Ripartiti in 24 ore, con i dati dei clienti già in vendita (il ransomware è cambiato)
Immaginate il consiglio convocato due giorni dopo l'attacco. Il CIO ha le occhiaie di chi non dorme da tre notti. Porta però l'unica buona notizia della settimana: i sistemi sono tornati su in ventiquattro ore, i backup immutabili hanno tenuto, il piano di ripristino ha funzionato "come da manuale". Il CFO chiede se la polizza copre i costi (domanda legittima, ci mancherebbe). Si passa al punto successivo.
La reazione istintiva la conosco bene, perché è quella di chiunque abbia firmato un piano di ripristino. Ventiquattro ore? Siamo pronti, allora! Peccato che in quella sala nessuno abbia chiesto cosa è uscito dalla rete nei giorni prima della cifratura. E soprattutto chi lo sta leggendo adesso?
Il ransomware è diventato prima di tutto un problema di riservatezza, e solo dopo di disponibilità. I programmi di resilienza, però, misurano la parte dell'attacco che fa rumore, il lucchetto sui file, e quasi ignorano quella che non ne fa: i dati che escono. Ripartire in 24 ore non riporta indietro un solo file già finito in mano al criminale (lo so, a chi ha appena firmato l'ordine per i backup "immutabili" questa frase non piacerà).
Settantatré contro quattordici
Il 25 settembre di quest'anno l'ENISA, l'agenzia europea per la cybersicurezza, ha pubblicato il suo Threat Landscape 2026. Dentro ci sono 8.257 incidenti. Tutti del 2025 (i dati arrivano con nove mesi di ritardo, ma i criminali non cambiano mestiere in un trimestre).
Tra le tecniche documentate per gli operatori di ransomware più attivi, in testa c'è l'esfiltrazione attraverso i canali di comando dell'attaccante (T1041, per chi ama le sigle): 73,3%. In pratica è il tubo con cui il criminale parla con i vostri server. Da lì si porta via quello che trova. La cifratura dei dati "per impatto", cioè il lucchetto che associamo alla parola ransomware, si ferma al 13,7%. L'agenzia ne ricava, con la prudenza di rito, che i numeri confermano probabilmente un "operational shift" dalla cifratura verso il furto e l'estorsione.
Qui mi tocca fare il pedante, che è un vizio di categoria. Sono quote di tecniche osservate, non di vittime: il 73% degli attacchi non è "solo furto", e il 14% non è "solo cifratura". Vuol dire che quando qualcuno ricostruisce cosa ha fatto una banda, il furto compare quasi sempre e il lucchetto molto meno. Nella sintesi il rapporto aggiunge che gli operatori hanno continuato a puntare sull'esposizione dei dati attraverso i loro siti di leak. Tra i settori più colpiti mette la manifattura, insieme ai servizi alle imprese e alla pubblica amministrazione.
Chi gli incidenti li gestisce sul campo vede la stessa cosa. Nel rapporto sul secondo trimestre 2026 di Coveware, società specializzata nella risposta al ransomware (oggi parte di Veeam, che i backup li vende: il dettaglio non è irrilevante), l'esfiltrazione compare nel 76% dei casi. È la tattica più osservata. Pari merito con il movimento laterale dentro la rete.
Una volta il criminale vi cambiava la serratura e vi vendeva la chiave nuova. Oggi prima vi fotografa i cassetti, uno per uno, e solo dopo decide se vale la pena toccare anche la serratura. Il fabbro, per quanto bravo, vi rimette la porta in sesto in giornata... ma le foto restano nel telefono di qualcun altro.
Il 56% che dice il contrario
L'obiezione più forte alla mia tesi arriva da Sophos (vendor anche lui, e anche lui con qualcosa da vendere). A luglio di quest'anno ha pubblicato il suo State of Ransomware 2026, un sondaggio su 2.158 responsabili IT e sicurezza di organizzazioni colpite nell'ultimo anno, e i suoi numeri vanno nella direzione opposta. I dati sono stati cifrati nel 56% degli attacchi, contro circa il 50% dell'anno prima. È il primo aumento dopo due anni di calo. Furto e cifratura insieme? Circa un caso su sei.
Poi c'è Storm-3168, descritto da Microsoft il 25 settembre. All'inizio di giugno un attaccante, con identità cloud compromesse (account tecnici, non persone), ha tentato di cancellare più di cento account di storage e c'è riuscito con la maggior parte, in circa sette minuti. Microsoft non ha visto richieste di riscatto e non ha confermato esfiltrazioni. Solo pochi account si sono salvati, grazie ai blocchi contro la cancellazione configurati prima: gli "independent safeguards", per dirla con Redmond.
