Gli attacchi ransomware non sono più un problema riservato alle grandi aziende con profonde disponibilità economiche e team di sicurezza dedicati. Secondo Michael Sjøberg e Peter Skovbo di Delta Crisis, le aziende di medie dimensioni, spina dorsale di molte economie nazionali, si ritrovano sempre più spesso paralizzate da aggressori che crittografano i sistemi critici e chiedono un pagamento per ripristinare l'accesso. Le loro indicazioni, pubblicate tramite Handelsblatt, offrono uno sguardo privilegiato su come le aziende negoziano realmente con gli estorsori informatici e quali passi possono ridurre i danni prima ancora che un attacco si verifichi.

Perché le Aziende di Medie Dimensioni Sono il Nuovo Obiettivo

Per anni, i titoli sui ransomware si sono concentrati su ospedali, agenzie governative e multinazionali. Questo quadro sta cambiando. Gli aggressori hanno capito che le aziende più piccole e medie spesso non dispongono delle difese a strati delle imprese più grandi, eppure detengono dati preziosi e non possono permettersi lunghi periodi di inattività. Questo cambiamento rispecchia una tendenza più ampia documentata altrove nell'ecosistema ransomware, dove alcuni gruppi si sono spostati verso quella che i ricercatori chiamano soppressione di area delle reti PMI, prendendo di mira interi cluster di organizzazioni più piccole piuttosto che selezionare meticolosamente singole vittime di alto valore. La logica è semplice: il volume sostituisce la precisione, e anche pagamenti di riscatto modesti si accumulano quando vengono moltiplicati su decine di vittime.

L'esperienza di Delta Crisis suggerisce che una volta che un attacco colpisce, la differenza tra un'azienda che si riprende con danni limitati e una che subisce danni duraturi spesso dipende dalla preparazione e da come viene gestita la negoziazione stessa nelle prime ore e nei primi giorni.

Dentro una Negoziazione Ransomware

Secondo Sjøberg e Skovbo, negoziare con i cyber-criminali non significa semplicemente decidere se pagare. Richiede di comprendere il modello di business dell'aggressore, verificare quali dati sono stati effettivamente rubati o crittografati e gestire la comunicazione in modo da non provocare la distruzione dei dati da parte del gruppo né segnalare disperazione che potrebbe far aumentare la richiesta. Questo è un lavoro delicato, che somiglia sempre più a un settore di servizi professionali su entrambi i lati del tavolo. Questa professionalizzazione è visibile in tutto il panorama ransomware. I gruppi hanno adottato modelli strutturati di ransomware-as-a-service, un modello riscontrabile anche negli avvertimenti riguardanti l'espansione del ransomware Gunra in un'operazione RaaS, dove gli affiliati eseguono attacchi utilizzando strumenti creati da un gruppo centrale in cambio di una quota dei proventi. Il risultato è un processo di estorsione più scalabile e ripetibile, che è esattamente il motivo per cui la strategia di negoziazione conta così tanto per la vittima.

Il punto di ingresso per molti di questi attacchi merita anche attenzione. Gli aggressori spesso ottengono l'accesso iniziale attraverso l'ingegneria sociale piuttosto che sfruttando oscure vulnerabilità tecniche. Le campagne che abusano di strumenti come Microsoft Teams per impersonare falso personale di supporto IT mostrano come una singola chiamata o messaggio convincente possa aprire la porta a un compromesso completo della rete, molto prima che appaia qualsiasi nota di riscatto.

La Posta in Gioco della Privacy e dell'Esposizione dei Dati

La negoziazione ransomware non riguarda solo il ripristino dell'accesso ai file crittografati. I gruppi ransomware moderni in genere rubano i dati prima di crittografarli, poi minacciano di pubblicare o vendere quelle informazioni se il pagamento non viene effettuato. Questo modello di doppia estorsione aumenta notevolmente la posta in gioco per la privacy. Registri dei clienti, dati dei dipendenti e informazioni aziendali riservate possono finire esposti indipendentemente dal fatto che un'azienda paghi. Gli aggressori sono anche diventati più sofisticati nell'evitare il rilevamento durante la fase di intrusione, incluse tecniche che disabilitano del tutto gli strumenti di sicurezza, come visto nei report sul ransomware GodDamn che abusa di un driver firmato per disattivare i software antivirus. Questo tipo di furtività significa che una violazione può passare inosservata molto più a lungo, dando agli aggressori più tempo per esfiltrare dati sensibili prima che qualcuno si accorga che qualcosa non va.

Cosa Significa Questo Per Te

Se gestisci o lavori in un'azienda di medie dimensioni, il messaggio di Delta Crisis è chiaro: la preparazione al ransomware non è più opzionale, e inizia ben prima che si verifichi un attacco. L'igiene di base, i backup offline, i piani di risposta agli incidenti testati e la formazione del personale contro l'ingegneria sociale rimangono la difesa più forte. Se un attacco si verifica, la decisione se e come negoziare non dovrebbe mai essere presa in isolamento o nel panico. I negoziatori esperti comprendono la psicologia dell'aggressore, verificano le affermazioni prima di fidarsene e sanno come guadagnare tempo senza inasprire le minacce contro i dati rubati.

Per gli individui i cui dati potrebbero risiedere nei sistemi di un'azienda, questo sottolinea anche perché le organizzazioni devono trasparenza ai clienti quando si verifica una violazione, poiché le negoziazioni ransomware influenzano direttamente se le informazioni personali rimangono private o finiscono per essere divulgate.

Punti Chiave

Le aziende di ogni dimensione dovrebbero trattare il ransomware come uno scenario di "quando", non di "se". Costruisci un piano di risposta agli incidenti prima di un attacco, mantieni backup offline testati e identifica in anticipo chi gestirà la comunicazione se gli estorsori contattano. Forma il personale a riconoscere i tentativi di ingegneria sociale, in particolare l'impersonificazione attraverso strumenti di collaborazione quotidiani. Se la negoziazione diventa necessaria, coinvolgi professionisti esperti piuttosto che improvvisare, poiché il modo in cui un'azienda risponde nelle prime ore può determinare sia l'esito finanziario sia quanto dato personale o aziendale venga infine esposto.