Richiesta MFA inattesa: cosa fare se non stai accedendo

Hai ricevuto una notifica MFA non richiesta? Scopri quando rifiutarla, verificare una chiamata di supporto, segnalare un'approvazione accidentale ed esercitarti.

Redazione CyberPlay · Pubblicato il · Aggiornato il · 8 min di lettura

Guida ed esercizi in italiano

Scena del gioco The Social Engineer.

Ingrandisci immagine

Dalla galleria CyberPlay di The Social Engineer. Scena illustrativa; il testo dell’interfaccia mostrata è in inglese.

Se ricevi una richiesta MFA per un accesso che non hai avviato, rifiutala. Non approvarla per interrompere notifiche ripetute o perché chi chiama sostiene che si tratti di un test IT. Contatta la tua organizzazione tramite il canale di supporto ufficiale e segnala la richiesta inattesa. Se l'hai già approvata, dillo subito: chi interviene ha bisogno di questa informazione per valutare la sessione.

L'autenticazione multifattore aggiunge un controllo oltre la password, ma la richiesta richiede comunque il tuo giudizio. Questa guida spiega la push fatigue, il number matching e la telefonata successiva con cui si tenta di trasformare una notifica sospetta in un'azione apparentemente utile. Gli esempi sono fittizi e si integrano con la procedura di gestione degli incidenti del tuo datore di lavoro, senza richiederti di diagnosticare la compromissione di un account.

I punti da ricordare

  • Approva solo un accesso avviato e compreso da te.
  • Rifiuta le notifiche inattese e verifica chi chiama tramite un canale di supporto noto.
  • Il number matching migliora la semplice approvazione push, ma non è un'autenticazione multifattore resistente al phishing.
  • Segnala tempestivamente un'approvazione accidentale; cambiare solo la password potrebbe non terminare tutte le sessioni.

1. Rispondi alla richiesta che hai davanti

Fermati prima di toccare il comando di approvazione. Chiediti se stai effettuando l'accesso a quell'account, su quel servizio, proprio adesso. Leggi l'applicazione e l'account mostrati nell'app di autenticazione autentica. Se la richiesta è inattesa, rifiutala e usa l'opzione di segnalazione dell'app, se la tua organizzazione ne ha abilitata una. Segui poi le istruzioni aziendali per segnalare l'accaduto; la segnalazione in-app potrebbe non sostituire la procedura dell'help desk.

Mantieni l'autenticatore abilitato. Disinstallarlo, rimuovere l'account aziendale o disattivare l'autenticazione multifattore per far sparire le notifiche può creare un problema di accesso distinto. Se le richieste continuano, contatta il supporto tramite un numero o un portale noto e spiega che le notifiche sono ripetute. Non approvarne una come esperimento per vedere cosa succede.

2. Comprendi cosa dimostra e cosa non dimostra una notifica inattesa

Una notifica dimostra che un flusso di autenticazione ha raggiunto il tuo dispositivo. Non è, di per sé, la prova di chi abbia avviato il flusso o di come ci sia arrivato. Sistemi diversi consentono percorsi di accesso diversi; errori, sessioni obsolete e abusi possono generare richieste fuorvianti. Alcuni attacchi usano una password rubata prima di inviare le notifiche, mentre altri flussi possono iniziare senza di essa. Lascia che sia il team delle identità a controllare i log.

La MFA fatigue, detta anche push bombing, consiste in richieste ripetute mirate a far sembrare l'approvazione più semplice del rifiuto. L'aggressore fa leva su fastidio, distrazione o pressione anziché violare matematicamente l'autenticatore. La tua osservazione utile è il pattern: quando sono iniziate le richieste, a quale account si riferiscono e se hai approvato qualcosa.

Fonti della sezione: Identità digitale: requisiti per autenticatori e sistemi di verifica, SP 800-63B-4

3. Verifica la persona che spiega la notifica

Immagina di rifiutare tre notifiche. Una persona chiama, si presenta come supporto IT e dice: “Stiamo bloccando una sessione sospetta. Approva la prossima richiesta così possiamo terminare”. Questa spiegazione non rende la richiesta tua. Una notifica reale e una voce convincente possono appartenere allo stesso tentativo di ingegneria sociale.

