Violazione dei dati Ricardo: cosa rischiate e come difendervi
Venerdì 9 ottobre 2026 ho ricevuto anch'io, come utente che vende sulla piattaforma, la mail di Ricardo: una falla di sicurezza ha permesso a qualcuno di accedere senza autorizzazione al mio nome, al mio indirizzo postale e al mio numero di telefono.
Lo stesso giorno SMG Swiss Marketplace Group, la società che controlla Ricardo, ha diffuso un comunicato ufficiale: gli account coinvolti sono circa 890'000.
Le violazioni di dati non sono una novità, ma questa tocca molte persone in Svizzera, e da vicino. Questo articolo spiega che cosa è successo secondo le fonti ufficiali, che cosa può fare un truffatore con quei dati e che cosa conviene fare adesso.
Che cosa è successo, secondo le fonti ufficiali
Ecco i fatti come li ha comunicati l'azienda, ripresi dalla stampa svizzera (RSI, Corriere del Ticino, Netzwoche):
| Che cosa | Dettaglio |
|---|---|
| Scoperta | Mercoledì 7 ottobre 2026, attività sospette sui server |
| Causa | Una vulnerabilità di sicurezza, nel frattempo chiusa |
| Account coinvolti | Circa 890'000 |
| Dati esposti | Nomi, indirizzi postali, numeri di telefono legati agli ordini; per gli account aziendali anche il nome della società |
| Dati non coinvolti | Indirizzi email e password |
| Autorità | Notifica all'Incaricato federale della protezione dei dati (IFPDT), denuncia alla polizia, segnalazione all'Ufficio federale della cibersicurezza |
| Utenti | Informati direttamente via email |
Ci sono anche cose che non sappiamo. I comunicati non spiegano come funzionasse la vulnerabilità, chi l'abbia sfruttata, né se e dove i dati siano stati copiati o diffusi. Finché queste informazioni non arrivano, la scelta prudente è comportarsi come se i dati fossero già nelle mani di qualcuno che intende usarli.
Va detto anche, per correttezza, che la comunicazione di Ricardo è stata rapida e chiara: due giorni dalla scoperta alla mail agli utenti, con l'elenco dei dati coinvolti e consigli concreti. Non è scontato.
"Sono solo nome, indirizzo e telefono": perché non è poco
La reazione istintiva è pensare che non sia grave. Il nome è sull'elenco, l'indirizzo lo conosce il postino, il numero l'abbiamo dato a mezzo mondo.
Il problema non è il singolo dato. È la combinazione, più un'informazione che non è scritta da nessuna parte ma è implicita: chi ha quei dati sa che siete utenti di Ricardo e che avete comprato o venduto qualcosa sulla piattaforma.
Chi fa il mio mestiere lo sa bene: un'indagine OSINT parte quasi sempre da pochi dati certi e li incrocia con altre fonti. Con nome, indirizzo e telefono si può cercare un profilo social, un'attività commerciale, una pagina aziendale. È così che un messaggio generico diventa un messaggio personalizzato, e un messaggio personalizzato è molto più convincente.
Per un truffatore, l'equazione è semplice: un SMS che dice "Gentile cliente" lo cestinate. Uno che vi chiama per nome, cita Ricardo e magari il vostro comune, vi fa esitare.
Le truffe da aspettarsi nelle prossime settimane
Nessuno può prevedere con certezza come verranno usati questi dati. Ma i dati esposti si prestano bene a schemi di truffa già noti, ed è su questi che conviene alzare la guardia. È anche ciò che suggerisce la stessa Ricardo nella sua comunicazione.
SMS e WhatsApp con link o codici QR
Il canale più probabile, perché il numero di telefono è proprio uno dei dati esposti. Messaggi che sembrano arrivare da Ricardo, da un servizio di pagamento, dalla posta o da un corriere: "il suo pagamento è in attesa", "confermi i dati per ricevere il denaro", "il suo pacco è bloccato". Il link porta a una pagina che imita quella vera e chiede password, dati della carta o codici di conferma.
Falsi acquirenti
Chi vende è particolarmente esposto. Uno sconosciuto si presenta come acquirente interessato, spesso su WhatsApp, e propone di pagare con un sistema che richiede di "cliccare per ricevere i soldi" o di inserire i dati della carta. Per ricevere un pagamento non si inseriscono mai i dati della propria carta.
Telefonate
Una voce professionale si presenta come assistenza Ricardo, ufficio sicurezza di una banca o persino polizia: "c'è stata una violazione dei dati, dobbiamo verificare il suo conto". Sfrutta proprio la notizia vera della violazione per rendere credibile la storia falsa. Può chiedere codici ricevuti via SMS, l'installazione di un'applicazione per l'"assistenza a distanza" o un bonifico verso un "conto sicuro".
Lettere
Con l'indirizzo postale è possibile anche la truffa su carta: fatture false, richieste di pagamento, lettere con codici QR che portano a siti fraudolenti. Sembrano più affidabili proprio perché arrivano nella cassetta delle lettere.
Che cosa fare adesso
- Non cliccate link e non inquadrate codici QR ricevuti via SMS, WhatsApp o lettera, anche se sembrano di Ricardo. Per controllare il vostro account, aprite voi l'app o digitate l'indirizzo del sito.
- Nessuna azienda seria vi chiede password o codici SMS al telefono. Se qualcuno lo fa, riattaccate. Se avete un dubbio, richiamate voi il numero ufficiale, cercato in modo indipendente.
- Diffidate della fretta. "Entro un'ora", "altrimenti il conto viene bloccato": l'urgenza è lo strumento principale di chi truffa, perché impedisce di riflettere.
- Pagamenti solo nei canali ufficiali. Non spostate le trattative su WhatsApp o email con acquirenti e venditori sconosciuti.
- Cambiate le password riutilizzate. Ricardo dice che le sue non sono coinvolte. Ma se la stessa password la usate altrove, questo è un buon momento per cambiarla e attivare l'autenticazione a due fattori.
- Avvisate i familiari. Le persone anziane sono un bersaglio frequente delle truffe telefoniche, e un nome con un indirizzo basta per costruire una storia credibile.
- Conservate i messaggi sospetti. Non cancellateli subito: possono servire per una segnalazione o una denuncia.
Se pensate di essere già caduti in una truffa
- Se avete fornito dati di carta o del conto: chiamate subito la banca o l'emittente della carta per bloccarli.
- Se avete inserito una password: cambiatela su tutti i servizi dove la usate.
- Conservate prove (screenshot, numeri, link) e sporgete denuncia alla polizia.
- Potete segnalare il tentativo all'Ufficio federale della cibersicurezza (UFCS), che raccoglie le segnalazioni per individuare le campagne in corso.
I vostri diritti
In Svizzera la legge sulla protezione dei dati prevede che chi tratta dati personali notifichi quanto prima all'IFPDT ogni violazione della sicurezza che comporta verosimilmente un rischio elevato. Le persone interessate vanno informate quando è necessario per proteggerle, con un linguaggio chiaro: tipo di violazione, conseguenze, misure adottate e un contatto. Lo spiega la guida dell'IFPDT sull'articolo 24 LPD.
In più, ogni persona ha il diritto di chiedere a un'azienda quali dati personali tratta su di lei. Se volete sapere esattamente che cosa Ricardo conserva sul vostro conto, potete chiederglielo.
La lezione per chi ha un'azienda
C'è un aspetto di questa vicenda che riguarda tutte le aziende, non solo le grandi piattaforme. Una violazione dei dati non finisce quando la falla viene chiusa. È lì che inizia la seconda fase, quella in cui i dati vengono usati contro le persone: clienti, dipendenti, fornitori.
E quella seconda fase non si combatte con un firewall. Si combatte con persone che riconoscono un messaggio falso, una telefonata costruita ad arte, una richiesta di pagamento anomala. È lo stesso principio che ha permesso di violare la macchina Enigma: la tecnologia regge, le abitudini delle persone molto meno.
È il motivo per cui offro corsi di formazione sulla sicurezza informatica per il personale aziendale, centrati proprio sul riconoscimento delle truffe moderne. Se volete approfondire, nell'archivio trovate anche la guida per riconoscere le truffe crypto.
Articolo aggiornato al 9 ottobre 2026. Se Ricardo o le autorità pubblicheranno nuove informazioni, lo aggiornerò.
Domande frequenti
Devo cambiare la password di Ricardo?
Secondo Ricardo non è necessario, perché password e indirizzi email non sono stati coinvolti. Se però usate la stessa password anche su altri servizi, è comunque il momento giusto per cambiarla e attivare l'autenticazione a due fattori dove possibile.
Quali dati sono stati esposti nella violazione di Ricardo?
Secondo il comunicato di SMG Swiss Marketplace Group del 9 ottobre 2026, nomi, indirizzi postali e numeri di telefono legati agli ordini, per circa 890'000 account. Per gli account aziendali anche il nome della società. Email e password non sono state interessate.
Come faccio a sapere se il mio account è coinvolto?
Ricardo sta informando direttamente le persone interessate via email. Diffidate di qualsiasi messaggio che vi chiede di cliccare un link per 'verificare' se siete coinvolti: accedete solo digitando voi l'indirizzo del sito o dall'app ufficiale. Potete anche chiedere a Ricardo quali dati vi riguardano, esercitando il diritto d'accesso previsto dalla legge sulla protezione dei dati.
Ho cliccato su un link sospetto, cosa faccio?
Non inserite altri dati. Se avete digitato una password, cambiatela subito su tutti i servizi dove la usate. Se avete fornito dati di carte o del conto, chiamate immediatamente la vostra banca o l'emittente della carta per bloccarli. Poi conservate i messaggi e segnalate l'accaduto alla polizia.
Ricardo era obbligata a informarmi?
La legge svizzera sulla protezione dei dati impone di notificare quanto prima all'IFPDT le violazioni che comportano verosimilmente un rischio elevato, e di informare le persone interessate quando è necessario per proteggerle. Ricardo ha dichiarato di aver notificato l'IFPDT e sta informando direttamente gli utenti.
Chi vende oggetti su Ricardo corre rischi particolari?
I venditori ricevono spesso messaggi da sconosciuti come parte normale dell'attività, e per questo sono un bersaglio naturale delle false richieste d'acquisto e dei falsi link di pagamento. La regola resta la stessa: pagamenti e comunicazioni solo attraverso i canali ufficiali della piattaforma.