Le bande di ransomware stanno cambiando il loro manuale e le piccole imprese pagano il prezzo due volte. Il nuovo rapporto State of Ransomware 2026 di Kaspersky rileva che gli aggressori stanno sempre più saltando del tutto la cifratura a favore dell'estorsione senza cifratura, in cui i dati rubati, anziché i sistemi bloccati, diventano la principale fonte di pressione. Per le aziende più piccole con budget di sicurezza limitati, questo cambiamento conta per un motivo che va oltre le loro stesse attività: le trasforma in punti d'ingresso per attacchi contro le organizzazioni più grandi con cui collaborano, rendendo il rischio di ransomware nella catena di fornitura delle piccole imprese una preoccupazione crescente per le aziende di ogni dimensione.
Cosa significa l'estorsione senza cifratura per le piccole imprese
Gli attacchi ransomware tradizionali seguivano uno schema prevedibile. I criminali si infiltravano in una rete, cifravano i file e chiedevano un riscatto per la chiave di decrittazione. Quel modello obbligava gli aggressori a bloccare la vittima fuori dai propri sistemi, il che spesso faceva scattare immediatamente il rilevamento e la risposta.
Il rapporto di Kaspersky descrive un approccio più silenzioso e, per certi versi, più pericoloso. Invece di cifrare i dati, gli aggressori copiano di nascosto file riservati, registri dei clienti, documenti finanziari, contratti e comunicazioni interne, per poi minacciare di divulgarli o venderli se la vittima non paga. Non ci sono server in crash o workstation congelate ad allertare il personale IT. La violazione può passare inosservata per settimane, dando ai criminali il tempo di studiare ciò che hanno rubato e decidere come monetizzarlo al meglio.
Per le piccole imprese si tratta di una minaccia particolarmente scomoda. Molte non dispongono di team di sicurezza dedicati in grado di individuare l'esfiltrazione lenta e furtiva dei dati, e l'assenza di un'interruzione evidente del sistema significa che l'attacco può essere in fase avanzata prima che qualcuno si accorga di qualcosa di anomalo.
Perché le PMI sono l'anello debole nelle catene di fornitura aziendali
Il dato più significativo del rapporto Kaspersky per il mondo delle imprese è che le piccole aziende non sono solo vittime isolate. Sono spesso l'anello più debole che collega i criminali a obiettivi molto più grandi. Un piccolo fornitore, appaltatore o prestatore di servizi spesso detiene credenziali, accessi di rete o dati sensibili appartenenti a partner aziendali più grandi, ma raramente possiede le stesse difese stratificate che quei partner mantengono.
Gli aggressori conoscono questa asimmetria. Invece di cercare di violare direttamente un'azienda ben difesa, spesso è più facile compromettere prima un fornitore più piccolo, per poi usare quel punto d'appoggio o i dati rubati per spostarsi verso l'organizzazione più grande a valle. È esattamente la dinamica già in atto con le operazioni ransomware attive. Gruppi come Qilin e The Gentlemen stanno intensificando gli attacchi mirati specificamente alle piccole e medie imprese, usandole come trampolino di lancio anziché come destinazione finale.
In che modo il furto di dati differisce dal rischio ransomware tradizionale
Le implicazioni pratiche dell'estorsione senza cifratura sono diverse da quelle del ransomware classico sotto diversi aspetti importanti. Innanzitutto, il recupero non riguarda più solo il ripristino dei backup. Se i dati sono già stati copiati, avere un backup pulito non annulla l'esposizione, le informazioni sono comunque là fuori e possono comunque essere divulgate o vendute, indipendentemente dal ripristino delle operazioni.
In secondo luogo, cambiano le tattiche di pressione. Invece di un conto alla rovescia per decrittare i file, le vittime devono affrontare la minaccia di divulgazione pubblica, sanzioni normative e danni reputazionali dovuti alla fuga di dati di clienti o partner. In terzo luogo, aspetto più rilevante per il rischio nella catena di fornitura, i dati rubati a una piccola impresa possono includere credenziali di accesso, unità condivise o comunicazioni che rivelano esattamente come raggiungere un'organizzazione partner più grande. La piccola impresa diventa non solo una vittima, ma effettivamente una mappa per l'attacco successivo.
Misure pratiche: VPN, segmentazione e minimizzazione dei dati per le PMI
Le piccole imprese non hanno bisogno di budget di livello enterprise per ridurre in modo significativo questo rischio. Alcune misure pratiche fanno una grande differenza. Usare una VPN affidabile per l'accesso remoto e le connessioni esterne sicure aiuta a garantire che credenziali e traffico non siano esposti a intercettazioni, in particolare per i team che accedono regolarmente ai sistemi dei partner o condividono file sensibili da remoto.
La segmentazione della rete è altrettanto importante. Tenere separati i sistemi che gestiscono dati sensibili dei partner dalle reti d'ufficio generali limita la possibilità di movimento dell'aggressore una volta entrato. Anche la minimizzazione dei dati conta: le aziende dovrebbero rivedere regolarmente quali informazioni sensibili devono effettivamente conservare, soprattutto i dati appartenenti a clienti più grandi, ed eliminare o archiviare ciò che non è più necessario. Meno c'è da rubare, minore è la leva dell'aggressore.
Cosa significa per te
Se gestisci o lavori per una piccola impresa, il messaggio del rapporto Kaspersky non è che sei un bersaglio più grande delle grandi aziende, ma che potresti essere un bersaglio più comodo. Gli aggressori scommettono sul fatto che le organizzazioni più piccole abbiano meno monitoraggio, meno risorse e tempi di rilevamento più lenti. Se la tua azienda gestisce dati o accessi di sistema per conto di partner più grandi, quella relazione stessa fa ora parte del tuo modello di minaccia, e considerare la sicurezza solo come una questione interna non è più sufficiente.
Considerazioni finali
Il passaggio all'estorsione senza cifratura documentato nel rapporto State of Ransomware 2026 di Kaspersky ricorda che gli attacchi ransomware nella catena di fornitura delle piccole imprese non sono più una preoccupazione di nicchia, ma un percorso diretto verso le reti di aziende molto più grandi. Rafforzare le difese di base, proteggere l'accesso remoto, segmentare i sistemi sensibili e ridurre al minimo i dati conservati può ridurre significativamente tale esposizione. Per un'analisi più approfondita di come questi attacchi si stanno sviluppando sul campo, leggi di più su come le bande di ransomware Qilin e The Gentlemen stanno intensificando gli attacchi alle piccole imprese e cosa rivela sulle tattiche che i criminali stanno usando in questo momento.