Interrompi il contatto non richiesto e apri tu stesso la rubrica aziendale, il portale di supporto o un numero precedentemente verificato. Chiedi al team di supporto ufficiale se esiste un'azione autorizzata per il tuo account. Non utilizzare un numero, un link o un codice QR fornito da chi chiama per la verifica indipendente. Non dettare un codice monouso, un codice di ripristino o un numero visualizzato sulla schermata di accesso di un'altra persona.

Gameplay di The Social Engineer: verifica del ruolo di supporto dichiarato da un interlocutore telefonico.

Ingrandisci immagine · Schermata del gioco · Interfaccia in inglese

  1. Trova la rubrica aziendale

    Usa la rubrica ufficiale dell'help desk aziendale per trovare un contatto fidato prima di proseguire con una richiesta sensibile.

  2. Non riutilizzare i numeri forniti

    Un numero fornito dal chiamante fa parte della richiesta e non può verificarla in modo indipendente.

Gameplay di The Social Engineer: verifica del ruolo di supporto dichiarato da un interlocutore telefonico.

Fonti della sezione: Microsoft Authenticator: domande frequenti e contatti inattesi

4. Scopri quale protezione utilizza la tua organizzazione

La sigla MFA comprende metodi con una diversa resistenza all'inganno. La CISA raccomanda un'autenticazione multifattore resistente al phishing e descrive il number matching come un miglioramento temporaneo dove la migrazione non è ancora possibile. Il NIST distingue l'approvazione fuori banda (out-of-band) e i codici trasferiti manualmente dall'autenticazione legata crittograficamente al servizio legittimo. La domanda pratica resta: quale azione sull'account stai autorizzando?

Con il number matching, inserisci solo il numero proveniente dall'accesso autentico che hai avviato personalmente. Se chi chiama ti detta il numero, ti sta chiedendo di autorizzare un flusso sotto il suo controllo. Passare da un semplice pulsante di approvazione al number matching non rende quella persona affidabile.

4. Scopri quale protezione utilizza la tua organizzazione
MetodoDistinzione utileAzione dell'utente
Push approva/rifiutaUn'approvazione non richiesta può autorizzare il tentativo di qualcun altro.Rifiuta le richieste che non hai avviato tu.
Number matchingRichiede partecipazione attiva, ma non è resistente al phishing.Usa solo il numero del tuo accesso verificato.
Codice monousoUn codice può essere inoltrato a un malintenzionato.Non comunicarlo mai a chi chiama o tramite messaggi imprevisti.
Passkey FIDO/WebAuthn o chiave di sicurezzaL'autenticazione è vincolata al servizio, garantendo resistenza al phishing.Segui il processo aziendale per registrazione e ripristino.
Il tuo accesso: hai aperto il servizio noto e avviato questa richiesta. Richiesta inattesa: rifiutala; non approvare per fermare le notifiche. Chiamata di verifica: usa il canale help desk noto, non il recapito di chi chiama. Già approvata: segnala subito orario e azione per consentire le opportune verifiche.

Ingrandisci immagine

Diagramma esplicativo originale di CyberPlay. Schema decisionale fittizio per questa guida.

Fonti della sezione: Imporre l'autenticazione multifattore · Identità digitale: requisiti per autenticatori e sistemi di verifica, SP 800-63B-4 · Indicazioni CISA su MFA resistente al phishing e number matching

5. Se hai già approvato, segnala immediatamente l'accaduto

Contatta il canale designato per segnalare un incidente e dichiara di aver approvato una richiesta inattesa, indicando l'ora approssimativa. Specifica se hai anche inserito una password, condiviso un codice, aperto un link o accettato una sessione di supporto remoto. Riferisci ciò che ricordi, anche se la sequenza è incompleta. Aspettare di avere una spiegazione perfetta ritarda le informazioni utili per chi deve intervenire.

Il team delle identità può esaminare i log di accesso, revocare le sessioni, verificare i metodi di autenticazione e guidare il ripristino delle credenziali. Segui le sue istruzioni tramite un canale fidato. Non dare per scontato che cambiare la password annulli automaticamente ogni sessione attiva o rimuova un fattore appena registrato. Non devi indagare sugli account dei colleghi né modificare le impostazioni di amministrazione per inviare una segnalazione utile.

6. Invia una segnalazione di incidente breve e utile

Usa il canale approvato e includi i dettagli minimi necessari per identificare l'evento. Se tale canale non è disponibile, usa la procedura alternativa documentata. Conserva la notifica o il messaggio originale se la policy lo consente, senza condividere password, codici attivi o screenshot di account privati in una chat pubblica.

