
Una vulnerabilità nella funzione di inoltro di chiamata consente agli hacker di intercettare telefonate e codici di autenticazione a due fattori (2FA). Questo può avvenire con un’interazione minima con la vittima. Lo riferisce il ricercatore di sicurezza Jamison Vincenti O’Reilly in un’intervista a 404 Media.
Il meccanismo dell’attacco è quello di indurre l’utente a comporre un determinato numero di telefono attraverso un collegamento fraudolento. La tecnica utilizza il prefisso “tel://” che, una volta cliccato, comporrà il numero indicato dopo la barra.
Dopo aver cliccato sul collegamento e premuto il pulsante, il telefono inizia automaticamente a comporre il numero, dopodiché una voce automatizzata informa dell’inoltro della chiamata. Tuttavia, non esiste un meccanismo di autenticazione per garantire che la vittima voglia davvero impostare l’inoltro di chiamata.

Screenshot di una pagina di phishing. Dopo aver premuto il pulsante viene effettuata una chiamata
Il ricercatore sottolinea la gravità della minaccia. Riporta la possibilità di intercettare non solo le chiamate, ma anche i messaggi vocali con codici di autenticazione a due fattori. Il che rende questa vulnerabilità appetibile per i criminali informatici.
Un esempio è la possibilità di intercettare i codici di autenticazione di Gmail, che talvolta vengono trasmessi a voce.
Secondo un portavoce di Google, l’azienda limita l’uso delle chiamate con autenticazione a due fattori solo ai numeri specificati dall’utente. Inoltre raccomanda di diffidare dei messaggi e dei link provenienti da mittenti sconosciuti.
Nel video, O’Reilly spiega che un aggressore può chiamare una vittima fingendosi un agente dell’assistenza clienti, un rappresentante di una società di telecomunicazioni o un conoscente della vittima (falsificando il numero).
Per intercettare le telefonate della vittima, il truffatore invia alla vittima un messaggio SMS appositamente predisposto chiedendole di richiamare.
Tra le raccomandazioni per eliminare la minaccia, il ricercatore suggerisce di introdurre un’ulteriore autenticazione, ad esempio tramite codici PIN conosciuti solo dal proprietario del numero. In risposta al problema, Verizon , uno degli operatori i cui abbonati hanno riscontrato il problema, ha espresso un atteggiamento serio nei confronti delle questioni relative alla sicurezza dei dati e alla privacy, assicurando che avrebbe adottato misure adeguate per correggere la lacuna.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneVenerdì è emersa online una notizia capace di strappare un sorriso e, subito dopo, generare un certo disagio: il lancio di Moltbook, un social network popolato non da persone ma da agenti di intelligenza artificiale.…
Cyber NewsPer oltre tre decenni è stato una colonna silenziosa dell’ecosistema Windows. Ora però il tempo di NTLM sembra definitivamente scaduto. Microsoft ha deciso di avviare una transizione profonda che segna la fine di un’era e…
InnovazioneAlle dieci del mattino, a Wuhan, due robot umanoidi alti 1,3 metri iniziano a muoversi con precisione. Girano, saltano, seguono il ritmo. È il segnale di apertura del primo negozio 7S di robot umanoidi del…
Cyber ItaliaIl 29 gennaio 2026, sul forum BreachForums, l’utente p0ppin ha pubblicato un annuncio di vendita relativo a un presunto accesso amministrativo non autorizzato ai sistemi interni di una “Italian Car Company”. Come spesso accade in questo tipo di annunci, nessun riferimento…
Cyber NewsIvanti ha rilasciato una serie di aggiornamenti critici per arginare due vulnerabilità di sicurezza che hanno colpito Ivanti Endpoint Manager Mobile (EPMM). Si tratta di falle sfruttate attivamente in attacchi zero-day, una criticità tale da…