1. Cos'e il ransomware e come entra in azienda

Il ransomware e un tipo di malware (software malevolo) che cifra i file del computer della vittima rendendoli completamente inaccessibili. Dopo la cifratura, gli hacker mostrano un messaggio di riscatto: paghi una somma in criptovaluta (solitamente Bitcoin o Monero) e ricevi la chiave per decifrare i file.

I moderni ransomware non si limitano alla cifratura. Le varianti piu recenti usano la doppia estorsione: prima rubano i dati, poi li cifrano. Minacciano di pubblicare i dati rubati sul dark web se non paghi. Questo rende il backup da solo insufficiente come unica difesa.

Le famiglie di ransomware piu diffuse in Italia nel 2024-2025 sono LockBit 3.0, BlackCat/ALPHV, Play e Rhysida. Operano come veri servizi commerciali (Ransomware-as-a-Service) con assistenza clienti, siti di pagamento e statistiche sulle vittime.

2. Statistiche reali sugli attacchi (costi medi)

35k€
costo medio attacco per PMI italiana
21gg
tempo medio di ripristino dopo attacco ransomware
60%
delle PMI colpite chiude entro 6 mesi
20%
dei casi: dati non restituiti anche dopo il pagamento

Il costo di un attacco ransomware per una PMI italiana non e solo il riscatto. Comprende: fermo dell'attivita (mediamente 21 giorni), costi di ripristino IT, perdita di dati non recuperabili, danno reputazionale con clienti e fornitori, sanzioni GDPR per violazione dati personali, e spese legali.

Attenzione: obbligo GDPR

Un attacco ransomware che coinvolge dati personali e una violazione dei dati (data breach) che deve essere notificata al Garante Privacy entro 72 ore dall'evento. La mancata notifica puo portare a sanzioni fino a 10 milioni di euro o il 2% del fatturato annuo.

Annuncio
Spazio pubblicitario

3. Come si diffonde: email, RDP, USB, supply chain

Email di phishing (67% degli attacchi)

Il vettore principale. L'utente apre un allegato (spesso un documento Word con macro o un file .zip) o clicca su un link che scarica il payload. Il malware si installa silenziosamente e inizia a cifrare i file in background, spesso ore o giorni dopo l'infezione iniziale per massimizzare il danno.

RDP esposto su internet (18% degli attacchi)

Il Remote Desktop Protocol (RDP) e uno dei vettori piu sfruttati, in particolare dopo la diffusione dello smart working. Se il PC o il server con RDP e esposto su internet con credenziali deboli, gli hacker lo trovano in minuti usando strumenti automatici di scansione. Una volta dentro, installano il ransomware manualmente.

Vulnerabilita software non patchate (8% degli attacchi)

Software non aggiornati (VPN, firewall, sistemi operativi, server web) con vulnerabilita note vengono sfruttati sistematicamente. Il 60% degli attacchi che sfruttano vulnerabilita colpisce sistemi con patch disponibile da oltre 6 mesi.

Chiavette USB e dispositivi fisici (4% degli attacchi)

Meno comune ma ancora rilevante. Una chiavetta USB trovata nel parcheggio dell'ufficio (tecnica del "baiting") o fornita da un tecnico malevolo puo contenere malware che si autoesegue all'inserimento.

Supply chain attack (3% degli attacchi)

Gli hacker compromettono un fornitore IT o software per poi accedere ai suoi clienti. L'attacco a SolarWinds del 2020 e l'esempio piu noto, ma varianti simili colpiscono anche fornitori di piccole dimensioni.

4. Cosa fare nelle prime ore dopo l'attacco (checklist)

Ogni azione sbagliata nei minuti e nelle ore successiva all'attacco puo ridurre le possibilita di recupero. Segui questa checklist nell'ordine esatto:

  • 1
    Isola immediatamente tutti i PC dalla rete Stacca cavi ethernet e disabilita Wi-Fi su tutti i dispositivi. Non solo quello infetto: il ransomware si propaga lateralmente. Blocca anche gli accessi VPN se esistono. Ogni secondo conta per limitare il perimetro dell'infezione.
  • 2
    Non spegnere i PC infetti Lo spegnimento puo distruggere prove forensi volatili (processi in memoria, connessioni di rete attive) utili per l'analisi. Lascia i PC accesi ma isolati dalla rete.
  • 3
    Documenta tutto immediatamente Fotografa gli schermi dei PC colpiti, incluso il messaggio di riscatto. Annota l'ora esatta in cui hai scoperto l'attacco e i PC coinvolti. Queste informazioni servono per la denuncia e per l'analisi forense.
  • 4
    Chiama immediatamente il tecnico IT Non tentare di risolvere da solo. IOMASSISTO: info@iomassisto.it. Il tecnico valuta il tipo di ransomware, il perimetro colpito e le opzioni di recupero disponibili.
  • 5
    Verifica i backup su supporti offline Controlla se hai backup recenti su NAS offline, cloud o nastro magnetico. Non collegare i supporti di backup alla rete fino a quando l'ambiente non e stato bonificato.
  • 6
    Non pagare il riscatto senza consulenza esperta Consulta prima il tecnico. Potrebbero esistere decryptor gratuiti per quel ransomware specifico (disponibili su nomoreransom.org). Il pagamento non garantisce il recupero.
  • 7
    Denuncia alla Polizia Postale e notifica al Garante Privacy Se sono coinvolti dati personali, hai 72 ore per notificare il data breach al Garante Privacy. Fai anche denuncia alla Polizia Postale (commissariatodips.it).

