Se sei arrivato qui perché i file di un computer aziendale non si aprono più e in ogni cartella è comparso un messaggio che chiede un pagamento, vai direttamente a cosa fare nelle prime ore: l’ordine delle azioni conta e alcune scelte sono irreversibili.
Se invece stai cercando di capire che cos’è un cryptovirus prima che il problema si presenti, questa guida spiega come funziona, da dove entra in azienda, come si riconosce mentre sta accadendo e come si previene.
Una premessa utile: quasi tutto quello che si legge su questo tipo di minaccia descrive attacchi di dieci anni fa, quando il riscatto era di poche centinaia di euro e il bersaglio era il singolo computer. Oggi non è più così, e le contromisure che funzionavano allora non bastano.
Indice dei contenuti
- Che cos’è un cryptovirus
- Come un cryptovirus entra in azienda
- Come si riconosce: che cosa succede ai file
- Cosa fare nelle prime ore
- Si possono recuperare i file criptati?
- Pagare il riscatto: perché non è una soluzione
- Come si previene un attacco cryptovirus
- Cryptovirus e obblighi normativi: GDPR e NIS2
- Domande frequenti

Che cos’è un cryptovirus
Un cryptovirus è un programma malevolo che cifra i file presenti su un dispositivo e sulle risorse di rete raggiungibili da quel dispositivo, rendendoli illeggibili, e chiede un pagamento in cambio della chiave di decifratura.
Nel linguaggio comune lo trovi chiamato anche crypto virus, criptovirus, crypto malware o cryptomalware: sono nomi diversi della stessa cosa. Il termine tecnico corrente è ransomware, e più precisamente crypto-ransomware, per distinguerlo dal locker ransomware, che blocca l’accesso al dispositivo senza toccare i dati. La differenza è sostanziale: da un blocco si esce reinstallando il sistema, da una cifratura no.
Rispetto ai primi esemplari che hanno reso famoso questo tipo di attacco, oggi cambiano tre cose.
- Non è più un virus singolo, è un servizio. Chi scrive il codice e chi conduce l’attacco spesso non sono la stessa persona: il modello prevalente è il ransomware as a service, in cui uno sviluppatore affitta la piattaforma ad affiliati che entrano nelle reti e si dividono il riscatto.
- I dati vengono prima copiati, poi cifrati. È la doppia estorsione: anche ripristinando tutto dai backup, l’attaccante conserva una copia dei dati e minaccia di pubblicarla. Il ricatto sopravvive al ripristino.
- Il bersaglio non è il computer, è l’organizzazione. L’attacco cerca i controller di dominio, i server di file, gli ambienti virtualizzati e i sistemi di backup. La cifratura è l’ultimo atto, non il primo: prima ci sono giorni o settimane di presenza silenziosa nella rete.
Le famiglie storiche e il modo in cui si sono propagate le abbiamo raccontate parlando di due epidemie che hanno segnato uno spartiacque, mentre i meccanismi di cifratura sono approfonditi nell’articolo sul cryptoware. Una delle famiglie più longeve, ancora oggi citata come sinonimo dell’intera categoria, è descritta nella nostra scheda su CryptoLocker e le sue varianti.
Come un cryptovirus entra in azienda
Le vie di ingresso sono poche e ricorrenti. Conoscerle serve, perché è lì che si decide se l’attacco riesce.
- Posta elettronica. Allegati con macro, archivi protetti da password per aggirare i controlli automatici, link a pagine costruite per raccogliere credenziali. Resta il vettore più frequente in assoluto.
- Accessi remoti esposti. Un servizio di desktop remoto raggiungibile da internet e privo di autenticazione a più fattori è una porta aperta: le scansioni automatiche lo individuano in poche ore dall’esposizione.
- Credenziali già compromesse. Esistono mercati in cui si compravendono accessi funzionanti, ottenuti da malware che rubano password o da violazioni di altri servizi dove la stessa password era stata riutilizzata.
- Vulnerabilità non corrette. Firewall, VPN, gestionali e server esposti con aggiornamenti arretrati sono il canale in crescita più rapida, perché non richiedono nessuna collaborazione da parte di un utente.
- Fornitori e catena di fornitura. L’accesso arriva attraverso un partner o un software gestito da terzi, con credenziali legittime.
Il quadro italiano, con i settori più colpiti e la dimensione delle aziende bersaglio, è nel nostro approfondimento sugli attacchi ransomware alle imprese italiane.
Come si riconosce: che cosa succede ai file
Un attacco riuscito si manifesta in modo inequivocabile, e quasi sempre fuori orario: la sera, nel fine settimana, durante le festività. Non è casuale, è il momento in cui la sorveglianza è più debole.
- I file non si aprono più e hanno un’estensione aggiuntiva rispetto a quella originale, oppure un nome sostituito da caratteri casuali.
- In ogni cartella compare un file di testo con le istruzioni per il pagamento, spesso con un indirizzo su rete anonima e un conto alla rovescia.
- Lo sfondo del desktop cambia e riporta la richiesta di riscatto.
- Le cartelle condivise sono coinvolte quanto i dischi locali, perché la cifratura segue i permessi dell’utenza compromessa.
- Nelle ore precedenti possono essere comparsi rallentamenti anomali, antivirus disattivato, account creati da nessuno, backup falliti senza motivo apparente.
Quest’ultimo punto è il più importante e il più trascurato: quando i file risultano cifrati, l’attacco è già finito. I segnali utili sono arrivati prima, e senza qualcuno che li stia guardando in quel momento sono passati inosservati. È esattamente la funzione di un Security Operations Center attivo 24 ore su 24.
Per distinguere con certezza una cifratura malevola da un file semplicemente corrotto, l’articolo su come si presentano i file criptati entra nel dettaglio.
Cosa fare nelle prime ore
L’ordine conta. Ogni punto va eseguito nella sequenza in cui è scritto.
- Isola i sistemi coinvolti dalla rete. Scollega il cavo, disattiva il Wi-Fi, sospendi le connessioni verso le sedi remote e verso il cloud. Serve a fermare la propagazione verso ciò che non è ancora stato colpito.
- Non spegnere le macchine. Isolare non significa togliere corrente: in memoria possono trovarsi chiavi di cifratura, processi attivi e tracce che allo spegnimento vanno perse per sempre. Questa singola scelta ha cambiato l’esito di molti incidenti.
- Metti al sicuro i backup. Scollegali fisicamente o revoca gli accessi. I backup raggiungibili con le credenziali compromesse sono il primo obiettivo dell’attaccante, e vengono spesso cancellati prima dei dati di produzione.
- Documenta la situazione. Immagini del messaggio di riscatto, nome ed estensione dei file cifrati, copia del file con le istruzioni, orari. Serve a identificare la variante e per gli obblighi di notifica.
- Cambia le credenziali da un dispositivo non coinvolto. Utenze amministrative, accessi VPN, account di posta, pannelli dei fornitori.
- Attiva chi può intervenire. Responsabile dei sistemi, fornitore di sicurezza, e chi in azienda ha potere di decisione: la gestione di un incidente di questo tipo comporta scelte che non sono tecniche.
- Verifica se ci sono stati dati esfiltrati. Cambia gli obblighi normativi e cambia completamente la natura del ricatto.
Gli errori da non fare
- Riavviare o spegnere sperando che si risolva: distrugge le prove e le eventuali chiavi in memoria.
- Ripristinare il backup sulla stessa rete prima di aver capito da dove è entrato l’attaccante e se è ancora presente. È il modo più rapido per farsi cifrare anche la copia buona.
- Cercare strumenti di decifratura sui primi risultati di ricerca. Buona parte di quei programmi è a sua volta malevola, e sfrutta proprio il panico del momento.
- Contattare gli attaccanti per conto proprio. Ogni messaggio è un dato in più che usano per calibrare la richiesta.
- Aspettare il giorno dopo. Se la cifratura è in corso, ogni ora aggiunge sistemi coinvolti.
Hai un attacco in corso o il sospetto di averlo?
Il nostro SOC è attivo 24 ore su 24. Parlaci della tua situazione: ti diciamo subito cosa fare e cosa non fare.
Si possono recuperare i file criptati?
Dipende dalla variante, e la risposta onesta è che nella maggioranza dei casi la decifratura senza la chiave non è possibile: gli algoritmi utilizzati sono gli stessi che proteggono le comunicazioni bancarie, e non esistono scorciatoie matematiche per aggirarli.
Esistono però tre situazioni in cui i dati tornano.
- La variante ha una falla nota e per quella famiglia è stato pubblicato uno strumento di decifratura gratuito, spesso frutto del sequestro dei server degli attaccanti da parte delle autorità. È il motivo per cui identificare la variante è il primo passo tecnico: ne parliamo nel dettaglio nell’articolo sui decryptor per ransomware e su come si identifica la famiglia.
- Esiste un backup integro e isolato. È la via che funziona quasi sempre, quando il backup è stato progettato per resistere a questo scenario e non solo a un guasto del disco.
- La cifratura è stata interrotta a metà, perché qualcuno o qualcosa l’ha fermata: in quel caso parte dei dati è salva.
Fuori da questi tre casi, non c’è un rimedio tecnico. Ed è la ragione per cui tutto il valore si sposta su ciò che viene fatto prima.
Pagare il riscatto: perché non è una soluzione
Le richieste rivolte alle imprese si misurano in decine o centinaia di migliaia di euro, calibrate sul fatturato dell’azienda colpita, che gli attaccanti verificano prima di formulare la cifra.
Pagare non chiude la vicenda, per quattro motivi.
- La chiave può non arrivare, o non funzionare. Una parte dei pagamenti non produce un ripristino completo.
- I dati esfiltrati restano nelle loro mani. Il pagamento compra una promessa di cancellazione che nessuno può verificare, e le richieste successive sono documentate.
- Il punto di ingresso resta aperto. Senza rimuovere la causa, una seconda richiesta è una questione di settimane.
- Esistono profili di rischio legale legati al destinatario del pagamento, che va valutato con un legale prima di qualsiasi decisione.
La scelta se pagare o non pagare non è una scelta tecnica, ed è un errore lasciarla al reparto IT.
Come si previene un attacco cryptovirus
Nessuna misura singola elimina il rischio, e chiunque ti prometta protezione totale sta vendendo qualcosa. Quello che funziona è la somma di più livelli, ordinati per efficacia reale.
- Backup progettati contro il ransomware, non solo contro il guasto: almeno una copia non raggiungibile dalla rete di produzione e non modificabile, con prove di ripristino periodiche. Un backup mai testato è un’ipotesi, non una garanzia. È il criterio con cui costruiamo il servizio di backup e disaster recovery.
- Autenticazione a più fattori su ogni accesso dall’esterno, senza eccezioni per le utenze amministrative.
- Aggiornamenti applicati con metodo su ciò che è esposto a internet, dove le finestre di intervento si misurano in giorni: è il compito del patch management.
- Protezione degli endpoint capace di riconoscere il comportamento di cifratura e non solo file già noti, con l’endpoint protection gestita.
- Filtraggio della posta, dove comincia la maggior parte delle infezioni.
- Privilegi ridotti e rete segmentata: limitano l’estensione del danno quando la prevenzione non regge.
- Monitoraggio continuo, perché i segnali dei giorni precedenti valgono solo se c’è qualcuno che li legge quando compaiono.
- Formazione delle persone, con l’avvertenza che la responsabilità non può ricadere sull’attenzione di chi apre la posta: una distrazione capita a chiunque, e il sistema deve resistere anche a quella.
Cryptovirus e obblighi normativi: GDPR e NIS2
Un attacco che coinvolge dati personali è una violazione ai sensi del GDPR, e comporta una valutazione del rischio per le persone interessate e, quando il rischio è significativo, la notifica al Garante entro 72 ore dal momento in cui l’azienda ne è venuta a conoscenza. Il termine decorre dalla conoscenza, non dalla risoluzione: la notifica va gestita mentre l’incidente è ancora aperto.
Per le organizzazioni che rientrano nel perimetro della direttiva NIS2 si aggiungono obblighi propri, con una segnalazione iniziale in tempi molto più stretti e una relazione successiva sull’accaduto, oltre a requisiti sulla gestione del rischio e sulla catena di fornitura.
In entrambi i casi conta la documentazione: cosa è accaduto, quando, quali dati erano coinvolti, quali misure erano attive e quali decisioni sono state prese. È materiale che si produce durante l’incidente, e chi non ha stabilito prima chi lo scrive si trova a ricostruirlo dopo, in condizioni peggiori.
Domande frequenti
Qual è la differenza tra cryptovirus e ransomware?
Nessuna sostanziale: cryptovirus è il modo colloquiale di indicare quello che tecnicamente si chiama crypto-ransomware. Il ransomware è la categoria generale, che comprende anche varianti che bloccano il dispositivo senza cifrare i dati.
Come si rimuove un cryptovirus?
Rimuovere il programma malevolo e recuperare i file sono due operazioni distinte. La bonifica del sistema si ottiene con una reinstallazione pulita, mentre i file già cifrati non tornano con la rimozione. Ed è importante non ripristinare nulla prima di aver individuato e chiuso la via di ingresso, altrimenti l’attacco si ripete.
Un antivirus è sufficiente a fermarlo?
Da solo no. Gli attacchi attuali usano credenziali valide e strumenti legittimi di amministrazione, che a un controllo basato sul riconoscimento di file noti risultano normali.
Quanto tempo serve per tornare operativi?
Con backup isolati e testati si ragiona in giorni. Senza, in settimane, con esiti incerti. La differenza si costruisce prima dell’attacco, non dopo.
Il cloud protegge dai cryptovirus?
Non automaticamente. Le cartelle sincronizzate propagano la cifratura come qualsiasi altra modifica, e i cestini dei servizi cloud hanno finestre di conservazione limitate. Serve una verifica esplicita di quanto indietro nel tempo si può tornare.
Anche una piccola azienda è un bersaglio?
Sì, e in Italia lo è in modo prevalente: la maggior parte delle vittime note sono piccole e medie imprese, scelte non perché interessanti ma perché meno difese.
Quanto resisterebbe la tua azienda a una cifratura di tutti i file?
Da oltre 20 anni proteggiamo le imprese italiane: oltre 5.000 clienti, oltre un milione di attacchi sventati, un SOC attivo 24 ore su 24 e le certificazioni ISO 9001 e ISO 27001. Verifichiamo insieme dove sei esposto.