Quindi il backup (che per carità serve, e serve eccome) resta l'ultima linea contro chi distrugge. Chi cancella i vostri dati in sette minuti non fa meno danni di chi li vende; li fa diversi. Chi da questo post ricava che il backup si può tagliare per comprare altro ha letto un altro post (e no, non l'ho scritto io).
Guardate però da dove vengono i numeri. Sophos chiede alle vittime. Le tecniche dell'ENISA e i casi di Coveware ricostruiscono invece cosa ha fatto l'attaccante. La cifratura la vedete per forza, perché lo schermo è nero e la produzione è ferma. L'esfiltrazione la vedete solo se qualcuno la cerca, oppure quando il nome della vostra azienda compare su un sito di leak. Io penso che quella distanza dica meno sul comportamento dei criminali e più su ciò che le vittime riescono a vedere: lo deduco dal fatto che i due numeri misurano cose diverse, con occhi diversi, nello stesso anno.
Il comitato europeo dei garanti privacy, nelle sue linee guida sugli esempi di data breach, dice qualcosa di molto simile su un ransomware "senza esfiltrazione". Se i log non sono replicati altrove, il titolare "cannot state that the absence of a log entry proves the absence of exfiltration". Tradotto per il CdA: "non abbiamo visto uscire nulla" e "non è uscito nulla" sono due frasi diverse. La seconda va dimostrata.
Perché il backup piace tanto al board?
Se i dati puntano da una parte, perché i piani guardano dall'altra? Perché il backup si racconta bene. Ha un numero da mettere in slide, il tempo di ripristino (il famoso RTO, che in consiglio suona sempre rassicurante). Ha un test che si supera, un "partner" che lo certifica e una voce di budget che un CFO capisce al primo colpo (e che di solito approva). Produce una fila di semafori verdi, e su un semaforo verde il comitato rischi non apre mai una discussione.
L'esfiltrazione, invece, non ha un RTO. Non c'è niente da ripristinare. Nessun test finisce con "superato". Anzi, se la cerchi davvero rischi di trovarla, e a quel punto partono obblighi, comunicazioni e telefonate che nessuno vuole fare (a cominciare da quella all'ufficio legale). Finché la resilienza si misura in ore di fermo, il processo premia chi non cerca e penalizza chi trova. Un dato che lo provi non ce l'ho; chi fa questo mestiere, però, quell'incentivo l'ha visto in faccia almeno una volta.
Poi c'è la tentazione di pagare perché i dati "vengano cancellati". Coveware racconta che nei casi di sola esfiltrazione il tasso di pagamento è sceso al 15%. È un minimo storico. Anche la quota di vittime che paga ha toccato un record negativo (una volta tanto, un record che fa piacere). Lo stesso rapporto ricorda il sequestro delle infrastrutture di LockBit: lì si è scoperto che la banda teneva i dati rubati anche dopo aver promesso di cancellarli, e chi pagava comprava un risultato mai consegnato. Pagare un criminale perché dimentichi è firmare un contratto senza foro competente.
Lo storytelling della resilienza, poi, salta sempre un passaggio: i dati che escono raramente sono vostri. Sono di clienti, dipendenti, fornitori, pazienti (l'elenco cambia da settore a settore, la sostanza no). Nessuno di loro ha scelto il vostro fornitore di backup, né siederà mai nel vostro consiglio. Del vostro RTO non sanno che farsene; a loro interessa che lo stipendio o la cartella clinica non finiscano in un archivio compresso su un forum. Quando parliamo di "resilienza" come se riguardasse solo noi (e lo facciamo quasi sempre), scarichiamo il costo dell'attacco su chi non ha voce nella decisione.
E da noi? Il cronometro parte quando escono i dati
La legge italiana, infatti, guarda la fuga, non il fermo.
Se tra i dati usciti ci sono dati personali, il GDPR parla di violazione. Un'ora o un mese di fermo, qui, non cambia nulla. L'articolo 33 chiede di notificarla al Garante entro 72 ore da quando ne venite a conoscenza (e su quel "venite a conoscenza" si potrebbe scrivere un altro post). L'articolo 34 chiede di comunicarla direttamente agli interessati quando il rischio per i loro diritti è elevato. Se poi l'organizzazione rientra nel perimetro NIS2, il decreto legislativo 138/2024 aggiunge, all'articolo 25, un preallarme al CSIRT Italia entro 24 ore (sì, di nuovo 24 ore, ma questa volta il cronometro corre contro di voi), una notifica entro 72 e una relazione finale entro un mese. In nessuno di questi moduli c'è una casella per il tempo di ripristino.
