Un nuovo rapporto evidenziato da Medical Economics ha rilevato che solo il 29% delle vittime di ransomware ha pagato il riscatto nel quarto trimestre dell'anno scorso. Il titolo è diretto: "basta dire no". Il riassunto indica tendenze in evoluzione e una migliore preparazione come motivi del calo dei pagamenti.

La tendenza delle vittime di ransomware a rifiutarsi di pagare il riscatto è una buona notizia per i difensori, ma comporta un'insidia. Il calo dei pagamenti non significa un calo degli attacchi, né significa che i dati rubati restino privati. Ecco cosa ci dice il dato, e cosa omette.

Perché solo il 29% delle vittime ha pagato nel Q4

L'articolo di origine offre una breve spiegazione: i pagamenti dei riscatti sono in calo a causa di tendenze in evoluzione e di una migliore preparazione. Il rapporto stesso non analizza nel dettaglio ogni motivo, quindi vale la pena essere cauti su ciò che si può affermare con certezza.

In generale, un'organizzazione paga un riscatto per uno di due motivi: per riavere i propri sistemi, o per impedire che i dati rubati vengano pubblicati. Se una vittima può ripristinare da backup puliti e ha un piano di risposta collaudato, il primo motivo in gran parte scompare. Questa è la lettura più plausibile di "migliore preparazione".

Un tasso di pagamento del 29% significa anche che circa sette vittime su dieci hanno scelto di non pagare, o non si sono fatte pressare per farlo. Si tratta di un cambiamento significativo nel rapporto di forza. Il ransomware è un modello di business, e dipende dal fatto che le vittime credano che pagare sia la via d'uscita più rapida o l'unica.

Cosa rende l'estorsione meno efficace

Diversi fattori pratici tendono a indebolire la posizione di un gruppo ransomware. Il rapporto indica in senso ampio la preparazione, e questi sono gli elementi che di solito stanno dietro quella parola:

  • Backup affidabili e testati. I backup tenuti separati dalla rete principale e realmente testati per il ripristino permettono a una vittima di ricostruire senza una chiave di decrittazione.
  • Risposta agli incidenti collaudata. I team che hanno un piano possono isolare rapidamente i sistemi colpiti, il che limita il danno che gli attaccanti possono fare.
  • Maggiore consapevolezza. Pagare non offre alcuna garanzia. I criminali potrebbero non fornire strumenti di decrittazione funzionanti, e un pagamento può segnalare un'organizzazione come disposta a pagare di nuovo.

Niente di tutto ciò rende una vittima immune. La pressione sugli attaccanti è però reale. Quando meno bersagli pagano, i gruppi devono attaccare più vittime o trovare nuovi modi per spremere quelle che colpiscono.

Perché non pagare non pone fine all'esposizione dei dati

Questa è la parte della storia che conta di più per la privacy. Molte moderne operazioni di ransomware usano la doppia estorsione: prima rubano i dati, poi criptano i sistemi. Anche se una vittima ripristina tutto dai backup e si rifiuta di pagare, gli attaccanti detengono comunque copie dei file rubati e possono minacciare di pubblicarli.

Ciò cambia ciò che "basta dire no" protegge realmente. Rifiutarsi di pagare può mantenere un'azienda operativa ed evitare di finanziare i criminali. Non recupera i dati che hanno già lasciato la rete. Le persone più colpite spesso non sono l'azienda ma i suoi clienti, pazienti e dipendenti, le cui informazioni personali possono finire su un sito di leak.

Casi reali mostrano come questo si verifica. Nella violazione Flink, dove LPG Group ha richiesto il riscatto ai clienti, la pressione era rivolta alle persone i cui dati sarebbero stati rubati, non solo all'azienda. La nostra spiegazione sul gruppo ransomware Settra e il suo rischio di doppia estorsione dei dati copre gli stessi meccanismi in maggiore dettaglio.

Anche il volume degli attacchi rimane elevato. ThreatMon ha tracciato 1.067 vittime in tutto il mondo nella ondata di ransomware di agosto 2026, un promemoria che un tasso di pagamento in calo non equivale a meno incidenti.

Cosa significa per te

Se sei un individuo, la tua esposizione di solito arriva attraverso le organizzazioni che detengono i tuoi dati. Non puoi controllare i loro backup, ma puoi limitare i danni se i loro registri trapelano. Se gestisci una piccola impresa, fai parte del gruppo che beneficia maggiormente della preparazione, perché un piano di ripristino testato è ciò che trasforma "paga o perdi tutto" in un'interruzione gestibile.

L'analisi delle vittime del ransomware Akira è un utile bagno di realtà: nessun settore o dimensione aziendale è immune. Essere piccoli non è uno scudo.

Cosa possono fare ora individui e piccole imprese

Per gli individui:

  • Usa password uniche per ogni account, con un gestore di password, così una credenziale trapelata in una violazione non sblocca le altre.
  • Attiva l'autenticazione a più fattori ovunque sia offerta.
  • Sii vigile verso le email di phishing ed estorsione che fanno riferimento a dati reali su di te. I criminali usano informazioni trapelate per sembrare convincenti.
  • Condividi solo i dati personali di cui un servizio ha davvero bisogno.

Per le piccole imprese:

  • Mantieni più backup, con almeno uno archiviato offline o isolato dalla rete principale.
  • Prova a ripristinare da quei backup. Un backup non testato è una supposizione.
  • Scrivi un semplice piano di risposta agli incidenti: chi chiamare, quali sistemi isolare e chi parla con i clienti.
  • Limita i dati che archivi. Le informazioni che non conservi non possono essere rubate e divulgate.
  • Pianifica il furto di dati, non solo la crittografia, poiché rifiutarsi di pagare non annulla una fuga di dati.

In conclusione

Il calo al 29% mostra che le vittime di ransomware che si rifiutano di pagare il riscatto stanno diventando più comuni, e che la preparazione sta dando i suoi frutti. Ma la battaglia è cambiata: gli attaccanti si affidano sempre più alla minaccia di pubblicare i dati rubati, e quella minaccia sopravvive anche quando il riscatto non viene pagato.

Prenditi del tempo questa settimana per rivedere le tue abitudini di backup e protezione dei dati, e assicurati di capire come funziona la doppia estorsione. Per un contesto reale, leggi l'elenco delle vittime del ransomware Akira e l'ondata di ransomware di agosto 2026. La preparazione non fermerà ogni attacco, ma rende il dire no un'opzione realistica.