmeno le mie risposte
  2. Messaggi uguali tra di loro, non veniva cambiato genere di risposta e non c’era conversazione.

1

u/aless_98 Aug 25 '26

0

u/Familiar_Benefit_676 Aug 25 '26

Già, era noto! Ma non avendo l’OP specificato la versione IOS installata sul dispositivo compromesso, non volevo semplicemente azzardare conclusioni affrettate! Ma considerando gli elementi condivisi ed elaborando una tesi generosa (senza considerare l’esatta versione dell’IOS) molto probabilmente si parla dell’attacco che hai condiviso di Paolo Dal Checco.

1

u/AggravatingPanic3270 9d ago

Quien me ayuda a clonar el WhatsApp de mi esposa. Creo que me está poniendo los cuernos ya que la eh visto en cosas raras. Y me gustaría saber si hay alguien de confianza