Quando si parla di ransomware e di grandi attacchi informatici, dietro non c’è quasi mai un “hacker solitario”. C’è quasi sempre una cybergang: un’organizzazione criminale strutturata, gerarchica e gestita come una vera azienda, con tanto di reparti, affiliati, assistenza clienti e strategie di marketing. Capire chi sono queste gang, come operano e perché sono così pericolose è il primo passo per difendere la propria impresa.
In questa guida vediamo che cosa sono le cybergang, come funziona il modello criminale che le ha rese così efficaci, quali sono le più attive nel 2026 e come le aziende possono proteggersi.

Che cosa sono le cybergang
Una cybergang è un gruppo criminale organizzato specializzato in attacchi informatici a scopo di lucro. Dimentica l’immagine dell’adolescente che “smanetta” dalla cameretta: parliamo di organizzazioni con una struttura interna precisa, ruoli definiti — sviluppatori del malware, negoziatori, esperti di accessi, riciclatori di denaro — e un modello di business sofisticato.
Il loro strumento principale è il ransomware, il malware che cifra i dati della vittima e ne chiede il riscatto. Negli anni la tecnica si è evoluta nella cosiddetta doppia estorsione: prima di cifrare i dati, le gang li esfiltrano, e minacciano di pubblicarli o rivenderli se il riscatto non viene pagato. Così la vittima è sotto pressione due volte, anche se ha un backup.
Come operano: il modello Ransomware-as-a-Service
Il vero salto di qualità delle cybergang è stato organizzativo, non tecnico. La maggior parte di esse opera oggi secondo il modello Ransomware-as-a-Service (RaaS): il gruppo principale sviluppa e mantiene il malware, e lo “affitta” a una rete di affiliati che conducono materialmente gli attacchi, dividendo poi il riscatto.
È un modello che ricalca quello delle aziende tech legali, con percentuali sui ricavi, kit pronti all’uso, pannelli di gestione e persino “assistenza”. I gruppi più aggressivi offrono agli affiliati percentuali molto generose, fino all’80-85% del riscatto. Questo ha avuto un effetto devastante: ha abbassato la barriera d’ingresso, permettendo anche a criminali senza competenze tecniche avanzate di lanciare attacchi sofisticati. A monte di tutto c’è poi un mercato parallelo, quello degli access broker, che vendono accessi già pronti alle reti delle vittime.
Perché sono così pericolose
La pericolosità delle cybergang nasce proprio dalla loro natura aziendale. Investono nel proprio “prodotto”, aggiornano costantemente il malware, curano la reputazione (perché un’azienda che paga deve “fidarsi” di riavere i dati) e si adattano rapidamente. Le grandi gang investono in strumenti di decifratura funzionanti, perché il loro modello di business dipende dalla percezione che pagare il riscatto porti davvero al recupero dei dati.
Sono inoltre estremamente resilienti. Quando le forze dell’ordine smantellano un gruppo, gli affiliati migrano semplicemente verso altre gang, portando con sé competenze e strumenti. Dopo i grandi takedown, gli affiliati hanno di fatto due sole scelte: unirsi a un gruppo ancora operativo come Qilin o Akira, oppure avviare una propria operazione ransomware — il che genera un continuo ricambio di “marchi” senza che la minaccia diminuisca davvero.
Con oltre 20 anni di esperienza, più di 5.000 clienti e un SOC attivo 24/7, aiutiamo le aziende a prevenire, individuare e rispondere agli attacchi delle cybergang.
Parla con i nostri esperti
Le cybergang più attive nel 2026
Il panorama delle cybergang è in continuo movimento. I nomi che dominavano qualche anno fa — come Conti, dissoltasi nel 2022, e LockBit, a lungo la gang più prolifica al mondo — hanno subito duri colpi dalle forze dell’ordine. LockBit, fino al suo smantellamento all’inizio del 2024 con l’operazione internazionale Cronos, era responsabile del 20-30% di tutte le rivendicazioni di attacchi a livello globale. Ma la storia non finisce lì: il modello criminale è sopravvissuto agli arresti.
Dopo una fase di forte frammentazione, nel 2026 l’ecosistema si è in parte riconsolidato attorno a pochi attori dominanti. Secondo le rilevazioni del primo trimestre 2026, quattro gruppi — Qilin, Akira, The Gentlemen e LockBit — da soli rappresentano il 41% di tutte le vittime. Tra questi spiccano due nomi:
Qilin è diventato uno dei protagonisti assoluti: nel primo trimestre 2026 ha rivendicato da solo più vittime della somma dei 50 gruppi più piccoli messi insieme.
