Che cos’è
Il credential stuffing è un attacco automatico: l’attaccante prende coppie email e password trapelate in violazioni di altri siti e le prova su molti servizi, sperando che tu abbia riusato la stessa password.
Come funziona
- 1Elenchi di credenziali trapelate circolano online dopo le violazioni di dati.
- 2Programmi automatici provano milioni di combinazioni su banche, negozi, social e servizi di lavoro.
- 3Gli account che si aprono vengono usati o rivenduti.
- 4Con l’AI i programmi imitano meglio il comportamento umano e aggirano più facilmente alcuni controlli.
Come riconoscerlo
- Avvisi di accesso da un nuovo dispositivo o paese che non riconosci
- Email di reset password che non hai chiesto
- Acquisti, ordini o modifiche che non hai fatto
- La tua email compare in una violazione di dati nota
Come difendersi
- Usa una password diversa per ogni servizio, con un gestore di password
- Attiva passkey o autenticazione a più fattori, meglio con app che con SMS
- Controlla se la tua email è in una violazione nota su Have I Been Pwned
- In azienda: limita i tentativi di accesso, riconosci i bot e blocca le password già trapelate
- Non riutilizzare mai la password della tua email principale
Se pensi di essere stato colpito
- Cambia subito la password sul servizio colpito e su tutti dove l’avevi riusata
- Attiva l’autenticazione a più fattori e disconnetti tutte le sessioni
- Controlla indirizzi di recupero e inoltri automatici di email impostati dall’attaccante
E ce ne sono tantissimi altri
Gli attacchi qui sopra sono solo alcuni dei più comuni: ne esistono centinaia e ne nascono di nuovi ogni settimana. Se quello che ti riguarda non è tra questi, scrivimi: ti dico se ti riguarda davvero e come difenderti.
ContattamiAltri attacchi
Guarda gli Shorts su YouTubeMatteo Russo · Aggiornato a ottobre 2026