Egidio
Dossier · 2026

Violazioni di dati in Italia: i casi reali

Non è un problema astratto o riservato alle grandi multinazionali. Nel 2025 il Garante Privacy ha ricevuto oltre 2.400 notifiche di data breach in Italia — e dietro ogni numero c'è un'azienda, dei clienti, e dati che finiscono spesso per alimentare le truffe telefoniche.

Proteggi il mio telefono con Egidio Gratis per le chiamate · 100% sul tuo telefono · senza account

Il legame diretto con le chiamate e gli SMS fraudolenti

Una violazione di dati raramente resta confinata all'azienda colpita. Una volta in circolazione, le informazioni che contiene — nome, telefono, email, talvolta dati bancari o legati all'identità digitale — diventano la materia prima di un truffatore che personalizza il proprio approccio invece di chiamare a caso. In Italia, il fenomeno è documentato direttamente dal Garante per la protezione dei dati personali, l'autorità che riceve le notifiche obbligatorie di violazione ai sensi del GDPR.

Italia: numeri in crescita

2.415
Notifiche di violazione dei dati personali ricevute dal Garante Privacy nel 2025, in aumento del 10% rispetto alle 2.204 del 2024 (a loro volta in crescita del 22% sull'anno precedente).
Garante per la protezione dei dati personali, dati 2025.
37,7 milioni €
Totale delle sanzioni irrogate dal Garante Privacy nel 2025, in crescita del 54,5% rispetto ai 24,4 milioni del 2024 — segno di un controllo sempre più severo sulla sicurezza dei dati.
Garante per la protezione dei dati personali, bilancio 2025.

Tre casi individuali illustrano concretamente la portata di queste violazioni:

Dicembre 2024
InfoCert — uno dei principali fornitori italiani di identità digitale SPID ha subito un attacco informatico, scoperto il 27 dicembre e collegato a un fornitore terzo. Dati rivendicati su un forum del dark web (BreachForums): circa 5,5 milioni di registrazioni, 1,1 milioni di numeri di telefono e 2,5 milioni di indirizzi email. Il Garante Privacy ha aperto un'istruttoria formale il 3 gennaio 2025.
2022-2024, sanzione 2026
Intesa Sanpaolo — un dipendente ha effettuato oltre 6.600 accessi abusivi ai dossier bancari di 3.573 clienti tra il 21 febbraio 2022 e il 24 aprile 2024. Il Garante Privacy ha sanzionato la banca con una multa record di 31,8 milioni di euro, la più alta mai comminata in Italia per un caso di data breach.
2024-2025
myCicero / MooneyGo — violazione dei sistemi dell'app di mobilità e pagamenti myCicero, che ha esposto le password di utenti dell'app MooneyGo: circa 620.000 con hashing debole (MD5) e circa 2,2 milioni con hashing bcrypt2a, secondo il prospetto fornito dalla società al Garante.

Nota di metodo: quando un gruppo di hacker rivendica una violazione, la cifra dichiarata e quella effettivamente confermata non sempre coincidono. Nel caso ASL 1, il gruppo Monti ha dichiarato di possedere 522 GB di dati, ma solo 389 GB sono stati effettivamente pubblicati sul dark web — una differenza da tenere sempre presente quando si legge una rivendicazione di attacco, in Italia come altrove.

Sanità, turismo, scuola: la violazione non risparmia nessun settore

Oltre ai casi bancari e delle identità digitali, tre episodi recenti mostrano come il fenomeno tocchi anche settori apparentemente più marginali — ma non per questo meno sensibili.

🏥ASL 1 Abruzzo: dati sanitari di 10.631 persone

Il 3 maggio 2023 l'ASL 1 Avezzano-Sulmona-L'Aquila è stata colpita da un attacco ransomware del gruppo "Monti". Sono risultati compromessi i dati di 3.814 tra dipendenti e consulenti e di migliaia di pazienti, per un totale di 10.631 persone — inclusi minori, vittime di violenza e persone vulnerabili. Tra i dati esposti: diagnosi, terapie, interruzioni di gravidanza, tumori, HIV e appartenenza sindacale. Il Garante Privacy ha ammonito formalmente l'azienda sanitaria con provvedimento del 13 febbraio 2025, per non aver adottato misure adeguate a rilevare tempestivamente la violazione.

Garante Privacy, provvedimento 13/02/2025 n. 10116834 · Cybersecurity360 · ReteAbruzzo, aprile 2025

🏨"Mydocs": documenti d'identità rubati in almeno quattro hotel italiani

Tra giugno e agosto 2025, il gruppo "Mydocs" ha violato i sistemi di check-in digitale di almeno quattro strutture italiane — Ca' dei Conti (Venezia), Regina Isabella (Ischia), Hotel Continentale (Trieste) e Casa Dorita (Milano Marittima) — sottraendo scansioni ad alta risoluzione di passaporti e carte d'identità degli ospiti: 38.000 documenti dalla struttura veneziana, circa 30.000 da quella di Ischia, oltre 17.000 da quella triestina. Il gruppo ha messo in vendita i file sul dark web, con prezzi tra 800 e 10.000 euro per lotto. Il CSIRT italiano ha confermato di essere intervenuto per verificare l'autenticità dei dati.

