Violazioni di dati: cosa succede alle tue password quando un servizio viene hackerato
Prima o poi un servizio che usi finirà in un titolo di sicurezza. Cosa significhi per te dipende interamente dal tipo di incidente — e dal fatto che la tua password fosse unica.
Violazione, scraping o credential stuffing?
In una violazione, i sistemi del servizio vengono compromessi e i dati archiviati — a volte hash delle password — vengono rubati. Nello scraping, dati pubblici o semipubblici vengono raccolti tramite un’interfaccia esposta; nessuna password viene sottratta. Il credential stuffing va nella direzione opposta: password trapelate altrove vengono provate contro il servizio. I titoli raramente distinguono i tre casi — la tua reazione dovrebbe farlo.
Cosa succede a un hash di password trapelato
I servizi seri conservano le password in forma di hash, non leggibili. Ma un hash trapelato può essere attaccato offline a bilioni di tentativi al secondo, e le password corte o prevedibili vengono recuperate in poche ore. Ecco perché lunghezza e casualità contano anche quando i dati rubati “erano cifrati”.
Cosa fare quando un servizio che usi viene colpito
Cambia la password sul servizio colpito — e ovunque l’avessi riutilizzata, poi smetti del tutto di riutilizzare le password. Attiva l’autenticazione a due fattori. E aspettati phishing mirato in seguito: email e nomi trapelati servono a scrivere convincenti finte mail «reimposta la tua password».
Incidenti documentati nei grandi servizi
- 2026Instagram — Nel 2026 i dati di circa 6,2 Mln account Instagram sono stati raccolti tramite un’interfaccia esposta (nomi, indirizzi email, numeri di telefono e dati del profilo) — nessuna password è stata rubata.
- 2023Discord — Nel 2023 un incidente presso un fornitore terzo ha esposto una quantità limitata di dati degli utenti Discord (indirizzi email).
- 2023Duolingo — Nel 2023 i dati di circa 2,6 Mln account Duolingo sono stati raccolti tramite un’interfaccia esposta (indirizzi email, nomi e dati del profilo) — nessuna password è stata rubata.
- 2023Facebook — Nel 2023 un incidente presso un fornitore terzo ha esposto una quantità limitata di dati degli utenti Facebook (indirizzi email, nomi e password).
- 2022PayPal — Nel 2022 circa 35K account PayPal sono stati rubati con attacchi di credential stuffing usando password riutilizzate da altre fughe.
- 2022Roblox — Nel 2022 un incidente presso un fornitore terzo ha esposto una quantità limitata di dati degli utenti Roblox (indirizzi email e nomi).
- 2022X (Twitter) — Nel 2022 i dati di circa 5,4 Mln account X (Twitter) sono stati raccolti tramite un’interfaccia esposta (indirizzi email, numeri di telefono e dati del profilo) — nessuna password è stata rubata.
- 2021EA (Electronic Arts) — Nel 2021 degli aggressori hanno rubato codice sorgente di EA (Electronic Arts) — nessuna password degli utenti è stata coinvolta.
- 2020Spotify — Nel 2020 circa 300K account Spotify sono stati rubati con attacchi di credential stuffing usando password riutilizzate da altre fughe.
- 2019Facebook — Nel 2019 i dati di circa 533 Mln account Facebook sono stati raccolti tramite un’interfaccia esposta (numeri di telefono, nomi e dati del profilo) — nessuna password è stata rubata.
- 2019Instagram — Nel 2019 i dati di circa 49 Mln account Instagram sono stati raccolti tramite un’interfaccia esposta (dati del profilo, numeri di telefono e indirizzi email) — nessuna password è stata rubata.
- 2018Facebook — Nel 2018 Facebook ha subito una violazione di dati che ha coinvolto circa 50 Mln account (dati del profilo).
- 2016Epic Games — Nel 2016 Epic Games ha subito una violazione di dati che ha coinvolto circa 251,7K account (indirizzi email e password con hash).
- 2016Roblox — Nel 2016 Roblox ha subito una violazione di dati che ha coinvolto circa 52,5K account (indirizzi email e dati del profilo).
- 2014iCloud Mail — Nel 2014 gli account iCloud Mail sono stati colpiti da attacchi mirati di phishing e indovinamento delle password — i sistemi di iCloud Mail non sono stati compromessi.
- 2014Snapchat — Nel 2014 i dati di circa 4,6 Mln account Snapchat sono stati raccolti tramite un’interfaccia esposta (nomi utente e numeri di telefono) — nessuna password è stata rubata.
- 2013Ubisoft — Nel 2013 Ubisoft ha subito una violazione di dati (nomi utente, indirizzi email e password con hash).
- 2011PlayStation — Nel 2011 PlayStation ha subito una violazione di dati che ha coinvolto circa 77 Mln account (nomi, indirizzi email, password con hash e dati del profilo).
- 2011Steam — Nel 2011 Steam ha subito una violazione di dati che ha coinvolto circa 35 Mln account (indirizzi email, password con hash e dati di pagamento).
Curato da segnalazioni pubbliche e dichiarazioni dei fornitori; i tipi di incidente seguono le definizioni sopra. Ogni servizio rimanda alla sua guida password.
Guide sulla sicurezza
Quanto deve essere lunga una password?
Come la lunghezza incide sul tempo di cracking — numeri reali per lunghezza e set di caratteri, più raccomandazioni per account, email e password principali.
Gli errori piĂą comuni con le password
Sei errori con le password che gli attaccanti sfruttano ogni giorno — riutilizzo, dati personali, schemi di tastiera, sostituzioni l33t, password corte e archiviazione insicura — e cosa fare invece.
Autenticazione a due fattori (2FA): cos’è e perché conta
Come funziona l’autenticazione a due fattori, quale metodo scegliere — chiave di sicurezza, app di autenticazione o SMS — e quali grandi servizi la supportano.
Ti serve un password manager?
Perché un password manager è l’unico modo realistico di avere una password unica e casuale per ogni account — e come proteggere la cassaforte stessa.
Violazioni di dati: cosa succede alle tue password quando un servizio viene hackerato
Violazione, scraping o credential stuffing? Cosa significa ogni tipo di incidente per le tue password, gli incidenti documentati nei grandi servizi e cosa fare quando accade.