Il finto sito SSN, la falsa pagina del Servizio Sanitario Nazionale segnalata dal CERT-AgID, non vuole il numero della tua carta, e proprio per questo è più pericoloso di un phishing qualunque. Ti fa scaricare un file, «SSN.apk» se arrivi da un telefono Android o «SSN Windows.bat» se arrivi da un PC, e quel file installa un programma che consegna il dispositivo a qualcun altro. Da lì in avanti non serve più che tu scriva nulla su una pagina falsa: chi controlla il telefono vede lo schermo, tocca i pulsanti al posto tuo e aspetta che tu apra l’app della banca.
Ultimo aggiornamento: settembre 2026
Il 24 settembre 2026 il CERT-AgID ha descritto una campagna che imita il Servizio Sanitario Nazionale e distribuisce due malware diversi a seconda del dispositivo: StreamRat su Android, tramite l’app «SSN», e XWorm su Windows, tramite un file .bat. In entrambi i casi l’obiettivo è il controllo remoto. Su Android il passaggio chiave è la richiesta di attivare i servizi di Accessibilità: chi la concede permette all’app di leggere lo schermo e agire al suo posto. Se l’hai installata, metti il telefono in modalità aereo, chiama la banca da un altro telefono, revoca l’Accessibilità e disinstalla l’app in modalità provvisoria. La nuova verifica obbligatoria degli sviluppatori Android parte il 30 settembre 2026 solo in Brasile, Indonesia, Singapore e Thailandia: in Italia arriverà con l’estensione globale prevista nel 2027, quindi oggi non c’è nessun blocco automatico.
Indice
- Cosa ha scoperto il CERT-AgID
- Android: l’app «SSN» e StreamRat
- Windows: il file .bat che porta a XWorm
- Phishing classico e malware: la differenza che conta
- Cosa raccontano gli indicatori di compromissione
- Come riconoscere il sito falso
- Hai installato SSN.apk: cosa fare subito
- Come controllare app installate e Accessibilità
- Hai aperto il file su Windows
- Soldi spariti: il rimborso della banca
- La verifica degli sviluppatori Android non ti protegge ancora
- Domande frequenti
Cosa ha scoperto il CERT-AgID
L’avviso è stato pubblicato dal CERT-AgID il 24 settembre 2026, cioè dalla struttura dell’Agenzia per l’Italia Digitale che si occupa delle campagne malevole rivolte a cittadini e pubbliche amministrazioni. La pagina falsa riprende il nome e la grafica del Servizio Sanitario Nazionale. Il tema sanitario, scrive il CERT, è «il punto centrale della campagna» e serve come elemento di fiducia per convincere la persona ad aprire il file.
Il dettaglio tecnico più interessante è il modo in cui il sito sceglie cosa consegnare. La pagina legge lo User-Agent del browser, cioè la stringa con cui ogni browser dichiara sistema operativo e modello, e in base a quella decide quale file proporre. Da Android arriva SSN.apk, da Windows arriva SSN Windows.bat. Stessa esca, stesso indirizzo, due armi diverse. Per chi apre il link dal telefono e poi, per curiosità, lo riapre dal computer dell’ufficio, i dispositivi a rischio diventano due.
C’è anche una precisazione che molte sintesi giornalistiche hanno perso. Il CERT-AgID scrive che l’uso del nome SSN va letto come «l’esca utilizzata per portare il malware sul dispositivo» e che non prova, da solo, che l’attacco sia rivolto solo ai servizi sanitari. Il bersaglio vero si decide dopo, da remoto, e come vedremo può essere qualunque app tu abbia sul telefono, a cominciare da quella della banca.
Android: l’app «SSN» e StreamRat
Il file SSN.apk è un contenitore. Secondo l’analisi del CERT-AgID, dentro c’è un secondo pacchetto cifrato che viene decodificato e installato attraverso le normali funzioni di Android. L’app che compare sul telefono si chiama «SSN» e ha un’icona che richiama il Servizio Sanitario Nazionale. Alla prima apertura chiede un «aggiornamento»: è in quel momento che viene estratto StreamRat, il malware vero e proprio.
Poi arriva la richiesta che decide tutto: attivare i servizi di Accessibilità. Sono funzioni legittime, pensate per chi ha una disabilità visiva o motoria, che permettono a un’app di leggere quello che appare sullo schermo e di interagire con le altre app. In mano a un’app malevola diventano un telecomando. Nel campione analizzato StreamRat può leggere il contenuto delle schermate, simulare tocchi e scorrimenti, usare i tasti indietro, home e app recenti, acquisire lo schermo, eseguire comandi sul dispositivo, raccogliere l’elenco delle app installate, mostrare notifiche false e intervenire sui meccanismi di blocco e sblocco del telefono (fonte: CERT-AgID).
La funzione più insidiosa è l’overlay. StreamRat comunica al server quale app è in primo piano e può ricevere, per quella specifica app, una pagina HTML da sovrapporre. Tradotto: apri l’app della banca e sopra compare una schermata identica che ti chiede codice utente, PIN o password. Nell’APK non c’è un elenco fisso di banche da colpire, perché i bersagli si cambiano dal server senza ridistribuire il malware. Con la possibilità di leggere lo schermo, poi, anche i codici OTP che arrivano per SMS o notifica sono visibili a chi controlla il telefono.
Chi ha già letto la nostra guida ai permessi delle app Android e iOS conosce la regola generale: una richiesta di permesso va giudicata in base a ciò che l’app dichiara di fare. Un’app sanitaria non ha alcun motivo di chiedere l’Accessibilità, e questa è forse la spia più chiara di tutta la campagna.
Windows: il file .bat che porta a XWorm
Su PC la catena è diversa ma l’arrivo è lo stesso. Il file SSN Windows.bat è un piccolo script leggermente offuscato, pieno di righe che sembrano test hardware e prove di prestazioni. Quelle parti però non vengono mai eseguite: il flusso le salta e va dritto alla parte malevola. Lo script avvia PowerShell con la finestra nascosta e prova a scaricare un file chiamato «2.jpg» da più server, in ordine casuale, usando il primo che risponde.
Quel «2.jpg» non è un’immagine. Contiene una lunga stringa di testo tra due marcatori, che una volta decodificata diventa un programma .NET caricato direttamente in memoria, senza salvarlo come file normale sul disco. Questo programma recupera il componente successivo e porta infine all’esecuzione di XWorm, un Remote Access Trojan: un malware pensato per dare all’attaccante il controllo remoto del computer (fonte: CERT-AgID). Il caricamento in memoria è una scelta precisa, perché rende la vita più difficile a chi cerca il file sospetto nelle cartelle.
Chi usa il computer per accedere all’home banking, alla PEC o all’area riservata dell’INPS con SPID deve considerare quel PC compromesso finché non è stato bonificato. Sul tema degli antivirus gratuiti e di cosa fa davvero la protezione integrata di Windows abbiamo scritto un confronto pratico.
Phishing classico e malware: la differenza che conta
Molti consigli che circolano dopo campagne come questa sono presi di peso dal phishing tradizionale: «non inserire i dati della carta», «controlla il lucchetto nella barra degli indirizzi». Qui servono a poco. Nel phishing classico il danno si ferma a ciò che scrivi nel modulo; con un trojan ad accesso remoto il danno dura finché l’app resta sul dispositivo, e cambiare la password dal telefono infetto non risolve nulla, perché il malware la legge mentre la digiti.
| Aspetto | Phishing classico | Malware con controllo remoto (RAT) |
|---|---|---|
| Cosa ti chiede | Dati in un modulo: carta, credenziali, documenti | Di scaricare e aprire un file, poi di concedere permessi |
| Cosa ottiene il truffatore | Solo i dati che hai scritto | Schermo, tocchi, notifiche, app aperte, anche dati inseriti in futuro |
| Codici OTP | Deve convincerti a comunicarli | Può leggerli direttamente sullo schermo |
| Durata del rischio | Un momento: finisce quando chiudi la pagina | Continua finché l’app o il programma restano installati |
| Cambiare password dallo stesso dispositivo | Utile | Inutile: la nuova password viene letta |
| Prima mossa | Bloccare la carta, cambiare la password | Isolare il dispositivo (modalità aereo o scollegare la rete), poi banca e bonifica |
| Segnale tipico | Pagina che imita un sito e chiede un pagamento | Download di un .apk o .bat, richiesta di Accessibilità, finto aggiornamento |
Se ti interessa la parte «classica» dello stesso filone sanitario, la truffa del finto rinnovo della tessera sanitaria è l’esempio perfetto dell’altra colonna: lì il danno si ferma ai 6,39 euro e ai dati della carta inseriti nel modulo. Stesso tema, meccanismo opposto.
