Mamona è un ransomware che cripta i file delle sue vittime e si autoelimina senza comunicare con l’esterno.

Nel già affolato panorama del cybercrime, il ransomware Mamona suscita notevole apprensione. Gli esperti lo hanno definito terribilmente efficace per la sua capacità di colpire e svanire come un fantasma. Infatti, Mamona non si connette a server di comando e controllo, ma una volta attivato, cripta i dati e si autoelimina.

  1. Una minaccia emergente che agisce offline
  2. Crittografia dei file ed estorsione
  3. Come proteggersi da Mamona
ransomware mamona immagine

Questa sua apparente invisibilità lo rende un pericolo tangibile per le reti aziendali, proprio perché aggira le difese tradizionali basate sul monitoraggio del traffico e delle firme note.

Una minaccia emergente che agisce offline

Come detto in fase di apertura, Mamona è una delle minacce ransomware più insidiose emerse nel 2025. A catturare l’attenzione degli esperti è la sua capacità di cirptare i dati con la crittografia AES-256, bloccando di fatto l’accesso ai sistemi e ai file. A peggiorare la situazione, ci pensa la sua peculiare capacità di operare offline e di autoeliminarsi a compito ultimato.

Ciò accade perché gli aggressori non sfruttano i tradizionali server C2 (Command & Control), proprio per rendere la loro iniziativa malevola quasi impossibile da rilevare attraverso i sistemi di monitoraggio della rete tradizionale.

Mamona ha attirato l’attenzione degli esperti di cybersecurity per le sue campagne rivolte contro organizzazioni operanti in settori critici. Infatti, è stato osservato in attacchi contro il settore sanitario, in cui la sicurezza dei dati è vitale, e a quello finanziario, i cui istituti spesso sono chiamati ad affrontare i costi di un data breach.

Crittografia dei file ed estorsione

La catena di attacco di Mamona si basa su una sequenza inusuale. Dopo la sua esecuzione, il ransomware invia un ping al looopback 127.0.0.7, una variante poco comune del classico 127.0.0.1. Secondo gli esperti questo passaggio funziona come un segnale di avvio del processo di cifratura. Subito dopo inizia a criptare i file della vittima, appendendo alla fine l’estensione .HAes a ogni documento colpito. Ad esempio, un file documento.docx diventa documento.docx.HAes.

Completato il processo di criptazione, Mamona cambia lo sfondo del desktop e lascia la sua ransom note in forma di file di testo README.HAes.txt. Questa informa la vittima che i suoi file sono stati criptati e fornisce anche le istruzioni per il pagamento del riscatto. Come spesso accade, il messaggio minaccia di non rivolgersi a esperti o forze dell’ordine e di saldare il riscatto in criptovalute, rendendo più difficile l’identificazione dei responsabili.

Il loro modus operandi ricorda quella del ransomware Ryuk, che, come descritto in una nota dell’ACN (Agenzia per la Cybersicurezza Nazionale):

consiste nel colpire grandi organizzazioni particolarmente sensibili ai tempi di inattività, pertanto maggiormente inclini al pagamento del riscatto.

Come proteggersi da Mamona

La diffusione di un ransomware come Mamona impone alle organizzazioni un cambio di passo nella gestione del rischio informatico. Pagare il riscatto non garantisce il recupero dei dati, né impedisce l’esfiltrazione o la rivendita delle informazioni compromesse. La prevenzione, dunque, resta l’unica strategia efficace. A questo proposito, ecco una serie di best practice aziendali per difendersi dal cyber attacco:

  • Aggiornamento costante dei software.
    Molte infezioni ransomware sfruttano vulnerabilità note ma non corrette. È essenziale mantenere aggiornati sistemi operativi, applicazioni e dispositivi endpoint, applicando tempestivamente tutte le patch di sicurezza.
  • Backup isolati e verificati.
    I backup devono essere regolari, automatizzati e conservati in ambienti isolati (off-site o su storage non direttamente accessibile dalla rete aziendale). Devono inoltre essere testati periodicamente per garantirne l’affidabilità.
  • Segmentazione della rete e controllo degli accessi.
    Suddividere la rete in segmenti separati limita la propagazione laterale del malware. Allo stesso modo, è fondamentale adottare il principio del “least privilege”: ogni utente o processo deve poter accedere solo alle risorse strettamente necessarie.
  • Autenticazione forte e monitoraggio degli accessi.
    L’abilitazione dell’autenticazione multifattoriale (MFA) è ormai imprescindibile per tutti gli account privilegiati e i servizi critici. Va affiancata a un sistema di monitoraggio continuo, in grado di rilevare attività sospette o non autorizzate.
  • Formazione continua dei dipendenti.
    Il fattore umano resta il primo vettore di attacco. Programmi di awareness efficaci devono essere rivolti a tutto il personale, con simulazioni di phishing, aggiornamenti sui nuovi schemi di ingegneria sociale e indicazioni pratiche su come reagire in caso di sospette compromissioni.

I malware come Mamona stanno diventando sempre più sofisticati e mirati. In parallelo, si fanno largo nuove insidie come gli adaptive malware, generati con l’intelligenza artificiale. In materia di cybersecurity aziendale, la prevenzione rappresenta quindi la migliore difesa dal rischio di subire attacchi informatici.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati