Cosa ruba davvero il ransomware a doppia estorsione

Il ransomware un tempo seguiva un copione semplice: gli aggressori cifravano i tuoi file, tu pagavi per riaverli e la storia finiva lì. Una guida alla prevenzione del ransomware appena pubblicata spiega perché quel modello è superato. I moderni gruppi di ransomware praticano ora la doppia estorsione, il che significa che rubano dati sensibili prima ancora di cifrare un singolo file. Solo dopo aver copiato registri dei clienti, documenti finanziari, dati dei dipendenti o proprietà intellettuale bloccano i sistemi e chiedono un riscatto.

Il furto stesso è la leva. Se una vittima si rifiuta di pagare, gli aggressori minacciano di pubblicare pubblicamente i dati rubati o di venderli ad altri criminali. Questa minaccia si applica indipendentemente dal fatto che l'organizzazione possa ripristinare i propri sistemi dai backup. L'inquadramento della guida è diretto: la doppia estorsione neutralizza il vecchio consiglio di "ripristinare semplicemente dal backup", perché la richiesta di riscatto non riguarda più solo il recupero dei file. Riguarda il prevenire una fuga di dati che potrebbe innescare sanzioni normative, cause legali e danni reputazionali che permangono a lungo dopo che i sistemi sono tornati online.

Questo cambiamento si sta consolidando da un po'. Come trattato in una recente analisi su come le gang di ransomware stiano abbandonando la crittografia per l'estorsione del tutto, alcuni gruppi hanno concluso che rubare dati e minacciarne la divulgazione è più redditizio e meno rischioso del lavoro tecnico di distribuire malware di cifratura su un'intera rete. La doppia estorsione si colloca nel mezzo di questa evoluzione: gli aggressori continuano a cifrare, ma il furto di dati è diventato il punto di pressione principale.

Perché i backup non garantiscono più la sicurezza

Per anni, la difesa standard contro il ransomware è stata semplice: mantenere solidi backup e, se gli aggressori cifrano i tuoi sistemi, ripristinare da una copia pulita e rifiutarsi di pagare. Quel consiglio conta ancora per il ripristino operativo, ma non affronta più la minaccia nella sua interezza. Un backup perfetto ripristina i tuoi server. Non fa nulla per impedire agli aggressori di pubblicare i file rubati se non paghi.

Questo è importante perché l'esposizione finanziaria e legale derivante da una fuga di dati può superare il costo stesso dei tempi di inattività. Le organizzazioni che trattano cartelle cliniche, dati finanziari o informazioni personali affrontano obblighi di notifica e potenziali sanzioni nel momento in cui i dati rubati vengono confermati, indipendentemente dal fatto che il riscatto venga mai pagato. I backup risolvono il problema della disponibilità. Non risolvono il problema della riservatezza, e la doppia estorsione è costruita specificamente per sfruttare questa lacuna.

La portata della minaccia sottolinea perché questa distinzione sia importante. I ricercatori di sicurezza che monitorano la regione Asia-Pacifico hanno riferito che Kaspersky ha bloccato 250.000 attacchi ransomware in APAC nella prima metà del 2026, un volume che riflette quanto questi attacchi siano diventati routine per organizzazioni di ogni dimensione, non solo per le grandi imprese con team di sicurezza dedicati.

Difese a strati: VPN, segmentazione e controlli di accesso

Poiché il furto di dati avviene prima della cifratura, la prevenzione deve concentrarsi sull'impedire agli aggressori di raggiungere i dati sensibili in primo luogo, non solo sul recupero a posteriori. La guida indica un approccio a strati piuttosto che una soluzione unica.

Una VPN è uno strato utile, in particolare per proteggere l'accesso remoto ai sistemi interni, affinché le credenziali e il traffico tra i dipendenti remoti e le reti aziendali non siano esposti su connessioni pubbliche o non sicure. Ma una VPN da sola non impedisce a un aggressore che ha già ottenuto credenziali valide, tramite phishing o una password trapelata, di muoversi liberamente una volta all'interno della rete. È qui che la segmentazione della rete diventa essenziale: dividere i sistemi in zone isolate, in modo che un dispositivo o un account compromesso non possa raggiungere ogni server e database di proprietà dell'organizzazione. Se gli aggressori non possono muoversi lateralmente, non possono organizzare un furto di dati di massa nemmeno dopo una violazione iniziale.

I controlli di accesso completano questo strato. Limitare quali dipendenti e sistemi possono raggiungere i dati sensibili, richiedere l'autenticazione a più fattori e monitorare i trasferimenti di dati insoliti riducono tutti la finestra che gli aggressori hanno per esfiltrare informazioni prima che qualcuno se ne accorga. Nessuna di queste misure funziona da sola come una soluzione miracolosa. Insieme, aumentano significativamente il costo e la difficoltà di un attacco di doppia estorsione riuscito.

Costruire un piano di risposta agli incidenti oltre il ripristino dei dati

Un piano di risposta agli incidenti costruito solo attorno al ripristino dei sistemi dai backup è incompleto per l'era della doppia estorsione. Le organizzazioni hanno bisogno di un piano che affronti anche cosa succede se i dati rubati vengono confermati: chi determina gli obblighi di notifica legali e normativi, come vengono gestite le comunicazioni con clienti e partner e come l'organizzazione decide se negoziare o meno. Queste decisioni sono molto più difficili da prendere bene sotto pressione durante un incidente attivo di quanto non lo siano da pianificare in anticipo.

Cosa significa per te

Che tu gestisca una piccola impresa o l'IT di un'organizzazione più grande, il messaggio pratico è lo stesso: una strategia di difesa contro il ransomware a doppia estorsione non può fermarsi ai backup. La prevenzione del furto di dati merita la stessa attenzione del ripristino dei dati. Ciò significa proteggere l'accesso remoto, segmentare le reti in modo che un singolo account compromesso non esponga tutto e avere un piano di risposta che copra gli scenari di esposizione dei dati, non solo i tempi di inattività.

Punti chiave

  • Presumi che qualsiasi incidente ransomware possa comportare furto di dati, non solo cifratura, e pianifica di conseguenza.
  • Considera i backup come uno strato di difesa per il ripristino dei sistemi, non come una soluzione completa contro l'estorsione.
  • Usa una VPN per proteggere l'accesso remoto, ma abbinala alla segmentazione della rete e a solidi controlli di accesso per limitare il movimento laterale.
  • Costruisci un piano di risposta agli incidenti che affronti l'esposizione dei dati e gli obblighi di notifica, non solo il ripristino dei sistemi.
  • Rimani informato su come le tattiche del ransomware continuano a cambiare, poiché gli aggressori adattano regolarmente i loro metodi man mano che le difese migliorano.