Violazioni di dati: cosa succede alle tue password quando un servizio viene hackerato

Prima o poi un servizio che usi finirà in un titolo di sicurezza. Cosa significhi per te dipende interamente dal tipo di incidente — e dal fatto che la tua password fosse unica.

Violazione, scraping o credential stuffing?

In una violazione, i sistemi del servizio vengono compromessi e i dati archiviati — a volte hash delle password — vengono rubati. Nello scraping, dati pubblici o semipubblici vengono raccolti tramite un’interfaccia esposta; nessuna password viene sottratta. Il credential stuffing va nella direzione opposta: password trapelate altrove vengono provate contro il servizio. I titoli raramente distinguono i tre casi — la tua reazione dovrebbe farlo.

Cosa succede a un hash di password trapelato

I servizi seri conservano le password in forma di hash, non leggibili. Ma un hash trapelato può essere attaccato offline a bilioni di tentativi al secondo, e le password corte o prevedibili vengono recuperate in poche ore. Ecco perché lunghezza e casualità contano anche quando i dati rubati “erano cifrati”.

Cosa fare quando un servizio che usi viene colpito

Cambia la password sul servizio colpito — e ovunque l’avessi riutilizzata, poi smetti del tutto di riutilizzare le password. Attiva l’autenticazione a due fattori. E aspettati phishing mirato in seguito: email e nomi trapelati servono a scrivere convincenti finte mail «reimposta la tua password».

Incidenti documentati nei grandi servizi

  • 2026Instagram — Nel 2026 i dati di circa 6,2 Mln account Instagram sono stati raccolti tramite un’interfaccia esposta (nomi, indirizzi email, numeri di telefono e dati del profilo) — nessuna password è stata rubata.
  • 2023Discord — Nel 2023 un incidente presso un fornitore terzo ha esposto una quantitĂ  limitata di dati degli utenti Discord (indirizzi email).
  • 2023Duolingo — Nel 2023 i dati di circa 2,6 Mln account Duolingo sono stati raccolti tramite un’interfaccia esposta (indirizzi email, nomi e dati del profilo) — nessuna password è stata rubata.
  • 2023Facebook — Nel 2023 un incidente presso un fornitore terzo ha esposto una quantitĂ  limitata di dati degli utenti Facebook (indirizzi email, nomi e password).
  • 2022PayPal — Nel 2022 circa 35K account PayPal sono stati rubati con attacchi di credential stuffing usando password riutilizzate da altre fughe.
  • 2022Roblox — Nel 2022 un incidente presso un fornitore terzo ha esposto una quantitĂ  limitata di dati degli utenti Roblox (indirizzi email e nomi).
  • 2022X (Twitter) — Nel 2022 i dati di circa 5,4 Mln account X (Twitter) sono stati raccolti tramite un’interfaccia esposta (indirizzi email, numeri di telefono e dati del profilo) — nessuna password è stata rubata.
  • 2021EA (Electronic Arts) — Nel 2021 degli aggressori hanno rubato codice sorgente di EA (Electronic Arts) — nessuna password degli utenti è stata coinvolta.
  • 2020Spotify — Nel 2020 circa 300K account Spotify sono stati rubati con attacchi di credential stuffing usando password riutilizzate da altre fughe.
  • 2019Facebook — Nel 2019 i dati di circa 533 Mln account Facebook sono stati raccolti tramite un’interfaccia esposta (numeri di telefono, nomi e dati del profilo) — nessuna password è stata rubata.
  • 2019Instagram — Nel 2019 i dati di circa 49 Mln account Instagram sono stati raccolti tramite un’interfaccia esposta (dati del profilo, numeri di telefono e indirizzi email) — nessuna password è stata rubata.
  • 2018Facebook — Nel 2018 Facebook ha subito una violazione di dati che ha coinvolto circa 50 Mln account (dati del profilo).
  • 2016Epic Games — Nel 2016 Epic Games ha subito una violazione di dati che ha coinvolto circa 251,7K account (indirizzi email e password con hash).
  • 2016Roblox — Nel 2016 Roblox ha subito una violazione di dati che ha coinvolto circa 52,5K account (indirizzi email e dati del profilo).
  • 2014iCloud Mail — Nel 2014 gli account iCloud Mail sono stati colpiti da attacchi mirati di phishing e indovinamento delle password — i sistemi di iCloud Mail non sono stati compromessi.
  • 2014Snapchat — Nel 2014 i dati di circa 4,6 Mln account Snapchat sono stati raccolti tramite un’interfaccia esposta (nomi utente e numeri di telefono) — nessuna password è stata rubata.
  • 2013Ubisoft — Nel 2013 Ubisoft ha subito una violazione di dati (nomi utente, indirizzi email e password con hash).
  • 2011PlayStation — Nel 2011 PlayStation ha subito una violazione di dati che ha coinvolto circa 77 Mln account (nomi, indirizzi email, password con hash e dati del profilo).
  • 2011Steam — Nel 2011 Steam ha subito una violazione di dati che ha coinvolto circa 35 Mln account (indirizzi email, password con hash e dati di pagamento).

Curato da segnalazioni pubbliche e dichiarazioni dei fornitori; i tipi di incidente seguono le definizioni sopra. Ogni servizio rimanda alla sua guida password.