5. Le 7 misure di protezione da implementare ora

1. Backup 3-2-1 testato mensilmente

Tre copie dei dati, su due supporti diversi, di cui uno offline o air-gapped. Il backup su cloud con versioning (come Veeam, Acronis o Backblaze B2) e la soluzione piu efficace per le PMI. Testa il ripristino almeno una volta al mese: un backup che non si ripristina e inutile.

2. EDR su ogni postazione

I tradizionali antivirus non rilevano i ransomware moderni che usano tecniche di cifratura legittima e vivono "off the land" (usano strumenti gia presenti nel sistema operativo). Un EDR (Endpoint Detection and Response) analizza il comportamento dei processi in tempo reale e blocca i ransomware prima che cifrino i file.

3. Disabilitare o proteggere RDP

Se non usi RDP, disabilitalo. Se lo usi, spostalo su una porta non standard, limita gli IP autorizzati con un firewall, abilita la 2FA e usa una VPN come gateway. Non esporre mai RDP direttamente su internet.

4. Patch management automatico

Aggiornamenti automatici per Windows, macOS, browser, Office e tutti i software aziendali. Le vulnerabilita note devono essere chiuse nel giro di 72 ore dalla disponibilita della patch.

5. Segmentazione della rete

Separa la rete dipendenti dalla rete server, dalla rete ospiti e dai sistemi OT/IoT. Se un PC viene compromesso, la segmentazione limita la propagazione laterale del ransomware.

6. Formazione anti-phishing per i dipendenti

Il 67% degli attacchi ransomware inizia da un'email di phishing aperta da un dipendente. Simulazioni pratiche ogni 6 mesi riducono il tasso di clic su email di phishing dell'80% in 12 mesi.

7. Piano di risposta agli incidenti scritto

Avere un documento scritto con le azioni da eseguire in caso di attacco riduce il tempo di risposta e limita i danni. Include: chi chiamare, cosa isolare, dove sono i backup, chi notificare (Garante, clienti, banca).

Risorsa gratuita

Il sito nomoreransom.org (iniziativa Europol + aziende di sicurezza) offre decryptor gratuiti per decine di famiglie di ransomware. Prima di pagare qualsiasi riscatto, verifica sempre se esiste un decryptor gratuito per la variante che ti ha colpito.

Annuncio
Spazio pubblicitario

6. Costi protezione vs costi attacco (tabella)

Voce di costo Prevenzione (mensile) Attacco (una tantum)
Backup cloud automatico (1 TB) 30–60 € —
EDR (5 postazioni) 40–80 € —
Firewall gestito 50–120 € —
Formazione dipendenti (annuale) ~15 € —
Totale prevenzione base 135–275 €/mese —
Riscatto medio PMI italiana — 5.000–50.000 €
Fermo attivita (21 giorni) — 10.000–80.000 €
Ripristino IT + consulenza forense — 5.000–20.000 €
Sanzioni GDPR + spese legali — 2.000–50.000 €
Costo totale attacco (stima PMI media) — 35.000–200.000 €

Domande frequenti

La risposta generale degli esperti e no. Il pagamento non garantisce il recupero dei dati: nel 20% dei casi i dati non vengono restituiti anche dopo il pagamento. Finanzia inoltre le organizzazioni criminali e ti rende un bersaglio futuro. Prima di decidere, consulta un esperto che valuti le alternative: decryptor pubblici su nomoreransom.org, recupero forensico, ripristino da backup.
Assolutamente si. Le PMI sono il bersaglio preferito perche hanno dati di valore ma investono meno in sicurezza. Il 43% degli attacchi ransomware mondiali colpisce organizzazioni con meno di 100 dipendenti. Il riscatto medio richiesto alle PMI italiane nel 2024 e stato tra 5.000 e 50.000 euro.
Si, un backup corretto e la difesa piu efficace. Il backup deve rispettare la regola 3-2-1: 3 copie, su 2 supporti diversi, di cui 1 offline o air-gapped. Un backup collegato in continuazione alla rete viene cifrato insieme agli altri file. Deve essere testato regolarmente: un backup che non funziona al momento del ripristino e inutile.
I principali vettori sono: email di phishing con allegati o link malevoli (il piu comune, responsabile del 67% degli attacchi), RDP esposto su internet con credenziali deboli, vulnerabilita software non patchate, chiavette USB infette, e attacchi alla supply chain attraverso fornitori compromessi.
Per una PMI italiana, il costo totale (riscatto + fermo attivita + recupero dati + sanzioni GDPR + danno reputazionale) e mediamente tra 35.000 e 120.000 euro. Il 60% delle PMI che subisce un attacco grave chiude entro 6 mesi. Il costo di prevenzione e nell'ordine di 150-300 euro/mese.

Metti in sicurezza la tua azienda contro il ransomware

Configuriamo backup 3-2-1, EDR e firewall per la tua PMI. Audit gratuito della situazione attuale, nessun impegno.

Richiedi audit gratuito