Akira è l’altra grande minaccia del momento. Ha colpito oltre 250 organizzazioni ed è particolarmente temuto perché unisce costanza e capacità di adattamento, prendendo di mira anche le infrastrutture moderne come gli ambienti virtualizzati. Nel 2025 i suoi affiliati hanno sfruttato vulnerabilità note e configurazioni incomplete in prodotti VPN e di backup molto diffusi in azienda.
La lezione è chiara: inseguire i nomi delle gang è una corsa senza fine. Quello che conta per un’azienda non è sapere “chi” attacca oggi, ma capire che il modello di minaccia è stabile e proteggersi di conseguenza.
Cybergang e hacktivisti: una distinzione importante
Non tutti i gruppi di attaccanti agiscono per denaro. Accanto alle cybergang ransomware esistono gli hacktivisti, mossi da finalità politiche o ideologiche. Collettivi storici come Anonymous, o gruppi filo-russi come quelli emersi nel contesto del conflitto in Ucraina, conducono soprattutto attacchi DDoS e defacement contro siti istituzionali e aziendali, con l’obiettivo di fare propaganda più che profitto.
La distinzione è importante perché cambia il modo di difendersi: una cybergang ransomware punta ai tuoi dati e al riscatto, un gruppo hacktivista punta a metterti offline o a danneggiare la tua reputazione. Approfondiamo il fenomeno nell’articolo dedicato all’hacktivismo come propaganda politica.
L’Italia nel mirino
L’Italia è stabilmente tra i Paesi più colpiti dagli attacchi ransomware a livello mondiale, con il settore manifatturiero tra i bersagli preferiti — un dato che pesa moltissimo, vista l’importanza dell’industria nel nostro tessuto economico. Le cybergang prediligono le aziende che non possono permettersi fermi prolungati e che spesso hanno difese non adeguate alla minaccia: una combinazione che descrive perfettamente molte PMI italiane. Per un quadro più ampio rimandiamo alla guida sugli attacchi hacker alle aziende.
Come difendersi dalle cybergang
Difendersi non significa conoscere il nome dell’ultima gang, ma chiudere le porte da cui entrano. Le cybergang sfruttano quasi sempre le stesse debolezze: vulnerabilità non corrette, credenziali deboli, accessi esposti, personale non formato.
La difesa efficace è stratificata. Si parte dal conoscere le proprie debolezze con un Vulnerability Assessment e un Penetration Test. Si prosegue con il patching costante per chiudere le falle note — quelle che gli affiliati sfruttano per primi — la protezione degli endpoint, l’email protection contro il phishing e un backup sicuro e isolato, che resta la migliore assicurazione contro la cifratura dei dati.
A tenere insieme tutto c’è il monitoraggio continuo di un SOC attivo 24 ore su 24, capace di intercettare i segnali di un attacco nella fase iniziale — quando l’attaccante è già dentro ma non ha ancora colpito — ed è ancora possibile fermarlo.
Domande frequenti
Che cos’è una cybergang?
È un’organizzazione criminale strutturata che conduce attacchi informatici a scopo di lucro, principalmente tramite ransomware. Opera come una vera azienda, con ruoli, affiliati e un modello di business definito.
Che cos’è il Ransomware-as-a-Service?
È il modello con cui una cybergang sviluppa il malware e lo “affitta” ad affiliati che eseguono gli attacchi, dividendo il riscatto. Ha reso gli attacchi accessibili anche a criminali poco esperti.
Quali sono le cybergang più pericolose oggi?
Il panorama cambia di continuo a causa dei takedown delle forze dell’ordine. Nel 2026 tra le più attive figurano Qilin e Akira, emerse dopo lo smantellamento di gruppi storici come LockBit e Conti.
Qual è la differenza tra cybergang e hacktivisti?
Le cybergang agiscono per denaro, soprattutto con il ransomware. Gli hacktivisti, come Anonymous, agiscono per ragioni politiche o ideologiche, prevalentemente con attacchi DDoS e defacement.
Come può un’azienda proteggersi dalle cybergang?
Con un approccio stratificato: Vulnerability Assessment, patching costante, protezione di endpoint ed email, backup sicuri e monitoraggio continuo tramite un SOC. L’obiettivo è chiudere le vulnerabilità che le gang sfruttano per entrare.



