Clonazione account WhatsApp su iPhone: abbiamo replicato l’exploit e segnalato a Meta
Il 29 agosto 2026 la Questura di Frosinone ha pubblicato un avviso relativo a una nuova ondata di attacchi zero-click contro la clonazione account WhatsApp su dispositivi Apple. L’allarme descrive uno scenario in cui le vittime trovano messaggi inviati dal proprio numero WhatsApp senza aver autorizzato alcun dispositivo, con richieste di denaro urgenti rivolte ai propri contatti. La Polizia di Stato raccomanda di mantenere aggiornati sistema operativo e applicazione, controllare periodicamente i dispositivi collegati e attivare la verifica in due passaggi.
Si tratta di uno scenario che il nostro laboratorio aveva già analizzato e segnalato a Meta nei mesi precedenti.
Le prime evidenze raccolte: maggio 2026
A maggio 2026 il nostro laboratorio ha ricevuto i primi casi di account WhatsApp compromessi su iPhone con iOS 16. L’analisi forense ha rivelato un pattern coerente e preoccupante: tutti i dispositivi coinvolti erano iPhone con versioni di iOS 16 non aggiornate all’ultima patch disponibile, nessun dispositivo risultava collegato nella sezione “Dispositivi collegati” di WhatsApp e la compromissione avveniva senza alcuna azione richiesta alla vittima – uno scenario compatibile con un attacco zero-click.
La prova di laboratorio: replica della sessione
Dopo la segnalazione a Meta, che ha preso in seria considerazione la nostra comunicazione, il team ha proseguito la ricerca e replicato in laboratorio lo scenario osservato, riuscendo a riprodurre lo scenario 0-click. Su dispositivi di test, un client su PC ha acquisito la sessione della vittima, letto le chat recenti e inviato messaggi come titolare dell’account. È il passaggio sperimentale che sviluppa quanto documentato nel precedente articolo.
La dimostrazione mostra simultaneamente tre schermi: il client dell’attaccante su PC, l’iPhone della vittima e il dispositivo del destinatario. L’attaccante invia un messaggio – una richiesta di bonifico urgente con IBAN, identica alle segnalazioni della Polizia di Stato – che appare ai contatti come proveniente dalla vittima. Quest’ultima vede il messaggio comparire nella propria chat con l’indicazione “Tu” (hai inviato tu questo messaggio), senza averlo mai scritto.
Il test è stato ripetuto con WhatsApp 26.33.73, ossia l’ultima versione disponibile al momento della scrittura, nelle condizioni controllate del laboratorio. Le prove confermano il comportamento anche sulla versione più recente di WhatsApp. E’ importante ribadire che l’attacco è compatibile con la combinazione dei CVE-2025-43300 e 2025-55177 e che il primo costituirebbe il vettore d’ingresso ed è dipendente da una versione obsoleta di iOS. Ciò significa che aggiornando il sistema operativo vi è una mitigazione, tuttavia WhatsApp resterebbe vulnerabile e quindi è possibile che successive vulnerabilità di iOS potrebbero essere sfruttate per perpetrare l’attacco anche sulle versioni più recenti del sistema operativo.
Tradotto in termini meno tecnici, ciò significa che vulnerabilità non note (0-day) che affliggono il sistema operativo di Apple potrebbero essere impiegate per sfruttare il baco di WhatsApp. In sostanza aggiornare non mitiga completamente il rischio ma riduce drasticamente la probabilità di essere infettati.

Le vulnerabilità nello specifico
Gli advisory pubblici descrivono una catena composta da due problemi distinti: un difetto di autorizzazione in WhatsApp, utilizzabile per innescare l’elaborazione di contenuti remoti, e una vulnerabilità del framework ImageIO a “livello Apple”. Le protezioni dell’account come la verifica in due passaggi, controllo dei dispositivi collegati, PIN e blocco biometrico dell’app, restano utili contro altri vettori, ma non sostituiscono le patch che correggono questi difetti del codice.
