Siamo sempre più vicini alle dinamiche del poker live italiano e internazionale e stiamo seguendo la querelle della chiusura del Perla ai tornei di poker. Oggi condivideremo con voi la posizione ufficiale del casinò di Nova Gorica ma prima di affrontare questo delicato argomento, è giusto dare la priorità sulle novità dell'origine dell'attacco hacker che ha creato questo terremoto. Parliamo prima di sicurezza e poi delle conseguenze riflesse.
Il gruppo Akira rivendica l'attacco al gruppo Hit: "367 GB sottratti"
Nuovo importante capitolo nell'attacco informatico che dal 25 agosto sta creando problemi al gruppo sloveno HIT e che ha avuto pesanti ripercussioni anche sull'attività poker del Perla di Nova Gorica.
Il gruppo ransomware Akira ha inserito HIT d.d. Nova Gorica nel proprio leak site, rivendicando l'attacco e sostenendo di essere entrato in possesso di circa 367 GB di dati aziendali.
Per chi non lo sapesse, un gruppo ransomware è un' organizzazione criminale informatica che sviluppa e utilizza software malevoli (ransomware) per bloccare, rubare o minacciare di pubblicare i dati di aziende, enti e istituzioni, chiedendo il pagamento di un riscatto in cambio dello sblocco.
La notizia è stata rilevata il 23 settembre da piattaforme specializzate nel monitoraggio delle attività ransomware come GalaxyWarden.
È però necessaria una premessa doverosa (ed è bene non farsi ingannare dalle dichiarazoni degli hacker): HIT non ha confermato che Akira sia responsabile dell'attacco, né ha confermato il quantitativo di 367 GB indicato da questo gruppo.
La rivendicazione deve quindi essere trattata come tale (fa sempre pur parte di un piano estorsivo) e non come una ricostruzione definitivamente accertata dell'incidente.
Akira: "Presto pubblicheremo 367 GB di dati"
Secondo quanto riportato dai servizi di threat intelligence che monitorano i leak site dei gruppi ransomware, Akira avrebbe inserito HIT tra le proprie vittime il 23 settembre 2026.
Il gruppo sostiene di essere in possesso di circa 367 GB di dati aziendali.
Nella propria rivendicazione, gli hacker affermano che il materiale comprenderebbe informazioni personali dettagliate riguardanti dipendenti, tra cui passaporti, licenze, nomi, indirizzi, numeri di telefono ed e-mail.
Akira sostiene inoltre di avere sottratto documentazione finanziaria, accordi riservati, NDA, dati relativi ai clienti e documenti riguardanti l'attività dei casinò.
Il gruppo minaccia infine di pubblicare il materiale.
Tutte queste informazioni, però, provengono dalla dichiarazione degli stessi presunti responsabili dell'attacco.
La posizione di Hit sull'accesso non autorizzato ai dati
Al momento non risulta una verifica indipendente che consenta di stabilire se Akira disponga effettivamente dei 367 GB dichiarati, né se tutti i documenti elencati nella rivendicazione siano stati realmente sottratti. Il gruppo Hit, con una dichiarazione pubblica rilsanete al 12 settembre, aveva ammesso solo a una parziale sottrazione di dati:
"In base agli accertamenti effettuati finora, l’incidente informatico - ha affermato Hit - ha comportato l’accesso non autorizzato ad alcuni dati. Poiché le attività di indagine e analisi dell’incidente sono ancora in corso, ti informeremo tempestivamente di eventuali nuovi elementi rilevanti".

Perché bisogna essere prudenti sulla rivendicazione
Senza una conferma ufficiale è difficile poter affermare che ci sia stata una sottrazione di dati così importante come rivendica il gruppo hacker.
I leak site sono uno degli strumenti utilizzati dai gruppi ransomware per esercitare pressione sulle vittime durante un'attività estorsiva.
GalaxyWarden, che ha registrato la rivendicazione relativa a HIT, evidenzia espressamente che le informazioni pubblicate provengono dal leak site di Akira e non sono state verificate indipendentemente.
La società specializzata ricorda inoltre che l'inserimento di un'azienda nel leak site di un gruppo criminale non costituisce, da solo, la prova che tutto ciò che viene dichiarato dagli hacker sia autentico.
