Quando il ransomware blocca i tuoi file, pagare gli aggressori può sembrare la via d'uscita più rapida. Ma pagare il ransomware ripristina i dati? Non in modo affidabile. Molteplici studi del 2025 collocano le probabilità di recupero completo dopo il pagamento ben al di sotto del 100%, e alcuni le collocano vicino a un lancio di moneta. Per privati e piccole imprese, questo cambia il modo in cui il pagamento dovrebbe essere considerato: non come una rete di sicurezza, ma come un azzardo.
Perché pagare il riscatto spesso non riesce a ripristinare i file
Un pagamento del riscatto compra una cosa sola: uno strumento di decrittazione dalle persone che ti hanno attaccato. Nulla le obbliga a consegnarlo, e nulla garantisce che lo strumento funzioni se lo fanno. Ti stai affidando a criminali affinché forniscano software funzionante, senza una linea di supporto e senza ricorso se non è all'altezza.
Questo è il problema centrale. Pagare non riavvolge l'attacco. Ti dà solo una possibilità di riavere i file, e la possibilità dipende da codice scritto dagli aggressori stessi, spesso con pochi test e nessuna preoccupazione per i tuoi dati.
Cosa mostrano effettivamente gli studi sul recupero del 2025
Il risultato principale è semplice: il recupero completo dopo il pagamento è tutt'altro che certo. Diversi studi del 2025 collocano le probabilità ben al di sotto del 100%, e alcune stime si attestano intorno al 50%. La cifra esatta varia da studio a studio, dalla popolazione intervistata e da come viene definito il "recupero", quindi vale la pena trattare qualsiasi singolo numero con cautela.
Per dati indipendenti da una regione, consulta la nostra copertura dello studio ANZ che rileva che il 36% dei pagamenti di riscatto non riesce a ripristinare i dati. Il messaggio è coerente tra le fonti: un pagamento è un azzardo, non una garanzia.
Il recupero, inoltre, non è la fine della storia per molte vittime. Il nostro report su uno studio Proofpoint che mostra che 1 su 3 tra chi paga il ransomware viene colpito di nuovo indica un ulteriore rischio: pagare non chiude necessariamente la porta a futuri attacchi.
Perché i decryptor degli aggressori si rompono e la doppia estorsione persiste
Gli strumenti di decrittazione costruiti dagli aggressori sono spesso inaffidabili. Le ragioni sono pratiche:
- Possono corrompere i file. Un decryptor difettoso può danneggiare i dati mentre tenta di ripristinarli, lasciando i file inutilizzabili anche dopo il pagamento.
- Possono bloccarsi su file di grandi dimensioni. Database grandi, archivi e immagini di macchine virtuali possono non essere decrittati correttamente o richiedere molto più tempo del previsto.
- Possono non esistere per ogni versione. Un dato ceppo di ransomware può avere più versioni, e uno strumento funzionante non è garantito per ciascuna di esse.
C'è un altro livello. La doppia estorsione significa che gli aggressori non solo cifrano i tuoi file; minacciano anche di divulgare o vendere le copie che hanno rubato. Anche un decryptor perfetto non fa nulla contro quella minaccia. La nostra spiegazione su perché i backup da soli non bastano contro il ransomware a doppia estorsione illustra come questo cambi il vecchio consiglio di "basta tenere i backup".
Cosa significa per te
Se gestisci una piccola impresa o amministri i tuoi dispositivi, la lezione è smettere di trattare il pagamento come un piano di riserva. Se la tua strategia di recupero è "pagheremo se si arriverà a questo", non hai una strategia di recupero. Hai una speranza.
Questo sposta la tua attenzione sulle cose che puoi controllare prima che avvenga un attacco:
- Mantieni backup offline. Un backup scollegato dalla tua rete non può essere cifrato dal ransomware che raggiunge i tuoi sistemi attivi.
- Mantieni copie cloud cifrate. La crittografia protegge il contenuto dei tuoi backup se qualcuno vi accede, il che conta in uno scenario di doppia estorsione.
- Testa i tuoi ripristini. Un backup da cui non hai mai ripristinato è un'assunzione. Esegui regolarmente un'esercitazione di ripristino e conferma che i file si aprano e che i file di grandi dimensioni si ripristinino completamente.
- Segnala l'attacco. Se vieni colpito, segnalalo alle autorità competenti invece di negoziare in silenzio. La segnalazione aiuta gli investigatori e può darti accesso a indicazioni che altrimenti non avresti.
I backup riducono la pressione a pagare, ma non sono una risposta completa. Poiché gli aggressori possono anche detenere dati rubati, è utile abbinare i backup a un'igiene di base: password forti e uniche, autenticazione a più fattori, aggiornamenti tempestivi del software e accesso limitato ai file sensibili.
Punti chiave operativi
Quindi, pagare il ransomware ripristina i dati? A volte, ma gli studi del 2025 mostrano che non è affatto garantito, e un decryptor funzionante non risolve comunque il problema dei dati rubati. Il modo più affidabile per riprendersi dal ransomware è prepararsi prima che accada.
- Configura oggi stesso backup offline e copie cloud cifrate dei tuoi dati importanti.
- Testa i ripristini secondo un programma, includendo i tuoi file più grandi.
- Informati sulla doppia estorsione per capire cosa i backup possono e non possono proteggere.
- Consulta i dati ANZ sui pagamenti falliti per poter valutare il pagamento in modo onesto se mai dovessi affrontare una richiesta.
- Se si verifica un attacco, segnalalo alle autorità.
La preparazione costa molto meno di un azzardo con gli aggressori, e rimette l'esito nelle tue mani.




