Cominciamo dalla fine: la storia è finita bene. Nessun danno economico, nessun account compromesso, nessuna carta di credito clonata. Ma la storia in sé è istruttiva perché racconta una forma di attacco che quasi nessuno conosce, e perché mette in fila una serie di dettagli che, sommati, disegnano un quadro molto chiaro su quanto ci costa davvero risparmiare sull'email.
La cronaca dei fatti
Qualche giorno fa una conoscente — chiamiamola Carmela — mi contatta un po' allarmata. Mi dice che nella sua casella @libero.it stanno arrivando notifiche automatiche da parte di Apple: "Modifica della password del tuo Apple ID", "Nuovo dispositivo associato", "Modifica dei dati del profilo". Il tipo di notifiche che, quando le ricevi, ti si gela il sangue.
Carmela è un'utente Apple da anni, quindi la prima cosa che pensa è: "mi hanno rubato l'iPhone virtualmente, ora mi cancellano tutto". Ma quando andiamo a controllare, ci accorgiamo di una cosa strana: il suo vero Apple ID è registrato con un altro indirizzo email (una casella iCloud che usa da sempre). L'indirizzo @libero.it non è nemmeno impostato come "contatto di ripristino" o email secondaria del suo account Apple. Quindi come è possibile che riceva quelle notifiche?
Il colpo di scena: nessuno l'ha "hackerata"
Ecco il punto sottile che sfugge alla maggior parte delle persone. Carmela non ha subito il furto del suo account. Le è successa una cosa completamente diversa: qualcuno ha creato un Apple ID nuovo, da zero, usando come indirizzo di iscrizione la sua email @libero.it.
Non un attacco al suo account esistente, quindi. Ma un attaccante che, avendo per le mani il suo indirizzo email (probabilmente da qualche vecchio data breach — ne parliamo tra poco), ha aperto un nuovo Apple ID a suo nome. Le notifiche che stavano arrivando erano legittimissime: erano le conferme delle attività fatte dall'attaccante sull'account appena creato — cambio password, aggiunta di dispositivo, e via dicendo.
Il tentativo di riprendere il controllo
Proviamo la strada più ovvia. Andiamo su account.apple.com e chiediamo il reset password usando l'email @libero.it. La richiesta viene accettata, riceviamo il link di recupero nella casella di Carmela, cambiamo la password. Fatto? No, per niente.
Provando ad accedere, Apple ci chiede le domande di sicurezza impostate al momento della creazione dell'account. Domande, ovviamente, a cui non sappiamo rispondere — perché l'account l'ha creato qualcun altro, con risposte inventate. Bloccati. Le domande di sicurezza, in questo caso, hanno fatto perfettamente il loro lavoro: hanno impedito anche a noi di entrare. Che è esattamente il loro scopo.
Chiamiamo allora l'assistenza Apple. Va detto: molto professionale, molto disponibile, molto rigorosa. Dopo un iter di verifica dell'identità di Carmela — documento, prova che l'email è effettivamente sua, verifiche varie — riusciamo a ottenere il controllo dell'account fraudolento. La scelta finale che facciamo, di comune accordo con l'operatore, è la più pulita: eliminare l'account definitivamente. Carmela non ne aveva bisogno, era stato aperto da un criminale, e tenerlo attivo era solo un rischio in più.
Fine della cronaca. Ma è quello che sta dietro che vale la pena capire.
Perché uno crea un Apple ID a nome tuo?
Questa è la domanda che quasi nessuno si fa, ma è la più importante. Perché mai un criminale dovrebbe aprire un Apple ID usando l'email di una persona qualsiasi? Le ragioni principali sono tre:
- Servire da "identità di appoggio" per attività fraudolente. Un Apple ID fresco, con dietro un'email reale (non temporanea, non usa-e-getta) e con un po' di storicità, ha molto più valore di uno appena creato con una email casuale. Serve per registrarsi su altri servizi che chiedono verifica, per abbonarsi a piattaforme, per creare profili social credibili
- Fare acquisti fraudolenti sull'App Store. Con un Apple ID valido e una carta di credito rubata, si acquistano app e contenuti che poi vengono rivenduti. Se qualcosa va storto, non è l'attaccante a essere rintracciato: è il povero titolare dell'email che si trova con addosso l'onere di dimostrare "non sono stato io"
- Costruire un'identità digitale falsa. Truffe romantiche, catene di finto crowdfunding, profili "esca" per social engineering: tutto funziona meglio quando l'identità falsa ha una email vera dietro. Un @libero.it che risponde da una città italiana rende molto più credibile un profilo di truffatore che finge di essere una persona vera
Nel caso di Carmela, non abbiamo modo di sapere quale delle tre fosse la finalità (forse tutte e tre, forse nessuna, forse era solo un test dell'attaccante prima di passare a target più interessanti). Ma il punto è che succede continuamente, in silenzio, con caselle di posta di cui i legittimi proprietari spesso non si accorgono nemmeno.
Perché è successo a un indirizzo @libero.it, e non a uno più moderno?
Qui arriviamo al cuore del discorso. Non è un caso che questa storia sia partita da un @libero.it. Non è un pregiudizio contro Libero — è una considerazione basata sui fatti:
- I provider email gratuiti storici italiani sono presenti in decine di data breach documentati negli anni. Non perché siano peggio degli altri in assoluto, ma perché sono in giro da tanto tempo (Libero esiste dal 1999) e hanno una base utenti enorme che li rende bersagli di primo livello per gli attaccanti. Il caso più eclatante è del gennaio 2023, quando un guasto ai sistemi di Libero Mail ha lasciato milioni di utenti senza accesso alla propria posta per giorni — un incidente che ha portato molti a scoprire come funziona un servizio che davano per scontato
- Milioni di caselle sono "abbandonate ma attive": aperte dieci o quindici anni fa, mai chiuse, con password mai cambiate. Perfette come base di attacco: gli utenti non guardano quasi mai la posta, non si accorgono delle notifiche sospette, non hanno il 2FA attivo
- Le funzioni di sicurezza avanzate arrivano tardi e non sono obbligatorie. Il 2FA (l'autenticazione a due fattori — se non sai cos'è, leggi il nostro approfondimento dedicato) su questi servizi è opzionale, spesso non ben spiegato, e la maggior parte degli utenti non lo attiva mai
- Se la tua email è già in liste rubate, un attaccante ha in mano già metà del lavoro. Ti ricordi il post di una settimana fa su Have I Been Pwned? Ecco, la storia di Carmela è uno degli esempi concreti di cosa succede quando la tua email è "là fuori" e non lo sai
Va detto per correttezza: lo stesso rischio esiste anche su Gmail, Outlook o iCloud. Nessun provider è immune. La differenza è che i grandi provider internazionali hanno investito molto negli ultimi anni in sistemi di rilevamento fraudolenti, obbligano al 2FA sui nuovi account, e reagiscono più velocemente. Ma sono comunque risposte reattive, non preventive. La vera differenza la fa il tipo di indirizzo email che usi per identificarti online.
Cosa costa davvero un'email professionale ben gestita
Arriviamo al punto pratico. Una casella email professionale seria — cioè con dominio proprio, gestione fatta bene, sicurezza attiva — costa tra i 15 e i 30 euro all'anno per casella. Circa la metà del prezzo di un abbonamento streaming, per intenderci.
Cosa ti dà in cambio, rispetto a una casella gratuita:
- Un indirizzo con dominio tuo (@tuocognome.it, @tuaimpresa.it) che non è in nessuna delle vecchie liste rubate perché è nuovo
- 2FA attivo e obbligatorio, non "consigliato"
- Anti-spam e anti-phishing seri aggiornati costantemente
- Backup automatici e possibilità di recuperare messaggi cancellati per errore
- Nessuna pubblicità inserita nella tua interfaccia, nessuna scansione dei contenuti per profilazione
- Assistenza tecnica a cui puoi telefonare (parliamo italiano, siamo in Italia, ti risponde una persona vera) invece di dover interpretare pagine di aiuto anonime
- Un provider che risponde di persona quando c'è un problema — non "abbiamo riscontrato un disservizio, stiamo lavorando per risolverlo"
La domanda che vale la pena farsi non è "quanto costa?" — costa poco. La domanda è: quanto vale la mia identità digitale, e quanto costa il tempo che spenderei se qualcuno la sfruttasse?
Il paragone economico che di solito si evita di fare
Facciamo due conti veloci, così restiamo con i piedi per terra:
- Email gratuita: 0 € l'anno
- Email professionale seria: ~20 € l'anno
- Differenza: 20 € l'anno, cioè 1,67 € al mese
Ora immagina di dover gestire una situazione come quella di Carmela ma peggiorata: qualcuno che ha usato il tuo Apple ID falso per acquistare 500 € di contenuti, o per aprire abbonamenti che poi bisogna dimostrare di non aver sottoscritto tu. Ore di telefonate, spiegazioni, moduli, documenti, contestazioni, magari una segnalazione alle autorità competenti. Nel caso peggiore, ore di lavoro perso e la sensazione sgradevole di non sapere cos'altro sia stato fatto con la tua identità.
Ne vale davvero la pena risparmiare 20 euro all'anno per correre questo rischio? Ognuno ha diritto alla propria risposta. Ma dopo aver visto la storia di Carmela — e dopo averne viste tante altre simili negli ultimi anni — noi la risposta ce l'abbiamo abbastanza chiara.
Cosa consigliamo di fare, comunque
Anche se non vuoi (o non puoi) passare subito a un servizio email professionale, ci sono cose che puoi fare oggi stesso per ridurre il rischio:
- Attiva il 2FA sulla tua casella attuale, qualunque essa sia. Se non lo trovi, il tuo provider dovrebbe darti istruzioni chiare
- Cambia la password se non l'hai fatto negli ultimi due anni, e assicurati che sia unica (non usata su altri servizi)
- Verifica su haveibeenpwned.com se il tuo indirizzo email è già in qualche data breach (istruzioni dettagliate nel nostro post di una settimana fa)
- Non ignorare le notifiche di sicurezza che ricevi — anche se sembrano riferite a servizi che non usi, potrebbero essere il segnale che qualcuno sta usando la tua email a tua insaputa
- Chiudi le caselle email vecchie che non usi più. Una casella abbandonata è una porta aperta senza custode
E, quando avrai voglia, valuta seriamente il passaggio a un servizio email con dominio proprio. È uno degli investimenti in sicurezza con il miglior rapporto costo-beneficio in assoluto.
Come possiamo aiutarti
System-i offre servizi email professionali con dominio personalizzato, 2FA attivo, anti-phishing e anti-spam gestiti, backup automatico, e — soprattutto — assistenza italiana con persone reali. Configurazione inclusa e migrazione dalla tua casella attuale se ne hai bisogno.
Se vuoi valutare il passaggio o hai domande, scrivici due righe — ti diamo un preventivo su misura, senza impegno, e ti aiutiamo a capire cosa fa al caso tuo. E se ci vuoi sentire raccontare qualche altra storia di email finite male, siamo pieni di aneddoti. Purtroppo.