In passato le rivendicazioni pubblicate sui leak site hanno talvolta riguardato dati parziali, materiale proveniente da precedenti incidenti o informazioni utilizzate soprattutto per aumentare la pressione sulla società colpita.
Nel caso di HIT esiste però un elemento importante: l'incidente informatico è reale ed è stato confermato dalla stessa azienda. Avevamo, nelle settimane precedenti, raccolto indiscrezioni di richieste da parte di gruppi hacker e, queste prime ricostruzioni, sembrano confermarlo. Ma non è facile comprendere la portata dei leaks.
In base agli accertamenti effettuati finora, l’incidente informatico - ha affermato Hit - ha comportato l’accesso non autorizzato ad alcuni dati. Poiché le attività di indagine e analisi dell’incidente sono ancora in corso, ti informeremo tempestivamente di eventuali nuovi elementi rilevanti.
Hit Casinos - dichiarazione ufficiale 12 settembre
HIT aveva già ammesso l'accesso non autorizzato ai dati
Il punto più delicato della vicenda è proprio questo. Come detto, HIT aveva inizialmente comunicato che nella notte del 25 agosto 2026 i propri server erano stati colpiti da un attacco informatico.
L'incidente aveva costretto il gruppo a interrompere temporaneamente l'attività delle proprie case da gioco, tra cui Perla e Park a Nova Gorica.
Dopo le prime verifiche, il 12 settembre HIT aveva però fornito un aggiornamento molto più significativo.
La società aveva confermato che durante l'incidente si era verificato un accesso non autorizzato a determinati dati.
HIT aveva inoltre riconosciuto la possibilità che alcuni dati personali fossero diventati accessibili a soggetti terzi non autorizzati.
L'azienda aveva per questo avvertito clienti e interessati dei possibili rischi collegati a tentativi di frode, impersonificazione, phishing e altre forme di utilizzo illecito dei dati personali.
Questo non dimostra che le affermazioni di Akira siano corrette.
Dimostra però che, indipendentemente dalla successiva rivendicazione del gruppo ransomware, HIT aveva già accertato autonomamente un accesso non autorizzato ai propri sistemi e la possibile esposizione di dati personali.
HIT non ha confermato la rivendicazione di Akira
Al momento della pubblicazione di questo articolo, sul sito ufficiale HIT non risulta una comunicazione che attribuisca l'attacco ad Akira, né le autorità slovene si sono espresse con una comunicazione in tal senso.
Non risultano inoltre confermati dalla società:
- i 367 GB indicati dagli hacker;
- l'effettiva sottrazione di passaporti o altri documenti identificativi;
- la quantità di dati dei clienti eventualmente coinvolti;
- la presenza nei file sottratti di documentazione finanziaria, NDA o accordi riservati;
- un'eventuale richiesta economica formulata dagli aggressori;
- l'avvenuto pagamento o il rifiuto di un riscatto;
- l'effettiva pubblicazione dei dati rivendicati.
E' importante specificarlo e non dare nulla per scontato, soprattutto quando la fonte originaria delle informazioni è un'organizzazione criminale interessata a esercitare pressione sulla propria presunta vittima.
Cosa raccomanda HIT ai clienti
La possibile esposizione dei dati ha spinto HIT a pubblicare una serie di raccomandazioni rivolte direttamente ai propri clienti (lo abbiamo già ricordato ai nostri lettori ma è sempre meglio rinfrescargli la memoria).
La società avverte innanzitutto che eventuali comunicazioni fraudolente potrebbero contenere informazioni personali autentiche, come nome, cognome o indirizzo.
La presenza di questi dati in una mail, in un SMS o durante una telefonata non deve quindi essere considerata una prova dell'autenticità della comunicazione.
HIT invita i clienti a fidarsi esclusivamente delle informazioni provenienti dai propri canali ufficiali.
In particolare, l'azienda precisa che non chiederà mai tramite SMS, e-mail o telefonata di comunicare password, codici di sicurezza monouso o altre informazioni riservate.
Allo stesso modo, HIT non chiederà di confermare operazioni che il cliente non ha effettuato né di effettuare l'accesso al proprio account attraverso link sconosciuti ricevuti via messaggio.
