Il password cracking è il processo con cui si tenta di identificare una password sconosciuta relativa a un computer, un account o una risorsa di rete. È una pratica che ha usi legittimi — recuperare una credenziale dimenticata, testare la robustezza di un sistema — ma che, nelle mani di un attore malintenzionato, diventa lo strumento per ottenere accesso non autorizzato a risorse sensibili.

Grazie alle informazioni ottenute con il password cracking, i criminali informatici possono condurre una vasta gamma di attività illecite: dal furto di credenziali bancarie al furto d’identità, fino alla frode su larga scala. Un password cracker recupera le credenziali con tecniche diverse — confrontando liste di parole, sfruttando dati già trapelati o provando sistematicamente combinazioni fino a individuare quella corretta.

Capire come funzionano queste tecniche è il primo passo per difendersi. In questa guida le analizziamo tutte, una per una, vediamo quali strumenti vengono utilizzati e — soprattutto — come rendere le proprie password, e quelle della propria azienda, molto più difficili da violare.

  1. Le tecniche di password cracking più diffuse
  2. Gli strumenti di password cracking
  3. Come proteggere le password
  4. Il futuro: l’autenticazione senza password
  5. La protezione delle credenziali in azienda
tecniche password cracking

Le tecniche di password cracking più diffuse

Le tecniche che i cybercriminali utilizzano per compromettere gli account sono numerose e variegate, sia online che offline, e spesso vengono combinate tra loro per aumentare le probabilità di successo. Ecco le più comuni.

Phishing

Il phishing è una tecnica di attacco basata sull’ingegneria sociale: non “rompe” la password, ma induce l’utente a consegnarla spontaneamente. Un esempio tipico è l’invio di email o messaggi che fingono di provenire da fonti affidabili, come banche o aziende note. Questi messaggi contengono link fraudolenti che conducono a pagine di login false, dove l’utente inserisce le proprie credenziali senza accorgersi dell’inganno. In altri casi, il phishing spinge la vittima a scaricare software dannoso. Gli attacchi più mirati simulano comunicazioni di aziende conosciute con grande precisione, rendendo difficile distinguere il vero dal falso. È la via più semplice e diffusa in assoluto, e la approfondiamo nel nostro pillar dedicato al phishing.

Malware

Il malware, abbreviazione di “malicious software”, è un programma progettato per rubare informazioni sensibili, password incluse. Tra le varianti più interessate a carpire credenziali troviamo gli spyware, che spiano l’attività dell’utente raccogliendo dati come le credenziali di accesso, e i keylogger, che registrano ogni singolo tasto premuto facilitando l’identificazione delle password. Questo tipo di malware si nasconde spesso in link sospetti o in file allegati che l’utente è indotto ad aprire.

Man-in-the-Middle (MitM)

Gli attacchi Man-in-the-Middle intercettano le comunicazioni tra un utente e un’applicazione o un sito web, catturando informazioni sensibili come le password. Possono essere attivi o passivi: nel primo caso l’attaccante arriva a rubare sessioni in corso sfruttando i token di sessione per ottenere l’accesso; nel secondo, spesso, si basano sulla creazione di reti Wi-Fi pubbliche false dalle quali monitorare tutto il traffico degli utenti connessi.

Brute Force

L’attacco a forza bruta è uno dei metodi più noti: l’attaccante prova sistematicamente tutte le combinazioni possibili di lettere, numeri e simboli fino a trovare la password corretta. Vengono generalmente impiegati bot automatici, capaci di tentare un enorme numero di combinazioni in pochissimo tempo. È una tecnica efficace contro le password corte e semplici, ma viene fortemente limitata dai sistemi di blocco (lockout) che si attivano dopo un certo numero di tentativi falliti.

Password Spraying

Il password spraying è una variante della forza bruta: anziché tentare molte password su un singolo account, l’attaccante prova una password comune (come “123456”) su moltissimi account contemporaneamente. È una strategia particolarmente efficace contro i sistemi che bloccano un account solo dopo diversi tentativi errati sullo stesso utente, perché distribuendo i tentativi quei blocchi non scattano.

Credential Stuffing

Nel credential stuffing, gli attaccanti utilizzano coppie di username e password già compromesse — ottenute da precedenti violazioni di dati o acquistate sul dark web — per tentare l’accesso ad altri account della stessa persona. Poiché moltissimi utenti riutilizzano le stesse credenziali su più piattaforme, questo metodo ha un tasso di successo sorprendentemente alto ed è oggi uno dei più diffusi.

Rainbow Table

Le rainbow table sono tabelle precalcolate che associano gli hash delle password alle corrispondenti password in chiaro. Un attaccante che disponga degli hash rubati può confrontarli con quelli elencati nelle tabelle per risalire rapidamente alla password originale, evitando di dover violare direttamente la crittografia. È una tecnica neutralizzata dall’uso del “salt”, un valore casuale aggiunto a ogni password prima dell’hashing.

Dictionary Attack

Nel dictionary attack, l’attaccante utilizza un elenco predefinito di parole comuni e loro varianti per indovinare la password. Gli elenchi possono essere personalizzati in base alla regione o all’azienda bersaglio, includendo riferimenti locali o termini aziendali. Password uniche e complesse, che non corrispondono a parole di senso compiuto, prevengono facilmente questo tipo di attacco.

