PornHub sotto ricatto: rubati i dati sulle attività degli utenti Premium

by | 16 Dic 2025 | Tecnologia

Tempo di lettura: 3 minuti

PornHub è finita nel mirino del gruppo di estorsori ShinyHunters dopo il furto di una grande quantità di dati legati alle attività dei suoi utenti Premium. L’episodio è riconducibile a una violazione che ha coinvolto Mixpanel, società specializzata in analytics.

Non si tratta, però, di un attacco diretto ai sistemi della piattaforma per adulti, né di una compromissione delle credenziali o dei dati di pagamento.

Il punto, semmai, è un altro: ancora una volta la vulnerabilità si è aperta lungo la filiera, in uno di quei servizi “collaterali” che oggi tengono insieme l’economia delle piattaforme digitali.

PornHub ha confermato l’esistenza del problema con un avviso di sicurezza, precisando che solo “alcuni utenti Premium selezionati” sarebbero stati coinvolti e che password, informazioni finanziarie e sistemi interni non sono mai stati esposti.

L’azienda ha inoltre sottolineato di non collaborare più con Mixpanel dal 2021, lasciando intendere che i dati finiti nelle mani degli estorsori sarebbero datati. Una precisazione che riduce l’arco temporale, non però la portata potenziale del danno.

L’attacco a Mixpanel e il ruolo degli analytics

La violazione che fa da sfondo all’intera vicenda risale all’8 novembre 2025, quando Mixpanel è stata colpita da un attacco di smishing, una campagna di phishing via SMS che ha indotto alcuni dipendenti a cedere le proprie credenziali.

Da lì, gli autori dell’attacco sono riusciti a ottenere accesso ai sistemi dell’azienda e ai dati di analytics dei clienti coinvolti.

Mixpanel è una piattaforma utilizzata da migliaia di aziende per analizzare il comportamento degli utenti: cosa cliccano, cosa cercano, quanto tempo restano su un contenuto, da dove si collegano.

Sono informazioni pensate per ottimizzare prodotti e servizi ma che, soprattutto nel caso di piattaforme sensibili come PornHub, finiscono per descrivere in modo estremamente dettagliato abitudini personali e comportamenti privati.

È questo il cortocircuito che rende il caso particolarmente delicato: dati tecnicamente “di utilizzo” che, una volta associati a indirizzi email, orari, posizioni e contenuti specifici, diventano materiale altamente sensibile.

Mixpanel ha dichiarato che la violazione ha interessato un “numero limitato” di clienti e, dopo la pubblicazione delle prime ricostruzioni, ha preso le distanze dal caso PornHub, sostenendo di non avere evidenze che i dati in questione provengano dall’incidente di novembre.

Secondo l’azienda, l’ultimo accesso a quei dati risalirebbe al 2023, tramite l’account legittimo di un dipendente della società madre di PornHub. Una versione che introduce un’ulteriore zona grigia, senza però cambiare il quadro complessivo.

Cosa c’è nei dati di PornHub

Secondo quanto dichiarato da ShinyHunters alla testata BleepingComputer, il gruppo sarebbe in possesso di circa 94 gigabyte di dati, per un totale di oltre 200 milioni di record relativi alle attività storiche dei membri Premium di PornHub.

Un campione dei dati condiviso con i giornalisti mostra eventi analitici che includono indirizzi email, tipo di attività svolta, posizione, URL e titolo dei video, parole chiave associate e timestamp dettagliati.

I dati documentano se un utente ha guardato o scaricato un video, visitato un canale e, secondo quanto affermato dagli stessi estorsori, includerebbero anche le cronologie di ricerca. Informazioni che non hanno valore finanziario diretto, ma che sono perfette per un’estorsione basata sull’esposizione pubblica.

In questo tipo di attacchi non servono numeri di carte di credito per fare pressione sulle vittime: basta la minaccia di rendere pubbliche informazioni che nessuno vorrebbe vedere associate al proprio nome. È una dinamica ormai consolidata, in cui la leva non è economica ma reputazionale.

ShinyHunters e l’effetto domino della filiera digitale

Le email di ricatto inviate da ShinyHunters ai clienti di Mixpanel si aprono senza giri di parole: “Siamo ShinyHunters”.

Il gruppo ha confermato a BleepingComputer di essere dietro la campagna di estorsione e ha rivendicato il possesso di ben 201.211.943 registrazioni di attività legate a ricerca, visualizzazione e download dei contenuti sulla piattaforma.