Cosa raccontano gli indicatori di compromissione
Oltre al testo dell’avviso, il CERT-AgID pubblica gli indicatori di compromissione (IoC) in due file JSON, uno del 24 e uno aggiornato al 25 settembre. Li abbiamo scaricati e letti riga per riga, e contengono tre informazioni che nell’articolo non ci sono.
La prima riguarda l’indirizzo. Il sito falso non sta su un dominio che assomiglia a quello del Ministero: usa un trucco più furbo. L’indirizzo comincia con salute[.]gov[.]it e prosegue con un punto e un dominio qualunque, v4476[.]com. Chi guarda solo l’inizio della barra degli indirizzi, soprattutto sul telefono dove l’indirizzo viene troncato, legge «salute.gov.it» e si rassicura. Ma un indirizzo si legge da destra: il dominio vero è quello che precede l’ultima barra e la prima parte non conta nulla.
La seconda è che la stessa infrastruttura non serve solo l’esca sanitaria. Negli indicatori compaiono altri due sottodomini costruiti allo stesso modo, uno che imita Crypto.com e distribuisce un file «CryptoV4435.apk», e uno che imita Google Meet con un «GoogleMeet Update.apk». La campagna SSN è quindi una delle vetrine di un’operazione che cambia travestimento a seconda del pubblico. Nei metadati del file, il canale di arrivo è indicato come email e il tema come «Aggiornamenti».
La terza arriva con l’aggiornamento del 25 settembre, che porta i domini e sottodomini segnalati da 8 a 14 e gli hash SHA-256 da 14 a 17. Le sei voci nuove della lista domini sono in realtà nomi di pacchetto Android, cioè gli identificativi interni delle app installate: org.system.android.update.gktbb80, com.pinee96b.hawkapp, com.echo4bcb.novaapp, com.calmf7b4.hawkapp, biz.cute.guard, org.mean.easily. Nomi volutamente anonimi, uno dei quali finge di essere un aggiornamento di sistema. Un utente comune non li vede, perché il telefono mostra solo il nome dell’app, ma sono utili a chi usa strumenti come ADB o a un tecnico che deve controllare un telefono sospetto.
Confrontando i due file IoC del CERT-AgID abbiamo notato che il nome dell’evento non è «SSN» ma «Campagna StreamRat diffusa tramite phishing a tema Ministero della Salute», e che lo stesso dominio di secondo livello ospita anche finti Crypto.com e Google Meet. Il consiglio che ne ricaviamo è pratico: non esiste un «sito dell’SSN falso» da ricordare e evitare, esiste un metodo. Qualunque pagina che ti fa scaricare un file .apk o .bat al posto di mandarti su Google Play o sul Microsoft Store va trattata come sospetta, qualunque logo abbia.
Come riconoscere il sito falso
Il primo controllo è quello appena descritto: leggere l’indirizzo da destra. I siti del Ministero della Salute stanno su salute.gov.it, e dopo «.gov.it» deve esserci una barra, non un altro punto seguito da altre parole. Se l’indirizzo è lungo e il telefono lo taglia, tocca la barra per vederlo per intero prima di fare qualunque cosa.
Il secondo è il download in sé. Un ente pubblico italiano non ti chiede di scaricare un’app da una pagina web. Le app pubbliche e quelle regionali per il fascicolo sanitario si installano dagli store ufficiali, e un file che termina in .apk o .bat scaricato dal browser è già un campanello d’allarme. Android lo sa: per installare un APK dal browser devi concedere a quell’app il permesso «Installa app sconosciute», che si trova in una voce del tipo Impostazioni, App, Accesso speciale app (il percorso cambia un po’ da marca a marca). Se una pagina ti guida a concederlo, fermati lì.
Il terzo è la richiesta di Accessibilità. Sui telefoni con Android 13 o successivo, alcune impostazioni sensibili possono essere bloccate per le app appena installate da fuori dallo store, e per sbloccarle bisogna toccare Altro e poi «Consenti impostazioni con limitazioni» nella scheda dell’app. Google scrive che le app dannose possono chiedere proprio questo e sconsiglia di farlo se lo sviluppatore non è attendibile (Guida di Android sulle impostazioni con limitazioni). Se un’app appena scaricata ti spiega come aggirare un avviso di sicurezza del telefono, hai la risposta. Molte delle regole per riconoscere un clone valgono anche per le altre campagne di queste settimane, come il finto sito delle Entrate sul bonus vacanze.
