La vera sfida oggi non è solo definire policy più severe, ma dimostrare con dati oggettivi che le credenziali in uso sono affidabili. È proprio questo l’obiettivo di servizi come PassBuster, sviluppati per supportare le aziende nel difendere il nuovo perimetro: l’identità digitale.
Il valore (e la fragilità) di una password
Nel caso PowerSchool (dicembre 2024), gli attaccanti hanno sfruttato le credenziali di un account non protetto da autenticazione multifattore per violare la piattaforma, esponendo i dati di milioni di studenti e dipendenti scolastici.
Ancora più preoccupanti sono stati gli attacchi ai fondi pensione australiani (aprile 2025), dove tecniche di credential stuffing hanno permesso il furto di account e persino il prelievo illecito dei risparmi degli utenti.
La tecnica è sempre la stessa: una password debole o già compromessa.
Il problema non è solo la complessità, ma la prevedibilità
Le password più comuni nel 2025? Ancora una volta 123456, password, adminadmin.
In ambito aziendale si vedono spesso varianti appena più sofisticate: nomeazienda2025, Benvenuto123, Settembre! — tutte facilmente attaccabili da dizionari automatici o brute force tool.
Nel caso Jaguar Land Rover (marzo 2025), il gruppo ransomware HELLCAT ha ottenuto accesso a Jira sfruttando credenziali note o deboli, riuscendo a rubare 700 documenti interni, incluso codice sorgente.
Lo stesso gruppo ha colpito anche Orange Group e Swiss Ascom, sottraendo 44 GB di dati sensibili, tra cui contratti, mail aziendali e documenti riservati. Tutto partendo da account mal protetti.
Una password debole può costare milioni
Con normative sempre più stringenti — come GDPR, ISO 27001 e soprattutto la Direttiva NIS2 — è fondamentale poter dimostrare di avere misure efficaci di gestione e protezione delle identità digitali.
E non basta adottare policy: serve verificare periodicamente le password realmente in uso.
Testa le password della tua Active Directory con PassBuster
Per aiutare le aziende a ridurre il rischio legato a credenziali deboli, il team di Offensive Security di Errevi System ha sviluppato un servizio mirato per testare la robustezza delle password in ambienti Active Directory.
Il servizio permette di:
- Identificare credenziali facilmente violabili;
- Evidenziare utenti con comportamenti a rischio;
- Fornire una fotografia dettagliata della superficie di attacco legata all’identità.
👉 Contattaci per un approfondimento e attivare una PoC e scopri se le tue credenziali sono davvero al sicuro.



