Le gang di ransomware stanno cambiando il loro modus operandi, e questo cambiamento riguarda ogni azienda che conserva dati dei clienti, non solo quelle colpite da attacchi di crittografia che finiscono sui titoli dei giornali. Un nuovo rapporto di Coveware by Veeam, relativo al secondo trimestre del 2026, mostra una chiara e crescente preferenza tra i gruppi criminali per l'estorsione basata sul puro furto di dati rispetto al tradizionale approccio blocca-e-riscatta. I risultati indicano una tendenza all'estorsione tramite furto di dati da ransomware che sta rimodellando il modo in cui gli attaccanti operano e, cosa altrettanto importante, il modo in cui i difensori devono rispondere.

Cosa rivela il rapporto Coveware del Q2 2026

Secondo il rapporto, i pagamenti medi di riscatto nel Q2 2026 sono aumentati del 176%, raggiungendo 1,88 milioni di dollari, anche se il pagamento mediano è in realtà diminuito nello stesso periodo. Questo divario tra media e mediana è significativo. Suggerisce che un numero minore di pagamenti molto elevati sta spingendo la media verso l'alto, probabilmente legato a obiettivi di alto valore disposti a pagare somme ingenti per tenere i dati rubati lontani dalla vista del pubblico. Nel frattempo, i casi più ordinari si risolvono con importi inferiori, oppure le vittime si rifiutano del tutto di pagare.

Il cambiamento strutturale più grande è l'abbandono totale della crittografia. Invece di bloccare i file e chiedere un pagamento per una chiave di decrittazione, sempre più gruppi si limitano a rubare i dati e a minacciare di divulgarli. Questo approccio salta il passo rumoroso e dirompente della crittografia dei sistemi, che può innescare rilevamenti e sforzi di ripristino più rapidi. La pura estorsione è più silenziosa, più difficile da rilevare in tempo reale, e offre comunque agli attaccanti una leva potente, soprattutto contro organizzazioni che gestiscono dati sensibili di clienti o dipendenti.

Come entrano Silent Ransom e Scattered Spider

Il rapporto cita gruppi come Silent Ransom e Scattered Spider come esempi principali di questo cambiamento, e il loro metodo di ingresso è almeno importante quanto la loro strategia di estorsione. Entrambi i gruppi si sono affidati pesantemente all'ingegneria sociale tramite help desk, il che significa che non hanno affatto bisogno di sfruttare una vulnerabilità software. Invece, chiamano o inviano messaggi al supporto IT, si spacciano per dipendenti legittimi e con l'inganno ottengono reset di password o bypass dell'autenticazione a più fattori.

Questo è un modello di minaccia fondamentalmente diverso dalle e-mail di phishing cariche di malware che molte organizzazioni hanno addestrato il personale a riconoscere. Prende di mira la fiducia umana e i processi interni piuttosto che le debolezze tecniche. Una telefonata convincente all'help desk, abbinata a dettagli di base raccolti dai social media o da violazioni precedenti, può essere sufficiente per ottenere un punto d'appoggio. Da lì, gli attaccanti si muovono lateralmente, localizzano i dati di valore, li esfiltrano e poi avanzano la loro richiesta di estorsione, tutto senza mai dover distribuire payload di ransomware che gli strumenti antivirus potrebbero intercettare.

Perché VPN e sicurezza di rete da sole non bastano

È qui che i limiti della sicurezza di rete tradizionale diventano evidenti. Una VPN può crittografare il traffico e nascondere la posizione di un utente, e l'accesso alla rete zero-trust può limitare chi raggiunge quali sistemi, ma nessuno dei due verifica se la persona dall'altra parte di una chiamata all'help desk sia effettivamente chi dice di essere. Se un attaccante riesce con l'ingegneria sociale a superare la verifica dell'identità, può attraversare gli stessi tunnel sicuri e controlli di accesso che erano stati costruiti per tenere fuori gli estranei.

Questa non è una ragione per abbandonare le VPN o l'architettura zero-trust. Questi strumenti restano essenziali per crittografare i dati in transito e limitare il raggio d'azione una volta che un intruso è all'interno. Ma i risultati di Coveware sottolineano che la verifica dell'identità, non solo la difesa del perimetro di rete, è diventata l'anello debole che gli attaccanti stanno sfruttando. Le organizzazioni necessitano di procedure di verifica dell'help desk più solide, protocolli di richiamata e conferma fuori banda prima di concedere reset di password o modifiche di accesso, specialmente per account con privilegi elevati.

Cosa significa per te

Per le piccole e medie imprese, questa tendenza è particolarmente rilevante. Gli attaccanti preferiscono sempre più obiettivi che potrebbero non avere team dedicati di sicurezza operativa ma che comunque detengono dati abbastanza preziosi da estorcere. Il modello si ripresenta ripetutamente in incidenti reali. L'attacco ransomware Play a Barrett Mahony Consulting Engineers illustra come una società di servizi professionali di medie dimensioni possa diventare un obiettivo a prescindere dalle sue dimensioni. Allo stesso modo, la ricerca di Cisco Talos sull'aumento dell'attività ransomware in Giappone ha rilevato che le piccole e medie imprese assorbono gran parte dell'aumento degli attacchi, rafforzando il concetto che questo non è solo un problema per le grandi aziende con tasche profonde.

Anche i consumatori non sono al sicuro. Quando le aziende vengono colpite da estorsione tramite furto di dati, le informazioni rubate (nomi, dettagli finanziari, talvolta documenti d'identità governativi) finiscono spesso pubblicate o vendute indipendentemente dal fatto che venga pagato un riscatto, come visto in casi come la fuga di dati dei passaporti di LT Group da parte del ransomware Deadlock. Ciò significa che la vigilanza personale sul monitoraggio del credito e l'igiene delle password conta anche quando non si è stati direttamente presi di mira.

Azioni concrete da intraprendere

Le aziende dovrebbero verificare subito le procedure di verifica dell'help desk, poiché una telefonata o un messaggio in chat sono un punto di ingresso sempre più comune anziché un caso limite raro. I reset dell'autenticazione a più fattori e le modifiche agli accessi privilegiati meritano un esame aggiuntivo, inclusa la verifica tramite richiamata attraverso un canale noto e separato. I dipendenti a tutti i livelli, non solo il personale IT, dovrebbero capire che i tentativi di ingegneria sociale possono prendere di mira i banchi di supporto con la stessa facilità delle caselle di posta.

Per gli utenti comuni, i passi pratici restano familiari ma urgenti: usare password uniche, abilitare l'autenticazione a più fattori ovunque sia offerta e monitorare gli account per attività insolite dopo che qualsiasi azienda con cui si interagisce segnala una violazione. La tendenza all'estorsione tramite furto di dati da ransomware documentata nel rapporto Coveware del Q2 2026 mostra che gli attaccanti si stanno adattando più velocemente di molte difese, il che rende la sicurezza a livelli, che abbraccia sia i controlli tecnici che la verifica umana, più importante che mai.