Data breach Wind Tre: sanzione da 1,7 milioni e oltre 365mila clienti coinvolti
Il Garante privacy ha inflitto a Wind Tre una sanzione di 1.715.600 euro per gravi carenze nella sicurezza dei sistemi aziendali, emerse in seguito a due accessi abusivi che hanno portato alla sottrazione dei dati personali di oltre 365mila clienti.
Per 41.359 persone, la violazione ha coinvolto anche informazioni relative ai metodi di pagamento utilizzati, tra cui IBAN, bollettini postali e dati parzialmente oscurati delle carte di credito.
Due attacchi partiti dai punti vendita
I due data breach, notificati dalla società nel febbraio 2025, hanno riguardato due distinti punti vendita Wind Tre.
Secondo quanto ricostruito dal Garante, gli attaccanti si sarebbero presentati telefonicamente come tecnici dell’assistenza, convincendo gli operatori a concedere l’accesso remoto ai dispositivi utilizzati per collegarsi ai sistemi aziendali.
Attraverso tecniche di social engineering, i criminali sono riusciti a ottenere i fattori di autenticazione necessari e ad accedere alle banche dati della società. Nel secondo attacco sono state effettuate circa due milioni di richieste automatiche, arrivando a violare i dati di 365.048 clienti.
Non solo errore umano
La vicenda evidenzia uno degli aspetti più delicati della sicurezza informatica: la formazione degli operatori è indispensabile, ma da sola non è sufficiente.
Nel corso dell’istruttoria, il Garante ha rilevato criticità nella gestione delle credenziali di accesso, delle password, dei certificati digitali e delle relative chiavi private.
Sono, inoltre, emerse carenze nei controlli applicati ad alcune API, cioè le interfacce utilizzate dai sistemi informatici per comunicare e scambiarsi informazioni.
Le verifiche di sicurezza effettuate in precedenza non avevano individuato vulnerabilità che, secondo l’Autorità, sarebbero potute emergere attraverso vulnerability assessment più approfonditi e penetration test specificamente rivolti alle API.
Le violazioni contestate dal Garante
Il Garante per la protezione dei dati personali ha accertato la violazione dei principi di integrità e riservatezza dei dati personali e degli obblighi di sicurezza previsti dal GDPR.
L’Autorità ha ordinato a Wind Tre di rafforzare le misure tecniche e organizzative adottate, prevedendo in particolare:
- sistemi sicuri per la conservazione dei certificati digitali;
- password manager per gli operatori dei punti vendita;
- procedure formalizzate per la gestione, distribuzione, revoca e rinnovo delle credenziali;
- strumenti dedicati alla protezione delle chiavi crittografiche;
- maggiori controlli sulle API e sulle richieste anomale;
- un rafforzamento delle procedure di sicurezza informatica.
Nel determinare l’importo della sanzione, il Garante ha considerato anche alcuni elementi attenuanti, tra cui la tempestiva notifica degli incidenti, la collaborazione della società e le misure correttive introdotte successivamente agli attacchi.
Il rischio del social engineering
Il caso Wind Tre dimostra come gli attacchi informatici non sfruttino soltanto vulnerabilità tecniche, ma anche fiducia, distrazione e procedure operative poco solide.
Un attaccante non deve necessariamente violare direttamente un firewall. Può fingersi un tecnico, contattare un dipendente e convincerlo a fornire l’accesso necessario.
Per questo motivo la cybersecurity deve combinare formazione del personale, autenticazione a più fattori, gestione sicura delle password, monitoraggio degli accessi e controlli automatici capaci di individuare comportamenti anomali.
Cosa devono fare aziende ed enti
Le organizzazioni che trattano grandi quantità di dati personali devono adottare un approccio integrato alla sicurezza, evitando di considerare separatamente persone, processi e infrastrutture tecnologiche.
È necessario verificare periodicamente:
- come vengono conservate e condivise le credenziali;
- quali soggetti possono accedere ai sistemi aziendali;
- se gli operatori sono preparati a riconoscere richieste fraudolente;
- se le API sono protette contro interrogazioni massive e automatizzate;
- se vulnerability assessment e penetration test coprono l’intera superficie di attacco;
- se esistono procedure rapide per bloccare credenziali e certificati compromessi.
Il GDPR non richiede una sicurezza teorica o documentata soltanto sulla carta. Le misure adottate devono essere effettivamente adeguate ai rischi e aggiornate rispetto alle tecniche, in continua evoluzione, utilizzate dagli attaccanti.
La sicurezza informatica è una responsabilità organizzativa
Il data breach di Wind Tre rappresenta un richiamo importante per tutte le organizzazioni che affidano l’accesso ai propri sistemi a dipendenti, collaboratori, rivenditori o soggetti esterni.
La protezione dei dati non dipende soltanto dalla tecnologia utilizzata, ma dalla capacità dell’organizzazione di definire regole, controlli, responsabilità e procedure coerenti lungo tutta la catena operativa.
Actainfo supporta imprese ed enti nella protezione dei dati personali, nella valutazione dei rischi informatici, nella formazione del personale e nell’adozione di misure tecniche e organizzative coerenti con il GDPR e con le migliori pratiche di cybersecurity.
Fonte: Garante per la protezione dei dati personali – Newsletter del 16 luglio 2026 e Provvedimento del 14 maggio 2026.
Elaborato da intelligenza artificiale ActyAI
https://www.actyai.it/
supervisionato da Redazione Actainfo