Password, link e pagamenti: le precauzioni consigliate
HIT raccomanda inoltre ai clienti di modificare le proprie password scegliendone di robuste.
L'azienda invita a non aprire link o allegati contenuti in messaggi sospetti, a non inserire dati personali attraverso tali comunicazioni e soprattutto a non effettuare pagamenti sulla base di richieste ricevute tramite messaggi di dubbia provenienza.
In presenza di una comunicazione sospetta è inoltre consigliato non rispondere e non utilizzare per le verifiche i numeri telefonici, gli indirizzi o i link indicati all'interno dello stesso messaggio.
La verifica dovrebbe essere effettuata separatamente attraverso i canali ufficiali dell'azienda.
HIT indica come canali autentici il proprio sito ufficiale, quelli delle singole strutture del gruppo e gli indirizzi e-mail appartenenti al dominio aziendale @hit.si.
Attenzione soprattutto al phishing
La raccomandazione assume ancora maggiore importanza alla luce della rivendicazione di Akira. Se fosse confermata la disponibilità di dati relativi a clienti e dipendenti, eventuali campagne di phishing potrebbero risultare particolarmente credibili proprio perché costruite utilizzando informazioni reali.
Un messaggio potrebbe, per esempio, conoscere correttamente il nome o altri dati del destinatario.
È esattamente per questa ragione che HIT invita a non considerare la conoscenza dei propri dati personali come garanzia dell'identità di chi sta contattando il cliente.
In caso di dubbi sull'autenticità di una comunicazione, HIT mette a disposizione l'indirizzo info@hit.si.
Per questioni specifiche relative all'incidente informatico è stato inoltre indicato l'indirizzo kibernetski.incident@hit.si, mentre per quelle relative alla protezione dei dati personali è disponibile il Data Protection Officer della società.
HIT: coinvolte autorità ed esperti di cybersecurity
La società ha dichiarato di avere coinvolto nelle indagini le forze dell'ordine e specialisti esterni di cybersecurity con l'obiettivo di determinare circostanze, natura e portata dell'incidente.
HIT sostiene inoltre di avere introdotto ulteriori misure tecniche e organizzative per aumentare la sicurezza dei propri sistemi e di stare monitorando eventuali tentativi di utilizzo illecito dei dati collegati all'attacco.
L'attività aziendale è stata progressivamente ripristinata, anche se alcuni sistemi continuano a presentare limitazioni.
Al Perla, per esempio, sono nuovamente disponibili slot machine e gran parte dei tavoli da gioco, mentre il poker rimane escluso dall'offerta attualmente disponibile.
Il poker è stato uno dei settori più colpiti
Per gli appassionati di poker italiani, le conseguenze dell'attacco sono state particolarmente evidenti. Il torneo Poker Champions League, previsto pochi giorni dopo l'incidente, era stata cancellata.
Successivamente era saltato anche il Remida Poker Team, inizialmente programmato dal 17 al 21 settembre.
Annulato anche il Tana delle Tigri di Ottobre. La situazione si è poi ulteriormente complicata con la sospensione del poker al Perla per tutto il 2026.
Il sito ufficiale della struttura indica attualmente che il poker non è compreso tra i giochi disponibili.
Si tratta di una conseguenza che distingue il poker dagli altri principali giochi da casinò: roulette americana, blackjack e altri tavoli sono infatti progressivamente tornati operativi.
C'è chi si è spinto oltre e immagina che il Perla non aprirà mai più la sua poker room. In merito a questo, abbiamo la versione ufficiale proprio del Casinò di Nova Gorica e del gruppo Hit.
“I nostri tecnici sono ancora impegnati nelle attività di ripristino dei sistemi informatici dopo l’attacco hacker del 25 agosto. Se la sezione iGaming non si è mai fermata, per la poker room del Perla Resort di Nova Gorica non siamo ancora in grado di garantire la sicurezza per la riapertura della sala”.
Gruppo Hit Casinos
IMPORTANTE: La posizione ufficiale del Perla sui tornei di poker
Grazie al nostro collega Cesare Antonini siamo riusciti a ottenere la versione ufficiale del Casinò Perla sui recenti provvedimenti e rumors:
“I nostri tecnici sono ancora impegnati nelle attività di ripristino dei sistemi informatici dopo l’attacco hacker del 25 agosto. Se la sezione iGaming non si è mai fermata, per la poker room del Perla Resort di Nova Gorica non siamo ancora in grado di garantire la sicurezza per la riapertura della sala”.
