L’UFCS ha dedicato una retrospettiva settimanale di fine aprile al riutilizzo delle password, con il messaggio che chi usa la stessa password per più servizi rischia che un singolo furto di dati comprometta tutti gli account. Sembra ovvio, ma a guardare i numeri viene da chiedersi se qualcuno stia davvero ascoltando.
Il credential stuffing, ovvero l’abuso automatizzato di credenziali rubate, non è una minaccia esotica ma uno dei vettori d’attacco più diffusi in assoluto, e uno che un numero sorprendente di aziende continua a sottovalutare.
Dimensione del problema
Akamai ha registrato lo scorso anno a livello mondiale ca. 193 miliardi di tentativi di credential stuffing. Non attacchi mirati di qualche hacker solitario ma script completamente automatizzati che martellano combinazioni nome utente-password rubate contro migliaia di siti web, giorno e notte, sette giorni su sette.
I dati provengono da un bacino di oltre 24 miliardi di set di credenziali rubate che circolano attualmente nel dark web. Ogni grande data leak dell’ultimo decennio ha alimentato quel bacino (LinkedIn, Adobe, Dropbox, Yahoo e dozzine di altri), e la parte scomoda è che quei dati non scadono ma vengono scambiati, aggregati, arricchiti e caricati in strumenti d’attacco che chiunque può comprare.
Verizon attribuisce il 22 per cento di tutte le violazioni di dati al credential stuffing, il che significa che quasi una violazione su quattro inizia perché qualcuno ha riutilizzato una password. IBM calcola un costo medio per incidente di 4,67 milioni di dollari.
Perché il problema persiste
La maggior parte delle persone sa che non dovrebbe riutilizzare le password, ma lo fa lo stesso. Gli studi mostrano che oltre il 60 per cento degli utenti usa almeno una password per più servizi, e tra i privati la percentuale è ancora più alta.
Ma possiamo davvero biasimarli? Un professionista medio gestisce oltre 100 account online, e avere una password unica e forte per ciascuno ricordandole tutte senza strumenti tecnici è semplicemente irrealistico. Il vero problema non è la mancanza di consapevolezza ma la mancanza di strumenti e processi.
Credential stuffing e PMI
Ecco uno scenario che vediamo dai clienti più spesso di quanto vorremmo: un collaboratore usa la password della sua e-mail privata anche per l’accesso aziendale. Il suo provider viene violato. Entro poche ore le sue credenziali finiscono in un database che gli aggressori testano contro i login aziendali; VPN, Microsoft 365, CRM, tutto ciò che usa le stesse credenziali è compromesso.
Per le grandi aziende con team di sicurezza dedicati e sistemi di identity management è gestibile. Ma per una PMI con 30 collaboratori dove il responsabile IT fa anche la contabilità, la situazione si fa critica, perché non c’è nessun SIEM che rileva login insoliti e spesso nemmeno una policy password coerente.
Tre misure
Primo, e questa è la misura più importante: un password manager per tutti i collaboratori. Bitwarden, 1Password, KeePass, francamente lo strumento specifico è secondario. Quello che conta è che sia introdotto come obbligo e non come opzione. Il costo è di pochi franchi per collaboratore al mese, e l’alternativa costa un multiplo quando le cose vanno storte.
Secondo: autenticazione multi-fattore (MFA) su tutto ciò che la supporta. Microsoft 365, VPN, banking, servizi cloud. L’MFA rende le password rubate in gran parte inutili; esistono metodi di aggiramento e vengono usati, ma l’asticella per gli aggressori si alza in modo drastico. La configurazione richiede pochi minuti per servizio.
Terzo: verificate se i vostri indirizzi e-mail aziendali appaiono già in data leak noti. Have I Been Pwned è gratuito e dà risultati immediati. Chi vi appare dovrebbe cambiare immediatamente tutte le password interessate, e questa volta usarne una unica.
Il problema strutturale
Il riutilizzo delle password in fondo non è un problema degli utenti ma un problema organizzativo. Finché un’azienda non fornisce password manager, non prescrive l’MFA e non effettua verifiche regolari, il riciclaggio delle password resterà la normalità. Dare la colpa ai collaboratori è comodo ma non risolve nulla.
L’avvertimento dell’UFCS è giustificato, ma gli avvertimenti da soli non cambiano i comportamenti se non vengono tradotti in azioni concrete. La buona notizia è che le tre misure citate costano insieme meno di mezza giornata di consulenza, ma chiudono un vettore d’attacco responsabile di quasi un quarto di tutte le violazioni di dati…
Supportiamo le PMI nell’introduzione di password management e MFA, inclusa la formazione dei collaboratori perché funzioni davvero nel lavoro quotidiano. E nei nostri penetration test verifichiamo sistematicamente se il credential stuffing avrebbe successo contro i vostri sistemi. Contattateci se volete sapere a che punto siete.
Fonti: UFCS Retrospettiva settimanale KW 16, Verizon Data Breach Investigations Report 2025, Have I Been Pwned, Akamai State of the Internet Report