Analisi tecnica iPhone in presenza

Bonifica iPhone: come capire se il tuo iPhone è sotto controllo

Un iPhone aggiornato offre importanti protezioni di sicurezza, ma non è tecnicamente invulnerabile. Verifichiamo configurazioni, profili, sessioni, indicatori di compromissione e traffico di rete senza basarci su codici “segreti” o semplici sintomi.

30–45 min per dispositivo Analisi in presenza Nessuna lettura ordinaria di foto e chat
Profilo ad alta esposizione? Per influencer con oltre 1 milione di follower, VIP, politici, grandi imprenditori ed eredi è disponibile un protocollo dedicato di controspionaggio digitale. Scopri il servizio High Risk.

iPhone è sicuro, ma “sicuro” non significa invulnerabile

Apple utilizza sandboxing, code signing, protezioni della memoria, controlli dei permessi e aggiornamenti frequenti. Sono misure importanti. Tuttavia, come qualunque piattaforma complessa, anche iOS può presentare vulnerabilità che vengono scoperte e corrette nel tempo.

Per questo una bonifica seria non dovrebbe promettere di trovare sempre una “app spia” visibile. Gli scenari più sofisticati possono coinvolgere vulnerabilità del sistema operativo, applicazioni legittime, account, sessioni remote o infrastrutture di rete. L'obiettivo dell'analisi è raccogliere e correlare più indicatori, distinguendo ciò che è normale da ciò che merita ulteriori verifiche.

Esempio documentato · agosto 2025

CVE-2025-43300: quando un'immagine poteva diventare parte di un attacco mirato

Il caso mostra perché anche un iPhone aggiornato fino a quel momento poteva trovarsi esposto a una vulnerabilità non ancora corretta.

Il 20 agosto 2025 Apple ha pubblicato iOS 18.6.2 per correggere CVE-2025-43300, una vulnerabilità nel componente ImageIO. Apple ha spiegato che l'elaborazione di un file immagine dannoso poteva provocare corruzione della memoria e ha dichiarato di essere a conoscenza di una segnalazione secondo cui il problema poteva essere stato sfruttato in un attacco estremamente sofisticato contro individui specifici.

1

Una vulnerabilità nell'app poteva innescare l'elaborazione di contenuti remoti

WhatsApp ha poi documentato CVE-2025-55177: un problema nei messaggi di sincronizzazione dei dispositivi collegati che poteva consentire a un utente non correlato di far elaborare sul dispositivo bersaglio contenuti provenienti da un URL arbitrario.

2

Il contenuto poteva raggiungere una vulnerabilità a livello di iOS

Secondo WhatsApp, CVE-2025-55177, combinata con la vulnerabilità Apple CVE-2025-43300, potrebbe essere stata sfruttata in un attacco sofisticato contro utenti specificamente selezionati.

3

Non era il classico scenario “clicca questo link e installa un'app”

La rilevanza tecnica del caso è proprio questa: la catena descritta pubblicamente coinvolgeva l'elaborazione di contenuti da parte di software legittimo e una vulnerabilità del sistema operativo. La vittima non doveva necessariamente trovarsi davanti a una evidente “app spia” installata nell'elenco delle applicazioni.

4

Una campagna estremamente selettiva

Reuters ha riportato che WhatsApp aveva individuato una campagna che poteva aver interessato meno di 200 utenti nel mondo. Amnesty International ha riferito che alcuni target sembravano appartenere alla società civile.

Cosa sappiamo e cosa non sappiamo. Le fonti pubbliche confermano le due vulnerabilità e il possibile sfruttamento combinato contro target selezionati. Non rendono pubblici tutti i dettagli della catena, il payload finale o le capacità effettivamente ottenute su ciascun dispositivo. Per questo è scorretto trasformare il caso in una promessa del tipo “questa falla permetteva sicuramente di leggere tutto l'iPhone”.
Caso forense confermato · settembre 2026

Pegasus su iPhone tramite iMessage zero-click

Citizen Lab ha confermato forensicamente l'infezione di un iPhone appartenente a un attivista del movimento studentesco serbo mediante un exploit iMessage che non richiedeva alcun clic della vittima.

Il 2 settembre 2026 Citizen Lab, in collaborazione con SHARE Foundation, ha pubblicato l'analisi di un iPhone dopo che il proprietario aveva ricevuto una Apple Threat Notification relativa a un possibile attacco con spyware mercenario. L'esame degli artefatti forensi ha confermato un'infezione con Pegasus di NSO Group.

