Una frode bancaria può essere preceduta dall’associazione di un nuovo smartphone, tablet o browser al profilo del cliente. Se il correntista non riconosce quel dispositivo, il punto da chiarire non è soltanto come siano stati eseguiti i bonifici o i pagamenti successivi, ma come sia stato possibile registrare un nuovo apparato e quali controlli siano stati superati. La sequenza tra accesso, associazione del dispositivo, eventuali modifiche al profilo e operazioni contestate può essere più importante della singola transazione finale.

Responsabilità editoriale: Redazione Consumatori24.
Ultimo aggiornamento sostanziale: 22 settembre 2026.
Per il quadro generale sulle operazioni contestate consulta la guida dedicata agli addebiti non autorizzati e al rimborso.
Risulta un nuovo dispositivo che non riconosci prima delle operazioni contestate?
Indica data della frode, dispositivi abituali, notifiche ricevute, eventuali modifiche al profilo e risposta della banca.
L’associazione del dispositivo è un evento distinto dal pagamento
Quando un nuovo dispositivo viene registrato, la banca può trattarlo come attendibile per gli accessi e le operazioni successive. Per questo l’evento va analizzato separatamente dalla transazione finale. Sapere che un bonifico è stato disposto da un dispositivo “registrato” non chiarisce ancora chi abbia effettuato la registrazione, quando sia avvenuta e con quali elementi di autenticazione.
Una risposta completa dovrebbe consentire di distinguere almeno tre momenti: accesso iniziale, associazione del nuovo apparato e autorizzazione delle operazioni contestate. Se questi eventi sono concentrati in pochi minuti, la cronologia può assumere particolare rilievo.
Che cosa si intende per dispositivo abituale
Le banche utilizzano criteri diversi per riconoscere gli apparati: identificativi dell’app, cookie, parametri del browser, sistema operativo, IP e altri elementi tecnici. Dire che un dispositivo era “abituale” può quindi significare cose differenti. Il cliente dovrebbe capire se si tratta dello stesso smartphone fisico già registrato oppure di una sessione che il sistema ha classificato come compatibile con il profilo.
Consumatori24 ha già dedicato una foglia al caso in cui il dispositivo risulti abituale ma IP o sessione siano anomali. Il tema del nuovo dispositivo è diverso perché il punto da ricostruire è proprio l’ingresso di un apparato non conosciuto nel perimetro dell’home banking.
Quali passaggi possono precedere l’associazione
In alcuni sistemi viene richiesto un codice OTP; in altri serve una conferma dall’app già attiva, una telefonata automatica, un QR code o una procedura di recupero credenziali. La modalità concreta può cambiare nel tempo e tra intermediari.
Per questo non è utile presumere a priori che l’associazione richieda sempre gli stessi fattori. La domanda corretta è quali controlli fossero previsti nel caso specifico e quali eventi risultino registrati dalla banca.
Il ruolo dell’autenticazione forte
La Strong Customer Authentication richiede l’uso di almeno due elementi indipendenti. Il rapporto della Banca d’Italia sulle frodi nei pagamenti elettronici ricorda che la SCA è una misura centrale di sicurezza.
Nel singolo caso bisogna tuttavia capire a quale evento sia stata applicata. Un accesso al conto, l’associazione di un dispositivo, la modifica del profilo e il bonifico sono operazioni differenti. Se la banca richiama genericamente la presenza di SCA, è utile chiedere quali fattori siano stati utilizzati per ciascun passaggio rilevante.
Nuovo dispositivo e cambio dei recapiti
La registrazione di un nuovo apparato può essere accompagnata dalla modifica di telefono o email. Se il cliente non riconosce neppure questi cambiamenti, la sequenza diventa ancora più significativa: le notifiche successive potrebbero essere state inviate a recapiti ormai controllati da altri.
La foglia Consumatori24 su numero di telefono o email cambiati senza consenso approfondisce proprio questo scenario. Nel dossier è utile indicare l’ordine esatto degli eventi, perché un cambio di recapito avvenuto prima della registrazione del dispositivo ha un significato diverso da una modifica successiva.
Recupero credenziali e password dimenticata
Alcune frodi passano da una procedura di recupero password o di riattivazione dell’app. Anche in questo caso è importante verificare quali informazioni siano state richieste e dove siano stati inviati i codici. Se il cliente riceve improvvisamente SMS di reset o email di attivazione che non ha richiesto, conviene conservarli.
Il fatto che la procedura sia tecnicamente corretta non prova automaticamente che sia stata avviata dal titolare. Occorre distinguere la corretta esecuzione del sistema dall’identità di chi lo ha utilizzato.
Notifiche push: presenza, assenza e contenuto
Una notifica può avvisare dell’associazione di un nuovo dispositivo, ma la sua utilità dipende dal contenuto e dal momento in cui viene inviata. Se il messaggio arriva quando l’operazione è già conclusa, non svolge la stessa funzione di una conferma preventiva. Se non arriva affatto, è utile verificare se la banca ne registri comunque l’invio.
Il cliente dovrebbe conservare screenshot, cronologia notifiche ed eventuali SMS. Anche l’assenza di una comunicazione può essere un dato da confrontare con i log dichiarati dall’intermediario.
Che cosa chiedere nei log
Tra i dati utili rientrano data e ora di registrazione del dispositivo, identificativo tecnico, sistema operativo, versione dell’app, indirizzo IP, area geografica approssimativa se disponibile, metodo di autenticazione, eventuale device binding e cronologia degli accessi immediatamente precedenti e successivi.
Non sempre il cliente riceverà ogni dato tecnico richiesto, ma formulare una domanda precisa aiuta a comprendere quali informazioni la banca abbia effettivamente considerato nel diniego. Un generico elenco di codici non è sufficiente se non viene spiegato a quali eventi si riferiscono.
Se il nuovo dispositivo viene poi usato per aumentare i limiti
Un apparato appena associato può essere utilizzato per modificare massimali, aggiungere beneficiari o disporre bonifici. Questi eventi vanno letti come una catena. Consumatori24 ha predisposto foglie specifiche sul limite dei bonifici aumentato senza consenso e sul beneficiario attendibile aggiunto senza consenso.
Se più operazioni sensibili vengono eseguite in sequenza da un dispositivo appena registrato, la risposta della banca dovrebbe essere valutata alla luce dell’intero percorso e non isolando soltanto il bonifico finale.
Un dispositivo nuovo può sembrare affidabile?
Alcuni sistemi attribuiscono un livello di rischio sulla base di più elementi. Un accesso potrebbe apparire coerente con le abitudini del cliente per IP, browser o posizione. Questo non elimina la necessità di verificare gli altri fattori, soprattutto se l’operazione successiva è molto diversa dal comportamento storico.
La Banca d’Italia ricorda che i sistemi di sicurezza possono tenere conto di importo, abitudini e anomalie delle transazioni. La pagina su autenticazione e controlli sui pagamenti spiega come la valutazione del rischio possa incidere sull’applicazione della SCA.
Operazioni non autorizzate e disconoscimento
Quando il cliente non riconosce le operazioni, deve segnalarle tempestivamente all’intermediario. La Banca d’Italia ricorda il quadro dei rimborsi per le operazioni non autorizzate e l’importanza di prassi interne chiare.
La discussione sulla condotta del cliente e sull’eventuale colpa grave richiede poi l’esame del caso concreto. Per questo i log del nuovo dispositivo possono essere uno degli elementi più importanti per valutare la risposta ricevuta.
Quando il cliente ha ricevuto una telefonata
Molte frodi iniziano con una chiamata di un falso operatore che convince il cliente a comunicare codici o approvare notifiche. In questi casi il nuovo dispositivo può essere associato sfruttando passaggi che la vittima crede riferiti alla messa in sicurezza del conto.
È utile riportare esattamente che cosa veniva mostrato nell’app, quale testo accompagnava la conferma e che cosa diceva l’interlocutore. Una ricostruzione precisa è più utile della semplice etichetta “vishing”.
Quali documenti conservare
Servono estratti conto, cronologia accessi se disponibile, email e SMS di attivazione, notifiche push, comunicazioni con la banca, denuncia se presentata, dati del telefono abituale e qualunque screenshot relativo a nuovi dispositivi o modifiche del profilo.
Se la banca ha già risposto, è importante allegare anche il diniego completo. La motivazione può contenere riferimenti tecnici che vanno confrontati con la cronologia del cliente.
Per il quadro generale delle operazioni contestate, consulta la pagina madre sulla truffa bancaria e le verifiche sul rimborso.
Quando chiedere assistenza
La situazione merita approfondimento quando compare un dispositivo sconosciuto poco prima della frode, quando il cliente non riceve alcuna notifica comprensibile, quando risultano cambi di recapito o massimali e quando la banca non spiega come sia avvenuta la registrazione.
L’obiettivo è capire se la documentazione disponibile ricostruisca realmente la sequenza o se restino passaggi non chiariti.
Consumatori24: analizzare la catena, non solo il bonifico
Consumatori24 può esaminare la cronologia tra accessi, associazione del dispositivo, variazioni del profilo, aggiunta di beneficiari e operazioni contestate. Nei casi complessi, il modo in cui il conto viene preparato prima del trasferimento può essere tanto importante quanto il pagamento finale.
Una valutazione ordinata consente di individuare quali dati chiedere e se la risposta dell’intermediario affronti davvero tutti gli eventi rilevanti.
Hai scoperto un dispositivo che non riconosci?
Indica quando è comparso, quali operazioni sono state eseguite dopo, quali notifiche hai ricevuto e che cosa ha risposto la banca.
Compila il modulo qui sotto per inviare la tua segnalazione.