Notebookcheck Logo

WhatsApp: la crittografia protegge anche il dispositivo di uno sconosciuto

Impostazioni di WhatsApp che mostrano l’elenco dei dispositivi collegati e la nota relativa alla crittografia end-to-end
ⓘ Screenshot: Notebookcheck
Nelle impostazioni di WhatsApp, la sezione «Stato del dispositivo» elenca tutti i dispositivi collegati e indica se sono attivi. La data di collegamento non è riportata da nessuna parte.
Sotto l’elenco dei dispositivi collegati compare una frase rassicurante sulla crittografia end-to-end. È addirittura vero. Tuttavia, tale crittografia protegge allo stesso modo tutti i dispositivi collegati, compresi quelli che non sono di vostra proprietà. Il BSI ha messo in guardia da uno schema basato proprio su questo principio, e l’elenco non indica mai quando un dispositivo è stato aggiunto.

Apra le impostazioni di WhatsApp sul Suo telefono e tocchi «Dispositivi collegati». Proprio in fondo, direttamente sotto l’elenco, si trova una riga preceduta da un piccolo lucchetto. «I Suoi messaggi personali sono crittografati end-to-end su tutti i Suoi dispositivi.» La frase è corretta. Si trova semplicemente in una posizione poco fortunata, poiché vi rassicura proprio nel punto in cui si manifesterebbe un problema.

I dispositivi collegati non compromettono la crittografia, ma ne fanno parte a pieno titolo. Il Centro assistenza lo spiega chiaramente: «I vostri messaggi personali, i file multimediali e le chiamate sono crittografati da punto a punto. Ogni dispositivo collegato si connette a WhatsApp in modo indipendente, mantenendo lo stesso livello previsto di privacy e sicurezza grazie alla crittografia end-to-end». Chi collega un dispositivo al vostro account non sta fuori ad ascoltare di nascosto. Si trova all’interno.

Quattro dispositivi, un codice monouso, quattordici giorni

È possibile collegare al proprio account fino a quattro dispositivi contemporaneamente. A tale scopo è sufficiente un codice QR oppure, ormai da qualche tempo, il solo numero di telefono. WhatsApp precisa: «È possibile collegare un dispositivo utilizzando il numero di telefono del proprio account principale e un codice monouso». Il telefono principale non deve necessariamente rimanere online in seguito.

Rimane una scadenza, indicata anch’essa nel centro assistenza. «Dovrete accedere a WhatsApp dal vostro telefono principale ogni 14 giorni per mantenere i dispositivi collegati al vostro account WhatsApp». Questa regola sembra una misura di protezione. Funziona solo contro i dispositivi che nessuno utilizza più. Chiunque apra WhatsApp quotidianamente, e la maggior parte delle persone lo fa, mantiene attivi in questo modo tutti i dispositivi collegati, compreso quello di uno sconosciuto.

Immagine che mostra quattro dispositivi, 14 giorni e otto cifre per l’associazione dei dispositivi su WhatsApp
ⓘ Graphic: Notebookcheck
Le tre cifre relative ai dispositivi collegati si trovano nel Centro assistenza di WhatsApp, non nell’app stessa.

La tecnica si chiama «ghost pairing»

Nel gennaio 2026 il BSI ha segnalato un metodo di phishing che sfrutta proprio questa funzione. La sequenza è banale ed efficace proprio per questo motivo. Il messaggio arriva, spesso dall’account già compromesso di un conoscente o a nome di una piattaforma social, e reindirizza a una pagina falsa. Lì vi viene chiesto di confermare la vostra identità o il vostro numero di telefono.

Ciò che accade in seguito viene descritto dal BSI in questo modo: gli aggressori trasmettono il numero a WhatsApp e lo utilizzano per avviare la funzione «Collega un dispositivo con il numero di telefono». WhatsApp genera un codice di accoppiamento di otto cifre, che i criminali richiedono successivamente. Nell’app compare quindi una richiesta di abbinamento, che le vittime dovrebbero confermare autonomamente.

È qui che risiede la differenza rispetto a tutto ciò che gli utenti hanno imparato in merito alle violazioni degli account. Se qualcuno re-registra il Suo numero, Lei viene disconnesso e se ne accorge immediatamente. L’abbinamento di un dispositivo non è una registrazione, motivo per cui nulla di tutto ciò accade. Si rimane connessi, le chat proseguono, il telefono funziona normalmente. Il BSI descrive la conseguenza con lucidità e afferma che l’attacco spesso passa inosservato per molto tempo, poiché viene abusata una funzione legittima dell’app e WhatsApp continua a funzionare come di consueto.

