Attacco hacker a Trenitalia, violati alcuni dati. Ecco i rischi per i passeggeri e come difendersi
di Alessandro LongoAttacco informatico confermato a Trenitalia; rubati dati personali degli utenti, riferiti ai biglietti. L’azienda ha avvisato una parte dei suoi passeggeri di un incidente di sicurezza informatica che ha permesso a soggetti esterni non identificati di accedere ai dati. Evento che può portare al solito un accresciuto rischio di truffe per gli utenti colpiti, nei mesi e anni a venire.
La società, nella mail e a Repubblica, assicura che sono stati colpiti solo i dati associati ai titoli di viaggio e che non sono stati coinvolti dati di accesso agli account, password o informazioni di pagamento, come numero della carta, scadenza o codice di sicurezza. Trenitalia non ha comunicato al momento il numero di utenti coinvolti né come i criminali siano riusciti ad accedere ai loro dati.
Visto che hanno rubato i dati dei biglietti, le informazioni potenzialmente coinvolte includono dati anagrafici e identificativi, indirizzi email, numeri di telefono, dettagli del viaggio, codice della carta fede…
Attacco informatico confermato a Trenitalia; rubati dati personali degli utenti, riferiti ai biglietti. L’azienda ha avvisato una parte dei suoi passeggeri di un incidente di sicurezza informatica che ha permesso a soggetti esterni non identificati di accedere ai dati. Evento che può portare al solito un accresciuto rischio di truffe per gli utenti colpiti, nei mesi e anni a venire.
La società, nella mail e a Repubblica, assicura che sono stati colpiti solo i dati associati ai titoli di viaggio e che non sono stati coinvolti dati di accesso agli account, password o informazioni di pagamento, come numero della carta, scadenza o codice di sicurezza. Trenitalia non ha comunicato al momento il numero di utenti coinvolti né come i criminali siano riusciti ad accedere ai loro dati.
Visto che hanno rubato i dati dei biglietti, le informazioni potenzialmente coinvolte includono dati anagrafici e identificativi, indirizzi email, numeri di telefono, dettagli del viaggio, codice della carta fedeltà se associato al biglietto, eventuale società o ente datore di lavoro, tipologia di offerta o servizio acquistato ed estremi del documento d’identità, quando presenti nei sistemi.
La società spiega di aver svolto verifiche tecniche per individuare con precisione i passeggeri potenzialmente interessati. “Queste verifiche hanno richiesto tempo”, si legge nella mail, perché è stato necessario ricostruire nel dettaglio gli accessi impropri ai dati.
Trenitalia afferma di aver adottato le misure necessarie per interrompere l’anomalia, mettere in sicurezza i sistemi e rafforzare i controlli. L’azienda ha notificato l’accaduto al Garante per la protezione dei dati personali e al Csirt Italia, il team nazionale di risposta agli incidenti informatici, e ha presentato denuncia alla Procura della Repubblica presso il Tribunale di Roma.
La comunicazione dovuta
Il riferimento normativo nella comunicazione ai passeggeri è l’articolo 34 del regolamento europeo sulla protezione dei dati personali, che prevede l’informazione diretta agli interessati quando una violazione può presentare un rischio elevato per i diritti e le libertà delle persone. In questo caso il rischio non riguarda tanto l’uso immediato di credenziali o carte, quanto la possibilità che i dati di viaggio vengano usati per costruire contatti ingannevoli per mail, messaggio, telefonate.
Come difendersi
Gli scenari possibili sono quelli già noti nelle truffe digitali: falsi rimborsi, cambi di prenotazione, presunti problemi sul pagamento, aggiornamenti dell’app, verifiche dell’identità o comunicazioni su ritardi e servizi collegati al viaggio.
Tutte tecniche mirate a rubare altri dati degli utenti o spingerli a fare pagamenti a favore dei criminali.
La raccomandazione per i passeggeri è di non cliccare su link ricevuti via email o sms, non aprire allegati inattesi e non comunicare password, codici, dati bancari o documenti a interlocutori non verificati. Anche un messaggio che cita correttamente una tratta o una data non va considerato automaticamente autentico.
Le proteste
Sul caso interviene anche il Partito democratico. Andrea Casu, vicepresidente della commissione Trasporti della Camera, annuncia un’interrogazione parlamentare al ministro delle Infrastrutture e dei Trasporti, Matteo Salvini. “Si tratta di una notizia che desta forte preoccupazione e che richiede immediati chiarimenti”, afferma Casu, chiedendo di sapere quali dati siano stati coinvolti, quante persone siano interessate, quali misure di sicurezza fossero state adottate e quali iniziative il governo intenda assumere per tutelare gli utenti.
L’incidente si inserisce in un quadro più ampio di attenzione sulla sicurezza digitale del sistema ferroviario. Nel novembre 2025 un importante fornitore italiano di servizi It, ha confermato un attacco ai propri sistemi corporate con sottrazione di alcuni dati. Secondo ricostruzioni di settore, un attore criminale aveva rivendicato la pubblicazione di 2,3 terabyte di materiale riconducibile anche al Gruppo Ferrovie dello Stato, compresi documenti interni, contratti, dati amministrativi e, secondo la rivendicazione, informazioni riferibili a passeggeri e personale di diverse società del gruppo. Furono informate la Procura, Polizia Postale, Agenzia nazionale per la cybersicurezza e Garante privacy, precisando che i servizi critici erano rimasti operativi.
C’è poi il precedente del marzo 2022, quando Ferrovie dello Stato e Trenitalia furono colpite da un attacco ransomware che mandò fuori uso biglietterie fisiche e self service, senza fermare la circolazione dei treni. Quello fu soprattutto un problema di continuità operativa.