Nel primo semestre 2026 sono circolati sul dark web 2,5 miliardi di dati unici, e l'Italia si piazza al terzo posto al mondo per numero di account sottratti tramite malware infostealer, dopo Stati Uniti e Francia. Il dato arriva dall'Osservatorio Cyber di CRIF, ripreso da ANSA e da diverse testate specializzate nei giorni scorsi.
Cosa sono gli infostealer e cosa rubano
Gli infostealer sono programmi pensati per raccogliere in silenzio le informazioni salvate su un dispositivo infetto: password memorizzate nel browser, indirizzi email, nomi utente, numeri di telefono e, in alcuni casi, dati bancari. Secondo l'Osservatorio, le password restano il dato più diffuso tra quelli finiti sul dark web, seguite da email e username. Questi malware si installano spesso tramite programmi crackati, allegati infetti o falsi aggiornamenti scaricati da siti non ufficiali, non solo tramite email di phishing.
Quanti italiani sono coinvolti
CRIF segnala che il 32,3 per cento degli utenti italiani monitorati ha ricevuto almeno un avviso per dati propri comparsi sul dark web nel primo semestre dell'anno, con Lombardia, Lazio e Sicilia tra le regioni più colpite. Il rapporto osserva anche una tendenza in crescita: i dati rubati vengono sempre più spesso combinati tra loro per costruire identità digitali complete, usate poi per frodi più difficili da riconoscere rispetto al singolo tentativo di phishing.
Come ridurre il rischio
Un antivirus aggiornato e l'abitudine di scaricare programmi solo dai siti ufficiali restano la prima difesa contro gli infostealer, insieme a un password manager che eviti di riutilizzare la stessa password su più servizi. Chi sospetta un dispositivo compromesso, ad esempio dopo aver notato rallentamenti improvvisi o comportamenti anomali del browser, dovrebbe far controllare il PC o lo smartphone prima di cambiare le password, perché digitarle su un dispositivo già infetto vanifica la precauzione. Molti servizi email e alcuni antivirus offrono anche un controllo gratuito per verificare se il proprio indirizzo compare in violazioni di dati note.