Che cosa sono le violazioni di dati?
Quando un sito o un servizio viene violato, i dati degli utenti — email, password (di solito sotto forma di hash), nomi, numeri di telefono, indirizzi e a volte informazioni finanziarie — possono essere rubati e diffusi su internet. Questi database rubati circolano nei forum del dark web e i criminali li usano per vari tipi di attacchi.
I criminali usano queste informazioni per il credential stuffing (provare in automatico la stessa combinazione di email e password su centinaia di altri siti), il phishing mirato (comporre email convincenti con i tuoi veri dati personali), il furto d'identità e le frodi finanziarie. Poiché la maggior parte delle persone riutilizza le password, una sola violazione su un servizio può dare agli aggressori l'accesso a decine di altri account.
La portata delle violazioni di dati è enorme. Miliardi di record sono stati esposti solo nelle violazioni note, e molte altre restano inosservate o non vengono segnalate. Grandi aziende come Yahoo (3 miliardi di account), LinkedIn (700 milioni di record), Facebook (533 milioni di record) e innumerevoli servizi più piccoli hanno subito violazioni gravi.
Verificare se sei stato coinvolto ti permette di cambiare le password compromesse e di attivare la 2FA prima che qualcuno usi le tue credenziali. È un controllo rapido e gratuito, che può evitare problemi seri in seguito.
Strumenti per verificare la tua esposizione
Creato dal ricercatore di sicurezza Troy Hunt, Have I Been Pwned (haveibeenpwned.com) è il punto di riferimento per il controllo delle violazioni. Inserisci la tua email e ti indica in quali violazioni è comparso il tuo indirizzo, con i dettagli sui dati esposti e sulla data della violazione.
Funzioni
- Verifica gratuita dell'email su un database di oltre 13 miliardi di account violati
- Controllo della password con la tecnica della k-anonymity: la password completa non viene mai inviata al server, solo un prefisso parziale dell'hash, così il servizio non può conoscere la tua password reale
- Monitoraggio continuo: crea un account gratuito per ricevere avvisi email automatici quando il tuo indirizzo compare in nuove violazioni
- Ricerca per dominio, così le organizzazioni possono controllare tutte le email del proprio dominio
- API disponibile per sviluppatori e gestori di password, per integrare il controllo delle violazioni
- Informazioni dettagliate su ogni violazione: data, tipo di dati esposti, numero di account coinvolti
Come usarlo: Visita haveibeenpwned.com, inserisci il tuo indirizzo email nella casella di ricerca e consulta i risultati. Per le password, usa la scheda "Passwords": inserisci la password da controllare e il sito verifica se compare in violazioni note, senza esporla per intero. Il verde significa che sei al sicuro; il rosso significa che i tuoi dati sono stati trovati in una o più violazioni.
Firefox Monitor (monitor.firefox.com) usa il database di Have I Been Pwned con l'interfaccia di Mozilla e funzioni aggiuntive per la privacy. È un'ottima alternativa per chi preferisce l'ecosistema Firefox o vuole un percorso più guidato.
Funzioni
- Controllo gratuito delle violazioni dell'email, basato sul database completo di HIBP
- Integrazione con gli account Firefox per un monitoraggio continuo e automatico
- Avvisi automatici quando la tua email compare in violazioni appena scoperte
- Indicazioni chiare e concrete per ogni violazione (cambiare la password, attivare la 2FA, ecc.)
- Pannello che mostra l'esposizione complessiva di tutti gli indirizzi email monitorati
- Monitora più indirizzi email da un solo account
Come usarlo: Visita monitor.firefox.com, inserisci la tua email e clicca su "Controlla le violazioni". Crea un account Firefox gratuito per ricevere avvisi automatici e monitorare più indirizzi email. Il pannello offre una visione chiara della tua esposizione e tiene traccia delle violazioni che hai già affrontato.
Se usi Google Chrome per salvare le password, la funzione integrata Controllo password di Google confronta in automatico le password salvate con le violazioni note. Individua password compromesse, riutilizzate e deboli da aggiornare.
Funzioni
- Controllo automatico di tutte le password salvate nel tuo account Google
- Individua in un'unica scansione password compromesse, riutilizzate e deboli
- Link diretti per cambiare le password coinvolte su ogni sito
- Monitoraggio continuo: ti avvisa quando le password salvate compaiono in nuove violazioni
Come usarlo: Visita passwords.google.com e clicca su "Vai al Controllo password", oppure digita direttamente "passwords.google.com/checkup". Puoi accedervi anche da Impostazioni di Chrome > Password > Controlla le password.
Che cosa fare se i tuoi dati sono stati violati
Scoprire che la tua email o la tua password è comparsa in una violazione può spaventare, ma non farti prendere dal panico. Segui questi passaggi con ordine, per limitare i danni e rafforzare la sicurezza da qui in avanti:
- Cambia subito la password sull'account coinvolto e su ogni altro account in cui hai usato la stessa password. Non limitarti a modificare la vecchia password: crea una password completamente nuova, robusta e diversa per ogni account.
- Attiva l'autenticazione a due fattori (2FA) su tutti gli account importanti, in particolare email, banca, social e archiviazione cloud. Per la protezione più solida usa un'app di autenticazione, non gli SMS.
- Usa un gestore di password per creare password diverse e robuste per ogni servizio. Così elimini il rischio di riutilizzare le password, la vulnerabilità n. 1 sfruttata dopo le violazioni.
- Attenzione al phishing mirato: I criminali possono usare i dati della violazione (nome, email, dettagli dell'account) per scrivere messaggi di phishing molto personalizzati. Fai particolare attenzione alle email inattese, soprattutto a quelle che ti chiedono di "verificare" o "aggiornare" l'account.
- Controlla i tuoi conti: Se la violazione includeva dati finanziari (carte di credito, coordinate bancarie), controlla i conti per operazioni non autorizzate e valuta di inserire un avviso di frode presso le società di informazioni creditizie.
- Iscriviti al monitoraggio su HIBP o Firefox Monitor, per ricevere in automatico avvisi sulle future violazioni che riguardano il tuo indirizzo email.
- Valuta di cambiare l'indirizzo email per gli account critici, se la tua email è comparsa in numerose violazioni: è probabile che sia finita in molte liste di spam e di phishing.
Limitare l'impatto delle violazioni future
Non puoi impedire che un'azienda subisca una violazione, ma puoi ridurne l'impatto quando accade:
- Password diverse ovunque: Se ogni account ha una password diversa, una violazione su un servizio non tocca nessun altro account.
- Riduci al minimo i dati che condividi: Quando crei un account, fornisci solo le informazioni necessarie. Serve davvero dare numero di telefono, data di nascita o indirizzo di casa a un negozio online?
- Usa alias email: Servizi come SimpleLogin o Hide My Email di Apple ti permettono di creare un indirizzo email diverso per ogni servizio. Se uno viene violato, puoi semplicemente disattivare quell'alias.
- Pulizia periodica degli account: Elimina gli account che non usi più. Meno account significano meno possibilità di finire in una violazione.
- Resta informato: Segui le notizie di cybersicurezza per sapere subito delle nuove violazioni e agire prima che gli aggressori possano sfruttare i tuoi dati.