Se sei arrivato qui con i file di un’azienda già cifrati, la risposta breve è questa: esiste uno strumento di decifratura gratuito solo per una minoranza di varianti, e il primo passo non è cercare un programma da scaricare, ma capire quale famiglia di ransomware ti ha colpito. Senza quel passaggio, ogni tentativo rischia di peggiorare la situazione.
In questa guida vediamo che cos’è un decryptor ransomware, come si identifica la variante, quali strumenti sono affidabili e quali no, e cosa resta da fare quando per il tuo caso un decryptor non esiste.
Se invece stai cercando il quadro generale della minaccia, lo trovi nella nostra guida completa su come funziona un attacco ransomware.
- Si possono recuperare i file criptati?
- Crittografia e ransomware: perché i file non si aprono
- 2 errori da non fare se sei stato attaccato da ransomware
- Identificare la variante di ransomware
- Che cos’è un decryptor e quali tipi esistono
- Quando un decryptor non esiste: cosa resta da fare
- Rimuovere il ransomware e recuperare i file sono due cose diverse
- Domande frequenti

Si possono recuperare i file criptati?
Dipende dalla variante, e vale la pena essere diretti: nella maggior parte dei casi la decifratura senza la chiave dell’attaccante non è praticabile. Gli algoritmi impiegati sono gli stessi che proteggono le comunicazioni bancarie, e non esistono scorciatoie matematiche per aggirarli.
Ci sono però quattro situazioni in cui i dati tornano.
- Per quella famiglia esiste un decryptor pubblico. Accade quando la variante ha un difetto di implementazione, oppure quando le forze dell’ordine sequestrano i server degli attaccanti e recuperano le chiavi. È il motivo per cui identificare la famiglia viene prima di tutto il resto.
- Esiste un backup integro e isolato. È la via che funziona quasi sempre, a condizione che il backup sia stato progettato per resistere a un attacco e non soltanto al guasto di un disco.
- La cifratura è stata interrotta. Se qualcuno o qualcosa l’ha fermata a metà, una parte dei dati è salva: in quel caso conta molto non spegnere le macchine.
- Esistono copie parziali altrove. Versioni precedenti su servizi cloud, allegati nelle caselle di posta, copie su dispositivi che al momento dell’attacco erano scollegati.
Fuori da questi casi non c’è un rimedio tecnico. È scomodo da leggere, ma saperlo subito evita di perdere giorni preziosi dietro a strumenti che non funzioneranno.
Crittografia e ransomware: perché i file non si aprono
Il ransomware usa la crittografia per rendere illeggibili i file senza doverli distruggere. Il contenuto è ancora lì, ma trasformato in una sequenza che solo la chiave corretta può ricostruire.
Lo schema è quasi sempre lo stesso. Il malware genera una chiave per cifrare i dati e la protegge a sua volta con una chiave pubblica dell’attaccante: la corrispondente chiave privata resta sui loro sistemi. Gli algoritmi usati, come l’AES-256, sono standard pubblici e robusti, e forzarli richiederebbe risorse di calcolo fuori dalla portata di chiunque.
Ne consegue una cosa importante: quando un decryptor gratuito esiste, non è perché qualcuno ha “rotto” la crittografia. È perché in quella variante gli attaccanti hanno commesso un errore — chiavi generate in modo prevedibile, salvate in locale, riutilizzate su più vittime — oppure perché le chiavi sono state sequestrate. Sono difetti di realizzazione, non debolezze dell’algoritmo.
A cifratura completata compare la richiesta di pagamento, nel documento che chiamiamo nota di riscatto. Se non sei sicuro che quello che hai davanti sia una cifratura malevola e non un file corrotto, l’articolo su come si presentano i file criptati aiuta a distinguerli.
2 errori da non fare se sei stato attaccato da ransomware
- Non usare il primo strumento di decifratura che trovi online. Una parte consistente dei programmi promossi come “decrypt tool gratuito” è a sua volta malevola, e sfrutta esattamente la fretta del momento: alcuni cifrano una seconda volta i file, altri installano un accesso permanente. Un decryptor va scaricato solo dal sito del produttore o dell’ente che lo ha rilasciato, mai da aggregatori o forum.