Una segnalazione fittizia potrebbe essere: “Verso le 10:14, l'autenticatore di lavoro ha mostrato quattro richieste di accesso per l'account SSO aziendale. Stavo modificando un documento locale e non avevo avviato alcun accesso. Ho rifiutato tre richieste e ne ho approvata una per errore. Una persona mi ha poi chiamato chiedendo di approvarne un'altra. Ho chiuso la chiamata e contattato il numero noto dell'help desk”.

  • Ora e fuso orario, account e applicazione mostrati.
  • Cosa stavi facendo prima della prima notifica.
  • Numero approssimativo di notifiche ed eventuali contatti successivi.
  • Cosa hai approvato, inserito, rifiutato o condiviso; segnala i dubbi.
  • Un metodo sicuro per ricontattarti e il dispositivo interessato.

7. Esercitati a gestire la pressione in The Social Engineer

The Social Engineer include una situazione d'ufficio con ripetute notifiche SSO per Northline, una spiegazione basata sulla fretta, il contatto indipendente con l'help desk e la segnalazione dell'incidente. Si tratta di decisioni guidate in un contesto lavorativo fittizio. L'esercizio consiste nel distinguere la richiesta di accesso, le affermazioni di chi chiama e la risposta verificata dell'help desk prima di agire.

Questa guida, l'interfaccia di CyberPlay e The Social Engineer sono disponibili in italiano. Nell'incontro con l'autenticazione multifattore, identifica la richiesta che non hai avviato, usa il contatto stabilito e invia una segnalazione accurata. L'immagine di gioco mostra il testo a schermo in inglese. La scelta corretta nel gioco è un'esercitazione, non la prova che un account reale sia sicuro o che le abitudini sul lavoro siano già cambiate.

Gameplay di The Social Engineer: decidere come gestire una richiesta di autenticazione a più fattori (MFA).

Ingrandisci immagine · Schermata del gioco · Interfaccia in inglese

  1. Rifiuta una richiesta non avviata

    Rifiuta un'approvazione di accesso non avviata da te, anche se un altro messaggio sollecita ad accettarla.

  2. Segnala tramite il supporto ufficiale

    Contatta l'help desk consolidato o il team di sicurezza e spiega quando sono comparse le richieste impreviste.

Gameplay di The Social Engineer: decidere come gestire una richiesta di autenticazione a più fattori (MFA).

8. Verifica la decisione con un nuovo esempio

Usa uno scenario diverso dopo il gioco, affinché la risposta dipenda dalla regola e non dal ricordo di un personaggio. Chiedi alla persona di spiegare sia l'azione immediata sia il canale di verifica. Per questa esercitazione non occorre generare alcun accesso o richiesta MFA reale.

9. Rendi semplice l'azione sicura prima della prossima notifica

Invita il team a individuare il contatto di supporto e il canale alternativo senza usare i link presenti nei messaggi sospetti. Verifica a cosa servono i comandi per rifiutare o segnalare nell'autenticatore in base alla configurazione aziendale. I responsabili dovrebbero rendere semplice segnalare un incidente tempestivamente, anche in caso di approvazione per errore: l'obiettivo primario è fornire dati utili a chi deve intervenire.

Nelle sessioni successive, cambia applicazione, interlocutore e urgenza mantenendo invariata la decisione. Verifica se il personale rifiuta le richieste non avviate, sceglie un canale di contatto autonomo e fornisce un resoconto accurato. Annota le carenze di processo separatamente dai punteggi di completamento del gioco. Un percorso di help desk poco chiaro è un problema procedurale da risolvere, non un motivo per colpevolizzare chi riceve la notifica.

Esercitati su questa decisione in italiano

Usa The Social Engineer per mettere in pratica le decisioni spiegate in questa guida. La guida, l'interfaccia di CyberPlay e questo gioco sono disponibili in italiano.

Gioca a The Social Engineer

Fonti e approfondimenti

  1. Identità digitale: requisiti per autenticatori e sistemi di verifica, SP 800-63B-4 — NIST. Consultato il 2026-09-13
  2. Imporre l'autenticazione multifattore — CISA. Consultato il 2026-09-13
  3. Microsoft Authenticator: domande frequenti e contatti inattesi — Supporto Microsoft. Consultato il 2026-09-13
  4. Indicazioni CISA su MFA resistente al phishing e number matching — CISA / DHS. Consultato il 2026-09-13

Continua a esplorare

Tutti gli articoli

Contatti · Chi siamo