Nel 2023, un attacco ransomware a Westpole ha paralizzato centinaia di enti pubblici. Ecco cosa è accaduto e quali lezioni possiamo trarne.
L’8 dicembre 2023, alle prime luci dell’alba, il gruppo ransomware LockBit prende di mira i data center di Westpole, azienda IT con sedi a Milano e Roma. Oltre 1.500 macchine virtuali vengono spente in un colpo solo, paralizzando l’intera infrastruttura cloud dell’azienda. I dati custoditi nei sistemi vengono immediatamente cifrati, con il classico schema ransomware. Per ottenere la chiave di decrittazione, viene richiesto un riscatto.

Quello che inizialmente sembra un attacco mirato, si trasforma presto in un disastro su larga scala. I sistemi colpiti ospitano anche i software del gruppo Buffetti e, in particolare, della sua controllata PA Digitale. Tra questi figurano soluzioni critiche utilizzate quotidianamente da centinaia di enti pubblici italiani. Al termine del ponte dell’Immacolata, oltre 1.000 amministrazioni si trovano con i sistemi informatici completamente fuori uso, in molti casi per più giorni consecutivi.
L’episodio segna uno dei più gravi incidenti informatici mai registrati nella storia della pubblica amministrazione italiana e mette in luce un nodo irrisolto: la fragilità strutturale dell’infrastruttura digitale su cui poggia buona parte dell’operatività dello Stato.
Un’analisi dell’attacco
Le conseguenze dell’attacco non si sono limitate alla sfera tecnica, ma hanno avuto impatti rilevanti anche sul piano istituzionale. PA Digitale, che in quel momento forniva la piattaforma Urbi a circa 1.300 enti pubblici, tra cui 540 comuni, ha notificato l’incidente al Garante per la protezione dei dati personali (GDPR) e alle autorità competenti. Parallelamente, la Polizia Postale ha avviato un’indagine per risalire agli autori dell’offensiva.
Secondo fonti vicine al caso, il ransomware utilizzato sarebbe una variante di LockBit 3.0, tra le più evolute oggi in circolazione. Tuttavia, Westpole non è mai comparsa nel data leak site del gruppo criminale, dove solitamente vengono elencate le vittime che si rifiutano di pagare il riscatto: un dettaglio che solleva interrogativi, ma non riduce la gravità dell’episodio.
Molti comuni, colti del tutto impreparati, si sono visti costretti a ripiegare su procedure manuali per assicurare la continuità dei servizi essenziali. L’Agenzia per la Cybersicurezza Nazionale (ACN) è intervenuta tempestivamente, riuscendo a recuperare i dati per oltre 700 enti. Per altri mille, il ripristino ha richiesto un intervento più profondo, ricostruendo le informazioni disponibili fino a tre giorni prima dell’attacco.
Nonostante la complessità della situazione, è stato scongiurato il blocco dei pagamenti di dicembre, comprese le tredicesime, ai dipendenti delle PA colpite. Tuttavia, il processo di ripristino si è rivelato lento e incerto. Secondo il quotidiano La Repubblica, inizialmente Westpole è riuscita a recuperare solo il 50% dei propri sistemi, alimentando dubbi sulla possibilità di un recupero completo.
Lockbit: cos’è, strategie di attacco
LockBit è ormai considerato uno dei ransomware più pericolosi e strutturati degli ultimi anni. Attivo almeno dal 2020 e originariamente noto con il nome di ABCD ransomware, si è rapidamente evoluto fino a diventare un’arma cyber sofisticata, adottata da numerosi gruppi criminali grazie al modello Ransomware-as-a-Service (RaaS). Questa modalità consente a singoli affiliati di utilizzare il ransomware in cambio di una percentuale sui riscatti estorti, ampliando esponenzialmente la portata delle operazioni.
Le strategie di attacco di LockBit seguono uno schema estremamente raffinato. L’accesso iniziale ai sistemi compromessi avviene tramite vettori classici ma ancora molto efficaci: email di phishing, vulnerabilità non patchate nei software aziendali o credenziali d’accesso rubate, spesso sfruttate per ottenere accessi remoti via VPN o desktop remoto. In casi documentati, il gruppo ha persino tentato di corrompere dipendenti infedeli, offrendo denaro in cambio di accessi privilegiati all’infrastruttura aziendale.
Una volta guadagnato l’accesso, il ransomware avvia una fase di ricognizione interna. Gli attaccanti si muovono lateralmente nella rete utilizzando strumenti legittimi come PowerShell e PsExec, mappando l’architettura e individuando i sistemi più critici da colpire. LockBit è in grado di propagarsi automaticamente all’interno dell’infrastruttura, infettando altri host senza intervento manuale.
Prima della cifratura finale, gli operatori elevano i privilegi di sistema, disattivano software di sicurezza e modificano le policy del sistema operativo per impedire ogni forma di recupero. Una volta neutralizzate le difese, il malware esegue la cifratura dei dati. I file diventano inaccessibili e, in ogni cartella, viene lasciata una nota con istruzioni dettagliate per il pagamento del riscatto.
LockBit adotta la consueta strategia di doppia estorsione. Oltre a bloccare i dati, esfiltra grandi volumi di informazioni sensibili minacciando la loro pubblicazione sul dark web. Le vittime si trovano così sotto pressione doppia: pagare per recuperare i file e pagare per evitare la diffusione pubblica di dati riservati.
Considerazioni per il futuro
In seguito all’attacco informatico del dicembre 2023, PA Digitale ha adottato misure concrete per rafforzare le proprie difese. Tra queste, la creazione di un coordinamento interno dedicato alla cybersecurity e l’attivazione, all’inizio del 2025, di un secondo data center localizzato a Roma, affidato a un fornitore diverso. Una scelta mirata a diversificare la supply chain digitale e garantire la continuità operativa in caso di nuovi attacchi.
Ed è proprio il concetto di supply chain attack il nodo cruciale emerso da questo episodio. Si tratta di attacchi che sfruttano la catena di fornitura per penetrare nei sistemi bersaglio. Colpendo un fornitore, gli attaccanti riescono a compromettere clienti e partner a cascata, come in una reazione a catena. Un modello sempre più diffuso e insidioso.
Seconodo l’Agenzia dell’Unione europea per la cybersicurezza (ENISA), nel 2024 oltre il 60% delle aziende ha subito almeno un attacco alla supply chain nei dodici mesi precedenti. Nel frattempo, le proiezioni di Juniper Research indicano che il costo medio di questo tipo di attacchi crescerà del 76% entro il 2026. A pagare il prezzo più alto sono spesso i fornitori locali, che non dispongono di risorse o competenze sufficienti per fronteggiare minacce complesse.
È fondamentale affidarsi a fornitori certificati secondo standard internazionali come ISO/IEC 27001 o SOC 2, sottoposti a controlli regolari e audit indipendenti. Tuttavia, non basta firmare contratti. La sicurezza deve essere integrata in ogni fase della catena, con controlli di accesso granulari, segmentazione delle reti, programmi di formazione obbligatoria, penetration test ricorrenti e audit a sorpresa. Questi elementi sono tutti essenziali per creare una barriera dinamica e adattiva.