CyberSecItalia · Sky TG24 · Il Fatto Quotidiano · Qualitytravel.it, agosto 2025

Anche qui, cifre dichiarate e cifre confermate divergono: il gruppo ha rivendicato oltre 70.000 documenti, con analisti di cybersicurezza che hanno stimato fino a 160.000 file totali — mentre i documenti effettivamente identificati e attribuiti a strutture nominate restano nell'ordine delle decine di migliaia per struttura.

🏫Registro elettronico Nuvola: documenti indicizzati su Google

A febbraio 2026 è stato rivelato che scansioni di carte d'identità, passaporti, patenti, IBAN, contratti di lavoro e persino password, caricati sulla piattaforma di registro elettronico Nuvola (sviluppata da Madisoft e usata da oltre 1.000 scuole italiane), erano accessibili senza alcuna autenticazione e indicizzati direttamente da Google — bastava una ricerca per trovarli. Il presidente di Federprivacy, Nicola Bernardi, ha parlato di "una falla che mette a rischio la privacy dei cittadini". Il Garante Privacy ha avviato verifiche.

EconomyMagazine · StartupItalia, febbraio 2026

👻Studio radiologico in Puglia: rivendicato, senza alcuna prova

Il 12 agosto 2026 il gruppo ransomware Majinahanashi, apparso di recente, ha pubblicato sul proprio sito di fuga una rivendicazione contro lo Studio Radiologico C.D.A. Diagnostica per Immagini S.R.L. di Fasano (provincia di Brindisi): 135.426 file sottratti, con un accesso ai sistemi che il gruppo stima dal 21 luglio 2026. Al momento della stesura di questa pagina, nessun campione di dati è stato pubblicato e la struttura non ha rilasciato alcuna dichiarazione ufficiale — un caso limite anche per gli standard di questa pagina, che va trattato come mera rivendicazione, non come violazione confermata. Trattandosi di dati di radiologia medica, la prudenza resta comunque raccomandata in attesa di ulteriori elementi.

DeXpose · Malware News · pasqualepillitteri.it, 12/08/2026
🔒 Una violazione in un settore che non ha nulla a che vedere con la banca o la telefonia — un ospedale, un hotel, una scuola — può sembrare innocua. È invece esattamente il tipo di informazione che un truffatore usa per costruire uno scenario credibile. Vedi come una fuga di dati diventa una truffa.

Il vocabolario da conoscere

Credential stuffing

Un attaccante prova in massa, su altri siti, delle credenziali rubate in una violazione precedente — scommettendo che riutilizzate la stessa password altrove.

Password spraying

Il contrario del classico attacco a forza bruta: un attaccante prova una password molto comune su un gran numero di account diversi, per restare sotto il radar dei sistemi di rilevamento.

Fatica MFA

Un attaccante che possiede già la vostra password scatena una raffica di richieste di conferma via notifica, sperando che finiate per accettare per stanchezza o errore.

SIM swap

Un truffatore, munito di dati personali rubati, convince un operatore telefonico a trasferire il vostro numero su una SIM sotto il suo controllo — per intercettare le vostre chiamate e i codici di verifica via SMS.

🔒 I vostri dati possono essere finiti in una violazione senza alcuna vostra responsabilità — ma la protezione resta possibile a valle: Egidio riconosce gli schemi di chiamate costruiti a partire da dati rubati, anche quando sono personalizzati. Vedi come funziona Medusa.

Domande frequenti

Quante violazioni di dati sono state notificate in Italia nel 2025?

Il Garante per la protezione dei dati personali ha ricevuto 2.415 notifiche di data breach nel 2025, in aumento del 10% rispetto alle 2.204 del 2024 — a loro volta già in crescita del 22% sull'anno precedente.

Quali sono state le violazioni di dati più gravi in Italia di recente?

Tra i casi più documentati: l'attacco a InfoCert (dicembre 2024), fornitore di identità digitale SPID, con dati di milioni di utenti rivendicati su un forum del dark web; gli accessi abusivi ai dossier bancari di Intesa Sanpaolo, sanzionati dal Garante con una multa record di 31,8 milioni di euro nel 2026; e la violazione dell'app myCicero/MooneyGo, che ha esposto milioni di password con hashing debole.

Perché una violazione di dati porta a più chiamate o SMS di truffatori?

Perché una violazione contiene spesso nome, telefono, email e talvolta informazioni bancarie o sull'identità digitale — abbastanza per costruire una chiamata o un SMS credibile e personalizzato, molto più efficace di un messaggio generico inviato a caso.

Perché i dati sanitari sono particolarmente ricercati dai criminali?

A differenza di una password o di una carta di pagamento, una cartella clinica non si può "azzerare" dopo una violazione — resta sfruttabile indefinitamente. Contiene inoltre informazioni estremamente sensibili (diagnosi, terapie, interruzioni di gravidanza, dipendenze) che possono essere usate anche per ricatti mirati, non solo per truffe telefoniche generiche.

Per approfondire