1. Cos'e il ransomware e come entra in azienda
Il ransomware e un tipo di malware (software malevolo) che cifra i file del computer della vittima rendendoli completamente inaccessibili. Dopo la cifratura, gli hacker mostrano un messaggio di riscatto: paghi una somma in criptovaluta (solitamente Bitcoin o Monero) e ricevi la chiave per decifrare i file.
I moderni ransomware non si limitano alla cifratura. Le varianti piu recenti usano la doppia estorsione: prima rubano i dati, poi li cifrano. Minacciano di pubblicare i dati rubati sul dark web se non paghi. Questo rende il backup da solo insufficiente come unica difesa.
Le famiglie di ransomware piu diffuse in Italia nel 2024-2025 sono LockBit 3.0, BlackCat/ALPHV, Play e Rhysida. Operano come veri servizi commerciali (Ransomware-as-a-Service) con assistenza clienti, siti di pagamento e statistiche sulle vittime.
2. Statistiche reali sugli attacchi (costi medi)
Il costo di un attacco ransomware per una PMI italiana non e solo il riscatto. Comprende: fermo dell'attivita (mediamente 21 giorni), costi di ripristino IT, perdita di dati non recuperabili, danno reputazionale con clienti e fornitori, sanzioni GDPR per violazione dati personali, e spese legali.
Un attacco ransomware che coinvolge dati personali e una violazione dei dati (data breach) che deve essere notificata al Garante Privacy entro 72 ore dall'evento. La mancata notifica puo portare a sanzioni fino a 10 milioni di euro o il 2% del fatturato annuo.
3. Come si diffonde: email, RDP, USB, supply chain
Email di phishing (67% degli attacchi)
Il vettore principale. L'utente apre un allegato (spesso un documento Word con macro o un file .zip) o clicca su un link che scarica il payload. Il malware si installa silenziosamente e inizia a cifrare i file in background, spesso ore o giorni dopo l'infezione iniziale per massimizzare il danno.
RDP esposto su internet (18% degli attacchi)
Il Remote Desktop Protocol (RDP) e uno dei vettori piu sfruttati, in particolare dopo la diffusione dello smart working. Se il PC o il server con RDP e esposto su internet con credenziali deboli, gli hacker lo trovano in minuti usando strumenti automatici di scansione. Una volta dentro, installano il ransomware manualmente.
Vulnerabilita software non patchate (8% degli attacchi)
Software non aggiornati (VPN, firewall, sistemi operativi, server web) con vulnerabilita note vengono sfruttati sistematicamente. Il 60% degli attacchi che sfruttano vulnerabilita colpisce sistemi con patch disponibile da oltre 6 mesi.
Chiavette USB e dispositivi fisici (4% degli attacchi)
Meno comune ma ancora rilevante. Una chiavetta USB trovata nel parcheggio dell'ufficio (tecnica del "baiting") o fornita da un tecnico malevolo puo contenere malware che si autoesegue all'inserimento.
Supply chain attack (3% degli attacchi)
Gli hacker compromettono un fornitore IT o software per poi accedere ai suoi clienti. L'attacco a SolarWinds del 2020 e l'esempio piu noto, ma varianti simili colpiscono anche fornitori di piccole dimensioni.
4. Cosa fare nelle prime ore dopo l'attacco (checklist)
Ogni azione sbagliata nei minuti e nelle ore successiva all'attacco puo ridurre le possibilita di recupero. Segui questa checklist nell'ordine esatto:
-
1Isola immediatamente tutti i PC dalla rete Stacca cavi ethernet e disabilita Wi-Fi su tutti i dispositivi. Non solo quello infetto: il ransomware si propaga lateralmente. Blocca anche gli accessi VPN se esistono. Ogni secondo conta per limitare il perimetro dell'infezione.
-
2Non spegnere i PC infetti Lo spegnimento puo distruggere prove forensi volatili (processi in memoria, connessioni di rete attive) utili per l'analisi. Lascia i PC accesi ma isolati dalla rete.
-
3Documenta tutto immediatamente Fotografa gli schermi dei PC colpiti, incluso il messaggio di riscatto. Annota l'ora esatta in cui hai scoperto l'attacco e i PC coinvolti. Queste informazioni servono per la denuncia e per l'analisi forense.
