Il ransomware raramente inizia con un singolo clic distratto. Una nuova analisi di Adaptive Security cataloga 20 percorsi d'ingresso e descrive come un'intrusione si evolve dal primo punto d'appoggio alla cifratura e all'estorsione. Le porte più comuni sono il phishing, le credenziali rubate, le applicazioni esposte pubblicamente e sfruttate, il password spraying e i servizi remoti esposti. Comprendere i vettori di infezione ransomware e le difese è il primo passo per chiudere queste porte in un ambiente domestico o di lavoro da remoto.

Come entra il ransomware: i percorsi d'ingresso più comuni

Secondo il rapporto, il primo punto d'appoggio proviene di solito da una di queste cinque vie:

  • Phishing: email o messaggi che inducono qualcuno ad aprire un file, un link o una pagina di login.
  • Credenziali rubate: nomi utente e password validi che gli aggressori hanno ottenuto altrove.
  • Applicazioni esposte pubblicamente e sfruttate: software o dispositivi non aggiornati e raggiungibili da internet.
  • Password spraying: provare poche password comuni su molti account.
  • Servizi remoti esposti: strumenti di accesso remoto lasciati aperti su internet.

L'intrusione procede poi attraverso esecuzione, escalation dei privilegi, persistenza, movimento laterale, furto di dati, cifratura ed estorsione. La fase di cifratura è l'ultima, non la prima. Questo è importante perché significa che i difensori hanno spesso diverse occasioni di individuare e fermare un attacco prima che qualsiasi file venga bloccato.

I login rubati meritano un'attenzione particolare. La nostra trattazione su come il malware infostealer alimenta gli attacchi con login rubati spiega come una credenziale raccolta da un dispositivo infetto possa essere poi usata per entrare dalla porta principale. Per una panoramica più ampia sulle vie diverse dall'email, consulta il nostro articolo su come il ransomware si diffonde oltre le email di phishing.

Segnali d'allarme precoci prima che i file vengano cifrati

Poiché l'attacco si sviluppa per fasi, i segnali compaiono spesso molto prima di una richiesta di riscatto. Le fasi descritte nella fonte suggeriscono cosa tenere d'occhio:

  • Accessi o blocchi imprevisti: tentativi di accesso falliti ripetuti o avvisi da località sconosciute possono indicare password spraying o riutilizzo di credenziali.
  • Nuovi account o autorizzazioni modificate: l'escalation dei privilegi e la persistenza comportano spesso la creazione o la modifica di account.
  • Strumenti o impostazioni di accesso remoto sconosciuti: un servizio remoto che non hai abilitato è un campanello d'allarme.
  • Software di sicurezza disattivato: gli aggressori tentano comunemente di disattivare le protezioni prima di cifrare.
  • Attività di rete insolita: trasferimenti in uscita di grandi dimensioni possono indicare un furto di dati in vista dell'estorsione.

Nessun singolo segnale è prova di un attacco, ma diversi insieme giustificano un'azione immediata: cambiare le password, disconnettere il dispositivo interessato e verificare se ci sono modifiche ai tuoi account che non hai effettuato.

Dove le VPN e le impostazioni di accesso remoto aiutano e dove no

Una VPN viene spesso descritta come una panacea per la sicurezza. Non lo è, e vale la pena essere precisi sul suo ruolo.

Dove una VPN può aiutare:

  • Cifra il traffico su reti non affidabili come il Wi-Fi pubblico, riducendo la possibilità di intercettazione.
  • Se usata come gateway per le risorse di lavoro da remoto, può tenere i servizi interni fuori da internet aperto. Collocare un servizio remoto dietro una VPN configurata correttamente e con autenticazione forte è generalmente più sicuro che esporlo direttamente.

Dove una VPN non aiuta:

  • Non impedisce a un'email di phishing di consegnare malware.
  • Non protegge una password già rubata. Se un aggressore possiede credenziali valide, una VPN non fa nulla per bloccarne l'uso.
  • Non corregge il software vulnerabile. Anzi, i gateway VPN e gli altri dispositivi perimetrali sono essi stessi esposti pubblicamente, quindi uno non aggiornato può diventare il punto d'ingresso.

La conclusione è che gli strumenti di accesso remoto fanno parte della tua superficie d'attacco. Una VPN su cui fai affidamento richiede la stessa cura di qualsiasi altro sistema esposto a internet: aggiornamenti tempestivi, password uniche e robuste e autenticazione a più fattori.

Passi pratici per proteggere PC, router e reti domestiche

I passi seguenti affrontano i percorsi d'ingresso sopra descritti senza richiedere competenze specialistiche.

  1. Usa password uniche e un gestore di password. Questo limita i danni quando un login viene rubato.
  2. Attiva l'autenticazione a più fattori per email, archiviazione cloud, accesso remoto e conti finanziari.
  3. Applica le patch rapidamente. Abilita gli aggiornamenti automatici per sistema operativo, browser, app e firmware del router.
  4. Chiudi ciò che non usi. Disabilita il desktop remoto e qualsiasi funzione di gestione remota del router, a meno che tu non ne abbia davvero bisogno. Se ti servono, mettili dietro una VPN o un altro gateway protetto invece di esporli direttamente.
  5. Cambia le credenziali predefinite del router e usa una crittografia Wi-Fi robusta.
  6. Mantieni in esecuzione una protezione endpoint affidabile e non disattivarla per installare software.
  7. Esegui il backup dei file importanti offline o in una forma che non possa essere sovrascritta dal tuo dispositivo principale, e verifica di riuscire a ripristinarli.
  8. Separa i dispositivi dove possibile, ad esempio tenendo le attrezzature di lavoro fuori dallo stesso segmento di rete dei dispositivi smart-home.

Cosa significa per te

Se lavori da casa, il tuo router, le impostazioni di accesso remoto e i login dei tuoi account formano il perimetro che gli aggressori mettono alla prova. La consapevolezza sul phishing resta importante, ma è solo una delle tante porte. La maggior parte degli altri percorsi si riduce a due abitudini: mantenere aggiornato il software e proteggere le credenziali. Una VPN può essere uno strato utile, soprattutto sulle reti pubbliche, ma non può sostituire le patch, l'autenticazione a più fattori o una buona igiene delle password.

Punti chiave

  • Verifica ciò che è raggiungibile da internet: desktop remoto, pagine di amministrazione del router e qualsiasi strumento di accesso remoto.
  • Controlla l'igiene delle tue credenziali: password uniche, MFA ovunque e nessun riutilizzo tra account di lavoro e personali.
  • Aggiorna i router e gli altri dispositivi perimetrali, non solo i laptop.
  • Mantieni backup testati, così il ripristino non dipende dal pagamento di un riscatto.

Per capire come i login rubati rendono possibili questi attacchi, leggi la nostra guida sul malware infostealer, e per una trattazione più approfondita dei percorsi d'ingresso diversi dall'email, consulta come il ransomware si diffonde oltre le email di phishing. Conoscere i vettori di infezione ransomware e le difese ti permette di chiudere le porte più probabili prima che un aggressore le provi.