Un'operazione di estorsione di dati emersa all'inizio del 2026 sta attirando l'attenzione per ciò che omette: non c'è crittografia ransomware. Secondo Interisle Consulting Group, il gruppo dietro di essa ruba dati aziendali sensibili da ambienti cloud e richiede riscatti a sette cifre, minacciando di divulgare le informazioni alle autorità di regolamentazione o ad altri se le vittime rifiutano di pagare. Il caso di BlackFile vishing data extortion è un utile promemoria del fatto che gli attaccanti non hanno sempre bisogno di malware per causare danni seri.

Come BlackFile estorce senza crittografia

Il ransomware tradizionale blocca i file e richiede un pagamento per una chiave di decrittazione. BlackFile salta questo passaggio. In base al riepilogo della fonte, il gruppo copia i dati sensibili dagli ambienti cloud e poi usa la minaccia di divulgazione come leva. La pressione deriva dalla paura dell'esposizione normativa e dell'imbarazzo pubblico, non dai tempi di inattività.

Questo approccio presenta vantaggi pratici per gli attaccanti. Non c'è software malevolo che gli strumenti antivirus possano segnalare, nessun server crittografato che allerti i team IT e nessuna necessità di creare o mantenere un payload ransomware. Le richieste di riscatto segnalate sono nell'ordine delle sette cifre, il che indica che il gruppo si aspetta che le vittime considerino i dati rubati estremamente preziosi.

L'operazione è stata anche collegata a targeting nel settore finanziario. Per uno sguardo su chi è stato colpito nella pratica, consulta la nostra copertura su come gli hedge fund sono stati colpiti dal gruppo estorsivo UNC6671 collegato a BlackFile, un gruppo estorsivo presumibilmente associato al threat actor BlackFile.

Perché il voice phishing supera le difese cloud

Il vishing è il phishing effettuato tramite telefono. Invece di un link sospetto in un'email, un dipendente riceve una chiamata da qualcuno che si spaccia, ad esempio, per il personale dell'help desk IT. Le segnalazioni di sicurezza sulla campagna descrivono attaccanti che mettono sotto pressione i dipendenti con il pretesto di fornire assistenza IT.

Funziona perché molte difese cloud sono costruite attorno a segnali tecnici: login insoliti, malware noto, domini bloccati. Una telefonata cade al di fuori della maggior parte di questi controlli. Se un lavoratore viene convinto ad approvare un prompt, leggere un codice o inserire credenziali su una pagina fornita dal chiamante, l'attaccante può poi accedere come utente legittimo. Dal punto di vista del provider cloud, l'accesso può sembrare routine.

Il punto debole, in altre parole, è il livello umano e dell'identità. Le credenziali rubate e le sessioni approvate danno agli attaccanti una via diretta ai dati archiviati, senza bisogno di alcun exploit.

Dove le VPN aiutano e dove no

Vale la pena essere diretti: una VPN consumer non avrebbe fermato questi attacchi. Una VPN crittografa il traffico tra il tuo dispositivo e il server VPN e può nascondere il tuo indirizzo IP dai siti che visiti. Questo è prezioso su Wi-Fi pubblici e per limitare alcuni tipi di tracciamento.

Ma gli attacchi in stile BlackFile non dipendono dall'intercettazione del tuo traffico. Dipendono dal convincere una persona a consegnare l'accesso. Una volta che un attaccante possiede credenziali valide o una sessione di login approvata, la crittografia in transito è irrilevante, perché l'attaccante sta effettuando il login legittimamente al servizio cloud. Una VPN inoltre non fa nulla per verificare chi c'è dall'altra parte di una telefonata.

Dove una VPN può ancora svolgere un ruolo modesto è nel ridurre l'esposizione su reti non fidate, il che protegge da una diversa classe di rischio. È uno strato di privacy, non una difesa contro l'ingegneria sociale.

Cosa significa per te

La maggior parte dei lettori non gestisce un ambiente cloud aziendale, ma le tattiche di fondo si applicano ampiamente. Se lavori nella finanza, nel retail o in qualsiasi settore che detiene dati sensibili, potresti essere tu la persona che un attaccante chiama. Anche al di fuori del posto di lavoro, gli stessi trucchi telefonici vengono usati contro account personali.

La lezione chiave è che una voce convincente e un senso di urgenza non sono prova di identità. Tratta qualsiasi chiamata inaspettata che ti chiede di approvare un login, condividere un codice o reimpostare l'accesso come sospetta, anche se il chiamante conosce il tuo nome o il tuo ruolo.

Cosa dovrebbero fare gli individui e il personale nei settori presi di mira

  • Verifica i chiamanti in modo indipendente. Riaggancia e richiama l'help desk IT usando un numero dalla directory aziendale, non uno fornito dal chiamante.
  • Non condividere mai codici monouso né approvare prompt inaspettati. Il supporto legittimo raramente ne ha bisogno per telefono.
  • Usa l'MFA resistente al phishing dove possibile. Le chiavi di sicurezza hardware e le passkey sono più difficili da farsi estorcere con l'inganno rispetto ai codici SMS o alle approvazioni push.
  • Segnala rapidamente le chiamate sospette. Una segnalazione precoce dà ai team di sicurezza la possibilità di revocare le sessioni e riesaminare gli accessi.
  • Rivedi le impostazioni di accesso e condivisione del cloud. Limitare chi può raggiungere i dati sensibili riduce ciò che un intruso può prendere.
  • Esercitati sullo scenario. Le organizzazioni dovrebbero formare il personale sull'impersonificazione dell'help desk, poiché è il punto di ingresso descritto nelle segnalazioni.

Punti chiave

BlackFile vishing data extortion dimostra che gli attaccanti possono monetizzare i dati rubati senza mai distribuire ransomware, e che l'identità, non il malware, è l'obiettivo. Strumenti come le VPN hanno il loro posto, ma non fermeranno una telefonata convincente. Rivedi oggi le tue abitudini di sicurezza degli account: passa all'MFA resistente al phishing, verifica ogni chiamante inaspettato e leggi il nostro report sugli attacchi UNC6671 agli hedge fund e alle aziende finanziarie per vedere come questa minaccia si sta manifestando nel mondo reale.