Ci affidiamo ogni giorno a servizi digitali che riteniamo sicuri, convinti che custodiscano la nostra privacy. Ma cosa succede quando quella fiducia viene tradita? Tra il 2023 e il 2024 milioni di utenti italiani di Libero Mail e Virgilio Mail si sono trovati di fronte a questa scomoda realtà: centinaia di migliaia di credenziali esposte e messe in circolazione online.
In questa guida vediamo cos’è un data leak, in cosa si distingue da un data breach, cosa è successo esattamente nel caso Libero/Virgilio e — soprattutto — come proteggere i propri dati e quelli della propria azienda.

Cos’è un data leak
Un data leak, o fuga di dati, si verifica quando informazioni riservate vengono rivelate — intenzionalmente o accidentalmente — a un pubblico non autorizzato. I dati più spesso coinvolti sono informazioni personali, dettagli finanziari, codici di accesso e dati sanitari.
In molti casi i data leak nascono da vulnerabilità nei sistemi informatici, ma possono derivare anche da errori umani, configurazioni errate o attacchi mirati. Il risultato non cambia: dati che dovevano restare privati finiscono nelle mani sbagliate.
Data breach e data leak: le differenze
I due termini vengono spesso usati come sinonimi, ma indicano cose diverse. La distinzione sta nella causa.
Il data breach è il risultato di un’azione intenzionale: un attaccante accede senza autorizzazione a un sistema per rubare dati, tipicamente sfruttando una vulnerabilità, un attacco di phishing o un malware. È una violazione attiva e deliberata.
Il data leak, invece, è spesso involontario: i dati vengono esposti per un errore, una configurazione sbagliata o pratiche non sicure — per esempio un database lasciato pubblico online o un file inviato al destinatario errato. Non c’è necessariamente un attacco diretto, ma i dati trapelati possono comunque finire in circolazione e alimentare frodi successive.
Il caso Libero Mail e Virgilio Mail
A gennaio 2023, mentre Libero Mail e Virgilio Mail erano alle prese con prolungati disservizi tecnici, su alcuni canali Telegram iniziarono a circolare combolist contenenti centinaia di migliaia di indirizzi email associati a password in chiaro. L’anno successivo emerse un’ulteriore raccolta da oltre 500.000 credenziali riconducibili agli account Libero.
Il timing fu il vero problema: l’esposizione colpì gli utenti in un momento di confusione e ridotta vigilanza dovuto ai disservizi, amplificando l’attenzione mediatica e facilitando potenzialmente il lavoro degli attaccanti. Italiaonline ha sempre negato che i blackout fossero dovuti a un attacco esterno, e l’origine reale del leak resta incerta.
L’analisi tecnica suggerisce che non si trattasse di una violazione diretta dei sistemi di Libero, ma di un’aggregazione di dati preesistenti, probabilmente accumulati nel tempo attraverso vecchie campagne di phishing e violazioni di siti terzi. Il dettaglio più allarmante è un altro: la presenza di password in chiaro. Significa che da qualche parte, lungo la catena, le credenziali erano state conservate senza hashing — una pratica di protezione delle password ormai considerata obbligatoria.
Quelle credenziali, una volta in circolazione, diventano una miniera per i criminali: spam, furto di identità e nuovi attacchi mirati verso tutti i servizi dove l’utente ha riutilizzato la stessa password.
Perché un data leak è dannoso per un’azienda
Per un’azienda, un data leak non è mai solo un problema tecnico. Le conseguenze si distribuiscono su quattro fronti.
Danno reputazionale: la fiducia dei clienti crolla nel momento in cui percepiscono che i loro dati non sono al sicuro. Rischi legali: il GDPR prevede sanzioni pesanti per chi non protegge adeguatamente i dati personali. Perdite finanziarie: tra multe, gestione della crisi e recupero, i costi diretti e indiretti si sommano rapidamente. Impatto operativo: un leak può interrompere le normali attività e bloccare i servizi.
Come proteggersi da un data leak
Il caso Libero mette in luce un problema endemico: il riutilizzo delle stesse password su più servizi. Se una sola viene compromessa, cadono tutti gli account collegati. La prima difesa è quindi usare password uniche e robuste per ogni servizio, affidandosi a un password manager.
La seconda è l’autenticazione a due fattori (2FA): anche se una password viene rubata, senza il secondo fattore l’account resta protetto. A queste si aggiunge la formazione continua, perché molti leak partono da un click su un’esca di phishing.
Per approfondire le contromisure aziendali, abbiamo raccolto le strategie efficaci per prevenire data leak e data breach.
Proteggi le caselle email e i dati aziendali da leak, phishing e furto di credenziali. Onorato Informatica difende le imprese italiane da oltre 20 anni, con 5.000+ clienti, certificazioni ISO 9001 e ISO 27001 e SOC attivo 24/7.
Richiedi una consulenza



