ShinyHunters: chi è il gruppo hacker e come proteggere i propri dati
Chi è ShinyHunters, come avvengono le campagne di furto dati ed estorsione e cosa fare per proteggere account, password e informazioni personali.
Ricevi un messaggio che dice che i tuoi dati sono stati rubati e ti chiede di pagare entro poche ore? Oppure una persona che si presenta come tecnico dell’assistenza ti telefona per “mettere al sicuro” il tuo account e ti chiede un codice? In situazioni simili è facile agire in fretta e consegnare proprio le credenziali che servono a chi sta cercando di entrare. Il nome ShinyHunters è legato a campagne di furto di dati e tentativi di estorsione, ma una minaccia che usa quel nome non dimostra da sola che il gruppo abbia davvero i tuoi dati.
La risposta più utile è verificare la notizia attraverso il servizio coinvolto, senza usare link o numeri contenuti nel messaggio, e mettere in sicurezza prima l’email e gli account che permettono di reimpostare altre password. Qui spieghiamo che cosa indicano le fonti ufficiali su ShinyHunters, quali tattiche sono state osservate e come controllare di aver ridotto il rischio. Aggiornamento: 29 settembre 2026.
L’FBI descrive ShinyHunters come un gruppo criminale informatico specializzato in violazioni di dati su larga scala ed estorsione. Il gruppo ha rivendicato l’attacco che ha interrotto il funzionamento di una piattaforma di gestione dell’apprendimento usata da istituti scolastici negli Stati Uniti. Secondo l’avviso FBI/IC3 del 15 maggio 2026, gli aggressori possono usare dati sottratti, o anche dichiarazioni esagerate su ciò che possiedono, per fare pressione sulle vittime e ottenere pagamenti. In alcuni casi ricorrono a email, telefonate o messaggi minacciosi, anche diretti a familiari e colleghi. L’avviso segnala inoltre che informazioni sottratte a scuole possono essere riutilizzate per impersonare docenti o personale di assistenza.
Il nome del gruppo compare anche in analisi di campagne rivolte a servizi cloud e piattaforme SaaS, cioè applicazioni online usate da aziende e organizzazioni. Google Threat Intelligence Group e Mandiant hanno descritto campagne di vishing, la forma di phishing condotta per telefono, e pagine di accesso contraffatte che raccolgono credenziali. Gli operatori possono fingersi addetti IT, convincere una persona a comunicare nome utente e password, sottrarre codici di autenticazione o indurla ad autorizzare un’applicazione non approvata. Con un account valido possono cercare dati in servizi cloud e sottrarli senza dover installare un programma malevolo sul computer della vittima.
È importante non immaginare necessariamente un’organizzazione unica e stabile dietro ogni attacco che usa il marchio. L’analisi Google del gennaio 2026 distingue diversi cluster di attività e precisa che alcune operazioni sono associate a estorsioni con il marchio ShinyHunters, mentre tattiche simili o ulteriori attori possono essere distinti. Il nome può anche essere imitato da truffatori. Per chi riceve una minaccia, quindi, il punto pratico non è stabilire da solo chi l’abbia inviata: è evitare di cedere accessi o denaro e verificare l’eventuale incidente con l’organizzazione interessata.
Il 23 settembre 2026 l’FBI ha dichiarato di stare indagando su una rivendicazione di compromissione del portale FBIJobs.gov e sulla presunta esposizione di informazioni personali di dipendenti. Nella nota pubblica l’agenzia non ha indicato ShinyHunters come autore. Ha scritto che il punto di accesso non era ancora determinato e che stava lavorando con i fornitori che supportano il portale per valutare e mitigare il rischio. Perciò non è corretto presentare quella dichiarazione come conferma ufficiale che ShinyHunters abbia violato i sistemi dell’FBI o che l’intera quantità di dati dichiarata sia stata verificata. È un esempio di come distinguere una rivendicazione da un fatto confermato.
Per l’episodio della piattaforma scolastica, l’avviso FBI raccomanda a studenti e personale di attendere comunicazioni formali sull’ampiezza e sul tipo di dati coinvolti. Un generico messaggio virale, una schermata pubblicata da un account anonimo o una mail con il logo della scuola non sostituiscono la notifica ufficiale dell’istituto.
Apri l’app che usi abitualmente o digita manualmente l’indirizzo ufficiale del servizio. Per scuola, università o datore di lavoro, contatta l’ufficio IT usando un recapito già noto. Non rispondere a telefonate o messaggi inattesi fornendo password, codici temporanei, dati della carta o documenti. Se qualcuno sostiene che la tua identità è stata rubata, riaggancia e richiama il numero pubblicato sul sito ufficiale dell’organizzazione.
L’FBI consiglia di verificare richieste urgenti o insolite attraverso un canale indipendente, di non pagare né rispondere alle richieste estorsive e di non aprire link o allegati sospetti. Una scadenza ravvicinata, la minaccia di pubblicare fotografie compromettenti o la richiesta di usare una criptovaluta sono segnali di pressione, non una prova che il mittente abbia davvero quei contenuti.
L’account email è spesso la chiave per reimpostare password di social network, acquisti e servizi finanziari. Se una password è stata comunicata, inserita in un sito sospetto o riutilizzata su un servizio coinvolto in una violazione, cambiala dal sito o dall’app ufficiale. Scegli una password nuova e diversa per ogni account importante; un gestore di password può aiutarti a crearle e conservarle senza doverle riutilizzare. Aggiorna anche le password degli account che usano la stessa combinazione o una variante facile da indovinare.