Mask Attack

Simile al dictionary attack ma molto più mirato, il mask attack si basa sull’analisi dei pattern ricorrenti con cui le persone costruiscono le password (ad esempio “Nome+anno+!”). Individuando questi schemi, l’attaccante riduce drasticamente il numero di tentativi necessari, aumentando l’efficacia e la velocità dell’attacco.

Spidering

Nell’attacco spidering, l’attaccante raccoglie informazioni dettagliate su un’azienda analizzando comunicazioni interne ed esterne — manuali, post sui social, documenti pubblici. Questi dati vengono usati per costruire una lista di parole chiave legate all’organizzazione, utile a indovinare le password di account aziendali strategici. È una tecnica che si nutre dell’eccesso di informazioni esposte online.

Gli strumenti di password cracking

Gli strumenti di cracking delle password possono essere usati in modo legittimo (recupero di credenziali, test di sicurezza autorizzati) o malevolo. Tra i più conosciuti ce ne sono tre. Cain & Abel è un software di recupero password pensato per i sistemi Microsoft Windows, in grado di recuperare credenziali di account utente e di file Microsoft Access, che si distingue per l’interfaccia grafica intuitiva e impiega metodi come la forza bruta e gli attacchi a dizionario. Ophcrack sfrutta principalmente le rainbow table, oltre alla forza bruta, ed è compatibile con Windows, macOS e Linux, il che lo rende particolarmente versatile. John the Ripper, prediletto sui sistemi macOS e Linux, adotta un approccio basato su elenchi di parole e, operando da riga di comando, risulta meno immediato ma molto potente e flessibile.

L’esistenza stessa di questi strumenti automatizzati è il motivo per cui non ci si può affidare a password deboli: contro una password corta o comune, fanno il loro lavoro in pochissimo tempo. In contesti controllati e autorizzati, come un penetration test, strumenti analoghi vengono utilizzati proprio per verificare e rafforzare la robustezza delle difese aziendali.

Le credenziali della tua azienda reggerebbero un attacco?
Password deboli e riutilizzate sono una delle prime porte d’ingresso negli attacchi alle imprese. Parla con i nostri specialisti per valutare la sicurezza degli accessi aziendali.

Come proteggere le password

La buona notizia è che quasi tutte le tecniche viste finora si neutralizzano con poche regole solide, applicate con costanza. Il punto di partenza sono password lunghe e uniche: la lunghezza conta più della complessità, perché una passphrase estesa rende il brute force impraticabile in tempi utili, e usarne una diversa per ogni servizio toglie ogni efficacia al credential stuffing — è proprio il riutilizzo a far cadere in cascata tutti gli account quando una sola credenziale trapela. Dato che memorizzare decine di password robuste è impossibile, un password manager le genera, le conserva cifrate e le compila al posto tuo, eliminando la tentazione di riusarle.

A monte di tutto c’è però l’autenticazione a due fattori, la difesa singola più efficace in assoluto: anche se la password viene rubata, senza il secondo fattore l’account resta inaccessibile. E poiché la via più comune per ottenere una password è semplicemente chiederla con l’inganno, saper riconoscere email e pagine di login sospette vale più di qualsiasi combinazione complessa.

C’è infine una responsabilità che riguarda chi le password le custodisce per conto di altri — cioè ogni azienda con un’area riservata: le credenziali vanno archiviate solo sotto forma di hash con salt, mai in chiaro, affiancando rate limiting, blocco degli account dopo ripetuti tentativi e monitoraggio degli accessi anomali. Trovi altri consigli pratici nel nostro articolo sulle password aziendali inviolabili.

Il futuro: l’autenticazione senza password

Il problema di fondo è la password stessa: difficile da ricordare se è forte, facile da violare se è debole. Per questo l’industria si sta spostando sempre più verso l’autenticazione senza password (passwordless), generalmente considerata più sicura perché elimina proprio ciò che gli attaccanti cercano di rubare, identificando l’utente tramite qualcosa di unico e personale.

Le strade sono diverse. La biometria usa caratteristiche fisiche uniche — impronta, volto, voce — rapide da verificare e difficili da replicare, anche se sollevano temi di privacy sulla gestione dei dati. I token di sicurezza sono dispositivi fisici senza i quali la credenziale è inutilizzabile. E le passkey, basate sullo standard FIDO2, sostituiscono la password con una coppia di chiavi crittografiche legate al dispositivo: niente da digitare, niente da intercettare, niente da rubare con il phishing. È l’approccio che si sta affermando come standard di nuova generazione.

La protezione delle credenziali in azienda

In ambito aziendale, una sola credenziale compromessa può aprire la porta all’intera infrastruttura — fino al ransomware. La protezione non può quindi dipendere dalla sola buona volontà del singolo dipendente: deve essere strutturale. Serve un approccio su più livelli, che metta insieme policy chiare sulla creazione e gestione delle password, autenticazione a più fattori obbligatoria su tutti gli accessi — in particolare quelli amministrativi e da remoto — monitoraggio continuo degli accessi anomali da parte di un SOC e formazione del personale per riconoscere i tentativi di phishing, che restano il primo vettore di furto credenziali. È l’insieme di queste misure, e non la singola password complessa, a rendere davvero difficile la vita a chi attacca.

Proteggi gli accessi della tua azienda
Onorato Informatica protegge credenziali, identità e sistemi delle imprese italiane da oltre 20 anni, con 5.000+ clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24/7.
Richiedi una consulenza



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati