Cosa sapere sugli attacchi Ransom Denial of Service e come proteggere la tua azienda da estorsioni basate su minacce di attacchi DDoS.
Gli attacchi RDoS (Ransom Denial of Service) sono attacchi di riscatto attraverso cui i cybercriminali estorcono denaro alle aziende. In che modo? Minacciando di colpirne i sistemi con un attacco DDoS qualora la richiesta di pagamento non venga esaudita.

Cos’è un attacco Ransom Denial of Service
Un attacco RDoS inizia con una richiesta di riscatto da parte dei cybercriminali: ricevere una somma di denaro per non colpire l’azienda. La comunicazione via e-mail riporta il termine entro cui il pagamento dovrà essere saldato. Di solito, l’importo aumenta per ogni giorno in cui le vittime rifiutano di pagare quanto richiesto.
Considerando l’impatto economico, di tipo produttivo e reputazionale che può avere il blocco di un sito web e di altri servizi, molte volte la vittima cede al ricatto. Solitamente viene fornito un tempo compreso tra tre giorni e una settimana per decidere in merito. Se, invece, la vittima rifiuta di scendere a compromessi, prima del termine stabilito, l’aggressore sferra un attacco DDoS (Distributed Denial of Service), per interrompere il normale traffico di un server, servizio o rete.
In questo caso, il cybercriminale intende, prima di tutto, dimostrare alle vittime la capacità di poter attuare il proprio intento malevolo. Forzare la mano equivale, anche in prospettiva, a massimizzare la redditività degli attacchi e migliorare la capacità di mettere in atto le minacce formulate nella richiesta di riscatto.
Caratteristiche di un attacco RDoS
Gli aggressori Ransom Denial of Service sono spesso celati dietro gli ATP (Advanced Persistent Threat), attacchi mirati e persistenti i cui autori hanno rilevanti capacità tecniche e grandi risorse. Alcuni esempi sono i famigerati gruppi Lazarus Group, Fancy Bear e Armada Collective, che affinano di continuo le proprie tecniche. Un impegno certosino, per aumentare la probabilità di successo.
La situazione diviene ancora più complessa nel momento in cui tali attacchi colpiscono le strutture sanitarie, come ospedali e cliniche. Secondo il rapporto Clusit 2025, le cyber-aggressioni contro il settore sanitario sono aumentate del 30% nel solo 2024, raggiungendo 810 incidenti pubblicamente noti. Numeri che parlano da soli.
Ma quanto può durare un attacco RDoS? La verità è che non esiste una regola: a volte bastano poche ore, altre volte il bombardamento si protrae per giorni. Quel che è certo, però, è che un aggressore tenace tende a desistere quando capisce che i suoi tentativi vengono neutralizzati uno dopo l’altro. Un principio semplice: se il bersaglio resiste, il predatore cambia preda.
RDoS: numeri in crescita e casi reali
Dal 2020, il numero degli attacchi RDoS è salito in modo preoccupante. Nel 2021, come riportato dalla stampa internazionale, la società britannica VoIP Unlimited è stata vittima di una richiesta di riscatto considerevole. Nello stesso anno, il provider canadese VOIP.ms si è visto intimare il pagamento di 4,2 milioni di dollari per evitare gravi danni ai propri sistemi.
Gli aggressori non si sono limitati alla minaccia: hanno fatto leva sulla loro competenza tecnica, conoscenze avanzate in Voice over IP (VoIP), e sulla paura delle vittime, dimostrando di poter colpire con precisione là dove il danno sarebbe stato più sensibile. Uno schema sempre più diffuso, che punta su pressione psicologica e dimostrazione concreta di forza.
Affrontare una richiesta di riscatto
Una richiesta di riscatto RDoS costituisce una seria minaccia per le aziende. Al contempo, però, fornisce alle organizzazioni l’opportunità di non farsi trovare impreparate. Ecco alcuni passaggi che ogni azienda dovrebbe adottare per replicare, nel miglior modo possibile, a un attacco Ransom Denial of Service;
- Formare i dipendenti.
Le richieste RDoS vengono spesso inviate a persone casuali all’interno di un’azienda. È bene quindi che il personale sia formato su come comportarsi in caso di necessità; - Avvisare il proprio provider di sicurezza.
È opportuno che l’organizzazione fornisca al fornitore tutte le informazioni disponibili sulla minaccia ricevuta. Comprese l’entità e la modalità del riscatto; - Non sottostare alla minaccia.
Il pagamento del riscatto non offre la garanzia che il cybercriminale eviterà di colpire. E in futuro, potrebbe tornare a minacciare ulteriori attacchi.



