Attacco hacker sanità Basilicata: cosa è successo, chi è Rhysida e quali dati sono finiti online. Ecco i rischi per cittadini e strutture.
Negli ultimi anni, la sanità pubblica italiana ha subito un aumento vertiginoso degli attacchi informatici, che comprendono ransomware, furti di dati sensibili e blocchi dei servizi clinici ed ospedalieri. Attaccare strutture sanitarie consente ai cybercriminali di ottenere ingenti guadagni, sia vendendo i dati rubati sul dark web, sia chiedendo un riscatto agli enti coinvolti.
Tra i casi più significativi avvenuti recentemente troviamo l’attacco ransomware avvenuto ai danni del Servizio Sanitario della Regione Basilicata a gennaio 2024, che ha causato vari disservizi in gran parte del territorio.
In questo articolo esamineremo la dinamica dell’attacco, le sue conseguenze e gli interventi messi in atto per mitigarne i danni.

Panoramica e impatto dell’attacco
I cybercriminali sono riusciti ottenere accesso non autorizzato ai sistemi digitali degli enti sanitari regionali, sottraendo un’ingente quantità di dati sensibili relativi a pazienti e operatori sanitari. Tra le strutture coinvolte figurano:
- l’Azienda Sanitaria di Matera (ASM)
- l’Azienda Sanitaria di Potenza (ASP)
- l’Azienda Ospedaliera Regionale San Carlo Potenza (AOR San Carlo)
- l’IRCCS-CROB di Rionero in Vulture
L’attacco ha avuto un impatto immediato sull’operatività ospedaliera, causando rallentamenti significativi nell’erogazione di servizi clinici, diagnostici e amministrativi. In molti casi, l’infrastruttura digitale è risultata inutilizzabile. L’accesso alle caselle di posta elettronica aziendale è stato sospeso e numerosi reparti sono stati costretti a ripiegare su procedure manuali. La necessità di ricorrere a moduli cartacei e flussi offline ha rallentato ulteriormente le attività sanitarie. Tale elemento ha aggravato i disagi per pazienti e personale medico.
Gli autori dell’attacco
L’attacco è stato rivendicato nel febbraio 2024 dalla cybergang Rhysida, già nota per aver attaccato in passato l’Azienda Ospedaliera di Verona, il Comune di Ferrara e l’Università di Salerno. Rhysida è riconosciuto per la precisione metodica con cui opera e per l’adozione della strategia di doppia estorsione: se la vittima si rifiuta di pagare, i dati trafugati vengono minacciati di pubblicazione.
Attraverso il proprio Data Leak Site, il collettivo ha messo in vendita i dati sottratti alle aziende sanitarie lucane, chiedendo un riscatto di 15 bitcoin (pari, in quel periodo, a una somma compresa tra i 700.000 e gli 850.000 euro) da versare entro sette giorni. In caso contrario, i dati sarebbero stati divulgati sul dark web. Per dimostrare la veridicità dell’attacco, Rhysida ha pubblicato alcuni campioni dei dati sottratti, tra cui carte d’identità e documentazione interna delle strutture ospedaliere. Si tratta di una tattica consolidata, pensata per mettere pressione sull’ente compromesso e incentivarlo al pagamento.
Non è chiaro se il gruppo abbia stretto accordi con altre organizzazioni criminali per la vendita dei file. Tuttavia, pochi giorni dopo la scadenza, l’80% dei dati esfiltrati, pari a circa 944 GB, è stato pubblicato integralmente sul dark web, rendendo la violazione ancora più grave e difficile da contenere.
Le dichiarazioni della Regione Basilicata
In seguito all’attacco informatico, la Regione Basilicata ha diffuso un comunicato ufficiale in cui ha minimizzato l’impatto dell’accaduto. Secondo quanto riportato, i file sottratti rappresenterebbero solo una piccola parte del totale in possesso delle aziende sanitarie regionali e, nella maggior parte dei casi, si tratterebbe di documenti parziali e incompleti, non sufficienti a ricostruire l’identità completa di singoli individui. La Regione ha inoltre assicurato che i documenti sanitari più importanti non sono andati perduti, grazie alla presenza di backup regolari eseguiti dalle strutture ospedaliere.
Per fronteggiare l’attacco, è stata attivata un’unità di crisi interna e sono stati coinvolti l’Agenzia per la Cybersicurezza Nazionale (ACN) e il Garante per la protezione dei dati personali. Sono state avviate attività di bonifica dell’infrastruttura informatica, insieme all’implementazione di nuove misure di sicurezza per monitorare la rete e rilevare tempestivamente possibili minacce.
Nel comunicato, la Regione ha anche invitato i cittadini a prestare massima attenzione a tentativi di frode e campagne di phishing che potrebbero sfruttare i dati esfiltrati. In particolare, si raccomanda di:
- Verificare l’autenticità di e-mail o SMS che richiedono dati sensibili;
- Diffidare da messaggi contenenti link o allegati sospetti, soprattutto se mal formulati o ambigui;
- Ignorare chiamate da numeri sconosciuti che propongono servizi sanitari o prestazioni mediche;
- Segnalare tempestivamente eventuali episodi sospetti alle autorità competenti.
Conclusioni
L’attacco subito dalle aziende sanitarie lucane conferma, ancora una volta, quanto il settore sanitario rappresenti un bersaglio critico per la criminalità informatica. Le infrastrutture ospedaliere custodiscono enormi quantità di dati sensibili, spesso non adeguatamente protetti, che attirano l’interesse di attori malevoli in cerca di profitto.
Solo in Italia, negli ultimi quattro anni, si sono verificati numerosi attacchi contro strutture sanitarie pubbliche. Un trend che impone un cambio di passo nella gestione della sicurezza digitale: occorrono sistemi robusti, capaci di rilevare in tempo reale intrusioni sospette, e una strategia di difesa che includa backup regolari, monitoraggio costante e aggiornamenti frequenti.
Strumenti come il penetration test e il vulnerability assessment sono fondamentali per identificare e correggere le vulnerabilità prima che vengano sfruttate. Ma la tecnologia da sola non basta. Infatti, è indispensabile formare adeguatamente il personale sanitario, fornendo linee guida chiare per riconoscere tentativi di phishing, uso improprio delle credenziali e comportamenti a rischio.



