Il legame diretto con le chiamate e gli SMS fraudolenti
Una violazione di dati raramente resta confinata all'azienda colpita. Una volta in circolazione, le informazioni che contiene — nome, telefono, email, talvolta dati bancari o legati all'identità digitale — diventano la materia prima di un truffatore che personalizza il proprio approccio invece di chiamare a caso. In Italia, il fenomeno è documentato direttamente dal Garante per la protezione dei dati personali, l'autorità che riceve le notifiche obbligatorie di violazione ai sensi del GDPR.
Italia: numeri in crescita
Tre casi individuali illustrano concretamente la portata di queste violazioni:
Nota di metodo: quando un gruppo di hacker rivendica una violazione, la cifra dichiarata e quella effettivamente confermata non sempre coincidono. Nel caso ASL 1, il gruppo Monti ha dichiarato di possedere 522 GB di dati, ma solo 389 GB sono stati effettivamente pubblicati sul dark web — una differenza da tenere sempre presente quando si legge una rivendicazione di attacco, in Italia come altrove.
Sanità, turismo, scuola: la violazione non risparmia nessun settore
Oltre ai casi bancari e delle identità digitali, tre episodi recenti mostrano come il fenomeno tocchi anche settori apparentemente più marginali — ma non per questo meno sensibili.
🏥ASL 1 Abruzzo: dati sanitari di 10.631 persone
Il 3 maggio 2023 l'ASL 1 Avezzano-Sulmona-L'Aquila è stata colpita da un attacco ransomware del gruppo "Monti". Sono risultati compromessi i dati di 3.814 tra dipendenti e consulenti e di migliaia di pazienti, per un totale di 10.631 persone — inclusi minori, vittime di violenza e persone vulnerabili. Tra i dati esposti: diagnosi, terapie, interruzioni di gravidanza, tumori, HIV e appartenenza sindacale. Il Garante Privacy ha ammonito formalmente l'azienda sanitaria con provvedimento del 13 febbraio 2025, per non aver adottato misure adeguate a rilevare tempestivamente la violazione.
Garante Privacy, provvedimento 13/02/2025 n. 10116834 · Cybersecurity360 · ReteAbruzzo, aprile 2025🏨"Mydocs": documenti d'identità rubati in almeno quattro hotel italiani
Tra giugno e agosto 2025, il gruppo "Mydocs" ha violato i sistemi di check-in digitale di almeno quattro strutture italiane — Ca' dei Conti (Venezia), Regina Isabella (Ischia), Hotel Continentale (Trieste) e Casa Dorita (Milano Marittima) — sottraendo scansioni ad alta risoluzione di passaporti e carte d'identità degli ospiti: 38.000 documenti dalla struttura veneziana, circa 30.000 da quella di Ischia, oltre 17.000 da quella triestina. Il gruppo ha messo in vendita i file sul dark web, con prezzi tra 800 e 10.000 euro per lotto. Il CSIRT italiano ha confermato di essere intervenuto per verificare l'autenticità dei dati.
CyberSecItalia · Sky TG24 · Il Fatto Quotidiano · Qualitytravel.it, agosto 2025Anche qui, cifre dichiarate e cifre confermate divergono: il gruppo ha rivendicato oltre 70.000 documenti, con analisti di cybersicurezza che hanno stimato fino a 160.000 file totali — mentre i documenti effettivamente identificati e attribuiti a strutture nominate restano nell'ordine delle decine di migliaia per struttura.
🏫Registro elettronico Nuvola: documenti indicizzati su Google
A febbraio 2026 è stato rivelato che scansioni di carte d'identità, passaporti, patenti, IBAN, contratti di lavoro e persino password, caricati sulla piattaforma di registro elettronico Nuvola (sviluppata da Madisoft e usata da oltre 1.000 scuole italiane), erano accessibili senza alcuna autenticazione e indicizzati direttamente da Google — bastava una ricerca per trovarli. Il presidente di Federprivacy, Nicola Bernardi, ha parlato di "una falla che mette a rischio la privacy dei cittadini". Il Garante Privacy ha avviato verifiche.
EconomyMagazine · StartupItalia, febbraio 2026👻Studio radiologico in Puglia: rivendicato, senza alcuna prova
Il 12 agosto 2026 il gruppo ransomware Majinahanashi, apparso di recente, ha pubblicato sul proprio sito di fuga una rivendicazione contro lo Studio Radiologico C.D.A. Diagnostica per Immagini S.R.L. di Fasano (provincia di Brindisi): 135.426 file sottratti, con un accesso ai sistemi che il gruppo stima dal 21 luglio 2026. Al momento della stesura di questa pagina, nessun campione di dati è stato pubblicato e la struttura non ha rilasciato alcuna dichiarazione ufficiale — un caso limite anche per gli standard di questa pagina, che va trattato come mera rivendicazione, non come violazione confermata. Trattandosi di dati di radiologia medica, la prudenza resta comunque raccomandata in attesa di ulteriori elementi.
DeXpose · Malware News · pasqualepillitteri.it, 12/08/2026Il vocabolario da conoscere
Credential stuffing
Un attaccante prova in massa, su altri siti, delle credenziali rubate in una violazione precedente — scommettendo che riutilizzate la stessa password altrove.
Password spraying
Il contrario del classico attacco a forza bruta: un attaccante prova una password molto comune su un gran numero di account diversi, per restare sotto il radar dei sistemi di rilevamento.
Fatica MFA
Un attaccante che possiede già la vostra password scatena una raffica di richieste di conferma via notifica, sperando che finiate per accettare per stanchezza o errore.
SIM swap
Un truffatore, munito di dati personali rubati, convince un operatore telefonico a trasferire il vostro numero su una SIM sotto il suo controllo — per intercettare le vostre chiamate e i codici di verifica via SMS.
Domande frequenti
Quante violazioni di dati sono state notificate in Italia nel 2025?
Il Garante per la protezione dei dati personali ha ricevuto 2.415 notifiche di data breach nel 2025, in aumento del 10% rispetto alle 2.204 del 2024 — a loro volta già in crescita del 22% sull'anno precedente.
Quali sono state le violazioni di dati più gravi in Italia di recente?
Tra i casi più documentati: l'attacco a InfoCert (dicembre 2024), fornitore di identità digitale SPID, con dati di milioni di utenti rivendicati su un forum del dark web; gli accessi abusivi ai dossier bancari di Intesa Sanpaolo, sanzionati dal Garante con una multa record di 31,8 milioni di euro nel 2026; e la violazione dell'app myCicero/MooneyGo, che ha esposto milioni di password con hashing debole.
Perché una violazione di dati porta a più chiamate o SMS di truffatori?
Perché una violazione contiene spesso nome, telefono, email e talvolta informazioni bancarie o sull'identità digitale — abbastanza per costruire una chiamata o un SMS credibile e personalizzato, molto più efficace di un messaggio generico inviato a caso.
Perché i dati sanitari sono particolarmente ricercati dai criminali?
A differenza di una password o di una carta di pagamento, una cartella clinica non si può "azzerare" dopo una violazione — resta sfruttabile indefinitamente. Contiene inoltre informazioni estremamente sensibili (diagnosi, terapie, interruzioni di gravidanza, dipendenze) che possono essere usate anche per ricatti mirati, non solo per truffe telefoniche generiche.