Il caso PornHub–Mixpanel si inserisce in un anno particolarmente intenso per ShinyHunters. Nel corso del 2025, il gruppo è stato collegato a numerose violazioni condotte sfruttando fornitori e integratori come punti di ingresso.

Tra gli episodi più rilevanti figurano gli attacchi alle istanze Salesforce utilizzate dalle singole aziende, lo sfruttamento di una vulnerabilità zero-day in Oracle E-Business Suite e i casi più recenti che hanno coinvolto GainSight.

A ciò si aggiunge lo sviluppo di ShinySpid3r, un nuovo progetto ransomware-as-a-service, che mette strumenti e infrastruttura di attacco a disposizione di altri criminali in cambio di una quota sui riscatti.

Il precedente di F5

Il filo rosso è sempre lo stesso: non colpire il bersaglio più visibile ma quello più esposto. Non l’azienda finale, ma l’infrastruttura che la sostiene, come mostrano tanto il caso PornHub–Mixpanel quanto l’attacco a F5, capace di propagare i suoi effetti ben oltre il bersaglio iniziale.

Il risultato è un effetto domino che rende sempre più difficile distinguere tra responsabilità dirette e indirette e che mostra quanto l’ecosistema digitale sia diventato interdipendente.

In questo senso, il caso PornHub non racconta tanto la storia di una piattaforma violata, quanto quella di una piattaforma esposta.

Ed è forse questa la lezione più scomoda del 2025: in un mondo fatto di servizi interconnessi, la sicurezza non cede quasi mai nel punto più protetto, ma nei passaggi intermedi su cui le aziende hanno meno controllo diretto.

Fonte: BleepingComputer

POTREBBE INTERESSARTI

Un gruppo di cybercriminali sta bloccando il mercato dell’auto americano

Negli USA l’auto vende i dati dell’utente e Washington non sembra voler far nulla

La FTC ha multato General Motors per aver venduto senza consenso i dati di guida dei clienti. Ma quasi tutte le altre case automobilistiche fanno lo stesso: la tua auto...
apple watch series 12

Apple porta l’ascolto ambientale su Apple Watch. E cambia la privacy

Per anni Cupertino ha fatto della privacy un argomento di vendita. Ora Siri Recap può restare attivo per intere fasce della giornata, e sullo sfondo cresce la pressione...
Apple iPhone Duo

Apple lancia iPhone Duo: ora i pieghevoli possono diventare grandi

Cupertino entra tardi nel mercato con un prezzo di partenza di 2.369 euro. Ma Counterpoint la vede già al 25%. In Europa, intanto, resta aperto lo scontro su Siri...
crowdstrike

CrowdStrike: gli hacker ora attaccano l’IA (e sono velocissimi)

Secondo Luca Livrieri, gli attaccanti colpiscono gli strumenti usati per sviluppare software, rubano capacità di calcolo e sfruttano le nuove falle in poche ore.

alex karp palantir

Alex Karp punta su Fedorov e sul know-how bellico ucraino

Dopo aver cercato capitali negli Stati Uniti, l’ex ministro ucraino trova in Alex Karp l’investitore capofila della società che vuole trasformare le lezioni del fronte...
Fedorov

Droni, IA e Starlink: Fedorov cerca capitali USA per le armi ucraine

Dopo il licenziamento, Fedorov cerca capitali negli Stati Uniti e incarichi di consulenza nei Paesi NATO. Sullo sfondo ci sono Patriot, Starlink e il ruolo sempre più...
manchester aeroporto

Hackerato l’aeroporto di Manchester: rubati i dati di 8,7 milioni di clienti

Email, telefoni, targhe e codici postali sono finiti nelle mani degli hacker. Manchester Airports Group assicura che voli, pagamenti e sicurezza aerea non sono stati...
robot olimpiade pechino

I robot corrono più veloci di Bolt. Il difficile viene adesso

A Pechino un umanoide ha corso i 100 metri in 9,39 secondi. Ma fabbriche, magazzini e case mettono ancora alla prova capacità molto più difficili della...
europa raffinazione

L’Europa perderà un quinto della capacità di raffinazione entro il 2035

Gli impianti lavorano quasi al massimo per la crisi in Medio Oriente, ma S&P prevede un calo del 20% della capacità europea entro il 2035.

elon musk peter thiel FAA palantir

Il controllo aereo USA cade a pezzi. E Palantir ci guadagna

Musk aveva promesso di rifare il controllo del traffico aereo. Il DOGE non c’è riuscito e ora Palantir entra sempre più a fondo nell’aviazione civile...
Share This