Cosa succederebbe se da un momento all’altro tutti i sistemi informatici della tua azienda venissero bloccati?
File inaccessibili, database criptati, produzione ferma, intervento di emergenza, clienti senza risposta e danni di immagine.
È esattamente ciò che provoca un attacco ransomware, una delle minacce più gravi e diffuse per le aziende di ogni dimensione.
C’è un equivoco pericoloso da sfatare subito: “la mia azienda è troppo piccola per interessare agli hacker”.
È falso.
La maggior parte degli attacchi ransomware non sceglie la vittima in anticipo: colpisce in modo automatico e massivo chiunque abbia una falla, e le PMI sono spesso bersagli più facili perché meno protette. In questa guida completa vediamo cos’è il ransomware, come agisce, cosa fare se colpisce e, soprattutto, come prevenirlo.
- Cos’è il ransomware
- I tipi di ransomware
- Come agisce un attacco: gli step
- I vettori d’ingresso più comuni
- I rischi concreti per la tua azienda
- I ransomware più noti della storia
- Come prevenire un attacco ransomware
- Cosa fare se sei sotto attacco
- Pagare il riscatto: sì o no?
- Chi guarda gli allarmi: obblighi e responsabilità
- Domande frequenti sul ransomware

Cos’è il ransomware
Il ransomware è un malware che, una volta entrato in un sistema, cifra i file rendendoli inaccessibili e chiede un riscatto (in inglese ransom) in cambio della chiave di decifratura. Nel linguaggio comune viene chiamato anche cryptovirus o CryptoLocker.
La cifratura sfrutta gli stessi algoritmi che proteggono legittimamente i nostri dati, come l’AES-256: è questo che rende i file praticamente impossibili da recuperare senza la chiave in mano agli attaccanti. A differenza di un trojan o di un worm tradizionali, il cui scopo era spesso il danneggiamento o il furto silenzioso, il ransomware punta direttamente all’estorsione economica.
Negli anni si sono susseguite decine di famiglie: Ryuk, WannaCry, Maze, Sodinokibi, Conti, LockBit, fino alle più recenti. Tutte condividono lo stesso meccanismo di fondo, ma si sono evolute: oggi gran parte degli attacchi non si limita più a cifrare i dati, ma li ruba e minaccia di pubblicarli se il riscatto non viene pagato. È la cosiddetta doppia estorsione, diventata lo standard del settore, a cui si aggiunge sempre più spesso una tripla estorsione (attacchi DDoS o pressioni dirette su clienti e fornitori della vittima).

I tipi di ransomware
Non tutti i ransomware sono uguali. È utile distinguere le due categorie principali:
- Crypto-ransomware: è il tipo più diffuso e pericoloso. Cifra i file (documenti, foto, database) rendendoli illeggibili, ma lascia funzionare il sistema operativo, così la vittima vede chiaramente la richiesta di riscatto;
- Locker-ransomware: non cifra i singoli file ma blocca completamente l’accesso al dispositivo, impedendo di usarlo. È più semplice da rimuovere del crypto, perché i dati di solito restano intatti.
Esiste poi un modello di business criminale che ha moltiplicato gli attacchi: il Ransomware-as-a-Service (RaaS). I gruppi che sviluppano il ransomware lo “affittano” ad altri criminali in cambio di una percentuale sui riscatti, abbassando enormemente la barriera tecnica necessaria per sferrare un attacco. È una delle ragioni principali della crescita esplosiva del fenomeno.
Come agisce un attacco: gli step
Un attacco ransomware moderno raramente è istantaneo: segue una sequenza di fasi, e conoscerle aiuta a capire dove è possibile fermarlo.
- Accesso iniziale: l’attaccante entra nella rete, in genere tramite phishing, un allegato infetto o una vulnerabilità non corretta;
- Persistenza e movimento laterale: una volta dentro, si muove da un dispositivo all’altro per raggiungere i sistemi più critici e ottenere privilegi più alti;
- Esfiltrazione dei dati: prima di cifrare, i dati sensibili vengono spesso copiati e rubati, per la doppia estorsione;
- Cifratura: il payload viene eseguito e i file vengono cifrati, spesso di notte o nel weekend per ritardare la reazione;
- Richiesta di riscatto: compare la ransom note, con le istruzioni di pagamento, di norma in criptovaluta.
Il punto critico è che, una volta avviata la cifratura, recuperare i file senza la chiave è praticamente impossibile. Per questo la difesa si gioca tutta nelle fasi precedenti: prima si interrompe la catena, minore è il danno.
I vettori d’ingresso più comuni
Nella maggior parte dei casi l’infezione parte da un’azione apparentemente innocua compiuta da un utente interno. I vettori d’ingresso più frequenti sono:
- l’apertura di un allegato email infetto, anche via PEC;
- il clic su un link contenuto in un’email di phishing o di spear phishing;
- la visita a un sito compromesso o il download di file da fonti non affidabili;
- lo sfruttamento di vulnerabilità non corrette nei sistemi esposti, come accessi remoti RDP mal protetti;
- l’uso di dispositivi USB infetti lasciati incustoditi (tecnica di baiting).
