Le carte di credito sul dark web circolano ormai complete: nel primo semestre 2026 il numero si è presentato insieme al codice di sicurezza e alla data di scadenza nel 99,8% dei casi. I conti dell’Osservatorio Cyber di Crif
Le carte di credito sul dark web non arrivano più a pezzi. Nei primi sei mesi del 2026 il numero completo è comparso accanto alle informazioni di sicurezza e alla scadenzaLa scadenza è il termine prefissato entro il quale il certi... Leggi nel 99,8% dei casi, il doppio rispetto al semestre precedente. Chi compra quei dati non deve più ricostruire nulla: ha in mano una carta pronta all’uso.
Il conto arriva dall’Osservatorio Cyber di Crif, che nella prima parte dell’anno ha contato 2,5 miliardi di dati univoci in circolazione tra open web e dark web. Non sono elenchi grezzi, ma profili sempre più ricchi, con cui i criminali costruiscono truffe su misura.
Le carte di credito esposte che viaggiano con codice di sicurezza e data di scadenzaLa scadenza è il termine prefissato entro il quale il certi... Leggi. Un anno prima era la metà
Che cosa circola davvero
I dati più esposti restano le credenziali digitali: password, indirizzi e-mail, nomi utente, numeri di telefono, nomi e cognomi. A cambiare è il modo in cui si presentano, cioè quasi sempre in coppia. La password compare insieme all’e-mail nel 95,9% dei casi e allo username nel 96%. L’indirizzo completo viaggia con il numero di telefono nel 73,8% dei casi, in crescita del 55,7% rispetto al secondo semestre 2025.
| Combinazione di dati esposti | I semestre 2026 | Var. % su II sem. 2025 |
|---|---|---|
| Numero di carta completo + nome e cognome | 99,8% | +100% |
| Username + password | 96,0% | +12,2% |
| E-mail + password | 95,9% | +5% |
| Indirizzo completo + numero di telefono | 73,8% | +55,7% |
| Numero di telefono + password | 61,7% | +100% |
| Numero di telefono + nome e cognome | 18,8% | -64,7% |
È l’incrocio a fare il danno. Con più informazioni sulla stessa persona lo spear phishingIl phishing è la truffa che consiste nel farsi consegnare c... diventa credibile, e altrettanto credibili diventano gli attacchi Bec (Business e-mail compromise), la cosiddetta truffa del capo: qualcuno si spaccia per un dirigente e chiede al dipendente un bonificoIl bonifico bancario è un’operazione con cui si trasferis... Leggi urgente.
Chi riceve gli alert
In Italia il 32,3% degli utenti monitorati ha ricevuto almeno un avviso di furto dati. Le fasce d’età più colpite sono quella tra 51 e 60 anni (26,7%) e quella tra 41 e 50 (26,6%), seguite dagli over 60 con il 20,3 per cento. Gli uomini sono il 64,3% degli utenti allertati.
In valore assoluto guidano Lombardia (15,7%), Lazio (12,3%) e Sicilia (11,3%), davanti a Emilia-Romagna e Piemonte. Rapportando invece gli avvisi alla popolazione, a riceverne di più sono gli abitanti di Umbria, Molise, Lazio, Piemonte e Friuli-Venezia Giulia.
Un dettaglio dice molto su chi è il bersaglio preferito: il 92,1% degli indirizzi e-mail esposti è personale, solo il 7,9% aziendale. Le imprese investono in sicurezza, i privati molto meno.
Perché l’Italia finisce così in alto
Il Paese occupa il sesto posto nella classifica globale per indirizzi e-mail compromessi, il quarto in Europa. Sale al terzo posto al mondo, dopo Stati Uniti e Francia, per account rubati e diffusi attraverso gli infostealer, i malware che raccolgono credenziali in silenzio dai dispositivi infettati e le rivendono in archivi Ulp (Url, Login e Password).
Sulle carte di credito l’Italia è quattordicesima al mondo, ma ha guadagnato otto posizioni in un anno. A spingere il fenomeno è il modello stealer-as-a-service: malware, pannelli di controllo e manuali d’uso venduti chiavi in mano anche a chi non sa programmare.
Come ridurre il rischio
Le contromisure sono meno tecniche di quanto si pensi, perché il punto debole resta l’utente. Gli infostealer si diffondono soprattutto tramite campagne di phishingIl phishing è la truffa che consiste nel farsi consegnare c... e software contraffatti: evitare i programmi scaricati da canali non ufficiali chiude la porta principale. La seconda regola riguarda le password, che non vanno mai riutilizzate su più servizi, visto che nel 96% dei casi finiscono online insieme allo username.
Resta poi la difesa più banale e più efficace, cioè il sospetto. Con i deepfake audio e video e le e-mail generate dall’intelligenza artificiale, la vecchia regola dell’errore di ortografia che smaschera la truffa non funziona più.
«Proteggere i propri dati personali è oggi più importante che mai – commenta Beatrice Rubini, executive director di Crif -. Le frodi online sono sempre più sofisticate e credibili, grazie a strumenti basati anche sull’intelligenza artificiale come deepfake, phishingIl phishing è la truffa che consiste nel farsi consegnare c... personalizzato e tecniche avanzate di ingegneria sociale che sfruttano informazioni personali spesso reperite online o provenienti da violazioni dei dati. In questo scenario, la consapevolezza personale rappresenta la prima linea di difesa».