- Non provare la decifratura sui file originali. Se un tentativo va male, i dati diventano irrecuperabili anche nel caso in cui più tardi si trovasse la chiave giusta. Si lavora sempre su una copia, tenendo gli originali da parte e intatti.
Ce n’è un terzo che aggiungiamo per esperienza: non ripristinare il backup prima di aver capito da dove è entrato l’attaccante. Se è ancora nella rete, la copia buona viene cifrata poche ore dopo il ripristino.
Hai i file cifrati in questo momento?
Il nostro SOC è attivo 24 ore su 24. Identifichiamo la variante, verifichiamo se esiste una via di recupero e ti diciamo cosa evitare adesso.
Identificare la variante di ransomware
Senza il nome della famiglia non si va da nessuna parte: ogni decryptor funziona su una variante specifica, e usarne uno sbagliato è uno dei modi più rapidi per rendere i dati irrecuperabili.
Gli elementi che servono all’identificazione sono quattro.
- L’estensione aggiunta ai file. Molte famiglie ne usano una propria e riconoscibile; altre sostituiscono per intero il nome con caratteri casuali, e anche questo è un indizio.
- Il testo della nota di riscatto. Nome del file, formulazione, indirizzo di contatto e portale di pagamento sono spesso la firma più precisa del gruppo.
- Un campione dei file cifrati. L’intestazione di un file cifrato contiene marcatori che permettono il riconoscimento anche quando l’estensione non dice nulla.
- Data e modalità dell’attacco. Le campagne attive cambiano nel tempo, e il periodo restringe molto il campo delle ipotesi.
Il riferimento pubblico per questo passaggio è l’iniziativa internazionale di identificazione coordinata dalle forze dell’ordine europee assieme a diverse aziende del settore, che raccoglie in un unico punto le varianti note e i decryptor disponibili. È il posto giusto dove verificare, e nel modello criminale del ransomware as a service, in cui la stessa piattaforma viene affittata a decine di affiliati diversi, l’identificazione è anche l’unico modo per capire con chi si ha davvero a che fare.
Che cos’è un decryptor e quali tipi esistono
Un decryptor è un programma che, disponendo della chiave corretta o sfruttando un difetto della variante, ricostruisce i file nella loro forma originale. Ne circolano di due specie, e non sono paragonabili.
Quelli pubblici e legittimi sono rilasciati da aziende di sicurezza, gruppi di ricerca o autorità, dopo un’analisi della famiglia o il sequestro dei server criminali. Sono gratuiti, documentati, distribuiti da fonti verificabili, e ciascuno funziona su una variante e spesso su una sola sua versione. Alcuni non recuperano tutto: dipende da come la cifratura è stata realizzata.
Quelli forniti dagli attaccanti sono lo strumento che viene consegnato — o promesso — dietro pagamento del riscatto. Qui il problema non è tecnico ma di fiducia: una parte dei pagamenti non produce un ripristino completo, il programma consegnato può contenere altro codice, e l’eventuale copia dei dati già esfiltrati resta comunque nelle loro mani. Sul tema abbiamo scritto un articolo a parte su cosa sapere prima di decidere se pagare il riscatto: è una scelta con implicazioni legali e non va lasciata al reparto IT.
Esiste poi una terza categoria, che è solo apparentemente una categoria: i finti decryptor pubblicizzati con parole come “recupero dati garantito”. Nessuno può garantire il recupero di file cifrati senza sapere quale variante li ha cifrati.
Quando un decryptor non esiste: cosa resta da fare
È lo scenario più frequente, e non è uno scenario senza uscita.
- Conserva i file cifrati. Non cancellarli. Per varianti oggi non decifrabili un decryptor può comparire mesi o anni dopo, quando i server del gruppo vengono sequestrati: chi ha buttato i dati non ne beneficia.
- Ripristina da backup, ma dopo la bonifica. Prima si individua e si chiude la via di ingresso, poi si ricostruisce. È il criterio con cui impostiamo il servizio di backup e disaster recovery: una copia isolata dalla rete di produzione e non modificabile, con prove di ripristino periodiche.
- Ricostruisci per priorità. Non tutti i dati hanno lo stesso peso: si riparte dai sistemi che fermano l’attività.
- Verifica l’esfiltrazione. Se i dati sono stati anche copiati, il problema non finisce con il ripristino e coinvolge gli obblighi di notifica.
- Documenta tutto. Orari, file, note di riscatto, decisioni prese. Serve alle autorità e serve a te, e si raccoglie mentre l’incidente è aperto.
Rimuovere il ransomware e recuperare i file sono due cose diverse
È la confusione più comune, e costa tempo. Chi cerca come rimuovere un cryptovirus in genere vuole due risultati distinti, che si ottengono con operazioni diverse.
Eliminare il malware significa bonificare i sistemi. Nella pratica, su una macchina compromessa da un attacco di questo tipo, la strada affidabile è la reinstallazione pulita: cercare di ripulire in loco lascia troppo margine a persistenze e accessi residui. Ma attenzione, perché è qui che si sbaglia: rimuovere il ransomware non decifra i file. Le due operazioni non hanno nulla in comune, e una reinstallazione fatta di fretta cancella anche i dati cifrati che avresti potuto recuperare più tardi.
Recuperare i dati significa decryptor, backup o copie parziali, e passa dall’identificazione della variante.
C’è poi un terzo lavoro che nessuno dei due comprende, e che decide se l’attacco si ripete: capire come sono entrati e chiudere quella porta. Credenziali compromesse, un accesso remoto esposto, una vulnerabilità mai corretta. Senza questo passaggio, il ciclo riparte. È la ragione per cui un Security Operations Center attivo 24 ore su 24 serve prima e dopo l’incidente, non solo durante.
Domande frequenti
Esiste un decryptor universale per i ransomware?
No, e nessuno strumento serio lo promette. Ogni decryptor funziona su una famiglia specifica, a volte su una singola versione. Qualsiasi programma presentato come universale va considerato con la massima diffidenza.
I decryptor gratuiti sono sicuri?
Quelli rilasciati da aziende di sicurezza riconosciute o da enti pubblici sì, a condizione di scaricarli dal sito ufficiale. Il rischio non sta nello strumento ma nella copia: gli stessi nomi circolano su siti che distribuiscono versioni modificate.
Quanto tempo serve per decifrare i file?
Quando un decryptor per quella variante esiste, l’esecuzione può richiedere da alcune ore ad alcuni giorni, in proporzione alla quantità di dati. Il tempo che pesa davvero non è quello: è l’identificazione della variante e la bonifica dei sistemi prima del ripristino.
Posso recuperare i file da una copia su cloud?
A volte sì. Le cartelle sincronizzate propagano la cifratura come qualsiasi altra modifica, ma molti servizi conservano le versioni precedenti per un periodo limitato. Va verificato subito quanto indietro nel tempo si può tornare, perché quella finestra si chiude.
Se pago il riscatto ottengo un decryptor funzionante?
Non necessariamente, e non è una garanzia che si possa acquistare. Una parte delle vittime che paga non recupera tutti i file, e i dati eventualmente già copiati restano comunque nelle mani degli attaccanti.
Un antivirus può recuperare i file cifrati?
No. Un antivirus può rilevare e fermare il malware, non ricostruire dati già cifrati: sono funzioni diverse.
Prima che serva un decryptor
Da oltre 20 anni proteggiamo le imprese italiane: oltre 5.000 clienti, oltre un milione di attacchi sventati, un SOC attivo 24 ore su 24, le certificazioni ISO 9001 e ISO 27001, e siamo soci CLUSIT e ISACA. Verifichiamo insieme se la tua azienda reggerebbe una cifratura di tutti i dati.



