Un “esempio attacco ransomware” è utile non per imparare a colpire un sistema, ma per capire quanto velocemente un incidente apparentemente tecnico possa diventare un problema operativo. Un file non più apribile, una cartella condivisa bloccata o un messaggio di riscatto possono fermare preventivi, fatture, assistenza ai clienti e attività interne. Il ransomware non riguarda soltanto grandi aziende: anche studi professionali, negozi, associazioni e privati possono essere coinvolti.
Che cos’è un ransomware e perché colpisce
Il ransomware è un programma dannoso che rende inaccessibili dati o sistemi, di solito tramite cifratura. Gli autori chiedono poi un pagamento, spesso in criptovalute, in cambio di una presunta chiave per recuperare i file. Nelle campagne più recenti, però, la cifratura è soltanto una parte della pressione: prima di bloccare i documenti, gli aggressori possono copiarli e minacciare di pubblicarli.
Questa seconda tecnica viene chiamata doppia estorsione. Anche un’organizzazione dotata di backup può trovarsi davanti a una scelta difficile: ripristinare i dati risolve il fermo operativo, ma non elimina automaticamente il rischio legato alle informazioni eventualmente sottratte. Non tutti gli attacchi seguono questo schema, ma è una possibilità concreta da considerare.
Gli aggressori scelgono bersagli con difese deboli, credenziali riutilizzate, servizi esposti su Internet o personale che non riconosce un messaggio ingannevole. Non serve una falla spettacolare: spesso basta una password rubata o un allegato aperto nel momento sbagliato.
Esempio di attacco ransomware: una sequenza realistica
Immaginiamo una piccola impresa con dieci dipendenti. I documenti di lavoro sono su un server locale e in una cartella cloud sincronizzata sui computer. I backup esistono, ma vengono controllati raramente e uno di essi resta collegato alla rete aziendale.
1. Il messaggio che sembra normale
Una persona dell’amministrazione riceve un’email che imita un fornitore abituale. L’oggetto fa riferimento a una fattura e il testo è credibile: tono formale, logo, importo plausibile. In allegato c’è un file che sembra un documento, oppure un collegamento a una pagina di accesso falsa.
Nel primo caso il file può indurre l’utente ad abilitare funzioni non necessarie. Nel secondo, la pagina raccoglie nome utente e password. Non è indispensabile che il computer venga infettato subito: ottenere le credenziali può essere sufficiente per entrare in un servizio di posta, nel cloud o in una rete privata.
2. L’accesso e il tempo silenzioso
Dopo l’ingresso, chi attacca cerca di capire quali sistemi sono disponibili e quali utenti hanno privilegi elevati. Può farlo in modo discreto, evitando azioni rumorose per giorni o settimane. L’obiettivo è trovare dati di valore, account amministrativi e copie di sicurezza.
In questa fase si possono verificare accessi a orari insoliti, richieste di autenticazione inattese o attività anomale su un account. Il problema è che questi segnali possono sembrare piccoli inconvenienti se non esistono controlli, registri consultati regolarmente e una procedura chiara per segnalarli.
3. La sottrazione dei dati e la cifratura
Una volta ottenuti privilegi adeguati, gli aggressori possono copiare archivi contenenti contratti, dati anagrafici, progetti o informazioni contabili. In seguito avviano la cifratura dei file sui computer e sulle risorse condivise raggiungibili con gli account compromessi.
La mattina successiva, i dipendenti trovano estensioni sconosciute nei nomi dei documenti e una nota di riscatto. I programmi potrebbero ancora avviarsi, ma i file essenziali no. Se anche il backup collegato alla rete è stato raggiunto, potrebbe risultare cifrato o cancellato.
4. Il ricatto e l’effetto sull’attività
La nota indica un importo, una scadenza e un contatto. Può contenere una prova della sottrazione dei dati per rendere la minaccia più credibile. A questo punto il danno non è solo informatico: l’azienda deve verificare quali servizi siano fermi, avvertire le persone coinvolte, coordinare tecnici e conservare elementi utili per comprendere l’accaduto.
Pagare non offre una garanzia. Non assicura la restituzione completa dei file, la cancellazione delle copie sottratte o il funzionamento corretto della chiave fornita. Inoltre, ripristinare sistemi senza capire come sia avvenuto l’accesso può permettere un nuovo attacco. La decisione richiede valutazioni tecniche, legali e organizzative, da affrontare con professionisti qualificati.
Le prime ore dopo un’infezione
La reazione immediata influenza l’entità del danno. Spegnere indiscriminatamente tutto può far perdere informazioni utili, mentre lasciare collegati sistemi compromessi può estendere la cifratura. In genere occorre isolare dalla rete i dispositivi sospetti, evitando di collegare supporti esterni o di usare gli stessi account su altri computer.
Bisogna poi distinguere ciò che è certamente compromesso da ciò che è soltanto da verificare. Si conservano messaggi di riscatto, schermate, log disponibili e nomi dei file alterati. Questi elementi aiutano gli specialisti a identificare la famiglia di ransomware e a ricostruire la catena dell’incidente.
È opportuno coinvolgere rapidamente chi gestisce l’infrastruttura, la sicurezza informatica e, quando necessario, consulenti esterni. Se sono presenti dati personali, vanno considerate anche le responsabilità previste dalle norme applicabili e le eventuali comunicazioni da effettuare. L’ordine delle azioni dipende dal contesto: un ufficio con pochi dispositivi richiede misure diverse da un’organizzazione con più sedi e servizi critici.
Come ridurre la probabilità e le conseguenze
Non esiste una singola protezione capace di fermare ogni ransomware. La difesa efficace nasce dalla combinazione di misure tecniche, comportamenti prudenti e capacità di ripresa. Le priorità più concrete sono queste:
- mantenere copie di backup separate dalla rete principale, verificate con prove di ripristino;
- attivare l’autenticazione a più fattori, soprattutto per email, cloud, accessi remoti e account amministrativi;
- aggiornare sistemi operativi, programmi e dispositivi di rete, eliminando software non più supportato;
- limitare i privilegi: chi deve leggere una cartella non dovrebbe poter modificare configurazioni o accedere a tutti i dati;
- formare il personale a riconoscere email sospette, richieste urgenti e pagine di accesso imitate;
- predisporre un piano di risposta con contatti, ruoli e procedure testate almeno una volta.
Il backup merita un chiarimento. Copiare i file su un disco sempre collegato non basta: un ransomware con accesso alla rete può cifrare anche quella copia. È preferibile seguire una logica con più copie, su supporti o ambienti separati, e almeno una copia non modificabile o scollegata. La frequenza dipende da quanto lavoro si è disposti a perdere: per alcuni è accettabile un giorno, per altri anche poche ore sono troppo.
Anche la formazione non deve trasformarsi in un esame per i dipendenti. Messaggi brevi, esempi realistici e un canale semplice per chiedere conferma prima di aprire un allegato funzionano meglio di istruzioni generiche. Segnalare un dubbio deve essere percepito come un comportamento corretto, non come una perdita di tempo.
Un esempio non basta: serve preparazione
Ogni attacco ha dettagli diversi. In alcuni casi l’ingresso avviene tramite email, in altri mediante un servizio remoto mal configurato, una password già esposta o un fornitore compromesso. Per questo copiare una soluzione standard può dare una falsa sicurezza: le misure devono essere proporzionate ai dati trattati, agli strumenti usati e alle conseguenze di un fermo.
La domanda più utile non è “potrebbe succedere a noi?”, ma “se succedesse domani, sapremmo chi chiamare, quali sistemi isolare e da quale copia ripartire?”. Rispondere con precisione, prima di un incidente, è uno dei modi più concreti per trasformare un rischio difficile da vedere in un problema gestibile.