Furto dati e dark web: un settore invisibile ma dai numeri impressionanti

Rappresentazione del furto dati e del dark web con reti digitali e cybercrime

Sommario

Quando dei dati sensibili vengono sottratti durante un attacco informatico, non scompaiono in un vuoto digitale: entrano in una filiera criminale organizzata, dove i file vengono verificati, confezionati, prezzati e pubblicati sui marketplace del dark web.

In queste piattaforme, i compratori che vanno da gruppi specializzati in frodi fino ad attori statali, acquistano accessi e informazioni per usarli in furti d’identità, estorsioni, frodi finanziarie e ulteriori intrusioni nella privacy individuale. Il tutto con numeri, meccanismi e strutture che non hanno nulla da invidiare a settori commerciali perfettamente legali.

Secondo l’FBI Internet Crime Complaint Center, nel 2025 i danni causati dal furto di dati sensibili hanno superato 20,9 miliardi di dollari, con un incremento del 26% rispetto all’anno precedente.

Un intero sistema economico parallelo

Il dark web è un livello di Internet cifrato, nascosto ai comuni browser. Per accedervi servono strumenti di anonimizzazione, come Tor, che instrada il traffico attraverso relay multipli cifrati e rende visibili indirizzi o non risolvibili dal DNS standard. In questo contesto nebuloso circolano credenziali, dati di carte di pagamento, cartelle cliniche, accessi a reti aziendali, kit ransomware-as-a-service e documenti falsi di ogni tipo

Nel 2025, secondo Flashpoint, più di 23 milioni di host sono stati infettati da infostealer, con 2,1 miliardi di credenziali raccolte. Nello stesso periodo, il Verizon 2025 Data Breach Investigations Report ha rilevato modalità riconducibili al furto di credenziali nel 22% delle violazioni, nel 20% degli exploit di vulnerabilità e nel 16% delle attività di phishing.

Questo sistema economico criminale parallelo funziona come una supply chain specializzata. Vi sono i collector, ovvero operatori di infostealer e gruppi ransomware, estraggono i dati grezzi; gli initial access broker (IAB), che si concentrano sulla fase d’intrusione e vendono accessi verificati invece di eseguire gli attacchi; gli operatori dei marketplace e gli aggregatori gestiscono piattaforme come BreachForums, Russian Market, 2easy e un numero crescente di canali Telegram, pianificando la vendita delle informazioni e infine i buyer, che acquistano pacchetti di dati completi. Inoltre, vi sono anche gruppi ransomware affiliati e attori statali, che si accodano come acquirenti o si collocano in altri livelli della piramide appena descritta.

Il prezzo dei nostri dati

I prezzi del dark web seguono logiche abbastanza stabili, determinate da freschezza, completezza, validità e paese di origine. Secondo un’analisi DeepStrike dell’agosto 2025, basata su Trustwave, SOCRadar e dati di mercato live, codici di carte statunitensi con CVV possono valere da 10 a 40 dollari, mentre una carta con saldo verificato di 5.000 dollari può raggiungere 110-120 dollari.

Le cartelle sanitarie superano spesso i 500 dollari e, a differenza delle carte, non possono essere annullate o “ruotate”. Secondo il report IAB 2025 di Check Point, la maggior parte degli accessi aziendali viene quotata tra i 500 e i 3.000 dollari, mentre credenziali con privilegi domain admin valgono molto di più.

I pagamenti avvengono quasi sempre in criptovaluta: Bitcoin è comune per i trasferimenti ransomware, Monero è preferito nei trade di marketplace grazie all’alto livello di privacy che offre. Secondo quanto accertato dagli esperti, il 63% dei pagamenti in questo ambito sono effettuati attraverso stablecoin.

KELA, nel report State of Cybercrime 2026, ha monitorato 2,86 miliardi di credenziali compromesse in circolazione nei mercati criminali durante il 2025. Dopo l’estrazione, i dati attraversano quattro fasi: aggregazione, quando le credenziali vengono testate contro servizi reali e le coppie verificate guadagnano valore; packaging, quando il materiale viene assemblato in liste, fullz bundle o stealer log, spesso con una cartella per ogni macchina infetta contenente password del browser, cookie, dati di autofill e wallet crypto; listing, quando il pacchetto viene pubblicato sul marketplace (spesso entro poche ore); e distribution and reuse, quando i compratori monetizzano le informazioni i con frodi o altre azioni illegali. Va poi anche considerato come i pacchetti ricompaiono nei circuiti criminali per anni, producendo danni oltre la singola violazione iniziale.

