Molto prima che gli attacchi ransomware diventassero un titolo settimanale, una famiglia di malware riscrisse silenziosamente le regole del crimine informatico. GandCrab non si limitava a estorcere le vittime, ha costruito un intero business attorno all'estorsione, completo di contratti per affiliati, metriche di performance e servizio clienti. I ricercatori di sicurezza di McAfee hanno analizzato come funzionava realmente l'operazione, e ciò che hanno scoperto somiglia più a un accordo di franchising che a un caso di studio sull'hacking. Comprendere la struttura di GandCrab è importante oggi perché il modello ransomware-as-a-service che ha contribuito a diffondere è ancora il formato dominante dietro gli attacchi moderni.

Cosa Rendeva Diverso GandCrab: Un Modello di Business per Affiliati

La maggior parte delle persone immagina il ransomware come il lavoro di un singolo hacker che pianta codice malevolo. GandCrab operava diversamente. Secondo l'analisi di McAfee, gli sviluppatori dietro GandCrab non eseguivano gli attacchi direttamente. Invece, reclutavano affiliati che distribuivano il malware e gestivano le infezioni vere e proprie, mentre gli operatori principali trattenevano una percentuale dei proventi.

Quella percentuale era sostanziosa: gli affiliati trattenevano il 70% dei pagamenti di riscatto, con il resto che tornava agli sviluppatori che mantenevano il codice. Questa suddivisione dei ricavi incentivava gli affiliati a spingere sul volume, e garantiva agli operatori un flusso di reddito costante senza dover toccare direttamente la macchina di una singola vittima.

L'accordo prevedeva anche responsabilità. McAfee ha scoperto che gli affiliati con prestazioni insufficienti venivano espulsi dal programma, un dettaglio che sottolinea quanto l'operazione fosse diventata simile a un'attività commerciale. Bassa produzione significava licenziamento, la stessa logica che governa qualsiasi team di vendita valutato su obiettivi. Il malware stesso era inoltre progettato per saltare le macchine situate in Russia e in altri ex stati sovietici, un modello comune tra i gruppi ransomware ritenuti operanti in quella regione, probabilmente per evitare di attirare l'attenzione delle forze dell'ordine in patria.

Il Playbook Tecnico: Crittografia, Eliminazione delle Shadow Copy e Prova di Decrittazione

Sotto la struttura di business si celava un pezzo di ingegneria malevola genuinamente efficace. GandCrab combinava crittografia AES e RSA, sovrapponendo crittografia simmetrica e asimmetrica così che le vittime non potessero semplicemente invertire il processo senza la chiave privata dell'attaccante. Una volta bloccati i file, il malware eliminava le shadow copy di Windows, gli snapshot di backup integrati su cui molti utenti fanno affidamento per ripristinare i file dopo un problema di sistema. La rimozione di quelle copie chiudeva una delle vie di recupero più facili disponibili per le vittime che non avevano mantenuto backup offline separati.

Per dimostrare che la richiesta di riscatto era legittima e non un bluff, gli operatori avevano integrato un meccanismo per decrittare gratuitamente un file. Questo piccolo gesto serviva a uno scopo psicologico preciso: dimostrava che pagare avrebbe effettivamente ripristinato l'accesso, rendendo le vittime più propense a procedere con il pagamento piuttosto che considerare i propri dati come una perdita totale.

Supporto sul Dark Web e Pagamenti in Dash: L'Estorsione come Servizio Clienti

Forse l'aspetto più insolito dell'operazione di GandCrab era il modo in cui trattava le vittime una volta comparso il messaggio di riscatto. Il gruppo offriva supporto sul dark web disponibile 24 ore su 24, gestendo di fatto un help desk per persone estorte. Le vittime confuse sulle modalità di pagamento o sulle istruzioni di decrittazione potevano ricevere assistenza, un livello di servizio che rendeva l'intero processo inquietantemente simile a un legittimo supporto clienti.

I pagamenti stessi venivano instradati tramite Dash piuttosto che Bitcoin, di cui si parla più comunemente. Dash offre tempi di transazione più rapidi e funzionalità di privacy aggiuntive, rendendolo una scelta interessante per un'operazione che doveva gestire pagamenti attraverso una rete distribuita di affiliati limitando al contempo la tracciabilità.

Cosa Significa Questo per la Tua Sicurezza Oggi

GandCrab è un caso di studio utile proprio perché il modello ransomware-as-a-service che ha perfezionato non è mai scomparso. Strutture di affiliazione, pagamenti a livelli e canali di supporto sul dark web rimangono caratteristiche standard delle operazioni ransomware odierne. Il rapporto Check Point su 2.139 vittime di ransomware nel Q2 2026 mostra quanto questo approccio guidato dagli affiliati sia cresciuto, confermando che il playbook che GandCrab ha contribuito a stabilire continua a generare vittime reali in volumi reali.

Per gli utenti comuni e le piccole imprese, le lezioni difensive sono invariate. Poiché ransomware come GandCrab elimina le shadow copy per bloccare il recupero facile, i backup offline e su cloud conservati separatamente dal tuo sistema principale sono essenziali, non opzionali. Gli strumenti di sicurezza degli endpoint che intercettano il comportamento di crittografia malevola prima che completi un passaggio completo attraverso i tuoi file aggiungono un altro livello di protezione. Una VPN affidabile non fermerà il ransomware da sola, ma riduce l'esposizione sulle reti pubbliche e limita il tipo di sorveglianza di rete che talvolta precede gli attacchi mirati, in particolare per i lavoratori remoti e il personale delle piccole imprese che si connette da luoghi diversi.

Punti di Azione Pratici

Esegui il backup dei tuoi file regolarmente e conserva almeno una copia offline o in uno storage a cui il ransomware non può accedere tramite la tua rete. Mantieni aggiornati sistemi operativi e software di sicurezza, poiché molte infezioni ransomware sfruttano ancora vulnerabilità note e correggibili. Sii scettico verso allegati e link non richiesti, poiché le campagne guidate dagli affiliati si affidano pesantemente al phishing basato sul volume per trovare vittime. Infine, considera qualsiasi singolo strumento di sicurezza, sia una VPN, un antivirus o una soluzione di backup, come un pezzo di una difesa a strati piuttosto che una risposta completa. GandCrab ha dimostrato che gli operatori di ransomware pensano come imprenditori; le tue difese dovrebbero essere altrettanto deliberate.