1

Apple avvisa il bersaglio

La persona riceve una notifica di minaccia Apple. Questi avvisi sono destinati agli utenti che Apple ritiene possano essere stati individualmente presi di mira da spyware mercenario.

2

L'analisi forense trova indicatori di infezione

Citizen Lab riferisce indicatori ad alta confidenza relativi a un periodo compreso tra dicembre 2025 e gennaio 2026. Il report precisa che ciò non esclude eventuali ulteriori infezioni.

3

Exploit iMessage zero-click

Secondo Citizen Lab, l'infezione è avvenuta tramite un exploit zero-click di iMessage: non era necessario che la vittima aprisse un link, installasse un'app o interagisse consapevolmente con un contenuto malevolo.

4

Pegasus ottiene accesso molto ampio al dispositivo

Citizen Lab descrive Pegasus come capace, una volta installato, di accedere a dati privati, messaggi e contenuti del telefono e di attivare in modo occulto microfono e fotocamera. Il gruppo ritiene inoltre che l'exploit usato in questo caso sia stato successivamente neutralizzato da Apple a partire da iOS 18.4.1.

Perché questo caso è importante. Un iPhone può apparire normale e non mostrare alcuna “app spia” evidente. Nei profili realmente ad alto rischio, una verifica seria deve considerare anche notifiche di minaccia, cronologia degli aggiornamenti, artefatti forensi disponibili, account, sessioni e altri indicatori tecnici. L'assenza di sintomi visibili non equivale automaticamente all'assenza di compromissione.

Protocollo iPhone High Risk per persone ad alta esposizione

Un servizio dedicato a chi, per notorietà, ruolo, patrimonio o conflitti in corso, presenta un profilo di rischio superiore alla media e non può affidarsi a una semplice verifica standard.

Influencer oltre 1 milione di follower

Profili con forte esposizione pubblica, campagne commerciali, accesso a community numerose e account ad alto valore economico.

VIP e personaggi in vista

Persone pubblicamente riconoscibili per le quali chat, fotografie, agenda, posizione o contatti possono avere elevato valore reputazionale.

Politici e figure istituzionali

Ruoli esposti a minacce mirate, campagne di influenza, raccolta di informazioni riservate o spyware mercenario.

Grandi imprenditori e vertici aziendali

CEO, azionisti, dirigenti e professionisti che gestiscono operazioni, trattative, acquisizioni o informazioni strategiche.

Eredità e patrimoni milionari

Persone coinvolte in successioni di grande valore, divisioni patrimoniali o situazioni in cui comunicazioni e spostamenti possono assumere rilevanza economica.

Conflitti societari o familiari di grande entità

Contesti con interessi economici elevati, rotture tra soci, contenziosi familiari o lotte per il controllo di società e patrimoni.

Cosa cambia rispetto alla bonifica standard

Il protocollo High Risk parte dal contesto della persona, non soltanto dal telefono. La verifica può essere estesa, in base al caso, a:

  • valutazione preliminare del profilo di minaccia e degli episodi concreti;
  • iPhone, Apple Account, dispositivi associati, sessioni e configurazioni rilevanti;
  • verifica di Apple Threat Notification e indicatori compatibili con attacchi mirati;
  • analisi e conservazione degli elementi tecnici disponibili prima di eventuali reset;
  • correlazione del traffico di rete con gli altri indicatori, quando utile;
  • hardening personalizzato, aggiornamenti, revisione account e valutazione della Modalità di isolamento (Lockdown Mode);
  • indicazioni per comunicazioni sensibili e separazione dei dispositivi quando il rischio lo richiede.

Nota: se hai ricevuto una Apple Threat Notification, evita di ignorarla. Apple considera questi avvisi altamente affidabili e raccomanda di richiedere assistenza esperta; nei casi ad alto rischio può essere opportuno valutare anche l'attivazione della Modalità di isolamento.

Cosa controlliamo durante una bonifica iPhone

L'analisi viene svolta per livelli. Nessun singolo controllo è sufficiente da solo per dichiarare con certezza che un dispositivo sia compromesso o completamente “pulito”.

Versione iOS e stato degli aggiornamenti

Verifichiamo versione, aggiornamenti disponibili e coerenza con le vulnerabilità note pertinenti al dispositivo.

Profili, VPN e configurazioni

Controlliamo profili di configurazione, VPN, certificati e impostazioni che meritano approfondimento.

Account e sessioni

Verifichiamo gli elementi disponibili relativi a sessioni, dispositivi associati e accessi che il proprietario non riconosce.

