Quando una password viene rubata da un servizio, quasi nessuno la usa solo su quel servizio. Viene messa in una lista, e la lista viene provata ovunque.
Questo automatismo ha un nome — credential stuffing — ed è il motivo per cui una violazione avvenuta anni fa su un sito che avevi dimenticato può presentarsi oggi sulla tua email.
Questo post spiega quel meccanismo e gli altri attacchi che diventano più efficaci quando le password si somigliano. È il completamento, sul lato minacce, della raccomandazione password diversa per ogni account.
Una precisazione utile: qui si spiega come funzionano gli attacchi dal punto di vista di chi li subisce, per riconoscerli e difendersi. Non sono istruzioni operative.
Scenario di partenza
Anni fa ti sei registrato a un servizio online per un acquisto occasionale. Hai usato la password che usi ancora oggi per la posta.
Quel servizio subisce una violazione. Il suo archivio utenti — indirizzi email e password — finisce in circolazione.
Da quel momento la tua password non è più una tua informazione: è un dato in un elenco. E gli elenchi si provano.
Perché le password uguali o simili aumentano il rischio
Tutti gli attacchi che seguono hanno un punto in comune: non devono indovinare, devono solo riprovare.
Con password diverse, una credenziale rubata vale per un account solo. Con password uguali, vale per tutti quelli dove è stata usata. Con password simili, vale quasi altrettanto: se lo schema è deducibile, le varianti si generano in automatico.
1. Credential stuffing
In parole semplici. Qualcuno prende coppie di email e password già rubate altrove e le prova, in modo automatico, su molti servizi diversi.
Come funziona. Le liste di credenziali circolano dopo le violazioni. Software automatici le provano su decine o centinaia di siti popolari. La percentuale di successo per singola coppia è bassa, ma su milioni di tentativi il risultato è comunque ampio.
Perché il riuso lo rende efficace. È letteralmente l’attacco che il riuso rende possibile: senza password condivise, non avrebbe nulla da riprovare.
Impatti possibili. Accesso a email, cloud, social, e-commerce; da lì, accesso a tutto ciò che si recupera tramite la posta.
Segnali di sospetto. Notifiche di accesso da luoghi insoliti, avvisi di password compromessa, tentativi di accesso su servizi che non usi da tempo.
Come proteggersi. Password uniche, gestore di password, autenticazione a più fattori. L’MFA blocca l’attacco anche quando la password è corretta.
2. Presa di controllo dell’account (account takeover)
In parole semplici. Chi è entrato non si limita a guardare: cambia i dati che servono a mantenere il controllo, e ti esclude.
Come funziona. Dopo l’accesso vengono modificati email di recupero, numero di telefono, password. A volte viene attivato un inoltro automatico dei messaggi, così l’accesso continua anche dopo un tuo cambio password.
Perché il riuso lo rende più probabile. Perché l’accesso iniziale è più facile da ottenere, e perché una password condivisa consente di ripetere l’operazione su più account nello stesso periodo.
Impatti possibili. Perdita definitiva dell’account, uso della tua identità verso terzi, esposizione di archivi personali e professionali.
Segnali di sospetto. Password corretta rifiutata, conferme di modifica non richieste, regole di inoltro che non hai creato, contatti che segnalano messaggi anomali.
Come proteggersi. MFA, verifica periodica dei dati di recupero, revoca delle sessioni attive, attenzione alle email di conferma modifica.
3. Password spraying
In parole semplici. L’inverso del credential stuffing: invece di provare molte password su un account, si prova una password molto comune su moltissimi account.
Come funziona. Si parte da password diffuse — stagioni con l’anno, nomi di città, sequenze di tastiera — e si prova una sola volta su un gran numero di utenti. Provando poco per ciascuno, si evitano i blocchi automatici.
Perché il riuso lo rende più probabile. Le password riutilizzate tendono a essere quelle “facili da ricordare”, cioè proprio quelle più presenti negli elenchi delle combinazioni comuni.
