Attacchi hacker, Italia terza al mondo per account rubati
Nel primo semestre 2026 sono stati esposti 2,5 miliardi di dati sul dark web. L’Italia è terza per account rubati dagli infostealer e sesta per email compromesse
Il nuovo Osservatorio Cyber CRIF fotografa una situazione tutt’altro che rassicurante. Nel primo semestre 2026, infatti, l’Italia si è piazzata al terzo posto mondiale per account rubati attraverso malware infostealer. È inoltre sesta al mondo per indirizzi e-mail compromessi e diffusi sul dark web.
Il dato più impressionante riguarda però la dimensione globale del fenomeno. Tra gennaio e giugno sono stati messi in circolazione sul dark web 2,5 miliardi di dati univoci. Una quantità enorme di informazioni che può diventare materia prima per furti d’identità, phishing, frodi finanziarie e nuove campagne criminali.
In Italia, il 32,3% degli utenti monitorati da CRIF ha ricevuto almeno un alert relativo alla presenza dei propri dati sul dark web. Non significa che quasi un italiano su tre sia stato necessariamente vittima di un furto completo d’identità, ma segnala l’esposizione di informazioni riconducibili agli utenti monitorati.
La trappola comincia spesso con un clic
Il copione è ormai conosciuto, ma continua a funzionare. “Conto bloccato per accessi sospetti”, “Pacco fermo alla dogana” oppure una comunicazione apparentemente proveniente da banca, corriere o amministrazione pubblica. Dietro quella normalità costruita ad arte può nascondersi una campagna di phishing.
Un clic sul collegamento sbagliato può aprire la porta a un infostealer, un malware progettato per sottrarre automaticamente informazioni dal dispositivo. Le vittime spesso non si accorgono immediatamente dell’infezione, mentre credenziali, password e altri dati possono finire successivamente negli archivi clandestini.
Il fenomeno è diventato ancora più insidioso con il modello stealer-as-a-service. I criminali possono procurarsi malware, pannelli di controllo, istruzioni e strumenti operativi senza possedere necessariamente competenze tecniche avanzate. La criminalità informatica, insomma, ha trasformato il furto digitale in un servizio sempre più accessibile.
Password, email e telefono: il puzzle dell’identità digitale
Nel dark web non circolano soltanto password isolate. Il vero valore nasce dall’incrocio di informazioni differenti, perché ogni dato può contribuire a ricostruire un profilo digitale sempre più preciso della vittima.
Nel primo semestre 2026, password, e-mail, username, numeri di telefono, nomi e cognomi sono risultati tra i dati maggiormente esposti. La password compare insieme alla mail nel 95,9% dei casi e insieme allo username nel 96%. Il numero di telefono è associato alla password nel 61,7% dei casi.
Ancora più significativo è il dato relativo alle carte di credito. La combinazione tra numero della carta, informazioni di sicurezza e data di scadenza è stata rilevata nel 99,8% dei casi analizzati per questa tipologia di esposizione. È il genere di informazione che può trasformare una violazione digitale in un problema economico concreto.
Dalla violazione alla truffa personalizzata
Una volta raccolti, i dati possono essere acquistati, scambiati oppure combinati con altre informazioni. Un indirizzo e-mail associato a una password e a un numero telefonico permette infatti di costruire una comunicazione molto più credibile rispetto alla vecchia truffa generica.
È qui che il phishing cambia pelle. Il messaggio può contenere riferimenti personali, imitare il linguaggio di un’azienda conosciuta o inserirsi perfettamente nelle abitudini digitali della vittima. L’obiettivo non è più soltanto ingannare, ma convincere.
Nel mondo aziendale il rischio assume dimensioni ancora più delicate. Conoscere nomi, ruoli, contatti e procedure interne può consentire di costruire attacchi BEC, le cosiddette truffe del CEO, inducendo dipendenti a trasferire denaro o divulgare informazioni riservate.
A complicare ulteriormente lo scenario interviene l’intelligenza artificiale. Testi più naturali, immagini credibili e deepfake audio o video possono rendere una comunicazione fraudolenta molto più difficile da distinguere da quella autentica.
Italia, uomini e fasce d’età più esposte
Il rapporto CRIF restituisce anche una fotografia degli utenti italiani che hanno ricevuto gli alert. La fascia maggiormente coinvolta è quella tra 51 e 60 anni, con il 26,7%, seguita dai 41-50enni con il 26,6% e dagli over 60 con il 20,3%.
Gli uomini rappresentano il 64,3% degli utenti allertati, mentre sul piano territoriale Lombardia, Lazio e Sicilia concentrano rispettivamente il 15,7%, il 12,3% e l’11,3% degli alert. Seguono Emilia-Romagna, al 9,7%, e Piemonte, al 9,5%.
La fotografia regionale merita però una distinzione. Il numero assoluto di segnalazioni non coincide necessariamente con la maggiore incidenza sulla popolazione. In proporzione, infatti, CRIF indica tra le regioni maggiormente interessate Umbria, Molise, Lazio, Piemonte e Friuli-Venezia Giulia.
Il dark web come supermercato dell’identità
Il quadro internazionale completa una fotografia che non riguarda soltanto l’Italia. Gli Stati Uniti risultano il Paese maggiormente colpito dal furto di e-mail e password, seguiti da Russia, Germania, Francia e Regno Unito. L’Italia occupa il sesto posto mondiale.
Diversa è la classifica relativa agli account sottratti dagli infostealer. In questo caso l’Italia sale sul podio mondiale, dietro Stati Uniti e Francia, confermandosi uno dei principali Paesi coinvolti nella circolazione di account rubati attraverso questo tipo di malware.
Secondo CRIF, l’Europa orientale rappresenta l’epicentro dell’industria criminale legata agli infostealer, con la Russia indicata come principale area di sviluppo e commercializzazione. Accanto a questo polo sono emersi altri centri particolarmente attivi nel Sud-est asiatico e in Brasile.
Come ha sottolineato Beatrice Rubini, Executive Director di CRIF, «le frodi online sono sempre più sofisticate e credibili», anche grazie all’intelligenza artificiale e alle tecniche avanzate di ingegneria sociale. Per CRIF, la consapevolezza personale rappresenta quindi una prima linea di difesa.
Il vecchio consiglio di controllare il mittente prima di cliccare non è dunque antiquato. In un mondo nel quale 2,5 miliardi di dati possono circolare in sei mesi sul dark web, è diventato semplicemente il minimo sindacale della prudenza digitale.
Di Dario Lessa
Leggi anche: La corsa degli umanoidi è già un mercato miliardario