✕

Attacco cyber a Poltronesofà: rubati dati personali dei clienti. Cosa rischiano le vittime

(fotogramma)

Ascolta l'audio

Una mail dell'azienda ai clienti annuncia un “attacco informatico di tipo ransomware” ai sistemi del gruppo, avvenuto il 27 ottobre 2025. Sottratti nome, cognome, codice fiscale, indirizzo postale, indirizzo e-mail e numero di telefono cellulare. Il furto espone i clienti a potenziali truffe
3 minuti di lettura

Numerosi clienti di Poltronesofà stanno ricevendo in queste ore una mail che annuncia un “attacco informatico di tipo ransomware” ai sistemi del gruppo, avvenuto il 27 ottobre 2025. È l’informativa che il Gdpr (normativa privacy) impone quando una violazione di dati personali può comportare un rischio elevato per gli interessati. Potenzialmente migliaia di persone, perché riguarda una delle catene di arredamento più note del Paese, con una base clienti molto ampia.

Nel testo, Poltronesofà spiega che soggetti non autorizzati hanno compromesso i server del gruppo cifrando i file conservati e rendendo indisponibili le macchine virtuali ospitate. Dati rubati: nome, cognome, codice fiscale, indirizzo postale, indirizzo e-mail, numero di telefono cellulare. Non sono menzionati dati bancari o di carta di credito. La formula utilizzata nella mail, “potrebbero essere stati interessati”, indica che le indagini sono ancora in corso e che non c’è ancora una certezza assoluta sull’esfiltrazione: …

Numerosi clienti di Poltronesofà stanno ricevendo in queste ore una mail che annuncia un “attacco informatico di tipo ransomware” ai sistemi del gruppo, avvenuto il 27 ottobre 2025. È l’informativa che il Gdpr (normativa privacy) impone quando una violazione di dati personali può comportare un rischio elevato per gli interessati. Potenzialmente migliaia di persone, perché riguarda una delle catene di arredamento più note del Paese, con una base clienti molto ampia.

Nel testo, Poltronesofà spiega che soggetti non autorizzati hanno compromesso i server del gruppo cifrando i file conservati e rendendo indisponibili le macchine virtuali ospitate. Dati rubati: nome, cognome, codice fiscale, indirizzo postale, indirizzo e-mail, numero di telefono cellulare. Non sono menzionati dati bancari o di carta di credito. La formula utilizzata nella mail, “potrebbero essere stati interessati”, indica che le indagini sono ancora in corso e che non c’è ancora una certezza assoluta sull’esfiltrazione: resta da capire se i file siano stati “solo” cifrati all’interno dei sistemi aziendali o anche copiati verso infrastrutture controllate dagli attaccanti, come avviene nella maggior parte delle campagne ransomware più recenti.


Il tipo di attacco

È, in sostanza, il copione classico di un attacco ransomware: un malware entra nella rete, blocca sistemi e applicazioni, spesso dopo aver copiato i dati, e i criminali chiedono un riscatto in cambio della chiave per decifrarli o della promessa di non diffonderli. L’azienda afferma di avere contenuto rapidamente l’incidente, con il supporto di specialisti di cybersecurity, isolando i sistemi colpiti, rafforzando le difese e avviando un’analisi forense per ricostruire esattamente dinamica e portata dell’attacco. Nella mail si sottolinea che, sulla base delle verifiche fin qui svolte, non risultano ulteriori criticità rispetto al giorno dell’incidente e non ci sono al momento evidenze di un uso illecito dei dati.


Cosa rischiano gli utenti

Per il singolo cliente, avere in circolazione nome, codice fiscale, indirizzo, e-mail e cellulare non equivale a un furto diretto di denaro, ma apre una serie di rischi tutt’altro che teorici. Un criminale può usare questi dati per costruire campagne di phishing molto credibili, scrivendo, per esempio, finte mail di Poltronesofà su ritardi nelle consegne, problemi di fatturazione o rimborsi, con un livello di dettaglio sufficiente a convincere chi riceve il messaggio a cliccare su link malevoli o fornire ulteriori dati, come credenziali di accesso a home banking e servizi online. Lo stesso può avvenire per telefono o via sms, con chiamate di finto servizio clienti o finti operatori di finanziarie collegate all’acquisto dei mobili. Combinando questi dati con altre informazioni reperibili online – profili social, vecchi data leak, indirizzi già pubblici – si possono costruire identità digitali abbastanza solide da tentare frodi più sofisticate.

Nella mail, la stessa Poltronesofà invita i clienti a adottare “cautele di buon senso digitale” nelle prossime settimane e mesi: diffidare di comunicazioni inattese che chiedono dati personali o azioni urgenti, controllare con attenzione i mittenti, non aprire allegati o link sospetti. È la versione aziendale delle raccomandazioni che l’Agenzia per la cybersicurezza nazionale ripete da tempo a cittadini, imprese e pubblica amministrazione: password robuste e diverse per i vari servizi, autenticazione a due fattori dove possibile, aggiornamento dei software, attenzione a qualunque richiesta fuori dai canali ufficiali. Nel caso specifico, a chi ha un account online legato a ordini o fatture può essere prudente consigliare un cambio password; in generale è utile tenere d’occhio movimenti bancari e comunicazioni della propria banca e del proprio operatore telefonico per intercettare rapidamente eventuali anomalie.

L’obbligo di notifica

Un passaggio centrale dell’intera vicenda è l’obbligo di comunicazione. La mail non è una cortesia, ma la conseguenza diretta dell’articolo 34 del Gdpr, che impone al titolare del trattamento di informare gli interessati “senza ingiustificato ritardo” quando una violazione dei dati personali è suscettibile di rappresentare un rischio elevato per i diritti e le libertà delle persone fisiche. La comunicazione deve spiegare in modo chiaro la natura della violazione, le possibili conseguenze, le misure adottate o previste per rimediare e le azioni che ogni individuo può intraprendere per proteggersi. Parallelamente, l’azienda deve notificare l’incidente all’autorità di controllo – in Italia, il Garante per la protezione dei dati personali – di norma entro 72 ore da quando ne è venuta a conoscenza. Il fatto che Poltronesofà abbia scelto (o dovuto) avvisare direttamente i clienti conferma che l’incidente è considerato potenzialmente a rischio elevato, almeno per una parte significativa della base dati.

Il caso arriva in un momento in cui il ransomware è in forte crescita anche in Italia. I rapporti più recenti sullo stato della cybersicurezza europea e italiana, come quello del Clusit, parlano di un aumento a doppia cifra degli attacchi nel 2025 rispetto all’anno precedente, con una quota rilevante concentrata proprio sul nostro Paese. A crescere non è solo il numero degli episodi, ma anche la loro sofisticazione: sempre più spesso i gruppi criminali adottano il modello della “doppia estorsione”, in cui la minaccia di rendere pubblici i dati rubati pesa quanto, se non più, del blocco operativo dei sistemi. Negli ultimi anni a finire nel mirino sono stati grandi gruppi industriali, utility, amministrazioni regionali, aziende della moda e del food, operatori di telecomunicazioni; ora tocca a una delle grandi catene del retail dell’arredo, segno che nessun comparto può considerarsi al riparo.

Leggi i commenti