C'è un dettaglio che ribalta la frittata (e che, lo confesso, trovo delizioso). L'articolo 34 esonera dalla comunicazione agli interessati se i dati violati erano incomprensibili a chi non era autorizzato, per esempio perché cifrati. Le linee guida europee lo mostrano con un caso di scuola: ransomware su dati già cifrati a riposo, chiave mai compromessa, rischio per la riservatezza contenuto. In questa storia, l'unica cifratura che vi salva è la vostra. Quella del criminale vi ferma per un giorno; la vostra, se c'era, decide se dovrete scrivere a migliaia di persone.
L'attaccante con l'AI? No, quello con la patch che manca
Resta la narrativa che riempie i convegni, il super-attaccante potenziato dall'intelligenza artificiale. L'ENISA, tuttavia, la ridimensiona. Nel 2025 gli attaccanti hanno usato soprattutto strumenti di AI "consumer-grade". Servivano a potenziare capacità che avevano già: phishing scritto meglio, identità sintetiche, più velocità. Niente di magico (con buona pace di chi vende "difese AI contro l'AI").
Il modo in cui entrano è di una banalità imbarazzante. Nei casi di accesso non autorizzato in cui l'agenzia ha potuto identificare il vettore d'ingresso, il 60,4% passa da una vulnerabilità e un altro 20,7% da configurazioni sbagliate o esposizioni accidentali. Il rapporto cita operatori ransomware che sfruttano falle note di VPN e firewall. Porte lasciate aperte, altro che muri sfondati. E per quella porta, scommetto, c'era già un ticket aperto da mesi.
Quel vettore, però, è identificato solo nel 5,2% degli accessi non autorizzati: nel resto dei casi, come siano entrati non lo sappiamo. Sophos, con un metodo diverso, mette le vulnerabilità sfruttate al 18% delle cause (l'anno prima erano circa un terzo), dietro a email malevole, phishing e credenziali compromesse. I numeri non coincidono. La direzione sì: l'attaccante entra da ciò che sapevate già di dover chiudere, oppure con credenziali che non avreste dovuto perdere.
Così spendiamo in "resilienza" contro un attacco che fa sempre meno rumore, e in paura contro un attaccante "intelligente" che spesso entra da una VPN non aggiornata... ed esce, con calma, con un archivio compresso (ordinato, spesso meglio del nostro), mentre il cruscotto dei backup resta verde.
Cosa chiedere alla prossima riunione del board
Per queste domande non serve sapere cosa sia un canale di comando e controllo:
- Il nostro piano contro il ransomware misura cosa esce dalla rete, oltre a quanto tempo ci mettiamo a ripartire?
- Se il Garante ci chiedesse di dimostrare che durante un attacco non è uscito nulla, con quali log lo faremmo, e chi li conserva fuori dalla portata dell'attaccante?
- Sappiamo dove stanno i dati personali più sensibili di clienti e dipendenti, e sono cifrati anche quando nessuno li sta usando?
- La procedura di risposta prevede, fin dalla prima ora, chi valuta la notifica al Garante e al CSIRT, a prescindere da quanto in fretta ripartiamo?
- Quante vulnerabilità note sui sistemi esposti a Internet sono aperte da più di trenta giorni, e chi ha firmato l'eccezione?
Il backup vi dice quanto in fretta tornerete a lavorare, ma non chi, in questo momento, sta leggendo le buste paga dei vostri dipendenti. La prossima volta che in consiglio qualcuno festeggia le 24 ore... chi avrà il coraggio di chiedere cosa è successo nelle 24 ore prima?
Fonti
- ENISA, Threat Landscape 2026 (PDF, settembre 2026)
- ENISA, pagina di pubblicazione del Threat Landscape 2026
- Help Net Security, Sophos State of Ransomware 2026 (16/07/2026)
- Coveware by Veeam, Ransomware payment trends Q2 2026 (30/07/2026)
- Microsoft Security Blog, Storm-3168 (25/09/2026)
- EDPB, Guidelines 01/2021 on examples regarding personal data breach notification
- GDPR, articolo 33
- GDPR, articolo 34
- Garante per la protezione dei dati personali, Data breach
- Aegister, NIS2: articolo 25 del d.lgs. 138/2024 e notifica degli incidenti
Commenti
Posta un commento