Il cybercrimine continua a evolversi e, come spesso accade, prende in prestito modelli di business che hanno già dimostrato la propria efficacia nell’economia digitale legale. L’ultima tendenza riguarda la commercializzazione dei dati rubati: non più semplici vendite occasionali di database trafugati, ma veri e propri servizi in abbonamento che garantiscono agli utenti accesso continuo a informazioni aggiornate.
Si tratta di una trasformazione significativa. Se in passato credenziali compromesse, dati personali e informazioni aziendali venivano pubblicati o venduti una tantum nei forum underground, oggi un numero crescente di gruppi criminali preferisce gestire archivi privati accessibili solo agli abbonati.
Un modello che, per organizzazione e logiche commerciali, ricorda da vicino quello delle piattaforme SaaS e dei servizi cloud utilizzati dalle aziende.
Indice degli argomenti
Come funzionano i “cloud” del crimine informatico
Alla base di questo fenomeno ci sono repository privati che raccolgono e catalogano enormi quantità di dati provenienti da violazioni informatiche, campagne di phishing, malware infostealer e altre attività illecite.
L’accesso è generalmente riservato a soggetti selezionati: membri fidati delle community criminali, utenti invitati oppure clienti che sottoscrivono un abbonamento. Una volta entrati, gli utilizzatori possono consultare database strutturati e motori di ricerca interni che consentono di individuare rapidamente informazioni specifiche, filtrando per indirizzo email, azienda, settore, Paese o tipologia di account.
Il valore aggiunto di queste piattaforme non risiede soltanto nella quantità di dati disponibili, ma soprattutto nella loro capacità di aggiornarsi costantemente. Gli operatori promettono infatti nuovi contenuti provenienti dalle più recenti compromissioni, offrendo agli abbonati un flusso continuo di informazioni potenzialmente sfruttabili.
Perché il modello ad abbonamento piace ai cybercriminali
Dal punto di vista economico, il vantaggio è evidente. Vendere un database una sola volta genera un guadagno limitato; offrirne invece l’accesso attraverso un abbonamento consente di monetizzare gli stessi dati per periodi molto più lunghi.
Inoltre, mantenendo gli archivi in ambienti privati e controllati, gli operatori riducono la probabilità che il materiale venga rapidamente diffuso, copiato o intercettato dalle forze dell’ordine, dai ricercatori o dai giornalisti.
L’esclusività diventa quindi parte integrante della strategia commerciale. L’accesso limitato aumenta il valore percepito del servizio e favorisce la fidelizzazione degli utenti, che continuano a pagare per ricevere dati aggiornati e strumenti di ricerca avanzati.
In questo scenario, forum clandestini e canali Telegram non scompaiono, ma assumono un ruolo diverso: diventano vetrine promozionali utilizzate per attirare nuovi clienti verso piattaforme private dove avviene l’effettiva distribuzione dei dati.
Dalle fughe di dati pubbliche ai servizi “premium”
Fino a pochi anni fa il mercato dei dati rubati seguiva logiche differenti. I database sottratti durante le violazioni venivano pubblicati apertamente nei forum underground o condivisi attraverso canali dedicati. In alcuni casi erano disponibili gratuitamente, mentre più spesso gli utenti dovevano acquistare crediti in criptovalute per accedere ai singoli archivi.
Questo modello presentava però diversi limiti.
Per i criminali, i data leak pubblici attiravano rapidamente l’attenzione delle autorità e dei ricercatori, aumentando il rischio di chiusura delle piattaforme. Inoltre, una volta diffusi, i dati perdevano rapidamente valore: nel giro di pochi giorni venivano copiati e redistribuiti su molteplici canali, rendendo difficile ottenere ulteriori profitti.
Anche gli acquirenti dovevano affrontare un processo frammentato e poco efficiente, fatto di continue ricerche, acquisti separati e verifica manuale delle informazioni.
I servizi in abbonamento risolvono molti di questi problemi. Con un unico pagamento periodico, gli utenti ottengono accesso a raccolte organizzate, consultabili e costantemente aggiornate.
In altre parole, il cybercrimine sta applicando alle proprie attività le stesse logiche che hanno reso vincenti i modelli di streaming, software-as-a-service ed e-commerce in abbonamento.
Perché questa evoluzione aumenta i rischi
L’affermazione di questi servizi rende il panorama delle minacce più complesso sotto diversi aspetti.
I dati restano disponibili più a lungo
Il primo elemento di criticità è la persistenza delle informazioni compromesse. I dati rubati non spariscono dopo la violazione iniziale, ma rimangono accessibili per mesi o addirittura anni all’interno di archivi costantemente alimentati.
Di conseguenza, credenziali sottratte in passato possono continuare a essere sfruttate molto tempo dopo l’incidente originario, soprattutto quando utenti e organizzazioni non adottano adeguate politiche di aggiornamento delle password.
Si abbassano le barriere d’ingresso
Un secondo fattore riguarda l’accessibilità. Se in passato ottenere dati rubati richiedeva esperienza, contatti e una certa familiarità con l’ecosistema criminale, oggi è sufficiente sottoscrivere un servizio.
Questo abbassa sensibilmente la soglia di ingresso e permette anche ad attori poco qualificati di accedere a grandi quantità di informazioni sensibili.
L’effetto è un incremento potenziale di campagne di phishing, attacchi di credential stuffing e furti di account, alimentati dalla disponibilità immediata di dati continuamente aggiornati.
Le conseguenze per le aziende
Per le organizzazioni il rischio è particolarmente elevato.
La presenza di database indicizzati e facilmente interrogabili consente ai criminali di identificare rapidamente account aziendali, individuare dipendenti specifici e raccogliere informazioni utili per costruire attacchi mirati.
Le credenziali ottenute possono diventare il punto di partenza per attività di accesso non autorizzato, campagne di social engineering o operazioni ransomware, che continuano a rappresentare una delle principali minacce per il mondo corporate.
C’è poi un ulteriore aspetto spesso sottovalutato: il passaggio dai leak pubblici agli archivi privati riduce la visibilità delle compromissioni. Le aziende potrebbero non accorgersi immediatamente che i propri dati stanno circolando all’interno di queste piattaforme e intervenire quindi con ritardo nelle attività di risposta e mitigazione.
Un esempio tipico riguarda il riutilizzo delle password. Credenziali sottratte anni prima da servizi personali possono infatti diventare ancora oggi una porta d’accesso a sistemi aziendali, se gli utenti non le hanno mai modificate.
Un nuovo paradigma del cybercrime
La crescita dei servizi di dati rubati in abbonamento rappresenta un ulteriore passo nella professionalizzazione del cybercrimine. Il furto delle informazioni non costituisce più il momento conclusivo dell’attacco, ma l’inizio di un modello di business in grado di generare ricavi ricorrenti nel tempo.
Per aziende e cittadini questo significa confrontarsi con un ecosistema criminale sempre più organizzato, dove i dati compromessi mantengono valore e circolano più a lungo rispetto al passato. Per gli attori malevoli, invece, il futuro sembra sempre più orientato verso formule “as-a-service”, capaci di trasformare ogni violazione in una fonte di entrate continuativa e scalabile.
























Partecipa alla community