021 519 21 27
Blog · Sicurezza

L’autenticazione a due fattori non basta più: 5 punti ciechi da conoscere

Di Ricardo Da Silva, RSCOM · 10 ottobre 2026

L’autenticazione a due fattori (MFA) è indispensabile: senza di essa, una sola password rubata apre tutto. Ma i pirati si sono adattati. Molte aziende colpite da un ransomware avevano attivato la MFA. Il problema non è la MFA in sé, ma ciò che non copre. Ecco i cinque punti ciechi più frequenti.

1. La “stanchezza” da notifiche

Il pirata conosce la password e invia decine di richieste di conferma al telefono della vittima, spesso di notte. Per stanchezza o per errore, qualcuno finisce per toccare “Approva”.

Il rimedio: esigere l’inserimento di un numero mostrato sullo schermo (attivo per impostazione predefinita in Microsoft Authenticator) e insegnare al team che una richiesta non avviata da sé va rifiutata e segnalata.

2. I falsi siti “relè”

Un link porta a una copia perfetta della pagina di accesso di Microsoft 365. La vittima inserisce password e codice; il falso sito li trasmette in diretta al vero servizio e si impossessa della sessione aperta. La MFA ha funzionato… a favore del pirata.

Il rimedio: metodi resistenti al phishing (chiavi di sicurezza FIDO2, passkey, Windows Hello for Business), almeno per gli amministratori e la direzione, e un filtro anti-phishing sulla posta.

3. Il furto di sessione (cookie)

Un software malevolo installato su un computer ruba i “token” che mantengono l’utente connesso. Non servono più né password né codice: il pirata riutilizza la sessione così com’è.

Il rimedio: un antivirus moderno (EDR) su ogni postazione, durate di sessione ragionevoli e, con Microsoft Entra ID P1, accesso riservato ai dispositivi gestiti e conformi.

4. Account e accessi dimenticati

Ex dipendente, account di prova, casella condivisa con una password, vecchio protocollo di posta ancora attivo, accesso di un fornitore mai rimosso: basta un solo account senza MFA.

Il rimedio: una verifica degli account due volte l’anno, una procedura di uscita sistematica e il blocco dei vecchi metodi di accesso. Vedi le 7 impostazioni essenziali di Microsoft 365.

5. La MFA… solo sulla posta

Spesso Microsoft 365 è protetto, ma non l’accesso remoto (VPN, desktop remoto), il firewall, il NAS, l’e-banking dell’azienda o il software gestionale online.

Il rimedio: elencare tutti gli accessi da Internet e attivare la MFA ovunque sia possibile; chiudere ciò che non serve (per esempio il desktop remoto aperto direttamente su Internet).

La lista di controllo in breve

Serve aiuto? Seguiamo PMI, studi e privati nella Svizzera romanda. Scoprite il nostro servizio Cybersicurezza (pagina in francese) o chiamateci al 021 519 21 27.

☕ Nuovi clienti professionali: il primo incontro è offerto — un caffè e un check-up informatico gratuito, senza impegno.

Contattateci 021 519 21 27

Leggete anche

← Tutti gli articoli