Un attacco a ePrice ha compromesso 6,8 milioni di dati utenti. Scopri cosa è successo e come proteggerti dai rischi di un data breach.

Negli ultimi anni l’e-commerce ha vissuto un’espansione senza precedenti, spinta in gran parte dalla pandemia di Covid-19 che ha modificato radicalmente le abitudini di acquisto. Portali come Amazon o eBay sono diventati parte integrante della quotidianità di milioni di utenti e tutto lascia intendere che il trend continuerà a crescere nei prossimi anni.

Ma è bene tenere a mente che quando si fanno acquisti online, si lasciano tracce delle proprie informazioni personali. Tra queste spiccano i dati anagrafici, indirizzi di spedizione e dati di pagamento. È per questo che le piattaforme di e-commerce rappresentano uno dei principali bersagli per i cybercriminali. Un singolo data breach può compromettere la sicurezza di milioni di utenti e generare danni significativi, non solo in termini economici ma anche reputazionali.

È quanto accaduto recentemente a ePrice, noto portale italiano dedicato all’elettronica di consumo, che ha subito un furto di 6,8 milioni di dati appartenenti agli utenti registrati.

Vediamo dunque come si è sviluppato l’attacco, quali sono state le dichiarazioni della società e soprattutto cosa fare per proteggersi da questo tipo di minacce.

  1. Panoramica dell’attacco
  2. Impatto del data breach
  3. Le dichiarazioni ufficiali di ePrice
  4. Alcune ombre sulla vicenda
  5. Prevenzione e difesa
attacco eprice dark web image

Panoramica dell’attacco

Il data breach è stato rilevato il 25 marzo 2025 dall’Agenzia per la Cybersicurezza Nazionale (ACN), che ha confermato la pubblicazione dei dati rubati su un forum del dark web. Si tratta di informazioni legate a circa vent’anni di ordini, sottratte da uno dei più noti portali italiani di e-commerce.

Secondo le analisi, l’attacco è stato eseguito sfruttando una tecnica nota come scraping. Questa metodologia permette di estrapolare i dati di un sito web simulando il comportamento di un utente reale. Software dedicati, chiamati scraper, inviano richieste HTTP alle pagine del sito, analizzano il codice HTML e ne estraggono le informazioni desiderate. Spesso gli attori malevoli eseguono lo scraping facendo leva su eventuali vulnerabilità intrinseche alla pagina web che intendono colpire.

Nel caso di ePrice, si ritiene che sia stata utilizzata una vulnerabilità presente in una specifica versione del DMBS, oppure nel framework utilizzato dal portale. La falla ha permesso di interrogare il database degli ordini direttamente dal front-end, ricevendo in risposta le informazioni degli utenti registrati. Alla data di pubblicazione dell’articolo, non si conoscono ancora i dettagli ufficiali sull’esatta natura della vulnerabilità sfruttata, né sul componente software compromesso. Le ipotesi restano aperte, ma la dinamica suggerisce una falla critica non adeguatamente mitigata.

Impatto del data breach

L’attacco ai danni di ePrice ha esposto una grande quantità di informazioni personali relative agli utenti registrati sul portale. Tra i dati compromessi figurano:

  • Dati anagrafici (nomi e cognomi)
  • Indirizzi e-mail
  • Numeri di telefono
  • Indirizzi di spedizione e di fatturazione
  • Storico degli ordini effettuati
  • Articoli salvati nei carrelli

Fortunatamente, non risultano coinvolti dati sensibili come numeri delle carte di credito o password di accesso.

I file contenenti queste informazioni sono stati messi in vendita su BreachForum, una delle principali piattaforme del dark web. A rivendicare la responsabilità è stato Alcxtraze, un attore ben noto negli ambienti cybercriminali, già protagonista di altri attacchi contro database online. Secondo gli analisti, ciò lascia ipotizzare che possa aver sfruttato una vulnerabilità ricorrente, comune a più piattaforme.

In linea con le prassi comuni ad altri cybercriminali, Alcxtraze ha dichiarato di accettare offerte da un singolo acquirente. Limitare la vendita a una singola parte, serve ad aumentare il valore economico del pacchetto e a ritardare la diffusione pubblica dei dati, rendendo più difficile individuarne la fonte originaria.

Il rischio maggiore resta legato all’utilizzo secondario delle informazioni. Infatti, la combinazione di dati anagrafici, indirizzi e contatti può essere sfruttata per campagne di phishing estremamente credibili, oppure per operazioni di estorsione su misura. Anche elementi apparentemente innocui, se accoppiati ad altri dati, possono diventare strumenti per manipolare e colpire le vittime in modo mirato.