Permessi e indicatori tecnici

Esaminiamo configurazioni e indicatori coerenti con uso anomalo di servizi, permessi o funzionalità del dispositivo.

Traffico di rete

Quando appropriato, analizziamo il traffico osservabile per individuare domini, indirizzi e pattern che richiedono ulteriori verifiche.

Correlazione delle anomalie

Il dato più utile nasce dalla correlazione: una singola connessione o un singolo sintomo raramente costituiscono da soli prova di compromissione.

Il PCAP è utile, ma non è una “macchina della verità”

Una cattura di rete può documentare le comunicazioni osservate durante l'analisi, ma l'assenza di traffico sospetto in una singola finestra temporale non dimostra, da sola, l'assenza di compromissione. Il risultato va sempre interpretato insieme agli altri elementi tecnici disponibili.

Prima dell'analisi: cosa non fare

Se il sospetto è serio e potrebbe essere necessario documentare le evidenze, alcune azioni possono alterare le tracce disponibili.

  • Non ripristinare immediatamente l'iPhone alle impostazioni di fabbrica se vuoi conservare possibili evidenze.
  • Non installare decine di app “anti-spyware” prima della verifica: possono modificare lo stato del dispositivo e produrre falsi allarmi.
  • Se temi un controllo attivo, utilizza un secondo dispositivo affidabile per contattarci.
  • Annota date, episodi e anomalie concrete: aiutano a orientare l'analisi tecnica.

Quanto costa la bonifica iPhone?

Tariffa trasparente per l'analisi di un singolo dispositivo in presenza.

Bonifica iPhone · 1 dispositivo
350 €
  • Analisi tecnica del dispositivo e delle configurazioni rilevanti
  • Verifica di profili, VPN, certificati, sessioni e indicatori disponibili
  • Analisi del traffico di rete quando tecnicamente appropriata
  • Indicazioni di messa in sicurezza in base agli elementi riscontrati
  • Relazione tecnica utilizzabile a supporto di ulteriori approfondimenti o denunce
Richiedi appuntamento

Domande frequenti sulla bonifica iPhone

Un iPhone aggiornato può essere compromesso?

Sì. Aggiornare iOS è fondamentale e riduce il rischio, ma una vulnerabilità non ancora nota o appena scoperta può essere sfruttata prima che venga distribuita una correzione. Il caso CVE-2025-43300 del 2025 è un esempio concreto.

Se non vedo app strane significa che l'iPhone è sicuro?

No. L'assenza di applicazioni sconosciute è un elemento positivo, ma non permette da sola di escludere problemi relativi ad account, sessioni, profili, vulnerabilità o altre forme di accesso non autorizzato.

Quanto dura l'analisi?

In media circa 30–45 minuti per dispositivo. In presenza di anomalie che richiedono approfondimenti, i tempi possono aumentare.

Leggete le mie fotografie o le conversazioni WhatsApp?

L'analisi ordinaria è focalizzata sugli aspetti tecnici necessari alla verifica e non prevede la lettura indiscriminata di contenuti personali. Se un approfondimento specifico richiede l'esame di un elemento ulteriore, viene concordato con il proprietario del dispositivo.

Il PCAP può dimostrare al 100% che l'iPhone è pulito?

No. Il PCAP documenta il traffico osservato durante una determinata finestra temporale. È uno strumento utile, ma il risultato deve essere correlato con configurazioni, sessioni, profili, log e altri indicatori.

Nel 2026 sono stati documentati attacchi zero-click contro iPhone?

Sì. Il 2 settembre 2026 Citizen Lab ha pubblicato l'analisi forense di un iPhone infettato con Pegasus tramite un exploit zero-click iMessage. Gli indicatori individuati riguardavano un periodo tra dicembre 2025 e gennaio 2026.

Chi dovrebbe valutare il protocollo iPhone High Risk?

È pensato per persone con un'esposizione superiore alla media: influencer con oltre un milione di follower, VIP, politici, grandi imprenditori, eredi o soggetti coinvolti in conflitti societari, patrimoniali o familiari di grande entità. Non significa che queste persone siano necessariamente sotto controllo: significa che il costo potenziale di una compromissione può giustificare una verifica più ampia.

Richiedi una bonifica iPhone

Descrivi il modello di iPhone e il motivo del sospetto. Ti ricontattiamo per organizzare la verifica.

Contatto diretto

Se ritieni che il dispositivo possa essere sotto controllo, per il primo contatto può essere prudente utilizzare una linea alternativa affidabile.

Richiesta appuntamento

Compila i dati essenziali. L'email serve anche per consentirci di risponderti direttamente alla richiesta.