Contatti

Dark web monitoring per le aziende: cosa cercare e cosa fare

Le credenziali dei tuoi dipendenti, i dati di un fornitore, un accesso alla tua rete messo in vendita: spesso l'attacco è annunciato nell'underground prima di avvenire. Ecco cosa cercare, come farlo nel rispetto della legge e come reagire quando trovi qualcosa.

Threat Intelligence7 min di letturaTeam FrameSec

dark web monitoringcredenziali espostedata leakinitial access brokerthreat intelligence

Perché monitorare il dark web

Molti attacchi a una PMI non cominciano con un exploit sofisticato ma con qualcosa che è già in vendita: la password di un dipendente rubata da un malware sul PC di casa, un accesso VPN offerto su un forum, un archivio di email interne pubblicato dopo un incidente presso un fornitore. Il dark web monitoring serve a sapere che queste informazioni circolano prima che qualcuno le usi.

Il legame tra quello che si trova nell'underground e gli attacchi veri è documentato. Il Threat Landscape 2025 di ENISA descrive gli infostealer come un vettore costante che alimenta furto di credenziali, dirottamento delle sessioni e compravendita di accessi nella filiera criminale. Il DBIR 2026 di Verizon attribuisce al ransomware il 48% delle violazioni analizzate: e il ransomware, molto spesso, entra da un accesso comprato.

Con "dark web" si intende qui tutto lo spazio in cui questi dati si scambiano: forum e marketplace raggiungibili via Tor, canali Telegram, siti dove i gruppi ransomware pubblicano i dati delle vittime, archivi di combo list e log di infostealer, ma anche siti di paste e repository pubblici.

Cosa si cerca

Credenziali dei dipendenti

Indirizzi email aziendali con password in chiaro o hash, provenienti da vecchi data breach di servizi terzi o, peggio, da log di infostealer. Questi ultimi sono i più pericolosi: contengono credenziali fresche, l'URL del servizio a cui si riferiscono (VPN, posta, gestionale) e a volte i cookie di sessione, che permettono di entrare senza passare dall'MFA. Abbiamo approfondito il tema nell'articolo sul credential stuffing in Italia.

Data leak dell'azienda

Documenti, database, backup, email interne. Possono arrivare da un attacco subito da te, da un fornitore che tratta i tuoi dati o da un errore di configurazione. Il caso più visibile sono i leak site dei gruppi ransomware, dove i dati vengono pubblicati se il riscatto non viene pagato: lo abbiamo raccontato in ransomware in Italia 2026.

Accessi in vendita

Gli initial access broker (IAB) sono criminali specializzati nel procurarsi un punto d'ingresso nelle reti aziendali e rivenderlo, spesso a operatori ransomware. Gli annunci di solito non fanno il nome della vittima, ma ne descrivono settore, Paese, fatturato, tipo di accesso e privilegi. Riconoscerli richiede analisi, non solo parole chiave.

71%annunci di accesso con privilegi
elevati (Rapid7, 2025)
~2.700 $prezzo medio di un accesso
venduto da un broker

Secondo il report di Rapid7 sugli access broker, che ha analizzato sei mesi di annunci su forum come Exploit, XSS e BreachForums, il 71% delle offerte includeva accessi privilegiati, il prezzo medio era di poco superiore a 2.700 dollari e quasi il 40% delle offerte stava tra 500 e 1.000 dollari. Gli accessi più venduti: VPN, utenze di dominio, desktop remoto. Il prezzo di un'intrusione in una PMI è più basso di quanto si pensi.

Menzioni del brand

Il nome dell'azienda, dei dirigenti o dei domini citati in discussioni, liste di bersagli, richieste di "insider", campagne di phishing in preparazione. Sono segnali deboli ma a volte anticipano un attacco mirato.

Come si fa, legalmente

Il dark web monitoring fatto bene è un'attività di raccolta di informazioni, non di "contro-hacking". Ci sono confini precisi.

  • Non si comprano dati rubati. Pagare per riavere i propri dati o per "verificare" un leak finanzia i criminali e può esporre a responsabilità penali. Si osserva, si raccoglie quanto è pubblicamente accessibile e si analizza.
  • Non si accede a sistemi altrui. Niente intrusioni nei server dei criminali, niente uso delle credenziali trovate per "provare" se funzionano su servizi di terzi.
  • Si trattano i dati personali secondo il GDPR. Credenziali e informazioni dei dipendenti sono dati personali: servono una base giuridica (di solito il legittimo interesse alla sicurezza), la minimizzazione dei dati raccolti, la conservazione limitata e un'informativa adeguata.
  • Si limita la ricerca al proprio perimetro. Domini, marchi, persone e fornitori per cui hai titolo a chiedere il monitoraggio.
Trasparenza con i dipendenti

Il monitoraggio delle credenziali aziendali esposte non è un controllo sui lavoratori, ma è bene dirlo: inseriscilo nell'informativa privacy e nelle policy di sicurezza, spiegando cosa si cerca e perché.