Impatti possibili. Accessi a account aziendali e personali; nelle organizzazioni, un punto d’ingresso verso sistemi interni.
Segnali di sospetto. Tentativi falliti isolati, richieste di verifica inattese, blocchi temporanei dell’account.
Come proteggersi. Password lunghe e non comuni — le passphrase sono efficaci proprio qui — e MFA.
4. Tentativi sistematici (brute force)
In parole semplici. Provare molte combinazioni finché una funziona.
Come funziona. Contro un servizio ben configurato è poco efficace, perché i tentativi vengono limitati o bloccati. Diventa realistico quando la password è corta o prevedibile, o quando l’attacco avviene su un archivio sottratto e non sul servizio in linea.
Perché il riuso conta. Una password corta riutilizzata ovunque, una volta ricostruita, apre tutto in una volta.
Impatti possibili. Compromissione di account con password deboli, soprattutto quelli più vecchi.
Segnali di sospetto. Numerosi tentativi falliti, verifiche aggiuntive richieste, blocchi ripetuti.
Come proteggersi. Lunghezza prima di tutto: una passphrase di quattro-cinque parole rende questo tipo di tentativo impraticabile. Poi MFA.
5. Phishing
In parole semplici. Un messaggio che sembra autentico ti porta su una pagina che imita un servizio reale, dove digiti la password consegnandola a chi ha costruito la pagina.
Come funziona. Arriva per email, SMS o chat. Fa leva sull’urgenza — “il tuo account sta per essere sospeso”, “conferma il pagamento” — o su qualcosa che stavi effettivamente aspettando, come una consegna.
Perché il riuso lo rende più pericoloso. Una password ottenuta con il phishing non apre un account: apre tutti quelli dove l’hai usata.
Impatti possibili. Furto immediato delle credenziali; se la pagina falsa richiede anche il codice MFA, l’attacco può proseguire.
Segnali di sospetto. Urgenza ingiustificata, indirizzo del mittente che non corrisponde, indirizzi web leggermente diversi da quelli ufficiali, richieste di credenziali via messaggio.
Come proteggersi. Non accedere mai dai link ricevuti: apri il servizio dal suo indirizzo abituale o dall’app. Un gestore di password aiuta anche qui, perché non compila su un sito che non è quello registrato. Le passkey riducono il problema alla radice.
In parole semplici. Non si attacca il sistema: si convince una persona a concedere l’accesso.
Come funziona. Una telefonata dall’”assistenza”, un messaggio da un collega, una richiesta plausibile in un momento di fretta. Le informazioni pubbliche sui profili social rendono la richiesta credibile.
Perché il riuso conta. Le password costruite su dati personali — nomi, date, luoghi — sono proprio quelle ricostruibili con le informazioni che una persona lascia in giro.
Impatti possibili. Consegna volontaria di credenziali o codici, autorizzazione di accessi, esecuzione di operazioni per conto di altri.
Segnali di sospetto. Urgenza, richiesta di riservatezza, domande su dati personali, pressione a non verificare.
Come proteggersi. Verificare sempre su un canale diverso da quello della richiesta. Nessun servizio legittimo chiede la password o un codice MFA. Non usare informazioni personali nelle password.
7. Frode tramite email di lavoro (Business Email Compromise)
In parole semplici. L’email professionale di qualcuno viene usata per chiedere pagamenti o modifiche di dati bancari a colleghi, clienti o fornitori.
Come funziona. Dopo l’accesso alla casella, si osservano le conversazioni per capire tono, fornitori e scadenze. Poi arriva la richiesta: un cambio IBAN, un pagamento urgente, una fattura aggiornata. È credibile perché usa il contesto reale.
Perché il riuso lo rende più probabile. Se la password dell’email di lavoro è la stessa usata su servizi personali, basta una violazione qualsiasi per ottenere l’accesso iniziale.
