Il ransomware è cambiato molto da quando CryptoLocker ha reso il malware che cifra i file un problema domestico. Un recente approfondimento del 2026 che ripercorre questa storia descrive una linea che passa attraverso NotPetya, progettato puramente per distruggere e che ha causato danni stimati in 10 miliardi di dollari, fino ai gruppi odierni di Ransomware-as-a-Service (RaaS) come LockBit, Akira e Qilin. Per chiunque stia pensando alla protezione dal ransomware per utenti domestici e piccole imprese, la storia conta perché ogni generazione ha aggiunto una tattica che gli aggressori di oggi utilizzano ancora.
Da CryptoLocker ad Akira e Qilin: come si è evoluto il ransomware
I primi ransomware come CryptoLocker avevano un meccanismo semplice: cifrare i tuoi file, poi chiedere un pagamento per sbloccarli. La domanda principale della vittima era se avesse un backup utilizzabile.
NotPetya ha cambiato il quadro. Secondo l'articolo di origine, il suo meccanismo di riscatto era deliberatamente non funzionante. Sembrava un'estorsione ma era costruito per distruggere, quindi pagare non avrebbe mai potuto riportare indietro i dati. È un utile promemoria del fatto che una nota di riscatto non garantisce una chiave di decifratura funzionante.
I moderni gruppi RaaS combinano elementi di tutti i loro predecessori. La fonte descrive un playbook familiare per il periodo dal 2020 al 2026:
- Phishing come metodo di distribuzione
- Furto di credenziali per ottenere l'accesso iniziale
- Movimento laterale attraverso una rete prima che il ransomware venga distribuito
- Doppia estorsione, ovvero i dati vengono sia cifrati che rubati
Anche il modello RaaS è importante. Gruppi come LockBit, Akira e Qilin operano come servizi, quindi le stesse tecniche collaudate raggiungono molti più bersagli di quanti potrebbe gestirne una singola banda criminale. La conclusione per gli utenti comuni è che gli attacchi spesso iniziano con qualcosa di banale: un'email, una password riutilizzata o un accesso che non è mai stato protetto.
Come la doppia estorsione trasforma i dati rubati in leva
La doppia estorsione è il cambiamento pratico più grande dall'era di CryptoLocker. Se gli aggressori copiano i tuoi dati prima di cifrarli, ripristinare da un backup risolve solo metà del problema. L'altra metà è la minaccia di pubblicazione o vendita.
Ecco perché il movimento laterale è significativo. Gli aggressori che trascorrono tempo all'interno di una rete prima di attivare la cifratura hanno il tempo di trovare e copiare file di valore. Nel momento in cui appare una nota di riscatto, il furto potrebbe essere già completato.
Il furto di dati può avere conseguenze gravi anche senza alcun ransomware. La violazione ChipSoft è un esempio reale: il fornitore di cartelle cliniche elettroniche ha confermato il 20 aprile 2026 che dati sensibili dei pazienti erano stati esfiltrati. Questo dimostra perché proteggere i dati stessi, e non solo la capacità di ripristinarli, fa parte di qualsiasi difesa sensata. Cifrare i file sensibili e limitare ciò che viene memorizzato e dove può ridurre ciò che un ladro si porta via.
Dove una VPN aiuta e dove no
Le VPN compaiono spesso nelle conversazioni sul ransomware, quindi vale la pena essere precisi sul loro ruolo. Una VPN cifra il tuo traffico tra il tuo dispositivo e il server VPN. Questo può essere utile su reti non attendibili come il Wi-Fi pubblico, dove rende l'intercettazione più difficile e può ridurre una via per l'intercettazione delle credenziali.
Ma una VPN non ferma le principali vie descritte nell'articolo di origine. Non:
- Ti impedirà di aprire un allegato di phishing o cliccare su un link malevolo
- Proteggerà una password che hai riutilizzato su diversi siti
- Rimuoverà il malware già presente sul tuo dispositivo
- Ripristinerà i file che sono stati cifrati
Considera una VPN come un modesto strato che copre l'esposizione di rete, non uno scudo contro il ransomware. Per le piccole imprese, la stessa logica vale per l'accesso remoto: una connessione protetta è utile, ma una credenziale rubata senza autenticazione a più fattori può comunque far entrare un aggressore.
Backup offline e abitudini che limitano i danni
Poiché gli attacchi moderni comportano phishing, furto di credenziali e movimento silenzioso attraverso una rete, le difese più realistiche sono abitudini che limitano ogni fase.
Mantieni i backup offline. Un backup che rimane connesso al tuo computer può essere cifrato insieme a tutto il resto. Mantieni almeno una copia disconnessa o altrimenti separata, e verifica di poter effettivamente ripristinare da essa. I backup affrontano la cifratura, ma non il furto di dati, quindi sono una parte del piano piuttosto che il piano completo.
Tratta le email con sospetto. Poiché il phishing è un metodo di distribuzione principale, fermati prima di aprire allegati o link inaspettati, anche quando un messaggio sembra provenire da qualcuno che conosci.
Proteggi i tuoi accessi. Usa una password unica per ogni account, un gestore di password e l'autenticazione a più fattori ovunque sia offerta. Il furto di credenziali funziona bene solo quando una singola password rubata apre molte porte.
Mantieni aggiornato il software. L'applicazione delle patch ai sistemi operativi, ai browser e alle app chiude le falle su cui gli aggressori fanno affidamento.
Limita ciò che memorizzi. I dati che non sono sul tuo dispositivo o sulla tua rete non possono essere rubati da lì. Elimina i vecchi file di cui non hai più bisogno e conserva i documenti sensibili in archivi cifrati.
Cosa significa per te
La storia da CryptoLocker ad Akira e Qilin porta a una conclusione: nessun singolo strumento copre tutto. I backup proteggono dai file persi, l'autenticazione forte rende meno utili le credenziali rubate, abitudini attente con le email riducono la probabilità di infezione, e una VPN aggiunge uno strato piccolo ma reale sulle reti non attendibili. La minaccia di dati divulgati significa che dovresti anche pensare a cosa un aggressore potrebbe portare via, non solo a cosa potrebbe bloccare.
Le piccole imprese affrontano gli stessi problemi su scala più ampia, specialmente quando il personale condivide le credenziali o l'accesso remoto è gestito in modo approssimativo. Anche una politica di base fatta di password uniche, autenticazione a più fattori e backup offline ti mette davanti a molti bersagli facili.
Punti chiave
Una buona protezione dal ransomware per utenti domestici si riduce a una breve lista di passaggi ripetibili: mantieni un backup offline e testato; usa password uniche con autenticazione a più fattori; diffida delle email inaspettate; aggiorna il tuo software; e memorizza meno dati sensibili di quanti pensi di averne bisogno. Usa una VPN sulle reti pubbliche, ma non affidarti ad essa per fermare il ransomware.
Per una lista pratica passo dopo passo, leggi il nostro articolo sul perché anche i consumatori del Regno Unito hanno bisogno di un piano di difesa dal ransomware nel 2026. Per capire perché proteggere i dati stessi sia importante, rivisita la violazione ChipSoft e ciò che mostra sulla cifratura.




