Come vengono violate le password?

Gli account vengono raramente violati con le modalità spettacolari mostrate nei film. Nella realtà, una password viene ottenuta essenzialmente in tre modi. Viene forzata: individuata provando una combinazione dopo l'altra, tipicamente a partire da un database di hash di password rubato a un servizio. Viene rubata: inserita dall'utente in una pagina falsa o registrata da un malware. Oppure viene riutilizzata: i malintenzionati prendono credenziali trapelate da una vecchia violazione e le provano su altre piattaforme, contando sull'abitudine diffusa di riciclare la stessa password. La distinzione è fondamentale, perché ciascun vettore richiede contromisure specifiche. Questo articolo passa in rassegna le tecniche più comuni e indica le strategie efficaci per contrastare ciascuna di esse.

Password riutilizzate da violazioni di dati

Ogni anno numerosi servizi online subiscono violazioni, e i rispettivi database di utenti finiscono in vendita o liberamente accessibili in rete. Gli aggressori estraggono le coppie formate da indirizzo email e password da un archivio violato e le testano in modo automatizzato su istituti bancari, caselle di posta, negozi online e social network — un tipo di attacco noto come credential stuffing. Questa tecnica non richiede di indovinare nulla e ha successo per una ragione disarmante: la tendenza diffusa a usare sempre le stesse credenziali. In questo scenario, persino una password robusta risulta inutile se duplicata ovunque.

Cosa aiuta: adottare una password diversa per ogni singolo servizio, affinché la compromissione di un profilo non spalanchi le porte a tutti gli altri.

Phishing

Una pagina di phishing è una replica esatta di una schermata di accesso legittima collocata a un indirizzo web leggermente diverso, a cui si approda tramite un link contenuto in un'email o in un messaggio formulato con toni di urgenza: un conto sospeso, una consegna bloccata, una fattura insoluta. Qualunque informazione digitata in quel modulo finisce direttamente nelle mani dell'aggressore. La complessità o la lunghezza della password non fanno alcuna differenza, poiché è l'utente stesso a inserirla.

Cosa aiuta: raggiungere i portali tramite i propri segnalibri salvati anziché cliccare sui link ricevuti. Affidarsi a un password manager: l'applicazione suggerisce la compilazione soltanto sull'indirizzo web per cui la credenziale è stata registrata, per cui, se non propone nulla, questo è un campanello d'allarme per verificare la barra degli indirizzi prima di procedere manualmente. E attivare l'autenticazione a due fattori, che impedisce l'accesso con la sola password rubata. I codici monouso (OTP) possono tuttavia essere carpiti tramite phishing allo stesso modo delle credenziali. Al contrario, le passkey e le chiavi fisiche di sicurezza FIDO2 resistono a questo attacco, poiché rispondono solo al dominio autentico — proprietà che il NIST definisce resistenza al phishing (phishing resistance).

Malware

I software malevoli noti come infostealer sottraggono le password archiviate nel browser, insieme ai cookie di sessione, trasmettendoli all'esterno pochi secondi dopo l'esecuzione, mentre i keylogger registrano qualsiasi carattere digitato sulla tastiera. Un cookie di sessione trafugato può consentire a un attaccante di accedere a un profilo già autenticato senza digitare la password e aggirando il secondo fattore di controllo. Simili minacce si diffondono prevalentemente tramite software piratato, finti aggiornamenti e allegati di posta sospetti.

Cosa aiuta: installare programmi esclusivamente da fonti ufficiali, mantenere costantemente aggiornati sistema operativo e browser, e trattare qualsiasi allegato inatteso con estrema cautela — per quanto nessuna precauzione offra una garanzia totale. Se un dispositivo risulta compromesso, intervieni da un altro dispositivo che sai essere pulito: cambia le password, utilizza la funzione per terminare tutte le sessioni attive su ciascun servizio e verifica che l'email di recupero, il recapito telefonico e le impostazioni a due fattori non siano stati manomessi. Bonifica completamente il dispositivo infetto prima di effettuare nuovamente l'accesso.

Tentativi diretti nel modulo di accesso

Testare password direttamente sul modulo web di un sito è un processo lento: una piattaforma ben strutturata rallenta le risposte, blocca l'accesso temporaneamente o richiede un captcha dopo una manciata di tentativi errati. Questo rende inefficiente l'attacco mirato a un singolo bersaglio, spingendo gli attaccanti verso l'approccio contrario: provare un gruppo ristretto di password diffusissime — 123456, password, qwerty123 — su milioni di profili diversi, pratica definita password spraying. I tentativi mirati fanno leva su informazioni personali: nomi di figli o animali domestici, ricorrenze, squadre del cuore, tutti elementi facilmente reperibili sui social network.

