I gang del ransomware stanno riscrivendo il loro manuale operativo
Il ransomware ha tradizionalmente funzionato in modo semplice, anche se brutale: gli attaccanti irrompono in una rete, cifrano ogni file che riescono a trovare e chiedono un pagamento per la chiave di decifratura. Un nuovo rapporto di Coveware di Veeam suggerisce che quel modello si sta silenziosamente dissolvendo. Secondo i dati, i gang del ransomware stanno sempre più saltando del tutto la crittografia e passando direttamente all'estorsione tramite furto di dati, rubando file sensibili e minacciando di divulgarli invece di preoccuparsi di bloccare i sistemi.
I numeri finanziari del rapporto sono sorprendenti. I pagamenti medi dei riscatti nel Q2 2026 sono aumentati del 176% raggiungendo 1,88 milioni di dollari, anche se il pagamento mediano è in realtà diminuito. Questa differenza tra media e mediana è importante. Suggerisce che un numero minore di casi di estorsione molto grandi e di alto valore sta spingendo bruscamente verso l'alto la media, mentre una base più ampia di attacchi più piccoli si accontenta di pagamenti inferiori. In altre parole, gli attaccanti sembrano diventare più selettivi e più chirurgici riguardo a quali vittime spremere con più forza.
Perché l'estorsione tramite furto di dati senza crittografia funziona
Saltare la crittografia potrebbe sembrare che gli attaccanti stiano facendo meno lavoro, ma in realtà si tratta di un cambiamento strategico più che di una scorciatoia. Cifrare un'intera rete è rumoroso, tecnicamente impegnativo e sempre più facile da individuare e contenere per i difensori, soprattutto man mano che le organizzazioni sono diventate più abili con i backup e il ripristino. Se un'azienda può ripristinare i propri sistemi da un backup, una richiesta di riscatto basata sulla crittografia perde gran parte della sua leva.
Il furto di dati risolve questo problema per gli attaccanti. Una volta che file sensibili, registrazioni dei clienti, documenti finanziari o comunicazioni interne sono stati copiati ed esfiltrati, nessun backup al mondo può annullare quell'esposizione. La minaccia si sposta da "pagaci per riavere i tuoi sistemi" a "pagaci o pubblichiamo i tuoi dati". Questo è un problema più difficile da cui le vittime possono uscire con l'ingegno, perché il danno è reputazionale e normativo oltre che operativo.
Questo rispecchia una tendenza più ampia già documentata altrove nella comunità di ricerca sulla sicurezza. Un recente rapporto Kaspersky sullo stato del ransomware nel 2026 ha rilevato che gli attaccanti stanno sempre più prendendo di mira le piccole e medie imprese, spesso usandole come trampolino di lancio verso reti di partner più grandi. I risultati di Coveware aggiungono un altro livello a quel quadro: anche quando i gang prendono di mira direttamente obiettivi più grandi, il metodo di estorsione stesso si sta evolvendo allontanandosi dalla disruption e verso la pura leva informativa.
Le ricadute sulla privacy per aziende e consumatori
Per i consumatori comuni, questo cambiamento conta più di quanto possa sembrare a prima vista. Quando il ransomware riguardava principalmente la crittografia, il rischio principale per le persone comuni era indiretto: un ospedale, una scuola o un governo locale poteva restare offline per giorni o settimane mentre i sistemi venivano ripristinati. L'estorsione tramite furto di dati cambia completamente il calcolo. I file rubati in questi attacchi includono regolarmente informazioni personali di dipendenti, clienti, pazienti o studenti, nomi, indirizzi, dettagli finanziari, cartelle cliniche e credenziali di accesso.
Anche se un'organizzazione presa di mira rifiuta di pagare, o negozia il riscatto al ribasso, i dati rubati possono comunque finire pubblicati su siti di leak o venduti ad altri gruppi criminali. Ciò significa che le persone i cui dati erano in quel database affrontano il rischio di furto d'identità e frode indipendentemente dal fatto che il loro datore di lavoro o fornitore di servizi abbia alla fine pagato. Le cifre crescenti dei pagamenti medi nel rapporto Coveware suggeriscono anche che alcune organizzazioni sono disposte a pagare somme ingenti proprio per prevenire quel tipo di esposizione, il che ci dice quanto seriamente le aziende ora valutino le ricadute reputazionali e legali derivanti dalla fuga di dati dei clienti.
Cosa significa per te
Se sei un consumatore individuale, questa tendenza è un promemoria che un incidente ransomware di un'azienda non è solo un problema informatico, è una minaccia diretta ai tuoi dati personali anche quando il tuo saldo bancario o l'accesso al tuo account non sono mai stati toccati. Se sei un imprenditore o un decision-maker IT, significa che le difese focalizzate sulla crittografia come i backup, pur rimanendo essenziali, non sono più sufficienti da sole. L'estorsione tramite furto di dati richiede uguale attenzione al monitoraggio della rete, ai controlli di accesso e a limitare quanto dato sensibile resta esposto e raggiungibile in primo luogo.
Azioni concrete da intraprendere
I consumatori dovrebbero prendere sul serio qualsiasi notifica di violazione, anche quelle descritte come "a basso impatto", e considerare il monitoraggio del credito o gli avvisi antifrode se un servizio che utilizzano divulga un incidente di furto di dati. Le aziende dovrebbero verificare quali dati sensibili hanno effettivamente bisogno di conservare, poiché i dati che non esistono non possono essere rubati. Le organizzazioni dovrebbero anche mettere alla prova i piani di risposta agli incidenti specificamente per gli scenari di estorsione tramite furto di dati, non solo per le esercitazioni di crittografia e ripristino. Man mano che i gang del ransomware continuano a perfezionare l'estorsione tramite furto di dati come loro arma principale, la responsabilità di ridurre l'esposizione ricade sia sulle aziende che detengono dati sensibili sia sugli individui che dovrebbero restare vigili su come quei dati vengono utilizzati una volta usciti dal loro controllo.