Hai installato SSN.apk: cosa fare subito
Se hai installato l’app ma non hai concesso l’Accessibilità, il malware ha molte meno possibilità di agire, ma va rimosso lo stesso. Se l’Accessibilità l’hai concessa, considera il telefono sotto il controllo di qualcun altro e procedi con ordine. La sequenza conta: prima si interrompe la connessione, poi si mettono al sicuro i soldi, poi si pulisce.
StreamRat comunica con il suo server tramite una connessione cifrata sempre aperta (fonte: CERT-AgID). Staccare la rete toglie all’attaccante la possibilità di mandare comandi, e nessuno dei passaggi successivi va fatto con il telefono ancora connesso.
- Modalità aereo subito, e controlla che anche Wi-Fi e Bluetooth siano spenti: su alcuni telefoni la modalità aereo lascia acceso il Wi-Fi se era attivo.
- Chiama la banca da un altro telefono, usando il numero stampato sulla carta o sul contratto. Chiedi il blocco delle credenziali dell’home banking, delle carte e dei dispositivi autorizzati a confermare le operazioni, e fatti dire se ci sono movimenti in corso.
- Revoca l’Accessibilità: Impostazioni, Accessibilità, poi la sezione delle app o dei servizi installati (il nome cambia secondo la marca). Spegni ogni servizio che non riconosci, a cominciare da «SSN».
- Riavvia in modalità provvisoria e disinstalla. In questa modalità le app scaricate sono temporaneamente disattivate, quindi il malware non può simulare il tasto indietro per impedirti di rimuoverlo. Il modo di entrarci varia a seconda del telefono, come spiega la Guida di Android sulla modalità provvisoria: di solito si tiene premuta la voce «Spegni» o «Riavvia» finché compare l’opzione.
- Controlla le app amministratrici del dispositivo (di solito in Impostazioni, Sicurezza) e togli i privilegi a quelle che non conosci: un’app con questi privilegi può rifiutare la disinstallazione.
- Cambia le password da un altro dispositivo pulito: prima l’email principale, poi l’account Google, la banca, SPID e i servizi con carte salvate.
- Denuncia alla Polizia Postale o a qualunque ufficio di Polizia o Carabinieri, portando screenshot, data e ora dell’installazione e l’elenco dei movimenti contestati.
Se la disinstallazione non riesce nemmeno in modalità provvisoria, resta il ripristino ai dati di fabbrica. Salva prima foto e contatti, e dopo il ripristino reinstalla solo app da Google Play: non ricaricare file .apk da cartelle o chat. Sul fronte denuncia, una precisazione che manca in molte guide: il servizio di pre-denuncia online della Polizia di Stato, che copre anche frode informatica e accesso abusivo a sistema informatico, è per ora in sperimentazione solo in alcuni uffici del Lazio e va comunque formalizzato di persona entro 48 ore (Polizia Postale). Il modulo «Segnala online» del sito della Polizia Postale serve a segnalare un sito o un fatto, ma la stessa pagina precisa che non può essere usato per querele e denunce.
Come controllare app installate e Accessibilità
Anche se sei sicuro di non aver scaricato nulla, un controllo di cinque minuti vale la pena, soprattutto sul telefono di un genitore o di un nonno che magari ha toccato un link senza ricordarsene. Il punto di partenza è la schermata Accessibilità: nella parte bassa trovi l’elenco dei servizi forniti da app installate. Su un telefono normale lì ci sono poche voci riconoscibili, come le funzioni di sintesi vocale, un gestore di password o qualche app del produttore. Un’app dal nome generico, un «aggiornamento di sistema» o un’app sanitaria in questa lista non hanno ragione di esserci.
Poi apri Impostazioni, App, e ordina l’elenco o scorrilo cercando nomi che non ricordi di aver installato. Nella scheda di ogni app, la voce Autorizzazioni dice cosa può fare. Il secondo posto da guardare è la voce «Installa app sconosciute» in Accesso speciale app: dovrebbe essere spenta per tutti, e se trovi acceso il browser o l’app di messaggistica vuol dire che in passato hai autorizzato un’installazione esterna. Spegnila.
