
Come abbiamo riportato il 26 dicembre, con un post sul noto forum underground breach Forums, un criminale informatico ha messo in vendita un database contenente 400 milioni di utenti. A quanto pare, sembrerebbe che l’esfiltrazione dei dati sia avvenuta sfruttando una API mal configurata.
Poco prima del 23 di dicembre, data del post su Breach Forums, la Data Protection Commission (DPC) irlandese ha avviato un’inchiesta a seguito delle notizie del mese scorso su una massiccia fuga di dati da Twitter.
Questa perdita ha interessato oltre 5,4 milioni di utenti di Twitter (quindi un numero molto inferiore rispetto al database pubblicato recentemente). Nella fuga di dati venivano incluse informazioni pubbliche estratte dal sito, sia numeri di telefono privati e indirizzi e-mail.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Anche in questo caso, i dati sono stati ottenuti sfruttando una vulnerabilità dell’API che Twitter aveva corretto a gennaio.
In una dichiarazione di venerdì, il regolatore della privacy irlandese ha dichiarato:
“Il DPC ha corrisposto con Twitter International Unlimited Company (‘TIC’) in relazione a una violazione dei dati personali notificata che TIC sostiene essere la fonte di vulnerabilità utilizzata per generare i set di dati e ha sollevato domande in relazione alla conformità al GDPR.”
Ha inoltre aggiunto di ritenere che
“una o più disposizioni del GDPR e/o della legge potrebbero essere state violate in relazione ai dati personali degli utenti di Twitter”.
Il DPC, che funge da principale organo di controllo dell’UE di Twitter. Vuole determinare se il gigante dei social media abbia adempiuto ai propri obblighi di responsabile del trattamento dei dati in merito al trattamento dei dati degli utenti. Oppure se abbia violato le disposizioni del Regolamento generale sulla protezione dei dati (RGPD dell’UE) o il Data Protection Act 2018.
Due anni fa, il DPC ha multato Twitter di 450.000 euro per non aver notificato una violazione entro il periodo di 72 ore.
Nel novembre 2021, il DPC ha anche inflitto a Meta una multa di 265 milioni di euro per un’importante fuga di dati su Facebook. In questo caso sono state esposte informazioni personali di centinaia di milioni di utenti in tutto il mondo.
I dati degli utenti di Facebook sono stati condivisi anche su un noto forum di hacking, consentendo agli attori delle minacce di utilizzarli per attacchi mirati.
A questo punto il mistero si infittisce. L’API vulnerabile potrebbe essere la stessa, dove differenti criminali informatici hanno tentato il download dei dati. Oppure potrebbe trattarsi della stessa cerchia di criminali che ora sta mettendo in vendita il database completo?
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

CybercrimeSappiamo che i criminal hacker riescono sempre a sorprenderci, e anche questa volta ci stupiscono per le innovazione e i modi che inventano per poter superare gli ostacoli, come i filtri di antispam. I criminali…
VulnerabilitàI backup sono generalmente considerati l’ultima linea di difesa, ma questa settimana Veeam ci ha ricordato che i sistemi di backup stessi possono diventare punti di accesso per gli attacchi. L’azienda ha rilasciato aggiornamenti di…
DirittiIl presente contributo approfondisce le criticità tecniche e costituzionali della proposta di Regolamento COM/2022/209 CSAR(Child Sexual Abuse Regulation). Questo studio fa seguito all’inquadramento generale già delineato e si concentra sul conflitto tra l’integrità dei sistemi…
CybercrimePer gran parte degli ultimi due decenni, la sicurezza informatica si è fondata su un presupposto fondamentale: le attività malevole possono essere individuate, analizzate e contrastate prima che producano danni significativi. Questo assunto ha modellato…
CybercrimeUn nuovo report pubblicato dall’Huntress Tactical Response Team documenta un’intrusione estremamente sofisticata individuata nel dicembre 2025, nella quale un attore avanzato è riuscito a compromettere un’infrastruttura VMware ESXi sfruttando una VM escape, ovvero l’evasione da…