L'annuncio su Marketplace porta il vostro nome. È proprio questo il punto.
Uno sconosciuto vi scrive su Facebook. "È ancora disponibile?" Sotto c'è lo screenshot di un annuncio su Marketplace, e il nome del venditore è il vostro. La foto del profilo invece è di qualcun altro.
La reazione ovvia è esattamente quella su cui conta il truffatore. Rispondete che non siete voi, che qualcuno sta usando il vostro nome, e la conversazione è partita. Malwarebytes, che questa settimana ha smontato la campagna, la chiama esca conversazionale: date a una persona qualcosa che si sente in dovere di correggere e il messaggio iniziale fa tutto il lavoro. L'annuncio è inventato di sana pianta. L'attaccante aveva semplicemente un nome accanto a un numero di telefono in un archivio rubato, e con un po' di automazione quella coppia diventa migliaia di messaggi personalizzati a costo quasi zero.
Che cosa ottengono con una risposta? La conferma che dietro quel numero c'è una persona reale, cosa che lo rende più prezioso per il prossimo acquirente, e un canale aperto per il seguito. Il messaggio successivo di solito è un link a una pagina di accesso, oppure la richiesta di leggere un codice appena arrivato per SMS. Le indicazioni di Facebook sulle truffe di Marketplace sono nette: chi vi manda un link che chiede nome utente e password è un truffatore, punto.
Quindi non rispondete, nemmeno per smentire. Segnalate il profilo dall'app e andate avanti. Se invece avete seguito un link e da allora il PC vi sembra strano, il controllo di sicurezza di Tendvane elenca il software indesiderato che ci è finito sopra.