Controlla nelle impostazioni dell’email e degli account sensibili che indirizzo e numero di recupero siano tuoi. Esamina le sessioni attive e disconnetti dispositivi che non riconosci. Se il servizio permette di gestire applicazioni collegate o autorizzazioni di accesso, revoca quelle sconosciute. Poi controlla eventuali regole di inoltro o filtri email che non hai creato: un intruso potrebbe averli impostati per continuare a leggere i messaggi anche dopo un cambio di password.
L’autenticazione a più fattori (MFA) aggiunge una verifica oltre alla password. Attivala almeno su email, account finanziari, archiviazione cloud e profili social, dove disponibile. Le passkey o le chiavi di sicurezza FIDO2 sono in genere più resistenti alle pagine di phishing rispetto a un codice via SMS o a una richiesta push, perché la verifica è legata al sito o al dispositivo corretto. Se puoi scegliere, preferisci una modalità resistente al phishing e conserva i codici di recupero in un posto sicuro.
La MFA non autorizza a condividere codici con chi telefona. Non dettare un codice di accesso e non approvare una notifica che non hai avviato tu. Se ricevi più richieste push inattese, rifiutale e cambia password da un dispositivo affidabile. Se una persona ti guida a registrare un “nuovo dispositivo aziendale” o a installare un’app di accesso durante una chiamata non programmata, interrompi e verifica con l’assistenza tramite i contatti interni già noti.
Da un dispositivo che ritieni sicuro, cambia la password dell’account interessato e di quelli che la riutilizzano, chiudi le sessioni attive e rimuovi dispositivi o applicazioni sconosciuti. Contatta la banca tramite il numero ufficiale se hai condiviso dati finanziari o noti operazioni non autorizzate. Se hai installato un programma su richiesta del presunto supporto, scollega il dispositivo dalla rete e chiedi aiuto al supporto tecnico affidabile prima di usarlo per accedere nuovamente ai tuoi account.
Conserva email, numeri di telefono, screenshot e orari dei contatti: possono aiutare il servizio interessato e le autorità a ricostruire l’accaduto. Non inoltrare pubblicamente file che potrebbero contenere dati personali e non visitare siti di leak per cercare il tuo nome: potresti esporre ulteriormente i tuoi dati o finire su pagine malevole. In Italia, se c’è una frode, un accesso illecito o una minaccia concreta, valuta di contattare la Polizia Postale e la tua banca. Il Garante Privacy spiega che il titolare del servizio deve comunicare una violazione agli interessati quando il rischio per i loro diritti è elevato; segui la comunicazione ufficiale dell’organizzazione per sapere quali dati sono coinvolti e quali misure raccomanda.
Segnala subito qualsiasi telefonata sospetta, codice condiviso, richiesta di registrare un dispositivo o accesso anomalo al reparto IT o sicurezza. Non provare a “ripulire” da solo un account aziendale cancellando email o dispositivi: potresti eliminare elementi utili all’indagine. Il personale autorizzato può revocare sessioni, controllare le applicazioni collegate, mettere in pausa la registrazione di nuovi dispositivi e verificare se sono stati scaricati file. Google/Mandiant raccomandano alle organizzazioni di rafforzare le procedure di verifica dell’identità per richieste di reset password e modifica MFA: un tecnico legittimo non dovrebbe chiederti di comunicargli il codice di autenticazione.
Riapri le impostazioni di sicurezza da un canale ufficiale e verifica quattro cose: la password interessata è stata sostituita con una non riutilizzata; le sessioni sconosciute sono terminate; i metodi di recupero e i dispositivi MFA sono sotto il tuo controllo; non ci sono app collegate, regole email o transazioni che non riconosci. Ripeti il controllo per gli account che condividevano la password e osserva le comunicazioni ufficiali del servizio coinvolto. Se una notifica specifica che sono esposti documenti, dati finanziari o informazioni di contatto, adatta le misure a quel tipo di dato e contatta l’organizzazione.
Non esiste un controllo personale che possa provare con certezza che nessun dato sia stato copiato: l’organizzazione interessata è quella che può chiarire l’ambito dell’incidente. Il risultato realistico è avere bloccato gli accessi non autorizzati che puoi controllare, evitare nuove condivisioni di codici e sapere quale canale ufficiale usare per gli aggiornamenti.
Chi è ShinyHunters, come avvengono le campagne di furto dati ed estorsione e cosa fare per proteggere account, password e informazioni personali.
Scopri le offerte Lidl Parkside aggiornate al 25 settembre 2026, le date dei volantini e come verificare modello, batteria, accessori e disponibilità.
Scopri i requisiti pensione 2027: età per la vecchiaia, contributi per l’anticipata, deroghe per precoci e lavori gravosi e misure ancora da confermare.
La Luna piena di settembre 2026 sarà il 26 settembre alle 18:49. Ecco quando guardare, dove cercarla e come osservarla al meglio dall’Italia.
L’autunno astronomico 2026 inizia il 23 settembre alle 02:05 in Italia. Data, significato, durata del giorno e differenze con autunno meteorologico e ora solare.
Guida per scegliere un mutuo in Italia: differenze tra tasso fisso e variabile, rata sostenibile, TAEG, spese da confrontare e documenti da verificare.
Claude Opus 5.5 è arrivato: scopri novità, prezzi, contesto da 1M token, Fast mode, disponibilità e come usarlo in chat, Claude Code e API.
Guida ai film di Resident Evil: ordine di visione delle saghe live action e CG, differenze tra le continuità e dove cercarli legalmente in Italia.
Scopri come riconoscere phishing, smishing e vishing, verificare i messaggi senza cliccare e proteggere subito account, carte e dati personali.
Chi era Giovannino Guareschi, quali libri leggere per iniziare e perché il film Rai del 20 settembre 2026 ha riacceso l’interesse per l’autore di Don Camillo.