Torna al Blog
Blog

Questo Semplice Trucco della Password è Costato Milioni a DoorDash

Jan 9, 2026·7 min read·Shranya Mahna
#Cybersecurity#Data Breach#DoorDash#MFA#Password
Questo Semplice Trucco della Password è Costato Milioni a DoorDash

Una singola password ha portato DoorDash a perdere l'accesso a una quantità enorme di informazioni. Quel piccolo errore ha spalancato la porta. Qualcun altro è entrato facilmente. Quello che sembrava insignificante si è trasformato in una perdita massiccia. I dati sono scomparsi senza preavviso. L'azienda ha sentito l'impatto velocemente. Milioni di dati digitali — spariti. Un anello debole ha rotto tutto.

Dentro le grandi aziende tecnologiche accade qualcosa di diverso, qualcosa più difficile da notare. I sistemi tendono ad accettare vecchie password senza obiezioni. Gli hacker raramente forzano l'accesso agli account. L'accesso avviene attraverso normali passaggi di login.

Ecco cosa è effettivamente accaduto dietro alle esposizioni dati passate di DoorDash.

La sgradevole verità sui moderni attacchi informatici

La maggior parte delle persone immagina gli hacker come persone che trascorrono ore a indovinare password. In realtà, molti grandi attacchi iniziano con qualcosa straordinariamente ordinario. Un nome utente e una password validi.

Un attacco a DoorDash è venuto da credenziali rubate, estratte da fughe precedenti su altre piattaforme. Gli hacker hanno utilizzato vecchie password che le persone avevano riutilizzato su più siti. L'accesso interno al sistema era troppo lasco, rendendo più facile una volta entrati. I passaggi di login aggiuntivi hanno impiegato troppo tempo per essere implementati, lasciando vuoti aperti più a lungo del necessario.

Questo cambia le cose. Non a causa di una singola password debole. Ma per il modo in cui definiamo la fiducia nei nostri sistemi.

Come il riutilizzo di password crea silenziosamente catene di attacchi

Quello che vedi è quello che ottieni con il riutilizzo di password. Lo stesso codice, siti diversi — accade più spesso di quanto la gente ammetta. Un login funziona in più posti, che siano app di lavoro o account di shopping. Pattern simili spuntano dappertutto, anche quando non dovrebbero.

Giusto, quando pensi a come le persone vedono le cose. Gestire un mucchio di strumenti diversi fa parte della giornata — dashboard, sistemi amministrativi, visualizzazioni dati, help desk, chi tiene traccia comunque. La convenienza vince.

Eppure. Lo spazio nella mente si esaurisce velocemente. Gli strumenti Password Manager spesso vengono ignorati. Per chi cerca di sfruttarlo, questo sembra come pura fortuna che cade nelle loro mani.

Uno scenario semplificato- Una singola password collega l'accesso di un dipendente sia a un servizio esterno che a un pannello di controllo aziendale. Quando quel sistema esterno viene hackerato — forse senza che nessuno in azienda lo scopra — i dati scivolano in angoli nascosti online. Molto tempo dopo, qualcuno che caccia i login afferra ciò che è stato rubato. Quei dettagli vengono testati su siti diversi.

Ecco come tutto inizia.

Una singola password ripetuta potrebbe scappare ai blocchi che non sapevi nemmeno esistessero.

Credential stuffing (senza il gergo)

Il credential stuffing potrebbe sembrare complesso a prima vista. Eppure, in fondo, è abbastanza semplice.

Là fuori, gli hacker ottengono un lungo elenco di vecchie fughe — coppie di email e password versate in hack precedenti. Spesso, quelle fughe risalgono a siti di chat dimenticati, forum di messaggi di nicchia o software cloud obsoleto. Poi automatizzano i tentativi di login su servizi popolari.

Non si tratta di indovinare quale potrebbe essere la password. Invece, eseguono password già note per funzionare altrove.

Alcune di queste password potrebbero effettivamente funzionare. Il successo ha questo aspetto.

Quando le aziende lavorano internamente, i pericoli crescono. Non ogni strumento rallenta l'utilizzo pesante come fanno le app pubbliche. Gli avvisi possono tardare ad apparire. Qualcuno potrebbe controllare i log ore dopo un evento. L'accesso a volte si estende in aree in cui non dovrebbe.

Una singola password debole può aprire la porta invece di chiuderla.

Quando un login sblocca più di quanto dovrebbe

Quello che costa di più non è forzare l'ingresso. È quanto lontano vanno una volta dentro. Il movimento attraverso i sistemi è solitamente il vero problema. L'accesso si diffonde come una lenta perdita, non come uno sfondamento. Il danno cresce dove la supervisione diminuisce. Fermare il movimento è più importante che chiudere le porte.

Una volta dentro, gli hacker iniziano a cercare link. Non solo password — Servizi di autenticazione condivisi. Dashboard collegati. Ruoli con permessi eccessivi. Strumenti interni che si fidano l'uno dell'altro per impostazione predefinita.

Quello che è accaduto a DoorDash non era solo un singolo piccolo attacco. Invece, ha aperto ampie parti della loro rete. Dopo aver ottenuto i dettagli di login, gli hacker si sono mossi attraverso aree contenenti informazioni su clienti e aziende. L'accesso non si è fermato dove avrebbe dovuto.

Accade più spesso di quanto tu possa pensare. Molti gruppi si concentrano sulla velocità di movimento, mantenendo le cose funzionanti senza problemi. I confini di accesso diventano sfocati nel tempo. I permessi si accumulano. L'accesso temporaneo diventa permanente.

Una singola password funzionante potrebbe aprire le porte a diverse reti separate, ognuna costruita senza aspettarsi rischi condivisi. Quello che accade dopo si sviluppa rapidamente quando l'accesso si estende oltre i suoi limiti previsti.

I ritardi dell'MFA costano di più nel tempo

L'autenticazione a più fattori è comunemente consigliata. È anche comune rimandare. Ci sono varie ragioni per cui le aziende rimandano l'implementazione dell'MFA: attrito degli utenti, sistemi obsoleti, sovraccarico operativo, paura di rallentare il team, ecc. Ma il costo del ritardo si accumula silenziosamente nel tempo.

Senza MFA, le password rimangono gli unici punti in cui può verificarsi un guasto. Se un attaccante compromette la password, non c'è nient'altro per proteggere i sistemi sensibili dall'accesso dell'attaccante.

In diversi attacchi di grandi aziende, l'MFA era inesistente, opzionale o scarsamente applicato in alcuni strumenti interni. L'esperienza di DoorDash si adatta a questo trend generale. La perdita non richiedeva attacchi sofisticati; utilizzava semplicemente credenziali rubate.

Quando l'utilizzo dell'MFA viene rimandato, gli attaccanti non devono essere sofisticati. Devono solo essere pazienti.

La comodità umana vince sempre. Finché non smette

Le violazioni di sicurezza sono raramente fondamentalmente tecniche. In realtà, sono spesso causate dal comportamento delle persone. I dipendenti utilizzano la stessa password per account diversi perché gli fa risparmiare tempo. Il team di sicurezza rimanda l'implementazione di nuove misure di sicurezza perché ritiene non ci sia fretta, considerando che la spedizione è più urgente. Le notifiche vengono ignorate poiché i falsi allarmi sono troppo frequenti. L'accesso viene concesso a tutti perché qualcuno potrebbe averne bisogno dopo.

Tutto questo funziona. Finché non fallisce.

Il momento del fallimento sembra improvviso. Le ragioni non lo sono.

Gran parte del danno avrà già avuto luogo nel momento in cui un attacco viene scoperto. L'accesso non autorizzato ai dati si è verificato. La fiducia è diminuita. L'organizzazione viene scrutinata dai regolatori. Le spese legali si sommano. La reputazione del marchio viene danneggiata ben oltre il guasto tecnico iniziale.

È per questo che non è sbagliato chiamarlo un "semplice trucco con la password". Tuttavia, è incompleto. Il trucco funziona solo perché i sistemi lo supportano silenziosamente. Il trucco può essere applicato solo perché i sistemi lo permettono silenziosamente.

La lezione sul sistema, non sul capro espiatorio

È molto necessario essere accurati. La perdita di dati di DoorDash non è stata il risultato di un singolo membro dello staff, di una singola password o di un singolo atto di negligenza. Era una manifestazione di carenze sistemiche che esistono nella maggior parte delle aziende tecnologiche in sviluppo.

Il caso dell'utilizzo di credenziali condivise. La mancanza di una corretta segmentazione dell'accesso. L'applicazione instabile dell'MFA. L'integrazione di servizi di terze parti con fiducia elevata. Il monitoraggio può rilevare gli attacchi in ritardo invece che in anticipo.

Tali errori non sono rari. Sono comuni.

Non è una lezione di colpevolezza, piuttosto è una lezione sul chiedere quali sistemi dovrebbero essere scrutinati che presuppongono che le persone agiranno sempre in modo sicuro sotto pressione.

Perché questo caso è significativo anche al di fuori di DoorDash

Non è semplicemente un caso di DoorDash; è un pattern di sicurezza contemporaneo. Man mano che le aziende crescono più velocemente della loro maturità in materia di sicurezza, i rischi invisibili si moltiplicano. L'attacco non origina da un fallimento straordinario; piuttosto, è un processo graduale in cui le scorciatoie quotidiane si accumulano silenziosamente nel tempo.

Il titolo agisce come esca perché risuona con il modo in cui gli attacchi vengono percepiti in retrospettiva. Una piccola cosa ha innescato un evento catastrofico. Tuttavia, la vera lezione è molto più ampia.

La sicurezza è compromessa quando la comodità viene prioritaria rispetto alla cautela. E quando questa situazione diventa un fatto, il costo in termini di denaro è già in milioni.

Considerazioni finali

Se c'è solo un'intuizione pratica, sarà questa. Gli attacchi raramente riguardano la rottura dei sistemi. Riguardano l'accesso ai sistemi.

I difetti di sicurezza più critici sono quelli che sembrano normali finché non vengono esposti.

Stai cercando di creare un team tech remoto ad alte prestazioni?

Scopri MyNextDeveloper, una piattaforma dove puoi trovare il top 3% degli ingegneri software profondamente appassionati di innovazione. Le nostre soluzioni complete di talenti software on-demand, dedicate e approfondite forniscono una soluzione completa per tutte le tue esigenze software.

Visita il nostro sito web per scoprire come possiamo aiutarti a assemblare il tuo team perfetto.