Diagramma di flusso con le sei fasi dello schema di abbinamento "ghost"
ⓘ Graphic: Notebookcheck
La sequenza descritta dal BSI. Al quinto passo la catena si interrompe se il codice di accoppiamento non raggiunge nessuno.

WhatsApp ha lanciato un avviso già a partire da marzo, ma non sempre

Meta ha successivamente aggiunto ulteriori dettagli e ha annunciato un avviso relativo al collegamento dei dispositivi l’11 marzo 2026. Secondo le sue stesse parole, WhatsApp avviserà ora gli utenti «quando segnali comportamentali suggeriscono che una richiesta di collegamento possa essere sospetta» e mostrerà da dove proviene la richiesta.

In quella singola frase si celano due limiti. L’avviso dipende da segnali comportamentali e classifica una richiesta come potenzialmente sospetta. Non si tratta affatto di una notifica per ogni accoppiamento, bensì di un rilevamento del rischio che può risultare errato. Meta non fornisce dettagli su regioni, piattaforme o tempistiche nell’annuncio, e il post è apparso nella redazione indiana con dati relativi all’India. Non è possibile stabilire dall’esterno se l’avviso venga visualizzato su un account europeo.

Tabella comparativa tra la nuova registrazione di un numero e l’associazione di un dispositivo
ⓘ Graphic: Notebookcheck
Un numero re-registrato vi impedisce l’accesso, mentre un dispositivo collegato non lo fa. Ecco perché rimane inosservato più a lungo.

Il controllo automatico che funziona sempre

A prescindere da tutto ciò, esiste una procedura che funziona in qualsiasi momento e richiede due minuti. Nelle impostazioni di WhatsApp, alla voce «Dispositivi collegati», troverete la sezione «Stato del dispositivo» e al suo interno tutti i dispositivi attualmente associati al vostro account. Con un solo tocco si apre la schermata dei dettagli con il nome del dispositivo, la piattaforma e la nota «Sincronizzazione completata» relativa alla cronologia delle chat. In fondo si trova un pulsante rosso «Esci» e, sotto di esso, una riga che indica che WhatsApp tiene conto del caso: «Se non riconosce questo dispositivo o non è più in grado di accedervi, dovrebbe disconnettersi da esso.»

Manca un dettaglio, ed è quello più importante. WhatsApp mostra solo se un dispositivo è attivo in questo momento o quando è stato utilizzato l’ultima volta. Il momento in cui è stato collegato non compare da nessuna parte. Una voce che non è possibile collocare nel tempo non può nemmeno essere datata, e non si viene mai a sapere da quanto tempo qualcuno stia leggendo le conversazioni. In caso di dubbio, effettui il logout e poi verifichi la Sua autenticazione a due fattori.

Quest’ultima è stata rafforzata il 25 agosto 2026. Il PIN a sei cifre è diventato una password completa, più lunga, alfanumerica e con caratteri speciali consentiti. Inoltre, è possibile impostare una chiave di accesso e, a partire dall’aggiornamento, anche più di una. Nessuna delle due misure impedisce l’accoppiamento fantasma, poiché in quel caso siete voi stessi a confermarlo. Entrambe rendono tuttavia notevolmente più difficile per gli aggressori trasformare un accesso dirottato in qualcosa di duraturo.

Vista dettagliata di un dispositivo WhatsApp collegato che mostra il nome del dispositivo, il suo stato e un pulsante rosso di disconnessione
ⓘ Screenshot: Notebookcheck
Toccando un dispositivo si apre questa schermata. WhatsApp indica qui solo l’accesso corrente o l’ultimo accesso, mai una data di collegamento, e sottolinea che è necessario disconnettersi da un dispositivo che non si riconosce.

Cosa tenere a mente

Un codice di accoppiamento è come una chiave che si getta dalla finestra. Nessuno tranne voi ne ha bisogno, e nessun sito web autentico lo richiede. Chiunque vi spinga a utilizzare un codice QR o a fornire otto cifre sta cercando di accedere al vostro account. Il resto è routine: aprite di tanto in tanto l’elenco dei dispositivi, disconnettete gli accessi che non riconoscete e leggete la rassicurante frase sottostante per quello che è, ovvero una dichiarazione relativa alla crittografia e non a chi sta leggendo i vostri dati.

Fonte(i)

Google LogoAdd as a preferred source on Google
Mail Logo
> Recensioni e prove di notebook, tablets e smartphones > News > Newsarchive 2026 08 > WhatsApp: la crittografia protegge anche il dispositivo di uno sconosciuto
Steffen Zahn, 2026-08-30 (Update: 2026-08-30)