Credential stuffing

La password che hai riusato per anni può aprire più porte di quante pensi.

Richiedi una consulenza

Che cos’è

Il credential stuffing è un attacco automatico: l’attaccante prende coppie email e password trapelate in violazioni di altri siti e le prova su molti servizi, sperando che tu abbia riusato la stessa password.

Come funziona

  1. 1Elenchi di credenziali trapelate circolano online dopo le violazioni di dati.
  2. 2Programmi automatici provano milioni di combinazioni su banche, negozi, social e servizi di lavoro.
  3. 3Gli account che si aprono vengono usati o rivenduti.
  4. 4Con l’AI i programmi imitano meglio il comportamento umano e aggirano più facilmente alcuni controlli.

Come riconoscerlo

  • Avvisi di accesso da un nuovo dispositivo o paese che non riconosci
  • Email di reset password che non hai chiesto
  • Acquisti, ordini o modifiche che non hai fatto
  • La tua email compare in una violazione di dati nota

Come difendersi

  • Usa una password diversa per ogni servizio, con un gestore di password
  • Attiva passkey o autenticazione a più fattori, meglio con app che con SMS
  • Controlla se la tua email è in una violazione nota su Have I Been Pwned
  • In azienda: limita i tentativi di accesso, riconosci i bot e blocca le password già trapelate
  • Non riutilizzare mai la password della tua email principale

Se pensi di essere stato colpito

  • Cambia subito la password sul servizio colpito e su tutti dove l’avevi riusata
  • Attiva l’autenticazione a più fattori e disconnetti tutte le sessioni
  • Controlla indirizzi di recupero e inoltri automatici di email impostati dall’attaccante

E ce ne sono tantissimi altri

Gli attacchi qui sopra sono solo alcuni dei più comuni: ne esistono centinaia e ne nascono di nuovi ogni settimana. Se quello che ti riguarda non è tra questi, scrivimi: ti dico se ti riguarda davvero e come difenderti.

Contattami

Altri attacchi

Guarda gli Shorts su YouTube

Matteo Russo · Aggiornato a ottobre 2026

Parliamone
senza impegno

Vuoi capire quanto sei esposto, formare il tuo team o semplicemente fare una domanda? Scrivimi: rispondo di persona.

  1. Mi scriviDue righe sul tuo caso: persona, azienda, dubbio o richiesta.
  2. Ci sentiamoUna breve chiamata conoscitiva per capire cosa serve davvero.
  3. Difesa concretaAssessment, consulenza o formazione, con azioni chiare e prioritarie.

Richiedi una consulenza

Per sicurezza l'indirizzo email non è scritto nella pagina: premi il pulsante per mostrarlo e copialo con un clic.

Per aziende e persone. Zero allarmismi, solo difesa concreta.