Le pene per i cybercriminali coinvolti nel furto dati

Sul fronte repressivo, la prosecuzione penale resta un evento eccezionale. Molti operatori lavorano da giurisdizioni senza accordi di estradizione con Stati Uniti o Unione Europea.

Chiaro esempio in tal senso è Dmitry Khoroshev, indicato come leader del famigerato gruppo LockBit, che ad oggi resta in Russia nonostante una taglia da 10 milioni di dollari del Dipartimento di Stato USA.

La già citata piattaforma BreachForums è stata sequestrata e ricostruita più volte dal 2023, con l’ultima interruzione nell’ottobre 2025. Ogni takedown dimostra che un colpo all’infrastruttura è possibile, ma le ricostituzioni evidenziano anche i limiti delle azioni di contrasto.

Le azioni coordinate hanno comunque prodotto risultati importanti. Nell’aprile 2023, l’operazione nota come Cookie Monster, guidata dall’FBI contro Genesis Market, ha smantellato una piattaforma dark web che vendeva dati rubati. Il risultato dell’intervento delle forze dell’ordine ha portato all’arresto di ben 119 persone in 17 diversi paesi.

L’operazione Cronos, conclusasi a febbraio 2024, ha visto l’impiego di agenzie come FBI, Europol e del National Crime Agency. In quell’occasione sono stati sequestrati 34 server collegati alle attività di LockBit e sono stati congelati 200 conti in criptovaluta, oltre all’identificazione di Khoroshev.

Nel 2025, l’intervento denominato in codice RapTor, coordinato dall’Europol, ha preso di mira venditori su più piattaforme dark web e ha portato a 270 arresti in 10 Paesi. Nonostante questi numeri incoraggianti, il furto di dati resta comunque una piaga difficile da debellare.

Per i Chief Information Security Officer (CISO), questa economia sotterranea cambia le priorità di monitoraggio e le soglie di rischio. Le credenziali che finiscono nei log dei furti di dati spesso compaiono poco prima che parta una campagna ransomware, mentre gli annunci degli IAB scelgono le vittime in base al settore e alla dimensione dell’azienda.

Inoltre, i siti usati per pubblicare le estorsioni spesso citano anche fornitori e clienti della vittima principale. Per questo, le informazioni raccolte dal dark web possono aiutare il centro di sicurezza a intercettare segnali preoccupanti quasi in tempo reale, evitando (o comunque limitando) l’impatto di offensive da parte dei cybercriminali.

L’importanza della prevenzione

Sul piano della prevenzione, risulta molto importante rafforzare la gestione del rischio attraverso sistemi di autenticazione multi fattore (MFA) per accessi remoti, amministrazione cloud e SSO.

Gli esperti, inoltre, consigliano agli addetti alla sicurezza di aggiornare subito le credenziali quando compaiono in un log e applicare con rigore il principio del minimo privilegio. Infine va sempre considerato come il pericolo non finisce quando il ransomware viene bloccato o quando una carta viene sostituita: i dati rubati possono continuare a circolare per anni.

 

 

Articoli Correlati

Ultime News

Global

AI Act e IA agentica: i limiti della legge di fronte al rischio d’azione

L’AI Act europeo è costruito principalmente su un paradigma di classificazione del rischio: sistemi vietati, ad alto rischio, obblighi di trasparenza, modelli general purpose, responsabilità di provider e deployer. È un impianto giuridicamente sofisticato,…

Global

L’allarme di Coxon e il precedente del furto dell’arsenale di exploit per la guerra cyber della NSA

Sicurezza dell'IA: dai vecchi exploit della NSA ai rischi dell'arsenale digitale Sotto la direzione di Keith Alexander, un generale tecnologo riconfermato da Obama alla guida della NSA e capo del US Cyber Command, l’Agenzia…

Digital-Security-Festival-8-Infinito-Umano-ROMA
Italia

Digital Security Festival: Appuntamento sulla cybersicurezza a Roma

I Temi e i Partecipanti Lunedì 14 settembre alle ore 14 presso la Sala Capitolare di Piazza della Minerva, alla presenza delle istituzioni e con la partecipazione dei parlamentari esperti e imprese, si apre…

IA EU
Diritto&Bit

Come riconoscere i sistemi di IA secondo la normativa europea?