Le dichiarazioni ufficiali di ePrice

La conferma dell’attacco è stata giunta direttamente da ePrice il 29 marzo 2025, attraverso un’e-mail inviata agli utenti registrati. Nella comunicazione, l’azienda si è scusata pubblicamente per quanto accaduto, dichiarando di aver attivato tempestivamente una task force composta da esperti di cybersecurity per verificare l’autenticità dei dati pubblicati sul dark web e chiarire le modalità con cui sono stati sottratti.

ePrice ha anche annunciato di aver già potenziato le misure di sicurezza dei propri sistemi, introducendo nuove contromisure volte a ridurre il rischio di ulteriori attacchi informatici.

Nella stessa comunicazione, la società hainvitato tutti gli utenti a modificare le credenziali di accesso e a prestare la massima attenzione a eventuali messaggi sospetti ricevuti via e-mail. Il timore, infatti, è che i cybercriminali possano sfruttare i dati trafugati per inviare comunicazioni fraudolente, con l’obiettivo di sottrarre ulteriori informazioni personali attraverso tecniche di phishing.

Alcune ombre sulla vicenda

Nonostante la portata dell’attacco, permangono ancora dei dubbi sulla reale dinamica del data breach. Diversi esperti di cybersecurity hanno infatti sollevato perplessità sulla veridicità delle informazioni pubblicate, mettendo in discussione l’intera vicenda.

Uno degli aspetti più controversi riguarda la cronologia dei dati sottratti: molte informazioni diffuse nel forum del dark web risalgono al lontano 2008. Questa anomalia solleva il sospetto che il leak non sia frutto di un attacco recente, bensì il risultato di una raccolta frammentaria di dati accumulati nel tempo. Del resto, sarebbe difficile giustificare la pubblicazione di dati vecchi di oltre quindici anni all’interno di un contesto in cui l’aggiornamento delle informazioni è la chiave per trarre profitto.

A complicare ulteriormente il quadro è quanto accaduto in seguito alla rivendicazione dell’attacco da parte di Alcxtraze. Il suo post, infatti, è stato rimosso pochi minuti dopo, insieme all’intero thread e alle discussioni collegate. Ma non solo: l’account è stato anche bannato dalla piattaforma con l’accusa di truffa. Tale sviluppo ha minato la credibilità del presunto attacco, in quanto si sospetta che i dati diffusi siano stati falsificati, se non addirittura completamente inventati.

Prevenzione e difesa

Questa vicenda dimostra quanto sia cruciale proteggere i dati sensibili, soprattutto nel settore e-commerce. Un singolo data breach può causare danni economici, legali e reputazionali irreparabili. È fondamentale quindi che le aziende investano in sicurezza informatica, ma anche gli utenti possono adottare misure concrete per difendersi.

Di conseguenza, ecco alcune best practice di sicurezza per proteggere le proprie informazioni online:

  • Effettuare acquisti solo su siti web sicuri.
    Bisogna verificare sempre che il sito sia implementi il protocollo HTTPS, in maniera tale da cifrare le informazioni inserite al momento dell’acquisto.
  • Utilizzare password robuste per i propri account.
    Si consiglia, in particolare, di creare password lunghe e composte da lettere, numeri e caratteri speciali.
  • Evitare di salvare i propri dati di pagamento.
    Sebbene sia una soluzione comoda, può rischiare di compromettere le proprie informazioni bancarie. È preferibile, quindi, inserire i dati di pagamento ad ogni acquisto effettuato.
  • Implementare l’autenticazione a due fattori (2FA).
    Questa funzionalità aggiunge un ulteriore protezione ai propri account, richiedendo una verifica extra (un SMS o un codice generato da un’app) oltre alla password
  • Controllare regolarmente il proprio conto bancario.
    In questo modo è possibile individuare tempestivamente movimenti sospetti.
  • Prestare attenzione a promozioni sospette ricevute tramite mail.
    Il più delle volte si tratta di attacchi di phishing in cui si imitano piattaforme affidabili per poter rubare dati sensibili ad insaputa della vittima.
  • Aggiornare regolarmente programmi e sistemi.
    Gli aggiornamenti contengono spesso patch di sicurezza che vanno a correggere vulnerabilità note sfruttabili per lanciare attacchi informatici.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati