Un Ecosistema di Ransomware in Caduta Libera, Non in Collasso

Un nuovo report di Check Point Research mostra che l'ecosistema dei ransomware si sta frammentando piuttosto che restringendosi, e questa frammentazione sta rendendo la minaccia più difficile da prevedere, non più facile da ignorare. La ricerca ha monitorato un numero record di 93 gruppi ransomware attivi operanti nel secondo trimestre del 2026, il numero più alto mai registrato. Questa crescita ha portato la quota di mercato detenuta dai primi dieci gruppi al 57,6%, un segnale che i sindacati dominanti e centralizzati non controllano più gran parte dell'economia criminale come facevano un tempo.

Tra i gruppi analizzati, Check Point ha evidenziato la rapida ascesa di un sindacato che si fa chiamare "The Gentlemen", che secondo i ricercatori ha fatto ampio affidamento su strumenti di intelligenza artificiale per accelerare la propria infrastruttura backend. Piuttosto che costruire strumenti di attacco e piattaforme di negoziazione da zero nel corso di mesi, il gruppo sembra utilizzare lo sviluppo assistito dall'IA per mettere in piedi operazioni funzionanti in una frazione del tempo richiesto ai gruppi ransomware più anziani.

Perché Più Gruppi Significa Più Rischio, Non Meno

Potrebbe sembrare che un ecosistema ransomware frammentato, senza un unico attore dominante, rappresenti un ambiente più sicuro per le potenziali vittime. I dati di Check Point suggeriscono il contrario. Quando una manciata di grandi sindacati controllava la maggior parte del mercato, i difensori potevano concentrare le risorse sul monitoraggio di un insieme noto di tattiche, infrastrutture e modelli di negoziazione. Con 93 gruppi distinti ora operativi, ciascuno con i propri strumenti, preferenze di targeting e stile di estorsione, la superficie d'attacco collettiva che imprese e individui affrontano è diventata molto più diversificata e più difficile da profilare.

Questa decentralizzazione abbassa anche la barriera all'ingresso per nuove operazioni criminali. Modelli di affiliazione, codice sorgente divulgato e ora lo sviluppo assistito dall'IA significano che gruppi più piccoli o più recenti possono lanciare campagne ransomware credibili senza gli anni di investimento tecnico che prima erano richiesti. Questo è in parte ciò che ha permesso a un gruppo come The Gentlemen di scalare le classifiche così rapidamente.

Richieste di Riscatto in Aumento Nonostante il Calo della Conformità

L'economia dei ransomware sta cambiando insieme alla sua struttura. Check Point ha rilevato che gli importi medi dei pagamenti di riscatto sono saliti oltre i 680.000 dollari, anche se la percentuale di vittime disposte a pagare è scesa a circa il 23%, il minimo degli ultimi sei anni. In altre parole, meno organizzazioni stanno pagando, ma quelle che lo fanno pagano sostanzialmente di più.

Questa stretta sta spingendo gli operatori di ransomware verso quelle che la ricerca descrive come tattiche "exfiltration-first": rubare dati sensibili prima ancora di implementare la crittografia, quindi minacciare di divulgarli o venderli indipendentemente dal fatto che il riscatto venga pagato. Questo approccio dà agli aggressori leva anche quando una vittima rifiuta il pagamento o dispone di robusti sistemi di backup, poiché il danno derivante da dati esposti, registri dei clienti, credenziali o proprietà intellettuale, può essere costoso quanto il fermo dei sistemi. Le credenziali rubate da queste campagne spesso riemergono successivamente in combolist e nei mercati del dark web, il tipo di esposizione documentata nella perdita della combolist Microsoft 42, dove registri di accesso precedentemente rubati sono finiti per circolare apertamente online.

L'Infrastruttura Accelerata dall'IA Cambia le Tempistiche

Ciò che distingue The Gentlemen nell'analisi di Check Point non è solo la crescita ma la velocità. Gli strumenti assistiti dall'IA sembrano comprimere il ciclo di sviluppo dell'infrastruttura backend dei ransomware, i server, i portali di negoziazione e i siti di fuga dei dati che supportano un'operazione di estorsione. Il lavoro che una volta richiedeva agli sviluppatori esperti settimane o mesi può ora, secondo quanto riferito, essere prototipato e implementato molto più rapidamente, consentendo ai gruppi più recenti di competere con gli attori affermati quasi immediatamente dopo la loro formazione.

Questo rispecchia un modello più ampio che i ricercatori hanno segnalato nel cybercrimine in generale: gli attori delle minacce adottano strumenti di produttività e automazione tradizionali per scalare operazioni che una volta richiedevano team più grandi. Guadagni di efficienza simili sono emersi in altre campagne, incluse le operazioni malware come quella descritta in malware installer MSI che prende di mira i trader di criptovalute, che ha fatto affidamento su scorciatoie tecniche semplici ma efficaci per rimanere sotto il radar per mesi.

Cosa Significa Per Te

Per la maggior parte degli individui, i titoli sui ransomware possono sembrare distanti, qualcosa che accade a ospedali, governi cittadini o grandi aziende. Ma il cambiamento verso l'exfiltration-first significa che i dati personali raccolti da qualsiasi organizzazione con cui interagisci, il tuo datore di lavoro, il fornitore di servizi sanitari, la banca o un servizio online, sono sempre più un bersaglio anche se quell'organizzazione non viene mai colpita da malware di crittografia dei file nel senso tradizionale. Un ecosistema ransomware in crescita con 93 gruppi attivi significa anche che le probabilità che qualche fornitore o servizio che utilizzi venga preso di mira in un dato anno stanno aumentando, non diminuendo.

Per le aziende e i team IT, il tasso di conformità ai pagamenti in calo combinato con richieste di riscatto in aumento segnala che gli aggressori si aspettano meno pagamenti, ma più ingenti. Ciò rende i backup offline robusti, controlli di accesso rigorosi e la rilevazione precoce dell'exfiltration dei dati più importanti che mai, poiché la crittografia spesso non è più la leva principale che gli aggressori usano per estorcere pagamenti.

Punti Chiave Azionabili

  • Considera che qualsiasi servizio che gestisce i tuoi dati personali potrebbe essere preso di mira da ransomware exfiltration-first, non solo da attacchi di crittografia tradizionali.
  • Usa password uniche e robuste e un password manager affinché un singolo set di credenziali compromesso non comprometta più account.
  • Attiva l'autenticazione multifattore ovunque sia offerta, in particolare su portali finanziari, email e sanitari.
  • Se gestisci o consigli un'azienda, dai priorità ai backup offline e al monitoraggio della prevenzione della perdita di dati rispetto alla pianificazione della negoziazione del riscatto.
  • Controlla periodicamente la tua email e i tuoi account rispetto ai database di violazioni noti, poiché le credenziali rubate dalle violazioni ransomware spesso riemergono nelle combolist.

L'ascesa di "The Gentlemen" e la più ampia frammentazione documentata da Check Point Research in questo trimestre mostrano che l'ecosistema dei ransomware si sta evolvendo più velocemente di quanto molte difese siano state costruite per gestire. Rimanere informati su come operano questi gruppi, e prendere sul serio le precauzioni di base, rimane il modo più pratico per stare al passo con un panorama di minacce sempre più affollato.