Il filo conduttore è quasi sempre l’errore umano: è la ragione per cui la formazione del personale è una difesa tanto importante quanto la tecnologia.
I rischi concreti per la tua azienda
Un attacco ransomware non è solo un problema tecnico: è il blocco totale dell’operatività. Dal titolare all’ultimo collaboratore, nessuno riesce ad accedere ai propri strumenti di lavoro. I danni si sommano su più fronti:
- fermo della produzione e dell’attività, spesso per giorni o settimane;
- costo dell’intervento di emergenza e del ripristino dei sistemi;
- eventuale riscatto, quando viene pagato;
- perdita di dati non recuperabili in assenza di backup;
- sanzioni per violazione del GDPR se sono coinvolti dati personali;
- danno di immagine verso clienti e partner.
E c’è un rischio spesso sottovalutato: anche pagando il riscatto, non c’è alcuna garanzia di riavere i dati. Una parte significativa delle vittime che paga non recupera comunque tutti i file. Per un quadro aggiornato di quanto accade in Italia, abbiamo raccolto dati e casi reali nell’analisi sugli attacchi ransomware alle aziende italiane.
I ransomware più noti della storia
Il primo ransomware risale al 1989 (PC Cyborg, diffuso tramite floppy disk), ma è negli ultimi anni che il fenomeno è esploso. L’esempio più celebre resta WannaCry, che nel maggio 2017 infettò oltre 230.000 computer in 150 Paesi sfruttando EternalBlue, un exploit sviluppato dalla NSA (l’agenzia di sicurezza nazionale statunitense) e successivamente trafugato e diffuso online.
Tra gli altri casi celebri figurano Ryuk, Bad Rabbit e SamSam, oltre ad attacchi mirati come quello a Everis, colpita con BitPaymer nel 2019. Più di recente, gruppi come Medusa, Conti e LockBit hanno dominato la scena, adottando il modello RaaS e la doppia estorsione su larga scala.
Come prevenire un attacco ransomware
La prevenzione è di gran lunga la difesa più efficace, e costa molto meno di un intervento di emergenza.

Le misure fondamentali:
- Backup regolari e isolati: è la difesa numero uno. Un backup secondo la regola 3-2-1, conservato offline e separato dalla rete, è ciò che permette di ripristinare i dati senza pagare il riscatto;
- Protezione della posta elettronica: dato che gran parte degli attacchi parte da un’email, un servizio di Email Protection con filtri anti-phishing è essenziale;
- Protezione degli endpoint: soluzioni di Endpoint Protection riconoscono comportamenti anomali e bloccano il ransomware prima che cifri l’intera rete;
- Aggiornamenti e patch costanti: molti ransomware sfruttano vulnerabilità note e già corrette dagli aggiornamenti;
- Formazione del personale: insegnare a riconoscere email e allegati sospetti riduce drasticamente il rischio;
- Analisi delle vulnerabilità: un Vulnerability Assessment periodico individua i punti deboli della rete prima che lo facciano gli attaccanti.
Cosa fare se sei sotto attacco
Se la cifratura è in corso o già completata, l’ordine delle azioni conta più della rapidità. Alcune scelte fatte nella prima mezz’ora sono irreversibili.
- Isola i sistemi coinvolti dalla rete, scollegando cavo e Wi-Fi e sospendendo le connessioni verso sedi remote e cloud.
- Non spegnere le macchine. Isolare non significa togliere corrente: in memoria possono trovarsi chiavi di cifratura e tracce che allo spegnimento vanno perse.
- Metti al sicuro i backup, scollegandoli o revocando gli accessi. Sono il primo obiettivo dell’attaccante, e vengono spesso cancellati prima dei dati di produzione.
- Documenta tutto: nota di riscatto, estensioni dei file, orari. Serve per identificare la variante e per gli obblighi di notifica.
- Cambia le credenziali da un dispositivo non coinvolto: utenze amministrative, VPN, posta, pannelli dei fornitori.
- Coinvolgi chi decide. La gestione di un incidente di questo tipo comporta scelte che non sono tecniche.
Due errori ricorrenti, che vale la pena nominare: riavviare sperando che si risolva, e ripristinare il backup prima di aver capito da dove è entrato l’attaccante. Se è ancora nella rete, la copia buona viene cifrata poche ore dopo.
Ogni passaggio, con il dettaglio operativo, è nella nostra guida completa su cosa fare in caso di attacco ransomware. Se invece i file sono già cifrati e ti stai chiedendo se si possono recuperare, la risposta sta nell’articolo sui decryptor per ransomware.
Pagare il riscatto: sì o no?
È la domanda che arriva subito, e la risposta breve è che pagare non chiude la vicenda. Ma vale la pena capire perché, perché in emergenza la pressione a pagare è forte e viene costruita ad arte: i conti alla rovescia, gli importi che raddoppiano, i contatti diretti ai clienti della vittima sono strumenti negoziali, non vincoli tecnici.
