PornHub sotto ricatto: rubati i dati sulle attività degli utenti Premium

by | 16 Dic 2025 | Tecnologia

Tempo di lettura: 3 minuti

PornHub è finita nel mirino del gruppo di estorsori ShinyHunters dopo il furto di una grande quantità di dati legati alle attività dei suoi utenti Premium. L’episodio è riconducibile a una violazione che ha coinvolto Mixpanel, società specializzata in analytics.

Non si tratta, però, di un attacco diretto ai sistemi della piattaforma per adulti, né di una compromissione delle credenziali o dei dati di pagamento.

Il punto, semmai, è un altro: ancora una volta la vulnerabilità si è aperta lungo la filiera, in uno di quei servizi “collaterali” che oggi tengono insieme l’economia delle piattaforme digitali.

PornHub ha confermato l’esistenza del problema con un avviso di sicurezza, precisando che solo “alcuni utenti Premium selezionati” sarebbero stati coinvolti e che password, informazioni finanziarie e sistemi interni non sono mai stati esposti.

L’azienda ha inoltre sottolineato di non collaborare più con Mixpanel dal 2021, lasciando intendere che i dati finiti nelle mani degli estorsori sarebbero datati. Una precisazione che riduce l’arco temporale, non però la portata potenziale del danno.

L’attacco a Mixpanel e il ruolo degli analytics

La violazione che fa da sfondo all’intera vicenda risale all’8 novembre 2025, quando Mixpanel è stata colpita da un attacco di smishing, una campagna di phishing via SMS che ha indotto alcuni dipendenti a cedere le proprie credenziali.

Da lì, gli autori dell’attacco sono riusciti a ottenere accesso ai sistemi dell’azienda e ai dati di analytics dei clienti coinvolti.

Mixpanel è una piattaforma utilizzata da migliaia di aziende per analizzare il comportamento degli utenti: cosa cliccano, cosa cercano, quanto tempo restano su un contenuto, da dove si collegano.

Sono informazioni pensate per ottimizzare prodotti e servizi ma che, soprattutto nel caso di piattaforme sensibili come PornHub, finiscono per descrivere in modo estremamente dettagliato abitudini personali e comportamenti privati.

È questo il cortocircuito che rende il caso particolarmente delicato: dati tecnicamente “di utilizzo” che, una volta associati a indirizzi email, orari, posizioni e contenuti specifici, diventano materiale altamente sensibile.

Mixpanel ha dichiarato che la violazione ha interessato un “numero limitato” di clienti e, dopo la pubblicazione delle prime ricostruzioni, ha preso le distanze dal caso PornHub, sostenendo di non avere evidenze che i dati in questione provengano dall’incidente di novembre.

Secondo l’azienda, l’ultimo accesso a quei dati risalirebbe al 2023, tramite l’account legittimo di un dipendente della società madre di PornHub. Una versione che introduce un’ulteriore zona grigia, senza però cambiare il quadro complessivo.

Cosa c’è nei dati di PornHub

Secondo quanto dichiarato da ShinyHunters alla testata BleepingComputer, il gruppo sarebbe in possesso di circa 94 gigabyte di dati, per un totale di oltre 200 milioni di record relativi alle attività storiche dei membri Premium di PornHub.

Un campione dei dati condiviso con i giornalisti mostra eventi analitici che includono indirizzi email, tipo di attività svolta, posizione, URL e titolo dei video, parole chiave associate e timestamp dettagliati.

I dati documentano se un utente ha guardato o scaricato un video, visitato un canale e, secondo quanto affermato dagli stessi estorsori, includerebbero anche le cronologie di ricerca. Informazioni che non hanno valore finanziario diretto, ma che sono perfette per un’estorsione basata sull’esposizione pubblica.

In questo tipo di attacchi non servono numeri di carte di credito per fare pressione sulle vittime: basta la minaccia di rendere pubbliche informazioni che nessuno vorrebbe vedere associate al proprio nome. È una dinamica ormai consolidata, in cui la leva non è economica ma reputazionale.

ShinyHunters e l’effetto domino della filiera digitale

Le email di ricatto inviate da ShinyHunters ai clienti di Mixpanel si aprono senza giri di parole: “Siamo ShinyHunters”.

Il gruppo ha confermato a BleepingComputer di essere dietro la campagna di estorsione e ha rivendicato il possesso di ben 201.211.943 registrazioni di attività legate a ricerca, visualizzazione e download dei contenuti sulla piattaforma.

