Un passaggio dalla cifratura al puro furto di dati
Per anni, il ransomware ha significato una sola cosa: gli attaccanti violavano una rete, cifravano i file e chiedevano un pagamento per una chiave di decifratura. Quel modello sta cambiando. In una recente intervista con HIPTHER, Jack Alexander dell'azienda di cybersecurity Quorum Cyber ha discusso l'ascesa dell'estorsione basata solo sui dati, una tattica in cui i criminali saltano completamente la cifratura e invece minacciano di divulgare le informazioni rubate se non viene pagato un riscatto.
La distinzione conta più di quanto possa sembrare a prima vista. Il ransomware basato sulla cifratura interrompe immediatamente le operazioni: i sistemi si bloccano, i dipendenti non possono lavorare e il danno è visibile fin da subito. L'estorsione basata solo sui dati è più silenziosa. I file restano accessibili, l'attività continua normalmente, ma le informazioni sensibili — registrazioni dei clienti, dati dei dipendenti, dettagli finanziari — hanno già lasciato l'edificio. La discussione di Alexander inquadra questa come una tendenza in crescita che organizzazioni e autorità di regolamentazione devono prendere sul serio con l'avvicinarsi del 2026.
Perché la sicurezza dell'identità e le pressioni del GDPR si scontrano
Secondo il riepilogo dell'intervista, Alexander collega l'ascesa dell'estorsione basata solo sui dati a rischi più ampi legati alla sicurezza dell'identità e alla crescente pressione delle normative sulla protezione dei dati come il GDPR. Questo collegamento ha senso se si considera come si sviluppano realmente gli attacchi moderni. Invece di distribuire malware che attiva gli avvisi dell'antivirus, molti attaccanti ora si affidano a credenziali rubate o compromesse per accedere come farebbe un dipendente legittimo. Una volta dentro, copiano silenziosamente i file sensibili prima che qualcuno noti qualcosa di insolito.
Questo approccio abbassa l'asticella tecnica per gli attaccanti mentre aumenta la posta in gioco normativa per le vittime. Ai sensi del GDPR e di quadri simili, le organizzazioni che subiscono una violazione dei dati affrontano scadenze rigorose per la notifica e potenziali sanzioni, indipendentemente dal fatto che il ransomware abbia cifrato qualcosa. Un incidente di puro furto di dati può innescare le stesse conseguenze legali e reputazionali di un attacco ransomware su larga scala, a volte con meno segnali che una violazione sia persino avvenuta.
Questo schema non è del tutto nuovo. Le indagini su precedenti campagne ransomware hanno già mostrato come gli attaccanti sfruttano servizi cloud affidabili per spostare i dati rubati fuori da una rete senza destare allarmi. Un caso precedente che coinvolgeva il ransomware Vice Society che abusava di OneDrive per il furto di dati illustrava esattamente questo tipo di tecnica di esfiltrazione, in cui gli attaccanti usavano una piattaforma legittima e ampiamente affidabile come veicolo per spostare file sensibili fuori dalla rete di una vittima. Man mano che l'estorsione basata solo sui dati diventa più comune, aspettatevi che abusi simili di strumenti cloud quotidiani continuino a comparire nei rapporti sugli incidenti.
Il ruolo dell'IA nel plasmare la cyber difesa del 2026
L'intervista tocca anche come l'intelligenza artificiale stia rimodellando entrambi i lati dell'equazione della cybersecurity in vista del 2026. Gli attaccanti usano sempre più strumenti assistiti dall'IA per accelerare la ricognizione, identificare più rapidamente i dati di valore e creare tentativi di ingegneria sociale più convincenti. I difensori, a loro volta, si affidano a sistemi di rilevamento basati sull'IA per individuare i segnali sottili di accesso non autorizzato ai dati prima che si trasformino in una violazione su larga scala.
Questa dinamica di corsa agli armamenti sottolinea perché la sicurezza dell'identità è diventata un tema così centrale. Se gli attaccanti riescono a superare le difese usando credenziali legittime, gli strumenti tradizionali di rilevamento focalizzati sul malware potrebbero non rilevare affatto l'attività. I commenti di Alexander suggeriscono che le organizzazioni che si preparano per il 2026 devono pensare meno a fermare il codice malevolo e più a monitorare chi ha accesso a quali dati, e come quell'accesso viene utilizzato.
Cosa significa per te
Per gli utenti di internet quotidiani, l'ascesa dell'estorsione basata solo sui dati è un promemoria del fatto che un'azienda non deve subire un drammatico blackout dei sistemi perché le tue informazioni personali siano a rischio. Una violazione silenziosa e non rilevata può esporre gli stessi registri sensibili — nomi, indirizzi, dettagli finanziari, informazioni sanitarie — che esporrebbe un attacco ransomware che finisce sui titoli dei giornali.
Questo significa anche che le notifiche di violazione possono arrivare più tardi o con meno clamore rispetto al passato, poiché non c'è un'ovvia interruzione operativa che metta sull'avviso l'organizzazione colpita. Restare vigili sulle email di notifica, monitorare i propri account per attività insolite e usare password forti e uniche con autenticazione a più fattori restano le tue migliori difese, indipendentemente dal metodo di estorsione scelto dagli attaccanti.
Punti chiave
- L'estorsione basata solo sui dati salta completamente la cifratura, rendendo le violazioni più difficili da rilevare rapidamente.
- La sicurezza dell'identità, non solo il rilevamento del malware, sta diventando centrale per prevenire questi attacchi.
- Il GDPR e normative simili si applicano anche quando non è coinvolto alcun payload ransomware, quindi gli obblighi di notifica restano.
- L'IA sta accelerando sia le tecniche degli attaccanti sia il monitoraggio difensivo mentre le organizzazioni si preparano per il 2026.
- Gli individui dovrebbero prendere sul serio le notifiche di violazione e mantenere una buona igiene degli account, poiché il furto silenzioso di dati può essere dannoso quanto un attacco ransomware visibile.
Man mano che l'estorsione basata solo sui dati diventa una parte più rilevante del panorama delle minacce, restare informati su come operano gli attaccanti — e su come rispondono le organizzazioni — ti aiuterà a proteggere meglio le tue informazioni nell'anno che verrà.