Terzo controllo, Google Play Protect. Si apre dal Play Store toccando l’icona del profilo e poi Play Protect: da lì si vede se la scansione è attiva e si può lanciarne una manuale. Secondo la Guida di Android su Play Protect, il servizio controlla anche le app arrivate da fuori dallo store e può disattivarle o rimuoverle. Non è infallibile con le varianti appena uscite, per questo la scansione non sostituisce il controllo manuale dell’Accessibilità.
Hai aperto il file su Windows
Qui la prima mossa è la stessa del telefono: stacca il computer dalla rete, togliendo il cavo o spegnendo il Wi-Fi. Poi, sempre da un altro dispositivo, avvisa la banca se da quel PC accedi all’home banking e cambia le password dei servizi che usi lì, a partire dalla posta elettronica.
Per la bonifica, Windows 10 e 11 hanno uno strumento adatto proprio ai casi in cui il malware prova a nascondersi: l’analisi offline di Microsoft Defender. Si avvia da Sicurezza di Windows, Protezione da virus e minacce, Opzioni di analisi, scegliendo «Microsoft Defender Antivirus (analisi offline)». Il computer si riavvia e la scansione avviene senza caricare Windows, quindi un malware persistente ha più difficoltà a difendersi; i risultati si leggono poi in Cronologia protezione (Microsoft Support). L’analisi usa le definizioni più recenti, quindi conviene aggiornarle un attimo prima di staccare la rete, se hai ancora il dubbio e non la certezza di aver aperto il file.
Se il PC è di lavoro, non provare a sistemarlo da solo: avvisa subito chi si occupa dell’informatica, perché un RAT su un computer aziendale è una porta aperta sulla rete dell’ufficio. E se la scansione trova XWorm o altro e hai dati importanti, la strada più sicura resta la reinstallazione di Windows dopo aver salvato i documenti, non gli eseguibili.
Soldi spariti: il rimborso della banca
Se nel frattempo sono partiti bonifici o pagamenti, le regole sono quelle del decreto legislativo 11/2010 sui servizi di pagamento, che la Banca d’Italia riassume nella sua pagina di educazione finanziaria sulle operazioni di pagamento non autorizzate. La banca deve rimborsare l’operazione disconosciuta «immediatamente e in ogni caso al più tardi entro la fine della giornata operativa successiva» a quella in cui ne viene a conoscenza. Può sospendere il rimborso se sospetta una frode da parte del cliente, e per le operazioni confermate con autenticazione forte può rifiutarlo se dimostra dolo o colpa grave.
Proviamo con tre casi concreti. Primo: ti accorgi di un bonifico non tuo e lo disconosci giovedì 1 ottobre 2026; la giornata operativa successiva è venerdì 2 ottobre, quindi entro la fine di venerdì il conto dovrebbe tornare com’era, interessi compresi. Secondo: disconosci venerdì 2 ottobre; se la tua banca non considera il sabato giornata operativa, il termine slitta alla fine di lunedì 5 ottobre. Terzo: l’addebito risale al 5 ottobre 2026 ma te ne accorgi mesi dopo controllando l’estratto conto; il limite massimo per contestarlo è di 13 mesi dall’addebito, quindi il 5 novembre 2027, ma la stessa Banca d’Italia ricorda che l’avviso va dato appena ci si accorge del problema.
Il punto delicato, con questo tipo di malware, è la colpa grave. Installare un’app da un sito falso e concederle l’Accessibilità è esattamente il tipo di comportamento su cui la banca potrebbe contestarti una negligenza. La Banca d’Italia però chiarisce che la sola presenza dell’autenticazione forte non basta a considerare automaticamente colpevole il cliente, e che la denuncia alle autorità non è un requisito per avviare la pratica. Se il rimborso viene negato, il percorso è reclamo alla banca, esposto alla Banca d’Italia e ricorso all’Arbitro Bancario Finanziario. Nella nostra guida alle truffe bancarie del 2026 trovi le tecniche con cui spesso questi malware vengono affiancati da telefonate di finti operatori.
