Il 4 novembre 2019 è una data che gli addetti alla sicurezza informatica ricordano bene: è il giorno in cui uno degli attacchi ransomware più clamorosi dell’epoca colpì Everis, una delle più grandi società di consulenza IT e Managed Service Provider della Spagna.
La scelta della vittima non fu casuale: Everis fa parte del colosso giapponese NTT Data, presente in decine di Paesi nei settori telecomunicazioni, finanza, sanità e servizi gestiti. L’attacco fu condotto con BitPaymer, un ransomware mirato che cifra i file e chiede un riscatto in cambio della chiave di decifratura.
Ricostruiamo cosa accadde, e quali lezioni se ne possono trarre ancora oggi.

Cos’è un ransomware
Un ransomware è un malware che, una volta penetrato in un sistema, cifra i file presenti rendendoli inaccessibili e chiede un riscatto in cambio della chiave di decifratura. Nel linguaggio comune viene chiamato anche CryptoLocker o cryptovirus. Se vuoi un quadro completo su come funziona questa minaccia e come proteggere la tua azienda, abbiamo dedicato una guida completa al ransomware.
In genere il ransomware si diffonde come un trojan o un worm: entra nel sistema sfruttando una falla di rete o camuffato da file innocuo, poi esegue il proprio payload, che può cifrare i dati, limitare l’uso del sistema o impedirne del tutto l’avvio. Completata l’infezione, compare la richiesta di riscatto.
Il primo ransomware della storia fu PC Cyborg, creato nel 1989. Ma l’esempio più celebre resta WannaCry, che il 12 maggio 2017 infettò oltre 230.000 computer in tutto il mondo, paralizzando servizi sanitari, trasporti e amministrazioni. Da allora il ransomware non ha mai smesso di evolversi: come mostrano i dati sugli attacchi alle aziende italiane, resta una delle minacce più gravi anche oggi.
L’analisi dell’attacco a Everis
Il 4 novembre 2019 Everis subì un attacco BitPaymer che cifrò la gran parte dei file della sua rete. Il messaggio di riscatto lasciato dagli aggressori invitava l’azienda a contattarli via email per conoscere l’ammontare richiesto: secondo le fonti dell’epoca, la cifra si aggirava intorno ai 750.000 euro in criptovaluta.
Proteggi la tua azienda
A differenza di quanto si pensò in un primo momento, il vettore d’attacco non fu una semplice email con falsa fattura. Le analisi tecniche successive ricostruirono una catena più sofisticata: un finto aggiornamento del browser (tecnica nota come FakeUpdate) installò il malware Dridex su un sistema Everis; da lì gli attaccanti si mossero lateralmente nella rete usando lo strumento PowerShell Empire, fino a eseguire manualmente BitPaymer sulle macchine critiche. È il modus operandi tipico del gruppo dietro BitPaymer, legato a Dridex.
Lo stesso giorno un attacco analogo colpì Cadena SER, la più grande rete radiofonica spagnola. Costretta a disconnettere tutti i computer da Internet, l’emittente proseguì le trasmissioni con le attrezzature della sede centrale di Madrid. Le autorità spagnole — il Dipartimento per la Sicurezza Nazionale e l’istituto di cybersicurezza INCIBE — confermarono l’attacco e intervennero per il ripristino.
Le conseguenze dell’attacco
L’impatto andò oltre i confini di Everis. In quanto Managed Service Provider, l’azienda gestiva servizi critici per numerosi clienti: quando la sua rete fu compromessa, molte aziende partner disconnessero le proprie reti per precauzione, subendo a loro volta disagi e danni economici.
Significativo l’esempio di Orange: l’operatore di telecomunicazioni tagliò l’accesso di Everis alla propria rete come misura preventiva, per evitare che l’infezione si propagasse. Un gesto che fotografa bene la natura “a catena” di questi attacchi: colpire un fornitore di servizi significa minacciare tutti i suoi clienti.
Perché si parla di attacco mirato
L’attacco a Everis non fu casuale, ma pianificato nei dettagli. Lo dimostra un particolare rivelatore: l’estensione applicata ai file cifrati era .3v3r1s, una storpiatura del nome dell’azienda. Un dettaglio che indica come gli aggressori avessero studiato e personalizzato l’attacco sulla vittima specifica.
Colpire un MSP come Everis è una strategia precisa. Un Managed Service Provider gestisce infrastrutture di rete, applicazioni e sicurezza per conto di molte aziende clienti: comprometterne uno significa ottenere una potenziale via d’accesso a tutte le organizzazioni che si affidano ai suoi servizi. Con i suoi 24.500 dipendenti tra Europa, Stati Uniti e America Latina, Everis era un bersaglio dal valore enorme, e proprio per questo appetibile.
È la ragione per cui gli attacchi alla supply chain — colpire un fornitore per raggiungere i suoi clienti — sono tra i più temuti nella sicurezza informatica moderna.
Come proteggersi da un attacco ransomware
Il caso Everis mostra quanto sia rischioso sottovalutare la sicurezza della propria rete e di quella dei partner. Alcune misure concrete riducono sensibilmente il rischio a livello aziendale:
- Accesso remoto sicuro: isolare e controllare gli accessi remoti di fornitori e partner. La segmentazione della rete rende molto più difficile per un attaccante muoversi al suo interno;
- Principio del privilegio minimo: concedere a fornitori e MSP solo gli accessi strettamente necessari, così che un account compromesso causi danni limitati;
- Backup regolari e protetti: disporre di copie di backup isolate dalla rete è ciò che permette di ripristinare i dati senza pagare il riscatto;
- Formazione del personale: gran parte degli attacchi parte da un errore umano (un clic, un finto aggiornamento). Personale formato è la prima linea di difesa;
- Verifica continua delle vulnerabilità: controllare regolarmente la propria rete con un Vulnerability Assessment permette di individuare e correggere le falle prima che lo facciano gli attaccanti.
Prevedere con certezza un attacco ransomware è impossibile, ma costruire una difesa solida e proattiva è del tutto possibile, ed è sempre la scelta migliore. Il caso Everis resta un monito: nessuna azienda, per quanto grande, può considerarsi al sicuro senza una strategia di sicurezza adeguata.
La tua azienda è pronta a difendersi dal ransomware?
Da oltre 20 anni proteggiamo le imprese italiane dalle minacce informatiche: oltre 5.000 clienti, oltre un milione di attacchi sventati, un SOC attivo 24 ore su 24 e le certificazioni ISO 9001 e ISO 27001.
Contatta i nostri esperti



