Le bande di ransomware spesso calibrano le loro richieste di estorsione sul fatturato totale di un'azienda, anche quando l'attacco ha colpito solo una divisione, una filiale o un sistema. È tanto una tattica negoziale quanto tecnica, e comprenderla aiuta le organizzazioni a evitare le decisioni affrettate che è progettata a provocare. Le richieste di ransomware basate sul fatturato aziendale sono costruite per sembrare urgenti, elevate e giustificate, indipendentemente dal fatto che i numeri abbiano senso per la parte del business effettivamente colpita.
Perché le gang ancorano le richieste al fatturato totale
Secondo il materiale di origine, gli attaccanti usano la cifra di fatturato più alta per creare pressione, distorcere l'accessibilità percepita e spingere i dirigenti verso un accordo più rapido. La logica è semplice. Il fatturato totale di un'azienda è di solito il numero più grande che un estraneo può stimare, e fa sembrare quasi qualsiasi riscatto piccolo al confronto.
L'unità colpita potrebbe generare una frazione di quel fatturato. Ma indicando la cifra della capogruppo, una gang cerca di riformulare la conversazione: "Potete chiaramente permettervelo". Questa impostazione sposta l'attenzione dalla domanda reale, ovvero quanto costa effettivamente l'incidente e cosa richiederebbe il ripristino.
La ricerca pubblica va nella stessa direzione. Palo Alto Networks ha scritto che le richieste iniziali tendono a collocarsi tra lo 0,05% e il 5% del fatturato annuo percepito di una vittima, e NetApp ha descritto le richieste come spesso calcolate in percentuale del fatturato annuo, tipicamente intorno al 3%. La parola chiave è percepito. Gli attaccanti lavorano con qualunque cifra ritengano applicabile, e spesso è quella di intestazione.
Come le cifre gonfiate distorcono le decisioni negoziali
L'ancoraggio è un bias ben noto: il primo numero messo sul tavolo plasma tutto ciò che segue. Una richiesta agganciata al fatturato totale stabilisce un'ancora alta, così uno "sconto" successivo può sembrare una vittoria anche quando il prezzo finale è ancora sproporzionato rispetto al danno.
Tre distorsioni meritano attenzione:
- Confusione sull'accessibilità. Il fatturato totale non è liquidità disponibile, e non è il budget disponibile per la risposta all'incidente. Una grande azienda può comunque avere liquidità limitata, e l'unità colpita può averne molto meno.
- Pressione temporale. Le gang abbinano numeri elevati a scadenze brevi. La fonte descrive l'obiettivo come un accordo più rapido, e una tempistica compressa lascia meno spazio per la revisione legale, il lavoro forense e il contributo del consiglio.
- Confusione sulla portata. Se la dirigenza è concentrata sulla richiesta, potrebbe dedicare meno tempo a stabilire cosa è stato effettivamente cifrato o rubato, che è l'informazione che dovrebbe guidare la decisione.
Niente di tutto ciò significa che una richiesta sia automaticamente un bluff o un'esca. Significa che il numero stesso ti dice di più sulla strategia dell'attaccante che sulla tua reale esposizione.
Cosa significa per i dipendenti e i clienti i cui dati sono a rischio
Dietro la negoziazione ci sono le persone. Quando un'azienda si affretta a chiudere, la decisione viene di solito presa intorno alla cifra finanziaria, non su quali dati siano stati sottratti o su cosa accadrà loro in seguito. Dipendenti e clienti restano esposti alle conseguenze, qualunque sia l'esito dei colloqui.
Pagare rapidamente non garantisce che i dati rubati vengano cancellati o che i sistemi tornino integri. Non elimina nemmeno il rischio di pressioni successive. Come abbiamo riportato in Le gang di ransomware ora minacciano di contattare i vostri clienti, alcuni gruppi sono passati a contattare direttamente le persone di cui detengono le informazioni, trasformando la privacy dei clienti in una seconda leva contro l'azienda.
Se sei un dipendente o un cliente di un'organizzazione colpita, la preoccupazione pratica sono i tuoi dati personali, non l'entità del riscatto. Presta attenzione alle notifiche ufficiali di violazione e sii cauto riguardo a email, chiamate o messaggi inaspettati che menzionano l'incidente, poiché potrebbero provenire da estorsori o da truffatori che sfruttano la notizia.
Come le organizzazioni possono resistere alla pressione con un piano di risposta
La migliore difesa contro un numero manipolato è un piano fatto prima che il numero arrivi. Le organizzazioni che hanno già deciso chi è nella stanza, quali informazioni servono e come si prendono le decisioni sono molto più difficili da mettere fretta.
- Separare la portata dal prezzo. Stabilisci quali sistemi e dati sono stati effettivamente colpiti prima di discutere qualsiasi cifra. Il fatturato reale dell'unità e il costo di ripristino contano più della stima del gruppo sull'intera azienda.
- Rallentare deliberatamente il tempo. Tratta le scadenze come parte del copione dell'attaccante. Coinvolgi presto il consulente legale, i responder agli incidenti e la dirigenza, così nessun singolo dirigente decide da solo.
- Preparare le comunicazioni. Sappi in anticipo come notificheresti dipendenti e clienti, così le minacce di contattarli hanno meno valore di shock.
- Mantenere backup e percorsi di ripristino testati. Più credibile è la tua capacità di ripristinare, meno leva ha qualsiasi richiesta.
Anche il lato umano della negoziazione comporta rischi. Il caso trattato in Il negoziatore di ransomware della Florida condannato in un caso di estorsione negli Stati Uniti è un promemoria che anche gli intermediari in queste situazioni meritano scrutinio.
Per passi concreti di preparazione, il nostro pezzo su un piano di difesa ransomware per il 2026 illustra una checklist di prevenzione e le considerazioni sulla protezione dei dati che ne derivano.
Cosa significa per te
Se gestisci o consigli un'azienda, ricorda che una cifra di riscatto legata al fatturato totale è un dispositivo di pressione, non una misura accurata della tua perdita. Costruisci la tua risposta intorno ai fatti: cosa è stato colpito, cosa è stato sottratto e quali sono i costi di ripristino.
Se sei un cliente o un dipendente, la cifra conta meno della tua esposizione personale. Tieni d'occhio le notifiche ufficiali, cambia le password sugli account colpiti, abilita l'autenticazione a più fattori dove disponibile e tratta con sospetto i messaggi non richiesti riguardanti una violazione.
Punti chiave
- Le richieste di ransomware basate sul fatturato aziendale sfruttano il numero più grande disponibile per far sembrare il pagamento accessibile e urgente.
- L'ancoraggio e le scadenze spingono i dirigenti verso accordi rapidi prima che la portata sia compresa.
- Dipendenti e clienti portano il rischio se i dati vengono rubati, indipendentemente dal fatto che un riscatto venga pagato.
- Un piano di risposta provato, con ruoli chiari e backup verificati, è il contraccolpo più forte a questa tattica.
Comprendere come funziona la pressione estorsiva è il primo passo per resistervi. Per andare oltre, consulta il piano di difesa ransomware per il 2026 e il rapporto sulle gang che minacciano di contattare i clienti, poi verifica se il playbook della tua organizzazione è pronto prima che arrivi una richiesta.