Quattro elementi da tenere presenti.
- La chiave può non arrivare, o funzionare a metà. Una parte dei pagamenti non produce un ripristino completo, e nel modello del ransomware as a service chi incassa e chi ha condotto l’attacco spesso non sono la stessa persona.
- I dati esfiltrati restano nelle loro mani. Il pagamento compra una promessa di cancellazione che nessuno può verificare. Le richieste successive alla stessa vittima sono documentate.
- Il punto di ingresso resta aperto. Senza rimuovere la causa, una seconda richiesta è questione di settimane.
- Esistono profili di rischio legale legati al destinatario del pagamento, da valutare con un legale prima di qualsiasi decisione.
Soprattutto: non è una decisione tecnica, e lasciarla al reparto IT è un errore di metodo. Coinvolge la direzione, il legale e chi risponde del trattamento dei dati. Abbiamo dedicato al tema un articolo a parte, su cosa sapere prima di decidere se pagare.
Chi guarda gli allarmi: obblighi e responsabilità
Le misure dell’elenco precedente sono tecnologia. Ma la tecnologia da sola non ha mai fermato un attacco ransomware, e la ragione è semplice.
Un attacco moderno non è istantaneo: prima della cifratura ci sono giorni o settimane di presenza nella rete, e in quel periodo i sistemi di sicurezza producono segnali. Accessi a orari anomali, account creati da nessuno, antivirus disattivato, backup falliti senza motivo. La domanda che decide l’esito non è se quei segnali vengono generati, ma se qualcuno li sta guardando quando compaiono — e le cifrature partono di notte, nei fine settimana e durante le festività proprio per questo.
È la funzione di un Security Operations Center attivo 24 ore su 24: non aggiungere un altro strumento, ma leggere quello che gli strumenti già dicono, nel momento in cui lo dicono.
C’è poi il piano degli obblighi, che in caso di incidente arriva subito. Se sono coinvolti dati personali, un attacco ransomware è una violazione ai sensi del GDPR, con valutazione del rischio per le persone interessate e, quando il rischio è significativo, notifica al Garante entro 72 ore dal momento in cui l’azienda ne è venuta a conoscenza. Il termine decorre dalla conoscenza, non dalla risoluzione: la notifica si prepara mentre l’incidente è ancora aperto.
Per le organizzazioni nel perimetro della direttiva NIS2 si aggiungono una segnalazione iniziale in tempi molto più stretti, una relazione successiva e requisiti sulla gestione del rischio e sulla catena di fornitura.
In entrambi i casi decide la documentazione: cosa è accaduto, quando, quali dati erano coinvolti, quali misure erano attive. Chi non ha stabilito prima chi la scrive, si trova a ricostruirla dopo, nelle condizioni peggiori.
Domande frequenti sul ransomware
Quanto costa un attacco ransomware a un’azienda?
Il costo non si limita al riscatto. Vanno considerati il fermo dell’attività (spesso la voce più pesante), il ripristino dei sistemi, le consulenze di emergenza, l’eventuale acquisto di nuovo hardware, le sanzioni in caso di violazione di dati personali e il danno reputazionale. Per una PMI il conto complessivo di un singolo attacco riuscito supera quasi sempre, di molte volte, il costo annuale di un programma di sicurezza preventivo.
Si possono recuperare i file senza pagare il riscatto?
Sì, ma a una condizione: avere un backup integro e isolato dalla rete. In quel caso si bonifica il sistema e si ripristinano i dati dal backup. Senza backup, il recupero è quasi sempre impossibile, perché la cifratura usata (come l’AES-256) è di fatto inviolabile. In rari casi esistono decryptor gratuiti per vecchie famiglie di ransomware, ma non sono la regola.
Pagare il riscatto garantisce di riavere i dati?
No. Pagare non dà alcuna garanzia: una parte significativa delle vittime che paga non recupera comunque tutti i file, e in più alimenta il mercato criminale finanziando nuovi attacchi. Per questo esperti e autorità sconsigliano di pagare.
Le piccole aziende sono davvero a rischio?
Sì, e spesso più delle grandi. La maggior parte degli attacchi è automatica e massiva: non sceglie la vittima, colpisce chiunque abbia una falla. Le PMI sono bersagli appetibili proprio perché tendono ad avere difese meno mature, pur gestendo dati di valore.
Qual è la difesa più importante contro il ransomware?
Non esiste una singola difesa, ma se dovessimo indicarne una sola sarebbe il backup regolare e isolato: è ciò che permette di ripristinare l’attività senza pagare. Va però inserito in una strategia più ampia che comprende protezione di email ed endpoint, aggiornamenti costanti, formazione del personale e analisi periodica delle vulnerabilità.
Come faccio a sapere se la mia azienda è vulnerabile?
Il modo più concreto è un Vulnerability Assessment: un’analisi che individua e classifica i punti deboli della tua infrastruttura prima che lo facciano gli attaccanti, indicando le priorità di intervento.


