Nelle ultime settimane molti utenti ci stanno scrivendo con email simili a questa: arriva un messaggio apparentemente dal Team degli account Microsoft, con oggetto “Il tuo codice monouso”, contenente un codice numerico a sei cifre. Il problema è che non l’hai richiesto tu.

Non è un bug. Non è un errore. È il segnale che qualcuno sta cercando attivamente di entrare nel tuo account Microsoft.

Cosa sta succedendo, spiegato semplice

Quando qualcuno tenta di accedere a un account Microsoft protetto dalla verifica in due passaggi, il sistema invia automaticamente un codice al numero o all’email di recupero associata all’account.

Se ricevi quel codice senza averlo richiesto, significa che qualcuno ha già trovato (o indovinato, o rubato) la tua password e sta cercando di completare l’accesso usando il codice che ti arriva.

L’email può sembrare perfettamente autentica, e in molti casi lo è: viene davvero dalla casella di posta elettronica esatta, il mittente ufficiale di Microsoft. Il punto non è se il mittente è vero, ma chi ha provocato l’invio di quell’email.

Il contesto più ampio: una campagna su larga scala

Non si tratta di episodi isolati. Microsoft ha documentato a maggio 2026 una vasta campagna di phishing che ha colpito oltre 35.000 utenti in 26 paesi e più di 13.000 organizzazioni, con l’obiettivo specifico di rubare credenziali e codici di accesso Microsoft.

I metodi usati sono sempre più sofisticati: email che imitano comunicazioni aziendali, falsi documenti PDF, pagine di login false costruite per sembrare identiche a quelle di Microsoft. L’obiettivo finale è sempre lo stesso — ottenere il codice monouso che arriva sul telefono o sull’email della vittima, per completare l’accesso all’account.

Cosa fare adesso, passo per passo

Se hai ricevuto il codice e NON lo hai mai condiviso con nessuno:

Per prima cosa: non condividerlo mai, neanche se qualcuno te lo chiede — per telefono, via messaggio, via email. Nessun operatore legittimo lo chiede mai.

Poi agisci sull’account:

  • Vai su account.microsoft.com digitando l’indirizzo tu stesso nel browser — non usare link ricevuti via email
  • Accedi e vai su Sicurezza → Attività di accesso recente
  • Controlla se ci sono accessi da luoghi o dispositivi che non riconosci
  • Se trovi qualcosa di sospetto: cambia subito la password e scegli una password nuova, che non usi su nessun altro sito
  • Verifica che il numero di telefono e l’email di recupero associati all’account siano ancora i tuoi

Se hai già condiviso il codice con qualcuno:

  • Agisci immediatamente — ogni minuto conta:
  • Cambia la password dell’account Microsoft da un dispositivo di cui ti fidi
  • Vai su account.microsoft.com/security e revoca tutte le sessioni attive (voce “Disconnetti da tutti i dispositivi”)
  • Controlla se sono stati modificati l’email o il numero di recupero
  • Se usi quell’account per lavoro (Microsoft 365, Outlook aziendale), avvisa il tuo responsabile IT

Come proteggersi in modo definitivo

La difesa più efficace è quella che rende inutile anche il furto della password. Se attivi l’autenticazione a due fattori tramite app (come Microsoft Authenticator) invece che via SMS o email, il codice monouso viene generato direttamente sul tuo telefono e non viene mai inviato via email — quindi nessuno può intercettarlo.

Per farlo: account.microsoft.com → Sicurezza → Metodi di verifica avanzati → aggiungi Microsoft Authenticator.

Hai ricevuto anche tu un’email simile? Scrivici nei commenti o in privato. Se non sei sicuro di cosa fare, mandaci uno screenshot e lo guardiamo insieme. 💙

#CheckBlacklist #Microsoft #Phishing #FurtoCredenziali #SicurezzaDigitale #AccountMicrosoft #CodiceMono #2FA #AutenticazioneDueFattori #CyberSecurity #Truffa


Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *