Instagram, oltre 17 milioni di account violati

by | 10 Gen 2026 | Tecnologia

Tempo di lettura: 3 minuti

Diciassette milioni e mezzo di account Instagram compromessi, con i relativi dati personali che già circolano gratuitamente nei forum frequentati da cybercriminali. A confermare la violazione è la società di sicurezza Malwarebytes, che ha individuato il database durante le proprie operazioni di sorveglianza del dark web.

Non si tratta di informazioni in vendita al miglior offerente: il pacchetto è stato pubblicato gratuitamente, una scelta che amplifica esponenzialmente il rischio per gli utenti coinvolti.

Il dataset contiene un campionario completo di informazioni sensibili: nomi utente, nomi reali, indirizzi email, numeri di telefono, indirizzi fisici parziali e altri dettagli di contatto. Materiale prezioso per chi orchestra campagne di phishing, tentativi di furto d’identità o attacchi mirati.

La violazione sarebbe riconducibile a una falla nelle API di Instagram risalente al 2024. Le API (Application Programming Interface) sono i canali attraverso cui applicazioni e servizi terzi accedono ai dati di una piattaforma. Quando non sono adeguatamente protette, possono trasformarsi in porte d’ingresso per chi vuole estrarre informazioni su larga scala. I dati, però, sono riemersi solo in questi giorni.

Il silenzio di Menlo Park

Mentre il database viaggia indisturbato tra i canali del cybercrimine, da Meta non arriva alcuna conferma ufficiale. Le richieste di commento sono finora rimaste senza risposta, le pagine dedicate alla sicurezza non riportano aggiornamenti, i canali social dell’azienda tacciono. Un copione già visto, che solleva interrogativi sulla trasparenza delle grandi piattaforme nei confronti dei propri utenti.

Il silenzio stride particolarmente nel contesto europeo, dove il GDPR impone obblighi stringenti di notifica in caso di violazioni che mettano a rischio i diritti degli interessati.

Se il breach fosse confermato e riconducibile a negligenze nella protezione dei dati, Meta potrebbe trovarsi esposta a sanzioni non trascurabili. Ma prima ancora delle conseguenze legali, c’è una questione di fiducia: milioni di persone affidano quotidianamente le proprie informazioni personali a Instagram, e il minimo che possono aspettarsi è di essere informate quando qualcosa va storto.

Phishing e reset password: come funziona la trappola

Gli esperti di sicurezza avvertono che i dati trapelati verranno probabilmente sfruttati per campagne di phishing.

Il meccanismo è tanto semplice quanto efficace: disponendo di email, numeri di telefono e altri dettagli personali, gli attaccanti possono confezionare messaggi credibili che invitano a reimpostare la password o a verificare la propria identità.

Alcuni utenti stanno già ricevendo notifiche di reset password da Instagram. Il problema è che distinguere le comunicazioni legittime da quelle fraudolente diventa estremamente difficile quando i criminali dispongono delle stesse informazioni della piattaforma.

È il paradosso della sicurezza nell’era delle violazioni di massa: anche i meccanismi pensati per proteggere gli account possono trasformarsi in vettori di attacco.

Instagram, non è un incidente isolato

Chi segue le vicende di Meta sa che questo non è un fulmine a ciel sereno. Nel 2021 un leak aveva esposto i dati di 533 milioni di utenti Facebook. Prima ancora, lo scandalo Cambridge Analytica aveva rivelato vulnerabilità ben più profonde nel modo in cui la piattaforma gestiva le informazioni personali.

Il pattern dunque si ripete: violazione, silenzio iniziale, minimizzazione, promesse di miglioramento. La questione trascende il singolo episodio e investe il modello stesso delle piattaforme social, costruite per raccogliere e monetizzare quantità enormi di dati personali ma purtroppo incapaci di garantirne la protezione.

Iscriviti alla newsletter di TechTalking

Per chi teme di essere coinvolto, le raccomandazioni sono le solite: cambiare la password di Instagram, attivare l’autenticazione a due fattori, diffidare di qualsiasi comunicazione che richieda di cliccare su link o inserire credenziali. Precauzioni sensate ma che, come sempre, scaricano sull’utente finale la responsabilità di rimediare a falle che originano altrove.

Fonte: CyberInsider

POTREBBE INTERESSARTI

Un gruppo di cybercriminali sta bloccando il mercato dell’auto americano

Negli USA l’auto vende i dati dell’utente e Washington non sembra voler far nulla

La FTC ha multato General Motors per aver venduto senza consenso i dati di guida dei clienti. Ma quasi tutte le altre case automobilistiche fanno lo stesso: la tua auto...
apple watch series 12

Apple porta l’ascolto ambientale su Apple Watch. E cambia la privacy

Per anni Cupertino ha fatto della privacy un argomento di vendita. Ora Siri Recap può restare attivo per intere fasce della giornata, e sullo sfondo cresce la pressione...
Apple iPhone Duo

Apple lancia iPhone Duo: ora i pieghevoli possono diventare grandi

Cupertino entra tardi nel mercato con un prezzo di partenza di 2.369 euro. Ma Counterpoint la vede già al 25%. In Europa, intanto, resta aperto lo scontro su Siri...
crowdstrike

CrowdStrike: gli hacker ora attaccano l’IA (e sono velocissimi)

Secondo Luca Livrieri, gli attaccanti colpiscono gli strumenti usati per sviluppare software, rubano capacità di calcolo e sfruttano le nuove falle in poche ore.

alex karp palantir

Alex Karp punta su Fedorov e sul know-how bellico ucraino

Dopo aver cercato capitali negli Stati Uniti, l’ex ministro ucraino trova in Alex Karp l’investitore capofila della società che vuole trasformare le lezioni del fronte...
Fedorov

Droni, IA e Starlink: Fedorov cerca capitali USA per le armi ucraine

Dopo il licenziamento, Fedorov cerca capitali negli Stati Uniti e incarichi di consulenza nei Paesi NATO. Sullo sfondo ci sono Patriot, Starlink e il ruolo sempre più...
manchester aeroporto

Hackerato l’aeroporto di Manchester: rubati i dati di 8,7 milioni di clienti

Email, telefoni, targhe e codici postali sono finiti nelle mani degli hacker. Manchester Airports Group assicura che voli, pagamenti e sicurezza aerea non sono stati...
robot olimpiade pechino

I robot corrono più veloci di Bolt. Il difficile viene adesso

A Pechino un umanoide ha corso i 100 metri in 9,39 secondi. Ma fabbriche, magazzini e case mettono ancora alla prova capacità molto più difficili della...
europa raffinazione

L’Europa perderà un quinto della capacità di raffinazione entro il 2035

Gli impianti lavorano quasi al massimo per la crisi in Medio Oriente, ma S&P prevede un calo del 20% della capacità europea entro il 2035.

elon musk peter thiel FAA palantir

Il controllo aereo USA cade a pezzi. E Palantir ci guadagna

Musk aveva promesso di rifare il controllo del traffico aereo. Il DOGE non c’è riuscito e ora Palantir entra sempre più a fondo nell’aviazione civile...
Share This