Il caso PornHub–Mixpanel si inserisce in un anno particolarmente intenso per ShinyHunters. Nel corso del 2025, il gruppo è stato collegato a numerose violazioni condotte sfruttando fornitori e integratori come punti di ingresso.

Tra gli episodi più rilevanti figurano gli attacchi alle istanze Salesforce utilizzate dalle singole aziende, lo sfruttamento di una vulnerabilità zero-day in Oracle E-Business Suite e i casi più recenti che hanno coinvolto GainSight.

A ciò si aggiunge lo sviluppo di ShinySpid3r, un nuovo progetto ransomware-as-a-service, che mette strumenti e infrastruttura di attacco a disposizione di altri criminali in cambio di una quota sui riscatti.

Il precedente di F5

Il filo rosso è sempre lo stesso: non colpire il bersaglio più visibile ma quello più esposto. Non l’azienda finale, ma l’infrastruttura che la sostiene, come mostrano tanto il caso PornHub–Mixpanel quanto l’attacco a F5, capace di propagare i suoi effetti ben oltre il bersaglio iniziale.

Il risultato è un effetto domino che rende sempre più difficile distinguere tra responsabilità dirette e indirette e che mostra quanto l’ecosistema digitale sia diventato interdipendente.

In questo senso, il caso PornHub non racconta tanto la storia di una piattaforma violata, quanto quella di una piattaforma esposta.

Ed è forse questa la lezione più scomoda del 2025: in un mondo fatto di servizi interconnessi, la sicurezza non cede quasi mai nel punto più protetto, ma nei passaggi intermedi su cui le aziende hanno meno controllo diretto.

Fonte: BleepingComputer

POTREBBE INTERESSARTI

Broadcom

Apple investe 30 miliardi in chip Broadcom made in Usa

Il colosso di Cupertino stanzia la cifra più alta del suo piano da 600 miliardi di dollari negli Stati Uniti, destinata allo stabilimento Broadcom di Fort Collins. Gli...
Meta Zuckerberg Meta Ray-Ban EssilorLuxottica

Meta testa occhiali IA che registrano ogni istante della giornata

Il prototipo scatterebbe foto ogni pochi secondi e registrerebbe l’audio in continuo, con la spia luminosa spenta. Fin dove può spingersi la raccolta dati per...
Il logo di Nokia

Nokia non vende più telefoni: ora fornisce l’infrastruttura dell’IA

Nokia ha smesso da tempo di produrre telefonini. Oggi vende switch, router e reti ottiche che fanno girare i data center IA e la borsa se n’è accorta.

L'Italia sfida Google: richiesto 1 miliardo in tasse arretrate

Google investe 411 milioni nella fusione nucleare di Proxima Fusion

Il colosso di Mountain View punta ancora sulla fusione, stavolta in Europa: la startup tedesca vale già 2,7 miliardi di dollari.

Karp Palantir

Palantir attacca OpenAI e Anthropic: “il modello a token è sbagliato”

Alex Karp attacca il modello a token di OpenAI e Anthropic, difendendo la sovranità dei dati. Nello stesso periodo l’Europa riduce i contratti con Palantir. Ecco...
Lo spyware Pegasus

Pegasus spia anche chi doveva indagarlo

Citizen Lab conferma l’hacking del telefono di un ex membro della commissione UE che indagava sugli abusi dello spyware israeliano. Chi controlla i...
anthropic mythos

Anthropic chiude le falle nell’accesso a Claude da parte della Cina

Ant Financial e ByteDance aggiravano il divieto di Anthropic su Claude con conti aziendali a Singapore e rimborsi spese per VPN, ma adesso non possono più.

Meta Data Center emissioni

L’UE allenta le regole sulle emissioni dei data center, mentre quelle di Google e Amazon volano

Bruxelles cede alle pressioni di Amazon, Microsoft sulle regole per il clima dei data center. Ma i bilanci di sostenibilità di Google e Amazon raccontano un’altra...
apple unione europea siri ai 2

Apple e Ue trattano su Siri: colloquio “costruttivo” tra Cook e Virkkunen, ma l’accordo è lontano

Il ceo di Apple e la commissaria europea alla sovranità tecnologica si sono sentiti in videochiamata per provare a sbloccare il lancio della nuova Siri...
google

Google: la condivisione dei dati di ricerca imposta dall’UE è un rischio privacy reale

Lo scienziato di punta di Google sostiene di aver re-identificato utenti in meno di due ore partendo dai dati che Bruxelles vuole rendere condivisibili. Decisione...
Share This