Cosa fare quando trovi qualcosa

Una segnalazione dal dark web non è un incidente per forza, ma va gestita con un metodo. Questa è la sequenza che consigliamo.

01

Valuta la fonte e l'età del dato Prime ore

Una password di un breach del 2016 non pesa come un log di infostealer della settimana scorsa. Controlla data, origine, servizio coinvolto e se l'utente è ancora attivo.

02

Neutralizza le credenziali Subito

Cambio password, revoca di tutte le sessioni e dei token attivi, verifica che l'MFA sia attiva e non sia stato aggiunto un nuovo dispositivo. Se la password era riusata altrove, cambiala anche lì.

03

Cerca segni di uso

Controlla accessi recenti, login da Paesi o dispositivi insoliti, regole di inoltro della posta, nuove app autorizzate. Se il dato viene da un infostealer, il PC dell'utente va analizzato: è infetto, o lo era.

04

Se è un accesso in vendita, tratta tutto come incidente

Un broker che vende l'accesso alla tua rete significa che qualcuno è già dentro. Coinvolgi il SOC o il tuo fornitore di risposta agli incidenti, cerca persistenze e movimenti laterali, preparati a contenere. Segui la guida su cosa fare dopo un attacco informatico.

05

Valuta gli obblighi di notifica

Se sono coinvolti dati personali, il GDPR prevede la notifica al Garante entro 72 ore dalla scoperta della violazione, quando c'è un rischio per gli interessati. Se la tua azienda rientra nella NIS2, la prenotifica a CSIRT Italia va fatta entro 24 ore dalla conoscenza di un incidente significativo. Ne parliamo in NIS2 e GDPR: obblighi combinati.

06

Correggi la causa

Il dato è uscito da un servizio terzo, da un PC infetto, da un fornitore? Ogni origine ha la sua correzione: MFA resistente al phishing, EDR sui dispositivi, clausole e controlli sui fornitori, formazione.

Non contattare i criminali

Non rispondere agli annunci, non negoziare e non provare a "ricomprare" i dati senza aver coinvolto chi gestisce l'incidente e un legale. Ogni contatto può peggiorare la situazione.

Come lo facciamo con Verdikt

Il monitoraggio manuale non è sostenibile: le fonti cambiano di continuo, i forum chiudono e riaprono, i log degli infostealer escono a milioni. Per questo FrameSec ha sviluppato Verdikt, la piattaforma di threat intelligence che usiamo per seguire i nostri clienti su tre fronti: monitoraggio del dark web, data leak e credenziali esposte.

La piattaforma raccoglie i segnali, gli analisti li verificano e li contestualizzano. Una segnalazione utile ti dice cosa è stato trovato, quanto è grave e cosa fare, non solo che "il tuo dominio compare in un leak". Le informazioni di Verdikt alimentano anche gli altri servizi: la correlazione con la superficie esposta nell'EASM, la protezione delle identità e il lavoro del SOC h24, che può usare un'esposizione di credenziali come punto di partenza per cercare accessi sospetti.

Se vuoi capire come il dark web monitoring si inserisce in una strategia più ampia, leggi la guida alla threat intelligence per PMI e quella sulla cyber intelligence aziendale.

Domande frequenti

Cos'è il dark web monitoring?
È la ricerca continua, nei forum, marketplace, canali e siti di leak dell'underground, di informazioni che riguardano un'azienda: credenziali dei dipendenti, dati rubati, accessi in vendita, menzioni del marchio.

Il dark web monitoring è legale?
Sì, se si limita a raccogliere e analizzare informazioni accessibili, senza comprare dati rubati, senza accedere a sistemi altrui e trattando i dati personali secondo il GDPR, con una base giuridica e un'informativa adeguata.

Cosa fare se le credenziali aziendali sono sul dark web?
Cambia subito la password, revoca le sessioni attive, verifica l'MFA e cerca segni di accessi anomali. Se il dato viene da un infostealer, analizza il dispositivo dell'utente. Se ci sono dati personali coinvolti, valuta gli obblighi di notifica.

Chi sono gli initial access broker?
Sono criminali che ottengono un accesso a una rete aziendale (VPN, desktop remoto, account di dominio) e lo rivendono ad altri gruppi, spesso operatori ransomware. Un loro annuncio che riguarda la tua azienda va trattato come un incidente in corso.

Altri articoli

Tutti gli articoli

Avete una domanda specifica?

Scrivete a un analista: perimetro, urgenza, cosa vi preoccupa.

Parlate con un analista