Nell’AI Act persino la definizione di sistema di intelligenza artificiale è complessa. Tanto da costringere la Commissione Europea a scrivere delle Linee Guida di 13 pagine solo su tale definizione. Leggendo l'AI Act è,…

AGENTIC AI COMMISSIONE EUROPEA
Pillole Cyber

Agenti AI fuori controllo: Il caso OpenAI e le nuove regole europee

La gestione dei rischi legati ai sistemi di intelligenza artificiale ad elevata autonomia torna al centro del dibattito dopo un recente caso di cronaca tecnologica. Particolare attenzione merita la notifica inviata da OpenAI alla…

Cyberwar

ransomware-low-cost
Cyberwar

Ransomware low cost: un attacco con l’AI costa meno di 4 dollari

La testata giornalistica, specializzata in cybersecurity, ha portato alla luce una complessa infrastruttura criminale, quasi totalmente automatizzata grazie all’utilizzo dell’Intelligenza Artificiale. Questa, a quanto pare, è gestita da un affiliato di The Gentlemen, ovvero…

MARINA COREA DEL SUD IA
Cyberwar

La Marina sudcoreana conduce il primo test di sminamento con l’IA

Il test congiunto con Hanwha Systems a Busan L'esercitazione, guidata congiuntamente dall'azienda della difesa sudcoreana Hanwha Systems, si è svolta presso una base navale nella città portuale sudorientale di Busan. L'operazione ha coinvolto il…

Droni-guerra
Cyberwar

Il Futuro della guerra: perché i droni non vinceranno i conflitti da soli

Nel contesto bellico odierno, oltre all’intelligenza artificiale, uno dei fattori più determinanti sembrano essere i droni. Se molti, più o meno esperti, vedono in questa tecnologia il futuro della guerra, esiste chi va controcorrente,…

Spazio

Spazio

Volna Kupol Garant: Il nuovo sistema russo contro i satelliti Starlink

  Stando a quanto riportato sia da fonti russe che dalle controparti ucraine, citate poi da TechRadar, il complesso punta a interrompere in modo temporaneo le comunicazioni senza danneggiare fisicamente i satelliti. Volna Kupol…

Spazio

Palloni stratosferici e sciami di droni: la nuova frontiera Aerostar

Palloni stratosferici e sciami di droni: come Aerostar sta rivoluzionando la guerra aerea Una recente sperimentazione condotta da Aerostar sembra destinata a cambiare l’utilizzo dei palloni stratosferici, trasformandoli da piattaforme di sorveglianza a stazioni…

Spazio

Dal Programma 101 alla Luna: quando un computer italiano cambiò la storia

Il 20 luglio 1969 il mondo trattenne il respiro. Neil Armstrong e Buzz Aldrin posarono i piedi sulla Luna. Dietro quel successo c’erano razzi, astronauti e migliaia di ingegneri. Ma c’era anche un contributo…

Cavi Sottomarini

UNDERWATER DATA CENTER
Underwater

Data center sottomarini per l’IA: sono davvero sostenibili?

Il boom dell'intelligenza artificiale sta guidando una domanda senza precedenti di data center, sollevando preoccupazioni per il loro crescente consumo di energia, utilizzo di acqua e impronta di carbonio. Queste sfide spingono le aziende…

Underwater

Come il corridoio mediorientale sta riposizionando le reti Europa-Asia

Mentre i carichi di lavoro dell'IA, l'espansione del cloud e l'incertezza geopolitica rimodellano le reti globali, gli operatori cercano con sempre maggiore urgenza nuove rotte tra Europa e Asia. Un numero crescente di progetti…

CAVI SOTTOMARINI UE
Underwater

Sabotaggi e Sicurezza UE: Il piano Europeo per proteggere i cavi sottomarini

  Il 95% dei dati che collegano il mondo intero viaggia attraverso cavi adagiati silenziosamente sul fondo dell'oceano. Proteggere queste sottili linee di vetro e rame è una priorità evidente, eppure farlo richiede di…