Nel primo semestre 2026, il numero di dati univoci in circolazione sul dark web ha raggiunto quota 2,5 miliardi. Una volta incrociate, queste informazioni permettono ai cybercriminali di ricostruire profili dettagliati delle vittime e di rendere più efficaci truffe, phishing e furti di identità.
Il quadro emerge dall’Osservatorio Cyber di CRIF relativo al primo semestre 2026, che analizza la vulnerabilità di persone e aziende e i principali trend delle informazioni scambiate negli ambienti open web e dark web.
Indice degli argomenti
L’Italia tra i principali bersagli
Nel periodo esaminato, l’Italia si colloca al quarto posto in Europa e al sesto nel mondo per numero di indirizzi e-mail compromessi. Per la presenza di informazioni relative alle carte di credito occupa la sesta posizione europea e la ventiduesima globale; per i numeri di telefono è sedicesima nel continente e cinquantunesima nel mondo.
Nella classifica dedicata allo scambio illecito dei dati delle carte di credito, che considera un indicatore distinto, il Paese è quattordicesimo e guadagna otto posizioni rispetto all’anno precedente.
Il modello as a service amplia la platea criminale
Tra i fenomeni in crescita figurano gli infostealer, malware che si diffondono soprattutto tramite campagne di phishing e software contraffatti. Operano in modo silenzioso, raccolgono credenziali e altre informazioni dai dispositivi infettati e le trasferiscono ai criminali. I contenuti sottratti vengono distribuiti in archivi ULP, sigla che indica URL, login e password, oppure in raccolte più ampie sulla vittima e sul dispositivo compromesso.
Il modello stealer-as-a-service mette a disposizione programmi malevoli, pannelli di controllo e istruzioni anche a soggetti privi di competenze tecniche. Analizzando gli indirizzi e-mail presenti negli archivi ULP, CRIF colloca l’Italia al terzo posto nel mondo, dopo Stati Uniti e Francia, per account sottratti e diffusi tramite infostealer. Secondo l’Osservatorio, l’Europa dell’Est è l’epicentro di questa industria criminale e la Russia guida lo sviluppo e la commercializzazione dei principali strumenti. Altri poli sono emersi nel Sud-est asiatico e in Brasile.
Password e carte di credito, le combinazioni più esposte
Le informazioni più diffuse sul dark web sono, nell’ordine, password, e-mail, nomi utente, numeri di telefono, nomi e cognomi. Le percentuali più elevate riguardano gli abbinamenti che consentono di prendere il controllo di un account o tentare una frode finanziaria.
Tra le combinazioni rilevate, il numero completo della carta di credito associato a nome e cognome compare nel 99,8% dei casi analizzati, con una crescita del 100% rispetto al secondo semestre 2025. Username e password ricorrono insieme nel 96%, mentre l’abbinamento e-mail-password arriva al 95,9%.
Il numero di telefono compare insieme alla password nel 61,7% dei casi. L’incrocio di questi elementi facilita lo spear phishing e gli attacchi BEC, Business E-mail Compromise, nei quali i criminali si presentano come dirigenti o figure apicali per indurre i dipendenti a effettuare bonifici o condividere informazioni riservate.

Servizi digitali e social network tra gli account più rilevati
Escludendo la posta elettronica, le username trovate sul dark web sono associate soprattutto a servizi e abbonamenti digitali, categoria che comprende portali di offerte di lavoro e siti di informazione e raggiunge il 26,6%. Seguono i social network con il 20,8% e forum e siti web con il 16,3%.
Rispetto al secondo semestre 2025, la quota dei social network cresce dell’82,9%, mentre forum e siti web raddoppiano. Gli account di servizi e abbonamenti digitali diminuiscono invece del 52,4%.
L’analisi dei domini mostra inoltre una netta prevalenza degli indirizzi personali, pari al 92,1% del totale, contro il 7,9% degli account aziendali. Le credenziali sottratte possono essere usate per accedere ai profili delle vittime, inviare richieste di denaro o link di phishing e diffondere ransomware. Tra le cause più comuni, CRIF indica la disattenzione e l’impiego di password deboli o riutilizzate.
Un utente su tre ha ricevuto almeno un alert
Nel campione dei servizi di protezione CRIF, il 32,3% degli utenti ha ricevuto almeno un alert per il furto di informazioni monitorate sul dark web. Le fasce d’età maggiormente coinvolte sono 51-60 anni, con il 26,7%, e 41-50 anni, con il 26,6%; gli over 60 rappresentano un ulteriore 20,3%. Gli uomini costituiscono il 64,3% degli utenti avvisati.
La Lombardia concentra il 15,7% degli alert, seguita da Lazio al 12,3% e Sicilia all’11,3%. Rapportando gli avvisi alla popolazione, le incidenze maggiori riguardano invece Umbria, Molise, Lazio, Piemonte e Friuli-Venezia Giulia.
Sull’open web, cioè tra le informazioni accessibili pubblicamente, i contenuti rilevati più spesso sono l’e-mail, con il 51,4%, e l’indirizzo, con il 16,3%. Seguono codice fiscale e numero di telefono, rispettivamente al 14,8% e al 14,3%. Nei circuiti clandestini prevalgono invece le credenziali e-mail, davanti al numero di telefono e al codice fiscale.
Deepfake e messaggi personalizzati rendono le frodi più credibili
Phishing, smishing, vishing e spear phishing restano tra le minacce rilevate. L’intelligenza artificiale permette inoltre di produrre deepfake audio e video più realistici e, in ambito aziendale, e-mail difficili da distinguere dalle comunicazioni autentiche.
«Proteggere i propri dati personali è oggi più importante che mai. Le frodi online sono sempre più sofisticate e credibili, grazie a strumenti basati anche sull’Intelligenza Artificiale come deepfake, phishing personalizzato e tecniche avanzate di ingegneria sociale che sfruttano informazioni personali spesso reperite online o provenienti da violazioni dei dati – commenta Beatrice Rubini, Executive Director di CRIF – In questo scenario, la consapevolezza personale rappresenta la prima linea di difesa. Come CRIF continuiamo a promuovere la cultura della sicurezza digitale, supportando cittadini e consumatori nella tutela della propria identità e nell’adozione di comportamenti consapevoli per riconoscere e prevenire le nuove minacce informatiche».








Partecipa alla community