Questa dichiarazione, arrivata in redazione prima della rivendicazione di Akira, sembra confermare un quadro generale ancora difficile da gestire, confermato GalaxyWarden. In altre parole: non si tratta di scuse o pretesti, esiste un problema di sicurezza che sono in fase di studio e risoluzione, prima di poter ripristinare tutte le attività nelle sale di Nova Gorica. La sensazione è che sarà un processo lungo, soprattutto prima di poter rivedere un torneo di poker in terra slovena.
Il Gruppo Hit ha infatti risposto ufficialmente alle richieste di chiarimenti in merito allo stato dell’arte delle case da gioco che dirige in Slovenia dopo la chiusura di quattro giorni della fine di agosto. E, ovviamente, all’annullamento in sequenza dei tanti tornei dal vivo, compreso il Tana delle Tigri che proprio su queste pagine, nelle scorse ore, ha commentato la chiusura della storica poker room.
Hit elenca i fatti
Il Gruppo Hit ha riepilogato i fatti: “Come noto, a seguito dell’incidente di sicurezza informatica del 25 agosto, l’attività dei casinò della Hit è stata completamente sospesa per quattro giorni. Alla riapertura sono immediatamente stati riattivati il gioco alle slot e progressivamente, nei giorni successivi, anche ai tavoli”.
Come detto la sezione online non ha mai subìto disagi e interruzioni: “Il Perla ha ripreso l’attività di streaming dei tavoli per il casinò online PerlaPlay.it, che malgrado l’incidente è rimasto operativo per tutto il periodo”, proseguono.
PerlaPlay è uno dei casinò online legali italiani autorizzati che hanno pagato la concessione 7 milioni di euro.
Per le infrastrutture dal vivo, invece, le criticità pare permangano: “Attualmente, la Società, sta concentrando le proprie attività sul ripristino del resto dei sistemi informatici e delle funzionalità necessarie alla normale operatività quotidiana, nonché sulla formazione dei dipendenti, al fine di agevolare il passaggio ai nuovi sistemi e alle nuove soluzioni”.
Infine, la posizione del Gruppo Hit sulla sala dal vivo sulla quale circolano rumours di una chiusura non temporanea ma definitiva: “Per quanto riguarda la Poker Room del Perla, non siamo attualmente in grado di garantire le condizioni tecniche e operative necessarie per la riapertura della sala”, hanno concluso dalla società slovena lasciando intendere qualcosa di differente. La porta del in cima alle scale dell’ingresso dell’area gioco del Perla è mezza aperta o definitivamente chiusa?
Per quanto riguarda la Poker Room del Perla, non siamo attualmente in grado di garantire le condizioni tecniche e operative necessarie per la riapertura della sala
Gruppo Hit Casinos
Il quadro: ciò che sappiamo e ciò che Akira sostiene
Ritornando al tema della sicurezza informatica. A oltre un mese dall'attacco possiamo quindi separare chiaramente due livelli di informazioni.
È confermato da HIT che il 25 agosto si è verificato un attacco informatico, che soggetti non autorizzati hanno avuto accesso ai sistemi e a determinati dati e che esiste la possibilità che alcuni dati personali siano stati accessibili a terzi.
È invece Akira a sostenere di essere responsabile dell'attacco, di avere sottratto 367 GB di informazioni e di possedere dati personali di dipendenti e clienti, documenti finanziari, accordi riservati e file relativi ai casinò.
Fino a quando questi elementi non saranno confermati da HIT, dalle autorità competenti o da analisi indipendenti, devono essere considerati una rivendicazione proveniente dal presunto autore dell'attacco e non fatti definitivamente accertati.
È proprio questa cautela, in una vicenda che coinvolge potenzialmente dati personali di migliaia di persone, a essere per noi importante da ribadire.
L'indagine sull'attacco informatico a HIT è ancora aperta. E la comparsa del nome di Akira aggiunge ora un nuovo e inquietante tassello, ma non ancora la risposta definitiva su ciò che è realmente accaduto nei sistemi del gruppo sloveno.