Gli attacchi ransomware contro le organizzazioni in Giappone sono aumentati del 4,7% su base annua durante la prima metà del 2026, secondo una nuova ricerca di threat intelligence. Il rapporto identifica The Gentlemen come il gruppo ransomware più attivo che opera contro obiettivi giapponesi, mentre un'operazione rivale chiamata Qilin sembra stia incorporando l'intelligenza artificiale nel proprio flusso di lavoro di attacco. Le piccole e medie imprese hanno assorbito la stragrande maggioranza dei danni, un pattern che continua a ridefinire chi deve preoccuparsi del ransomware e perché.

La Rapida Ascesa di The Gentlemen sui Siti di Leak

La ricerca individua in The Gentlemen il gruppo ransomware più prolifico in assoluto che prende di mira le organizzazioni giapponesi nella prima metà del 2026, con 14 incidenti documentati riconducibili al gruppo. Ciò che colpisce è il ritmo di crescita: le pubblicazioni sul sito di leak del dark web del gruppo sono più che raddoppiate tra gennaio e luglio. I siti di leak sono i luoghi dove gli operatori ransomware pubblicano i dati rubati alle vittime che si rifiutano di pagare, sia come prova della violazione sia come pressione per estorcere il pagamento. Un rapido aumento delle pubblicazioni suggerisce che The Gentlemen abbia ampliato la propria lista di obiettivi, migliorato le proprie tecniche di intrusione, o entrambe le cose, in una finestra di tempo relativamente breve.

Gli investigatori hanno esaminato da vicino l'infrastruttura dietro le operazioni di The Gentlemen, un passo che conta perché comprendere come un gruppo ospita i propri siti di leak, gestisce i server di command-and-control e negozia con le vittime spesso rivela pattern che aiutano i difensori ad anticipare futuri attacchi anziché limitarsi a reagire a posteriori.

Il Secondo Posto di Qilin e i Segnali di Assistenza tramite IA

Qilin si è classificato come il secondo gruppo più attivo che prende di mira le organizzazioni giapponesi, ma il risultato più rilevante è la prova che il gruppo potrebbe utilizzare strumenti di IA in qualche punto delle proprie operazioni. La ricerca originale non specifica esattamente quale fase della catena di attacco coinvolga l'IA, ma l'implicazione più ampia è significativa. I gruppi ransomware si sono storicamente affidati a ricognizione manuale, scripting personalizzato e negoziatori umani. Se ora l'IA assiste in qualsiasi parte di quel processo, che si tratti di identificare obiettivi di valore, creare esche di phishing più convincenti o automatizzare le conversazioni di negoziazione, potrebbe consentire a squadre criminali più piccole di operare con l'efficienza una volta riservata a gruppi ben finanziati.

Ciò rispecchia una tendenza già trattata nella più ampia analisi di Cisco Talos sull'impennata del ransomware in Giappone, che ha rilevato come il volume complessivo degli attacchi sia aumentato anche mentre il numero di gruppi attivi cambiava. Operazioni assistite dall'IA, se confermate, aiuterebbero a spiegare come gli attaccanti sostengano un'elevata produzione senza un aumento proporzionale del personale.

Le Piccole Imprese Restano il Bersaglio Principale

Forse la statistica più significativa del rapporto è che le organizzazioni con capitale inferiore a 1 miliardo di yen, all'incirca la soglia che il Giappone utilizza per classificare le piccole e medie imprese, hanno rappresentato l'80% di tutte le vittime di ransomware nella prima metà del 2026. Questo dato sottolinea una tendenza che i ricercatori di sicurezza segnalano da anni: gli attaccanti favoriscono sempre più le organizzazioni più piccole, che spesso mancano di team di sicurezza dedicati, pratiche di backup mature o budget per strumenti di monitoraggio avanzati.

Le PMI sono obiettivi attraenti proprio perché possono essere altrettanto redditizie delle aziende più grandi, specialmente se detengono dati sensibili dei clienti o fungono da fornitori per aziende maggiori, offrendo al contempo una resistenza molto inferiore. La stessa copertura dei dati ransomware del primo semestre 2026 in Giappone osserva che questo squilibrio pone un onere sproporzionato sulle imprese meno attrezzate per assorbirlo.

Cosa Significa per Te

Se gestisci o lavori per una piccola impresa in Giappone, o in qualsiasi luogo con un panorama di PMI simile, questo rapporto è un segnale diretto che i gruppi ransomware ti vedono come un obiettivo praticabile, non come un ripensamento. Gli attacchi ransomware in Giappone documentati in questo periodo non sono stati incidenti isolati; riflettono un ecosistema criminale attivo ed in evoluzione che sta scalando le proprie operazioni, potenzialmente con l'assistenza dell'IA, continuando a dare priorità alle organizzazioni con difese limitate.

Per i singoli dipendenti e clienti delle organizzazioni colpite, il rischio si estende oltre l'azienda stessa. I dati trapelati dagli incidenti ransomware includono frequentemente informazioni personali, registri finanziari e comunicazioni interne, tutti elementi che possono alimentare furti d'identità o campagne di phishing successive molto tempo dopo che la violazione iniziale è scomparsa dai titoli.

Azioni Concrete da Intraprendere

Alcuni passi pratici possono ridurre significativamente l'esposizione al tipo di attività descritta in questo rapporto:

  • Mantenere backup offline o immutabili che il ransomware non può raggiungere o cifrare, e testare regolarmente il ripristino.
  • Applicare l'autenticazione a più fattori su email, accesso remoto e account amministrativi, poiché le credenziali compromesse rimangono un punto di ingresso comune.
  • Monitorare attività anomale sugli account o trasferimenti di dati, in particolare nelle ore non lavorative quando le intrusioni sono più difficili da rilevare.
  • Se la tua organizzazione è stata nominata su un sito di leak ransomware, presumi che qualsiasi dato personale o finanziario associato possa essere esposto e adotta misure come il monitoraggio del credito o la reimpostazione delle password di conseguenza.

I gruppi ransomware come The Gentlemen e Qilin non stanno rallentando, e l'uso crescente di automazione e IA nelle loro operazioni suggerisce che il volume degli attacchi potrebbe continuare a salire. Rimanere informati su come operano questi gruppi, e chi prendono di mira, resta una delle difese più pratiche disponibili tanto per le imprese quanto per i privati.