Vai al contenuto
  • Master e post laurea
  • Formazione continua
  • Personale della scuola
  • Corsi di laurea
  • Concorsi
  • Servizi aziendali
  • Blog

  • Su UniD Professional
  • Chi siamo
  • Lavora con noi
  • Assistenza clienti

  • Contattaci
logo prof2019
logo prof2019

Master e corsi di alta formazione

numero servizio clienti
logo prof2019logo arancio mobile
Sotto l'header
  • Master e post laurea
  • Formazione continua
  • Personale della scuola
  • Corsi di laurea
  • Concorsi
  • Servizi aziendali
  • Blog

InfoCert data breach: pubblicazione non autorizzata di dati personali

InfoCert data breach: pubblicazione non autorizzata di dati personali

InfoCert data breach - pubblicazione non autorizzata di dati personali
  • Alessia Seminara
  • 26 Gennaio 2025
  • Criminologia
  • 5 minuti

Il data breach di InfoCert

Lo scorso mese di dicembre è stato comunicato un InfoCert data breach. In sostanza, più di 5,5 milioni di report che contenevano dati sensibili sono stati sottratti al più grande Qualified Trust Service Provider in Europa. È stato InfoCert stesso a comunicare il furto con un comunicato sul proprio sito ufficiale.
I dati sensibili rubati tramite attacco hacker sono stati poi messi in vendita dai criminali su un noto forum del dark web.
Le indagini sono attualmente in corso, e la società ha dichiarato che comunicherà quanto emerso al Garante della Privacy. Tuttavia, è già noto che i dati rubati erano detenuti da un fornitore terzo.

Indice
Master in DPO
Specializzati nella protezione dei dati
Scopri di più

InfoCert data breach: il comunicato sul furto di dati

L’InfoCert data breach al quale ci stiamo riferendo è stato scoperto dalla società stessa lo scorso 27 dicembre 2024. In tale data, l’azienda si è accorta che numerosi dati erano stati rubati ed erano in vendita su un forum del dark web abbastanza noto. È stato dunque confermato un attacco hacker, che ha portato al furto di ben 5,5 milioni di record. I dati sensibili rubati appartenevano a vari soggetti censiti.

Per comprendere meglio la gravità della situazione, ricordiamo che InfoCert SpA rientra tra i gestori del Sistema Pubblico di Identità Digitale. Il sistema che tutti noi conosciamo con il suo acronimo SPID.

InfoCert SpA, infatti, è leader nella fornitura di certificati digitali e servizi di autenticazione per identità digitali SPID. Sebbene l’attacco hacker si sia palesato il 27 dicembre, comunque, non è noto quando i dati siano stati sottratti. Di conseguenza, non sappiamo da quanto tempo i dati sensibili sono in vendita sul dark web.

InfoCert, attacco hacker a un fornitore terzo

Nel comunicato del 27 dicembre, InfoCert ha anche sottolineato che il data breach ha riguardato la società solamente di riflesso. Questo perché il furto di dati è avvenuto ai danni di un fornitore terzo che aveva censito i clienti.
L’attacco hacker ha quindi coinvolti l’azienda non direttamente, e il danno riguarda strettamente il fornitore.
In questo modo, InfoCert SpA ha rassicurato gli utenti: l’InfoCert data breach non ha compromesso la sicurezza dei suoi clienti.

Le credenziali che riguardano i servizi gestiti dalla società, quindi, non sono a rischio. Il che, in sostanza, dovrebbe rassicurare coloro che, ogni giorno, utilizzano sistemi quali SPID, PEC, firme digitali e altri servizi InfoCert.

L’annuncio dell’attacco hacker su un forum di cybercrimes

Un altro dettaglio noto sull’InfoCert data breach è che sono stati gli stessi hacker a dare annuncio dell’avvenuto furto di dati.

L’annuncio della violazione è comparso su BreachForums, noto punto di scambio nel deep web per informazioni ottenute tramite cybercrimes.

Il cybercriminale ha offerto un campione di dati come prova della propria autenticità, specificando che il lotto completo include:

  • 1,1 milioni di numeri di telefono
  • 2,5 milioni di indirizzi email
  • altri dati personali dettagliati.

L’annuncio contiene anche indicazioni sul prezzo di partenza per l’acquisto dei dati sensibili, pari a 1.500 dollari, ma con la possibilità di negoziazione.

I rischi dell’InfoCert data breach

Come abbiamo già anticipato, nel comunicato ufficiale relativo all’InfoCert data breach, è stata confermata la pubblicazione di dati sensibili.
InfoCert SpA ha però precisato che nessuna password o credenziale è stata compromessa e che l’integrità dei sistemi aziendali è rimasta intatta.

Questo, però, non significa che gli utenti interessati non corrano rischi. Il primo e più immediato pericolo per gli utenti riguarda la possibilità di essere vittime di phishing mirato.
I dati sensibili possono essere sfruttati per attacchi personalizzati, il che aumenta le probabilità di successo dei truffatori. Inoltre, le conseguenze dell’attacco hacker potrebbero anche riguardare eventuali furti di identità. Avendo a disposizione informazioni come codici fiscali e numeri di telefono, i criminali possono usarle per impersonare le vittime.

I dubbi sulla comunicazione di InfoCert SpA ai clienti

Nonostante le rassicurazioni, la comunicazione dell’InfoCert data breach desta comunque diverse preoccupazioni e interrogativi.
In effetti, uno degli aspetti più discussi di questo data breach riguarda la gestione della comunicazione ai clienti.

A inizio gennaio, molti utenti hanno lamentato la mancanza di avvisi diretti da parte di InfoCert SpA in merito alla violazione.
Eppure, secondo quanto previsto dall’Art. 34 del GDPR, la comunicazione diretta agli utenti è obbligatoria solo se il data breach comporta un rischio elevato per i diritti e le libertà delle persone fisiche. E, in casi di furto di dati come numeri di telefono e indirizzi email, le conseguenze possono includere furti di identità, phishing e frodi online.

InfoCert ha scelto di procedere con una comunicazione pubblica anziché diretta, e non è ancora chiaro il perché.

Spetterà al Garante per la Protezione dei Dati Personali stabilire se questa scelta sia stata conforme alle normative.

Le responsabilità nella gestione dei fornitori terzi

Un elemento da non sottovalutare in merito all’InfoCert data breach riguarda i rapporti tra la società e i suoi fornitori terzi.
In qualità di Qualified Trust Service Provider (QTSP), InfoCert SpA è soggetta al regolamento europeo eIDAS, che disciplina i servizi fiduciari qualificati.

Da ricordare, però, che il regolamento eIDAS non impone requisiti di sicurezza specifici per i fornitori terzi. Restano comunque valide le disposizioni generali del GDPR. Nel 2024, ad ogni modo, il regolamento eIDAS è stato aggiornato. L’aggiornamento prevede che i prestatori di servizi fiduciari debbano adottare politiche adeguate per la gestione dei rischi operativi. Anche eventuali rischi derivanti da terze parti sono inclusi.

Bisognerà quindi verificare se InfoCert SpA abbia rispettato o meno queste disposizioni. Andrà inoltre accertato se le informazioni sottratte fossero effettivamente isolate dai dati sensibili dei servizi certificati.

L’intervento del Garante per la Privacy

Nella questione relativa all’InfoCert data breach è coinvolto anche il Garante per la Privacy italiano.

Il Garante per la Protezione dei Dati Personali ha infatti dato avvio a una indagine preliminare. È stato richiesto a InfoCert SpA di chiarire i dettagli sui rapporti con il fornitore terzo coinvolto e sulle misure adottate per proteggere i dati personali.
L’istruttoria verificherà anche se la scelta di non comunicare direttamente agli utenti sia stata conforme o meno alle normative vigenti in materia.

