Threat feed attivoAggiornato — 24.07.2026 09:37 CET30 dossierMappatura MITRE ATT&CKThreat feed attivoAggiornato — 24.07.2026 09:37 CET30 dossierMappatura MITRE ATT&CK

Tema · Minacce

Ransomware

Il modello di attacco più redditizio del decennio: come funziona e cosa fare (e non fare).

highDossier in evidenzaQilin rivendica Danone: cosa dice la fonte, e cosa resta da verificareLeggi il dossier →

Dossier in questa sezione

6 dossier

Il tema in breve

Cos'è e come funziona

Il ransomware è malware che blocca dispositivi o cifra i file, chiedendo un riscatto per restituirne l'accesso. Il modello si è evoluto nella doppia estorsione: prima di cifrare, gli attaccanti esfiltrano i dati e minacciano di pubblicarli. Pagare non garantisce di riottenere i dati e alimenta il mercato: la raccomandazione condivisa delle autorità è non pagare.

La prevenzione funziona

La difesa più efficace è nota e poco affascinante: backup offline verificati, aggiornamenti tempestivi, autenticazione a più fattori, riduzione delle esposizioni su internet. Il progetto No More Ransom — iniziativa di Europol e polizia olandese con l'industria — offre un repository gratuito di strumenti di decifratura e una guida alla prevenzione. Per alcune famiglie esiste già un decryptor: prima di disperare, conviene controllare.

Se sei colpito

Isolare i sistemi, preservare le prove, avvisare le autorità competenti (in Italia il CSIRT Italia) e valutare con un incident responder. La fretta di “rimettere tutto in piedi” è la nemica della bonifica: un ripristino affrettato su un ambiente ancora compromesso riporta l'attaccante dentro.

Domande frequenti

Conviene pagare il riscatto?
No. Le autorità sconsigliano di pagare: non garantisce il recupero dei dati e conferma agli attaccanti che il modello funziona.
Esistono strumenti gratuiti di decifratura?
Sì, per diverse famiglie di ransomware. Il progetto No More Ransom di Europol raccoglie decryptor gratuiti e va controllato prima di ogni altra decisione.