Cosa aiuta: qualsiasi password che non sia banale né ricavabile da dettagli personali — consulta la guida su come creare una password sicura.

Indovinare le password dagli hash rubati offline

Un'architettura correttamente implementata non conserva le password in chiaro, bensì memorizza degli hash — il risultato di una funzione crittografica unidirezionale da cui non si può risalire alla password originale. Quando un simile database viene sottratto, gli aggressori cercano di scoprire le password corrispondenti: calcolano gli hash delle password candidate sul proprio hardware e ne confrontano i risultati con quelli rubati. Non c'è alcun modulo di accesso a limitare la velocità, che dipende dall'algoritmo di hash adottato dal servizio e dai suoi parametri di costo. Con funzioni rapide e ormai obsolete come MD5, una singola scheda grafica moderna riesce a testare decine di miliardi di combinazioni al secondo. Le funzioni concepite appositamente per le password — come Argon2id, o bcrypt nei sistemi meno recenti — sono deliberatamente lente e abbattono quella velocità di svariati ordini di grandezza, motivo per cui le raccomandazioni attuali ne consigliano l'uso.

Attacchi a dizionario

I tentativi eseguiti non sono casuali. Gli strumenti di cracking partono da elenchi di password reali trafugate in precedenti violazioni e da dizionari di vocaboli e nomi, applicando poi regole che simulano le abitudini umane: prima lettera maiuscola, un anno o un punto esclamativo in chiusura, sostituzione di lettere con simboli somiglianti. Una password come Summer2024! sembra complessa, ma rientra tra le prime a essere testate. Il salting — ovvero l'aggiunta di una stringa casuale univoca a ogni password prima dell'hashing — impedisce l'uso di tabelle precalcolate (rainbow table) ed evita che password identiche vengano violate simultaneamente, ma non rende meno prevedibile una password prevedibile.

Attacchi a forza bruta

Una volta esauriti i dizionari, non resta che testare ogni singola combinazione possibile, e per una password generata casualmente è la lunghezza a determinare l'esito. A titolo dimostrativo, ipotizziamo una funzione di hash veloce e una password in cui ogni carattere sia estratto in modo indipendente e con uguale probabilità tra i 94 caratteri ASCII stampabili, escluso lo spazio. Esistono circa 6 × 1015 combinazioni per una lunghezza di 8 caratteri; alla velocità di dieci miliardi di verifiche al secondo, provarle tutte richiede circa una settimana, e in media la password corretta viene individuata nella metà del tempo. Per una lunghezza di 12 caratteri, il controllo completo sullo stesso hardware richiederebbe circa 1,5 milioni di anni, mentre a 16 caratteri il tempo necessario va oltre ogni paragone sensato. Ecco perché servono password lunghe e casuali: i dizionari servono a poco e, con questi presupposti, tentare ogni combinazione è improponibile. Il nostro generatore di password casuali le crea all'istante nel tuo browser e calcola l'entropia stimata in bit per ciascuna di esse.

Cosa aiuta: una password lunga e priva di schemi umani riconoscibili, il che all'atto pratico significa generata da un generatore di password. Poiché non hai controllo sulle modalità con cui un servizio custodisce le tue credenziali, ipotizza sempre lo scenario peggiore e scegli password in grado di resistere anche qualora siano conservate con funzioni di hash rapide.

Sbirciare alle spalle e ingegneria sociale

Le strategie più datate non richiedono alcuna tecnologia. Una password può essere spiata alle spalle della vittima, letta su un foglietto adesivo attaccato al monitor o intercettata durante la condivisione dello schermo in una videochiamata; oppure l'aggressore può semplicemente chiederla spacciandosi per un tecnico dell'assistenza o un collega — pratica nota come ingegneria sociale (social engineering). Nessun operatore legittimo ti chiederà mai la password tramite telefono, posta elettronica o messaggistica.

Cosa aiuta: non rivelare né trasmettere mai le proprie credenziali ad alcuno e non lasciarle incustodite in luoghi visibili ad altri.

Cosa significa tutto questo

Tipologie di attacco differenti richiedono abitudini difensive diverse, e tre abitudini fanno la maggior parte del lavoro: una password univoca per ogni profilo, generata anziché inventata, affiancata dall'autenticazione a due fattori — oppure l'adozione di una passkey in sostituzione della password convenzionale, dove supportata. Queste misure non scongiurano qualunque minaccia — come il furto di una sessione attiva — ed è per questo che le indicazioni relative al malware sopra esposte mantengono la loro piena importanza. Altri approfondimenti sono disponibili nella sezione dedicata alle guide sulle password.