L'azienda di cybersecurity Quorum Cyber afferma che il modus operandi dei criminali sta cambiando. Invece di crittografare i file e chiedere un riscatto per sbloccarli, gli aggressori rubano sempre più spesso i dati direttamente, compromettendo le identità e sfruttando l'accesso al cloud per estorcere denaro alle vittime. Questa tendenza all'estorsione tramite furto di dati nel 2026 segna un cambiamento significativo nel modo in cui operano i gruppi ransomware, con implicazioni concrete per chiunque memorizzi informazioni personali o professionali nel cloud.
Perché la crittografia ransomware sta perdendo favore tra gli aggressori
Per anni, l'attacco ransomware standard ha seguito uno schema prevedibile: infiltrarsi in una rete, crittografare i file critici e richiedere un pagamento per la chiave di decrittazione. Era dirompente, rumoroso e spesso costringeva le organizzazioni a interrompere completamente le operazioni mentre cercavano freneticamente di recuperare i dati.
Secondo Quorum Cyber, i criminali si stanno allontanando da quel modello in vista del 2026. Gli attacchi basati sulla crittografia richiedono agli aggressori di bloccare i sistemi in modo immediatamente evidente, il che innesca una rapida risposta agli incidenti, il coinvolgimento delle forze dell'ordine e l'attenzione pubblica. Il furto di dati, al contrario, può avvenire in modo silenzioso. Un gruppo criminale può copiare file sensibili, raccogliere credenziali di accesso o ottenere l'accesso ad account cloud senza mai allertare la vittima finché non è pronto a formulare le proprie richieste.
Questo approccio più furtivo offre anche agli aggressori una maggiore leva. Invece di puntare tutto su un singolo evento di crittografia da cui un'organizzazione ben preparata potrebbe semplicemente riprendersi utilizzando i backup, i dati rubati possono essere minacciati di esposizione pubblica, venduti ad altri criminali o utilizzati come trampolino per un accesso più profondo a sistemi e account connessi.
Come funzionano concretamente il furto di dati e l'estorsione dell'accesso al cloud
I meccanismi di questo cambiamento si concentrano su identità e accesso piuttosto che sul blocco dei file. L'avvertimento di Quorum Cyber indica il compromesso delle identità e l'estorsione dell'accesso al cloud come le tattiche emergenti preferite. In pratica, questo significa che gli aggressori si concentrano sull'ottenere credenziali valide, sia tramite phishing, credential stuffing o sfruttando un'autenticazione debole, e sull'utilizzare quelle credenziali per accedere silenziosamente ad archiviazione cloud, sistemi di posta elettronica e applicazioni aziendali.
Una volta dentro, l'obiettivo dell'aggressore non è necessariamente quello di interrompere visibilmente le operazioni. È quello di estrarre quanti più dati possibile di valore rimanendo inosservato il più a lungo possibile. Questo può includere dati personali, informazioni finanziarie, proprietà intellettuale o comunicazioni interne. La richiesta di estorsione arriva dopo, spesso formulata intorno alla minaccia di divulgare pubblicamente quei dati o di venderli, piuttosto che al ripristino dell'accesso ai sistemi bloccati.
Questo approccio è particolarmente efficace contro gli ambienti cloud, dove una singola identità compromessa può talvolta sbloccare l'accesso a più servizi interconnessi. Se un criminale ottiene il controllo di un account cloud collegato a email, archiviazione file e strumenti di collaborazione, il raggio d'azione potenziale è significativo e la vittima potrebbe non rendersi conto che qualcosa non va finché l'aggressore non sceglie di rivelarsi.
Cosa significa questo cambiamento per la tua esposizione e privacy
Per gli utenti comuni e le organizzazioni, questa tendenza cambia il calcolo di come si presenta concretamente una violazione. Il ransomware tradizionale lasciava segni evidenti: file bloccati, note di riscatto e sistemi inaccessibili. L'estorsione tramite furto di dati è molto più subdola. I sistemi continuano a funzionare normalmente mentre le informazioni vengono drenate in background.
Questo significa che la finestra tra il compromesso iniziale e il danno effettivo può essere molto più lunga, e il rilevamento dipende molto di più dal monitoraggio di attività insolite sugli account che dal notare sistemi non funzionanti. Significa anche che la sicurezza delle credenziali e l'igiene degli account cloud sono più importanti che mai, poiché questi sono ora i principali punti di ingresso presi di mira dagli aggressori, invece dello sfruttamento di vulnerabilità software per distribuire direttamente payload di crittografia.
Le implicazioni per la privacy si estendono oltre le aziende. Gli individui i cui dati si trovano in servizi connessi al cloud, che si tratti di archiviazione cloud personale, provider di posta elettronica o strumenti di collaborazione sul posto di lavoro, fanno parte della stessa equazione di esposizione. Una credenziale aziendale compromessa può esporre dati di clienti o consumatori che non sono mai stati presi di mira direttamente ma che erano semplicemente accessibili una volta che l'aggressore è entrato.
Passi concreti per proteggere le credenziali cloud e rilevare le fughe di dati
Dato che questo cambiamento si concentra sull'identità e sull'accesso al cloud piuttosto che sulla distribuzione di malware, le difese più efficaci sono quelle che rendono le credenziali più difficili da rubare e più facili da monitorare.
Inizia con l'igiene delle password. Usa password uniche e robuste per ogni account, in particolare per i servizi cloud collegati a email, archiviazione e applicazioni aziendali. Un gestore di password rende tutto questo pratico senza richiedere di memorizzarle. Abilita l'autenticazione a più fattori ovunque sia offerta, idealmente utilizzando un'app di autenticazione o una chiave hardware piuttosto che codici SMS, che possono essere intercettati o ottenuti tramite ingegneria sociale.
Controlla regolarmente le impostazioni di sicurezza dell'account cloud. Verifica quali dispositivi e applicazioni hanno sessioni attive o token di accesso e revoca tutto ciò che non è familiare o inutilizzato. Molti provider cloud offrono registri delle attività che mostrano le posizioni e gli orari di accesso; rivederli periodicamente può aiutare a individuare tempestivamente accessi non autorizzati.
Prendi in considerazione l'utilizzo di un servizio di monitoraggio delle violazioni o di scansione del dark web per ricevere un avviso se le tue credenziali compaiono in una fuga di dati nota. Poiché questo nuovo modello di estorsione si basa su dati rubati che circolano silenziosamente prima che vengano fatte richieste, il rilevamento precoce di una credenziale trapelata può fare la differenza tra un semplice reset della password e un grave compromesso.
In conclusione
L'avvertimento di Quorum Cyber riflette una realtà più ampia: i criminali informatici si stanno adattando perché il ransomware basato sulla crittografia è diventato più facile da rilevare e da cui recuperare. Le tattiche di estorsione tramite furto di dati nel 2026 si basano su furtività, pazienza e compromissione dell'identità piuttosto che sulla dirompenza. Per i lettori, il concetto chiave non è farsi prendere dal panico, ma trattare l'igiene delle credenziali e la sicurezza dell'account cloud come un'abitudine costante piuttosto che una configurazione una tantum. Controlla le tue password, abilita un'autenticazione forte, rivedi i permessi del tuo account cloud e tieni d'occhio i segnali che i tuoi dati potrebbero già essere in circolazione. In un panorama delle minacce che si muove sempre più in silenzio, le abitudini proattive sono il segnale più chiaro che puoi controllare.