Meta indica che CVE-2025-55177, presente in WhatsApp per iOS prima della 2.25.21.73, poteva consentire a un soggetto non correlato di innescare sul dispositivo bersaglio l’elaborazione di contenuti da un URL arbitrario. Apple descrive CVE-2025-43300 come una scrittura fuori dai limiti del buffer delle librerie vulnerabili in ImageIO, con possibile corruzione della memoria durante l’elaborazione di un’immagine malevola, corretta sul ramo iOS 16 a partire dalla 16.7.12. Meta valuta che le due vulnerabilità possano essere state usate insieme in attacchi sofisticati e mirati.
Uno zero-click non richiede che la vittima apra un messaggio, tocchi un link o autorizzi un’operazione. Negli advisory, il difetto WhatsApp poteva innescare l’elaborazione di contenuti remoti e la falla ImageIO essere attivata da un’immagine malevola. Il punto di ingresso è l’elaborazione automatica, non un gesto dell’utente: a differenza delle forme più comuni di phishing, non esiste un link che la vittima possa scegliere di non aprire.
Installare le versioni corrette chiude le vulnerabilità note descritte qui. Questo non rende però un dispositivo immune da ogni attacco futuro: una catena diversa può sfruttare una vulnerabilità nuova, precedentemente sconosciuta e non ancora corretta.
Per comprendere il motivo per cui “aggiornato” non significa “invulnerabile”, occorre distinguere quattro condizioni:
- Vulnerabilità zero-day: un attaccante può sfruttare una falla nuova prima che il produttore abbia potuto correggerla. Gli aggiornamenti disponibili non possono contenere una patch che ancora non esiste;
- Finestra di esposizione: anche dopo la scoperta di una falla passa del tempo prima che la correzione venga sviluppata, distribuita e installata. In quella finestra il rischio resta, soprattutto per bersagli selezionati. Questa è la condizione odierna;
- Compromissione già avvenuta: una patch chiude il vettore noto, ma non certifica da sola la bonifica del telefono né la revoca di una sessione già sottratta. La persistenza varia e va verificata caso per caso con analisi forense; senza evidenze specifiche non è possibile affermare che questa compromissione non sopravviva all’aggiornamento;
- Supporto del dispositivo: i modelli che restano sul ramo iOS 16 devono installare l’ultima patch disponibile – al momento della pubblicazione, iOS 16.7.16 – e valutare la sostituzione del dispositivo.
In breve: “aggiornato” non significa “immune”, ma nemmeno “ancora vulnerabile alla stessa falla”. Aggiornare iOS e WhatsApp resta la prima azione da compiere; se l’account è già compromesso, occorre anche avviare il recupero, rinnovare l’autenticazione e valutare l’assistenza forense prima di operazioni che possano cancellare prove.
Consigli finali
Si vuole di seguito riassumere un elenco di buone pratiche indipendenti dall’attacco:
- Verificare l’identità di chi chiede denaro utilizzando un canale separato: una telefonata al numero già noto, un altro dispositivo o, quando possibile, un contatto di persona.
- Per i soggetti più esposti, valutare due protezioni diverse: la Modalità di isolamento di Apple e le Impostazioni restrittive dell’account di WhatsApp. Entrambe riducono la superficie d’attacco, con possibili limitazioni d’uso. L’impiego della modalità d’isolamento non sostituisce un aggiornamento disponibile.
- Controllare periodicamente la sezione “Dispositivi collegati” di WhatsApp e disconnettere ciò che non si riconosce, sapendo che nello scenario descritto il client dell’aggressore potrebbe non comparire nell’elenco.
- Se l’account risulta già compromesso, avvisare subito i contatti, avviare la procedura di recupero e, quando è necessario preservare le prove, rivolgersi a un professionista prima di reinstallare o inizializzare il dispositivo.
Conclusioni
Il nostro laboratorio continua a monitorare l’evoluzione di questa famiglia di attacchi e mantiene aperto il canale di comunicazione con Meta per la segnalazione di eventuali sviluppi. Nel frattempo il nostro Studio ha condiviso a Meta l’ambiente che replica l’attacco con l’indicazione precisa della vulnerabilità sfruttata dagli attaccanti.