Scopri altri corsi di Laurea, i nostri Master e corsi di alta formazione
Master in Cyber Criminologia
Scopri il Master online riconosciuto MIUR
Scopri di più
Esperto in Bullismo e Cyberbullismo
Scopri il Master online riconosciuto Miur
Scopri di più
Condividi su
Facebook
LinkedIn
Email
WhatsApp
Scritto da
Picture of Alessia Seminara
Alessia Seminara
Copywriter e web editor. Dopo la formazione universitaria, ho deciso di intraprendere vari percorsi formativi che mi hanno consentito di iniziare a lavorare per il web. Collaboro con diverse testate giornalistiche online e mi occupo di copy e scrittura per vari siti web.
Categorie
Categorie
  • Concorsi (87)
  • Criminologia (160)
  • Diritto informatico (81)
  • Guide (190)
  • News (209)
  • Notizie giuridiche (159)
  • Professioni (229)
  • Scuola e università (189)
  • Uncategorized (1)
Iscriviti alla newsletter

Ricevi i nostri migliori articoli, contenuti gratuiti, offerte riservate e tanto altro!

google news

Ricevi le nostre notizie da Google News

Seguici
Master e corsi di alta formazione
UNID PROFESSIONAL
  • Master e post laurea
  • Formazione continua
  • Formazione docenti
  • Corsi di laurea
  • Concorsi
  • Servizi aziendali
  • Termini e Condizioni
CONTATTI

Via degli Aceri, 14
47890 Gualdicciolo (RSM)
0549.980007
info@unidprofessional.com
Chi siamo | Sedi | Contatti
Lavora con noi | Redazione

CONSIGLIA AD UN AMICO

Iscriviti alla Newsletter

Sicurezza negli acquisti online
Paga da 3 fino a 36 rate con: PayPal, Alma, HeyLight. Paga in unica soluzione con: Carta di Credito, Apple Pay, Google Pay o Bonifico Bancario.

pagamenti accettati
© Copyright 2025 - UNID S.r.l. - Codice Operatore Economico: SM22747 - Via degli Aceri, 14 - 47890 Gualdicciolo (RSM)
logo prof2019logo arancio mobile
Gestisci la tua privacy
Utilizziamo tecnologie come i cookie per memorizzare e/o accedere alle informazioni del dispositivo. Lo facciamo per migliorare l'esperienza di navigazione e per mostrare annunci (non) personalizzati. Il consenso a queste tecnologie ci consentirà di elaborare dati quali il comportamento di navigazione o gli ID univoci su questo sito. Il mancato consenso o la revoca del consenso possono influire negativamente su alcune caratteristiche e funzioni.
Funzionale Sempre attivo
L'archiviazione tecnica o l'accesso sono strettamente necessari al fine legittimo di consentire l'uso di un servizio specifico esplicitamente richiesto dall'abbonato o dall'utente, o al solo scopo di effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistiche
The technical storage or access that is used exclusively for statistical purposes. L'archiviazione tecnica o l'accesso utilizzato esclusivamente per scopi statistici anonimi. Senza un mandato di comparizione, un'adesione volontaria da parte del tuo fornitore di servizi Internet o registrazioni aggiuntive da parte di terzi, le informazioni archiviate o recuperate solo per questo scopo di solito non possono essere utilizzate per identificarti.
Marketing
L'archiviazione tecnica o l'accesso sono necessari per creare profili di utenti per inviare pubblicità, o per tracciare l'utente su un sito web o su diversi siti web per scopi di marketing simili.
Gestisci opzioni Gestisci servizi Gestisci {vendor_count} fornitori Per saperne di più su questi scopi
Gestisci opzioni
{title} {title} {title}
Torna in alto

Sei appassionato di Criminologia?

Iscriviti alla newsletter per accedere alla Community e partecipare ai nostri eventi gratuiti con Criminologi professionisti.