La verifica degli sviluppatori Android non ti protegge ancora
In queste settimane si è letto spesso che Google «blocca il sideloading», cioè l’installazione di app scaricate fuori dagli store. La realtà scritta nella documentazione ufficiale per gli sviluppatori Android è più limitata. Dal 30 settembre 2026 la verifica obbligatoria degli sviluppatori entra in vigore per gli utenti di Brasile, Indonesia, Singapore e Thailandia, sui dispositivi Android certificati con Android 7 o successivo, e in questa prima fase il sistema verifica le installazioni dagli store che partecipano al programma: Google Play, HONOR App Market, OPPO App Market, Galaxy Store, Palm Store, V-Appstore e GetApps. L’estensione globale a tutte le app sui dispositivi certificati è prevista nel 2027.
Per l’Italia significa una cosa semplice: oggi un file come SSN.apk si installa esattamente come prima, e l’unico filtro tra te e il malware sono gli avvisi del telefono, Play Protect e la tua attenzione. Nemmeno nel 2027, peraltro, sarà impossibile installare app di sviluppatori non verificati. Google ha descritto un «flusso avanzato» per gli utenti esperti: attivare le opzioni sviluppatore, confermare che nessuno ti sta guidando al telefono, riavviare, attendere un giorno e confermare con impronta, volto o PIN. Solo allora si possono installare app non verificate, con la scelta di tenere aperta la possibilità per 7 giorni o a tempo indeterminato.
Quell’attesa di un giorno è pensata proprio per scenari come questo. Facciamo un esempio: se un truffatore convincesse qualcuno ad avviare la procedura lunedì alle 10, l’installazione diventerebbe possibile non prima di martedì alle 10, dopo un riavvio che interrompe l’eventuale controllo remoto e le chiamate in corso. Ventiquattro ore sono un’eternità per chi vive di urgenza. Il meccanismo però arriverà da noi solo con l’estensione del 2027, e nel frattempo la protezione dipende da quello che fai tu.
Domande frequenti
Ho solo aperto il sito, senza scaricare nulla: sono a rischio?
Dall’analisi del CERT-AgID, il danno parte dal file scaricato e aperto, non dalla visita alla pagina. Se non hai scaricato né installato nulla, chiudi la pagina, cancella il file dalla cartella Download se per caso c’è e controlla comunque la voce «Installa app sconosciute» del browser.
Ho scaricato SSN.apk ma non l’ho installato. Cosa devo fare?
Cancella il file dalla cartella Download con l’app File del telefono. Un APK non installato non fa nulla da solo. Controlla però che il browser non abbia il permesso di installare app sconosciute e, se ce l’ha, toglilo.
Come faccio a sapere se l’app ha preso il controllo del telefono?
Il segnale più affidabile è l’app «SSN» o un nome sconosciuto tra i servizi attivi nella schermata Accessibilità. Altri indizi sono schermate che si aprono da sole, tocchi che non hai fatto, richieste di password comparse sopra l’app della banca e notifiche strane. Se hai concesso l’Accessibilità, comportati come se il controllo ci fosse già.
Il malware colpisce anche iPhone?
La campagna descritta dal CERT-AgID prevede file per Android e Windows. Un iPhone non installa file .apk e non esegue file .bat, quindi con questo schema non viene infettato. Resta valido il consiglio di non inserire dati in una pagina del genere.
Il ripristino ai dati di fabbrica elimina il malware?
Il ripristino cancella app e dati installati dall’utente, quindi rimuove anche un’app come «SSN». Il rischio è reinstallarla per sbaglio: dopo il ripristino scarica le app solo da Google Play e non riaprire file .apk salvati in chat, email o cloud.
La banca mi rimborsa se ho installato io l’app?
Dipende dalla valutazione della banca sulla colpa grave, che non è automatica. La norma prevede il rimborso entro la fine della giornata operativa successiva al disconoscimento, salvo sospetto di frode o prova di dolo o colpa grave. Contesta subito e per iscritto, e se ti viene negato puoi ricorrere all’Arbitro Bancario Finanziario.
Dal 30 settembre Android blocca le app scaricate da internet?
Non in Italia. La verifica degli sviluppatori parte il 30 settembre 2026 in Brasile, Indonesia, Singapore e Thailandia, e Google prevede di estenderla a livello globale nel 2027. Anche allora resterà un flusso avanzato per installare app non verificate, con un’attesa obbligatoria di un giorno.