Impatti possibili. Perdite economiche anche rilevanti, danno di fiducia verso clienti e fornitori, contenziosi.
Segnali di sospetto. Richieste di pagamento urgenti, cambi di coordinate bancarie, tono leggermente diverso dal solito, insistenza a non verificare per telefono.
Come proteggersi. MFA sulle caselle professionali, verifica telefonica obbligatoria per ogni cambio di coordinate bancarie, separazione netta tra credenziali personali e di lavoro.
Tabella riepilogativa
| Attacco | Rischio principale | Segnali di sospetto | Difese efficaci |
|---|---|---|---|
| Credential stuffing | Password rubata riprovata ovunque | Accessi da luoghi insoliti, avvisi di password esposta | Password uniche, gestore, MFA |
| Account takeover | Perdita del controllo dell’account | Password rifiutata, dati di recupero modificati | MFA, controllo dati di recupero, revoca sessioni |
| Password spraying | Password comuni provate in massa | Tentativi falliti, verifiche inattese, blocchi | Passphrase lunghe, MFA |
| Brute force | Ricostruzione di password corte | Molti tentativi falliti, blocchi ripetuti | Lunghezza della password, MFA |
| Phishing | Consegna della password a un sito falso | Urgenza, indirizzi simili ma non uguali | Accesso solo da indirizzi ufficiali, gestore, passkey |
| Social engineering | Accesso ottenuto convincendo una persona | Richieste insolite, pressione, riservatezza | Verifica su canale alternativo, MFA |
| Business Email Compromise | Frodi economiche a nome tuo | Cambi IBAN, pagamenti urgenti | MFA, verifica telefonica dei pagamenti, credenziali separate |
Cosa hanno in comune
Sette attacchi diversi, tre difese che li attraversano quasi tutti:
- Password uniche — tolgono all’attaccante la possibilità di riusare ciò che ha già.
- Autenticazione a più fattori — funziona anche quando la password è già stata ottenuta.
- Verifica su un canale diverso — smonta phishing, social engineering e BEC, che si reggono sulla fretta.
Non sono misure avanzate. Sono le prime tre cose che si possono fare, e coprono la maggior parte dei casi reali.
Checklist di protezione
- ☐ Nessuna password ripetuta o costruita per variazione
- ☐ Passphrase lunghe al posto di parole brevi con simboli
- ☐ Gestore di password in uso
- ☐ MFA attiva su email, banca, cloud e account di lavoro
- ☐ Codici di recupero MFA conservati in un posto sicuro
- ☐ Accesso ai servizi sempre dall’indirizzo ufficiale, mai dai link nei messaggi
- ☐ Ogni cambio di coordinate bancarie verificato per telefono
- ☐ Controllo periodico di accessi, dispositivi e app collegate
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Consapevolezza | Capire che gli attacchi non sono mirati alla persona, ma automatici e su larga scala |
| Competenze | Riconoscere il meccanismo di ciascun attacco dai suoi segnali |
| Comportamento Sicuro | Verificare prima di agire, soprattutto quando qualcuno mette fretta |
Livello di riferimento: FL2 — Iniziato, con elementi di FL3 — Autonomo nella parte su BEC e social engineering.
Conclusione
Gli attacchi descritti qui non richiedono competenze straordinarie da parte di chi li conduce, e non prendono di mira te in particolare. Funzionano su scala, e trovano terreno dove le stesse credenziali si ripetono.
Per questo la difesa più efficace non è tecnica ma organizzativa: una password diversa per ogni account, e un secondo fattore dove serve.
Domanda di riflessione. Se una tua password comparisse domani in un elenco pubblico, sapresti dire in quanti servizi è ancora valida?
Contenuti collegati
- Password diversa per ogni account — la raccomandazione di riferimento
- Segnali di account compromesso — gli indicatori che questi attacchi lasciano
- Tecnologie per gestire le password — gli strumenti che li rendono inefficaci
- Conseguenze di una password rubata — cosa comportano quando riescono
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



