Il ransomware sta cambiando forma. Secondo un recente rapporto sulle minacce, il modello tradizionale di crittografia malevola dei dati sta diventando meno comune perché gli attaccanti lo trovano meno redditizio e più difficile da eseguire efficacemente. Ciò che lo sta sostituendo è l'estorsione tramite furto di dati ransomware: i criminali rubano informazioni sensibili, poi fanno pressione sulle vittime affinché paghino per mantenerle private. Per gli individui, questo cambiamento è importante, perché i vostri dati possono essere esposti anche quando nessun file sulla rete di un'azienda viene mai bloccato.
Perché i criminali si stanno allontanando dalla crittografia
Crittografare file su larga scala è un lavoro impegnativo. Gli attaccanti devono superare le difese, diffondersi attraverso i sistemi e distribuire malware che funzioni in modo affidabile. I difensori, nel frattempo, sono diventati più bravi con i backup e il ripristino, il che significa che una rete crittografata non è sempre una vittima che paga.
Il rapporto di origine descrive la crittografia come meno redditizia e più difficile da attuare efficacemente. Rubare dati aggira questi problemi. Se un'azienda può ripristinare i propri sistemi dai backup, i criminali detengono comunque qualcosa di prezioso: le informazioni rubate e la minaccia di pubblicarle.
Questo è il nucleo della tendenza che abbiamo trattato più approfonditamente in perché le gang ransomware stanno abbandonando la crittografia per l'estorsione. La leva si sposta da "non puoi accedere ai tuoi file" a "esporremo ciò che abbiamo preso."
Come la campagna PAYLOAD abusa di Active Directory
Il rapporto indica le campagne del 2026, come PAYLOAD, come esempi di questo nuovo approccio. Secondo la fonte, gli attaccanti compromettono gli ambienti Active Directory e poi distribuiscono oggetti Criteri di gruppo malevoli.
Una breve spiegazione per lettori non tecnici:
- Active Directory è il sistema che molte organizzazioni usano per gestire account utente, autorizzazioni e dispositivi attraverso la loro rete.
- Gli oggetti Criteri di gruppo (GPO) sono le impostazioni che un amministratore distribuisce a molti computer contemporaneamente, come regole di sicurezza o configurazioni del desktop.
Poiché i GPO sono un modo legittimo per controllare molte macchine simultaneamente, un attaccante che ottiene il controllo di Active Directory può usarli per raggiungere un'intera organizzazione rapidamente. Nella campagna PAYLOAD, il rapporto afferma che i GPO malevoli vengono usati per mostrare richieste di riscatto e bloccare l'accesso degli utenti, invece di affidarsi alla classica crittografia dei file.
La conclusione è che gli attaccanti stanno abusando di strumenti amministrativi affidabili, non solo distribuendo malware evidente. L'estratto della fonte a nostra disposizione è breve, quindi dettagli oltre questa descrizione, come vittime specifiche o indicatori tecnici, non sono trattati qui.
Cosa significano i dati rubati per gli individui
La maggior parte delle persone non gestirà mai un server Active Directory. Ma le vostre informazioni si trovano probabilmente in sistemi che lo fanno: file delle risorse umane di un datore di lavoro, cartelle cliniche di un fornitore sanitario, database di una scuola, account clienti di un rivenditore.
Quando il modello di estorsione si basa sul furto di dati, il danno agli individui non dipende dal fatto che i sistemi dell'organizzazione siano andati giù. Considerate cosa significa in pratica:
- Esposizione senza preavviso. Un'azienda potrebbe ripristinare le operazioni rapidamente, eppure i dati rubati esistono ancora nelle mani dei criminali.
- Pressione sull'organizzazione, rischio per voi. Se la vittima rifiuta di pagare, la minaccia è pubblicare o divulgare ciò che è stato preso, il che può includere dettagli personali.
- Abusi successivi. Le informazioni personali esposte possono alimentare phishing, impersonificazione e tentativi di takeover degli account.
L'angolazione suggerita qui è semplice: non dovete essere il bersaglio diretto perché i vostri dati siano a rischio.
Cosa significa questo per voi
Non potete controllare quanto bene un'organizzazione protegga la sua Active Directory. Potete controllare quanto danno farebbe una fuga di dati a voi. Una solida igiene degli account limita ciò che i criminali possono fare con i dettagli rubati, e la consapevolezza precoce vi aiuta a rispondere prima che l'abuso si diffonda.
Passi pratici per ridurre la vostra esposizione
- Abilitate l'autenticazione a più fattori (MFA) su email, banking e qualsiasi account che contenga dati personali. Preferite metodi basati su app o hardware rispetto agli SMS quando possibile.
- Usate password uniche per ogni account, gestite con un gestore di password, così una fuga non ne sblocca altre.
- Esaminate i privilegi degli account. Se amministrate sistemi al lavoro o a casa, rimuovete i diritti di amministratore dagli account quotidiani. Limitare chi può modificare i criteri restringe ciò di cui un attaccante può abusare se un account viene compromesso.
- Verificate se i vostri dati sono apparsi in violazioni usando un servizio affidabile di notifica delle violazioni, e cambiate le credenziali per tutto ciò che è stato interessato.
- Siate scettici verso i messaggi inaspettati. Dopo una violazione, i criminali possono contattare le persone direttamente. Verificate attraverso canali ufficiali prima di cliccare link o condividere informazioni.
- Limitate ciò che condividete. Fornite alle organizzazioni solo i dati di cui hanno genuinamente bisogno, poiché le informazioni mai raccolte non possono essere rubate.
Il punto essenziale
L'estorsione tramite furto di dati ransomware riflette un cambiamento pragmatico: la crittografia è più difficile e meno remunerativa, mentre i dati rubati mantengono il loro valore indipendentemente dai backup. Campagne come PAYLOAD mostrano gli attaccanti che usano gli strumenti amministrativi di cui le organizzazioni già si fidano. La vostra risposta migliore è pratica: attivate l'MFA, stringete i privilegi degli account e verificate regolarmente se i vostri dati sono emersi in una violazione. Per un contesto più ampio sul perché questo modello si sta diffondendo, leggete il nostro articolo sulle gang ransomware che passano dalla crittografia all'estorsione.