-
4Chiama immediatamente il tecnico IT Non tentare di risolvere da solo. IOMASSISTO: info@iomassisto.it. Il tecnico valuta il tipo di ransomware, il perimetro colpito e le opzioni di recupero disponibili.
-
5Verifica i backup su supporti offline Controlla se hai backup recenti su NAS offline, cloud o nastro magnetico. Non collegare i supporti di backup alla rete fino a quando l'ambiente non e stato bonificato.
-
6Non pagare il riscatto senza consulenza esperta Consulta prima il tecnico. Potrebbero esistere decryptor gratuiti per quel ransomware specifico (disponibili su nomoreransom.org). Il pagamento non garantisce il recupero.
-
7Denuncia alla Polizia Postale e notifica al Garante Privacy Se sono coinvolti dati personali, hai 72 ore per notificare il data breach al Garante Privacy. Fai anche denuncia alla Polizia Postale (commissariatodips.it).
5. Le 7 misure di protezione da implementare ora
1. Backup 3-2-1 testato mensilmente
Tre copie dei dati, su due supporti diversi, di cui uno offline o air-gapped. Il backup su cloud con versioning (come Veeam, Acronis o Backblaze B2) e la soluzione piu efficace per le PMI. Testa il ripristino almeno una volta al mese: un backup che non si ripristina e inutile.
2. EDR su ogni postazione
I tradizionali antivirus non rilevano i ransomware moderni che usano tecniche di cifratura legittima e vivono "off the land" (usano strumenti gia presenti nel sistema operativo). Un EDR (Endpoint Detection and Response) analizza il comportamento dei processi in tempo reale e blocca i ransomware prima che cifrino i file.
3. Disabilitare o proteggere RDP
Se non usi RDP, disabilitalo. Se lo usi, spostalo su una porta non standard, limita gli IP autorizzati con un firewall, abilita la 2FA e usa una VPN come gateway. Non esporre mai RDP direttamente su internet.
4. Patch management automatico
Aggiornamenti automatici per Windows, macOS, browser, Office e tutti i software aziendali. Le vulnerabilita note devono essere chiuse nel giro di 72 ore dalla disponibilita della patch.
5. Segmentazione della rete
Separa la rete dipendenti dalla rete server, dalla rete ospiti e dai sistemi OT/IoT. Se un PC viene compromesso, la segmentazione limita la propagazione laterale del ransomware.
6. Formazione anti-phishing per i dipendenti
Il 67% degli attacchi ransomware inizia da un'email di phishing aperta da un dipendente. Simulazioni pratiche ogni 6 mesi riducono il tasso di clic su email di phishing dell'80% in 12 mesi.
7. Piano di risposta agli incidenti scritto
Avere un documento scritto con le azioni da eseguire in caso di attacco riduce il tempo di risposta e limita i danni. Include: chi chiamare, cosa isolare, dove sono i backup, chi notificare (Garante, clienti, banca).
Il sito nomoreransom.org (iniziativa Europol + aziende di sicurezza) offre decryptor gratuiti per decine di famiglie di ransomware. Prima di pagare qualsiasi riscatto, verifica sempre se esiste un decryptor gratuito per la variante che ti ha colpito.
6. Costi protezione vs costi attacco (tabella)
| Voce di costo | Prevenzione (mensile) | Attacco (una tantum) |
|---|---|---|
| Backup cloud automatico (1 TB) | 30–60 € | — |
| EDR (5 postazioni) | 40–80 € | — |
| Firewall gestito | 50–120 € | — |
| Formazione dipendenti (annuale) | ~15 € | — |
| Totale prevenzione base | 135–275 €/mese | — |
| Riscatto medio PMI italiana | — | 5.000–50.000 € |
| Fermo attivita (21 giorni) | — | 10.000–80.000 € |
| Ripristino IT + consulenza forense | — | 5.000–20.000 € |
| Sanzioni GDPR + spese legali | — | 2.000–50.000 € |
| Costo totale attacco (stima PMI media) | — | 35.000–200.000 € |
Domande frequenti
Metti in sicurezza la tua azienda contro il ransomware
Configuriamo backup 3-2-1, EDR e firewall per la tua PMI. Audit gratuito della situazione attuale, nessun impegno.
Richiedi audit gratuito