Le ultime rilevazioni di Zscaler ThreatLabz indicano un chiaro cambiamento nel modo in cui le gang del ransomware guadagnano. Secondo il rapporto 2026 sul furto di dati nel ransomware, che copre l'attività osservata tra aprile 2025 e marzo 2026, il volume di dati rubati negli incidenti ransomware è aumentato di oltre il 275% su base annua, raggiungendo 896,2 terabyte. Cifrare i file non è più tutta la storia. Rubarli è dove ora risiede gran parte della leva.

Questo articolo esamina i numeri principali, spiega perché il cambiamento è importante e delinea passi pratici per individui e piccoli team. Qui vengono citate solo le cifre riportate nella copertura della fonte, e alcuni dettagli del rapporto non erano disponibili nel riepilogo che abbiamo esaminato.

Cosa mostrano i numeri di Zscaler ThreatLabz

Il rapporto esamina l'attività ransomware e l'economia dell'estorsione su una finestra di dodici mesi, da aprile 2025 a marzo 2026. Tre cifre si distinguono dal riepilogo:

  • Dati rubati: un aumento di oltre il 275% su base annua, raggiungendo 896,2 terabyte.
  • Pagamenti tracciati: le transazioni blockchain associate ai pagamenti ransomware hanno raggiunto 328 milioni di dollari.
  • Pagamento medio del riscatto: il riepilogo dice che è aumentato, anche se la cifra esatta era tagliata nel testo a noi disponibile.

Il titolo è il volume dei dati. Un balzo di tale portata suggerisce che gli attaccanti stanno spendendo più sforzi per estrarre informazioni dalle reti delle vittime, non solo per bloccarle sul posto. La cifra di 328 milioni di dollari riflette i pagamenti che potevano essere tracciati sulle blockchain, quindi va letta come ciò che i ricercatori hanno potuto osservare, non necessariamente il totale completo del denaro che è passato di mano.

Perché i dati rubati, non la cifratura, sono ora la leva principale

Il ransomware tradizionale funzionava su una premessa semplice: bloccare i file, chiedere il pagamento per la chiave. I difensori hanno risposto con backup migliori. Se puoi ripristinare i tuoi sistemi, la minaccia della cifratura perde gran parte della sua forza.

Il furto di dati cambia quel calcolo. Anche con backup perfetti, una vittima non può "ripristinare" informazioni che sono già state copiate dai criminali. La minaccia diventa la pubblicazione o la vendita di registrazioni dei clienti, file dei dipendenti, documenti finanziari o email interne. I backup non fanno nulla per invertire quell'esposizione.

Ecco perché la crescita riportata dei dati rubati conta più di un semplice conteggio degli attacchi. Segnala che l'estorsione tramite furto di dati sta diventando la tattica di pressione centrale, e che la pianificazione del ripristino deve coprire la riservatezza, non solo la disponibilità.

Anche i bersagli di queste campagne meritano di essere compresi. La nostra copertura su chi stanno effettivamente prendendo di mira le gang del ransomware mostra come gli attaccanti scelgono le persone all'interno delle organizzazioni che avvicinano, il che si collega direttamente a come vengono ottenuti in primo luogo l'accesso rubato e i dati.

Come l'IA sta accelerando le operazioni ransomware

L'inquadramento del rapporto collega gli attacchi assistiti dall'IA all'aumento del furto di dati. Il riepilogo che abbiamo esaminato non specifica le tecniche specifiche, quindi sarebbe un errore indovinare i dettagli. Ciò che si può dire in termini generali è che l'automazione aiuta gli attaccanti a fare di più con meno sforzo: setacciare grandi volumi di file rubati, trovare materiale di valore più rapidamente e scalare operazioni che una volta richiedevano più lavoro manuale.

Il messaggio pratico riguarda la velocità. Se gli attaccanti possono trovare e spostare dati sensibili più rapidamente, la finestra tra l'accesso iniziale e il danno grave si restringe. Il rilevamento e la risposta che una volta sembravano abbastanza veloci potrebbero non esserlo più.

Cosa significa per te

Per la maggior parte dei lettori, la tendenza riportata significa tre cose.

I backup sono necessari ma non sufficienti. Ti proteggono dalla perdita di accesso ai tuoi file. Non ti proteggono dalla fuga dei tuoi file.

Una VPN non risolve questo. Una VPN cifra il tuo traffico tra il tuo dispositivo e il server VPN, il che è utile su reti non affidabili. Le squadre ransomware di solito entrano attraverso altre vie, come account compromessi, credenziali rubate o phishing. Una VPN da sola non fermerà nessuna di queste, quindi trattala come uno strato, non come una difesa contro l'estorsione.

Meno dati conservati significa meno da rubare. I dati che non conservi più non possono essere presi. Questo vale per gli individui con vecchi archivi email e per le piccole imprese che conservano anni di registrazioni dei clienti.

Passi pratici per individui e piccoli team

  • Metti al sicuro i tuoi account. Usa un gestore di password, password uniche e autenticazione a più fattori, preferibilmente con un'app di autenticazione o una chiave hardware piuttosto che via SMS.
  • Mantieni backup offline o immutabili. Testa il ripristino da essi per sapere che funzionano.
  • Applica le patch prontamente. Aggiorna sistemi operativi, browser, router e qualsiasi strumento di accesso remoto.
  • Riduci ciò che conservi. Elimina vecchi file, caselle di posta archiviate ed esportazioni di cui non hai più bisogno, e cifra i dati sensibili che devi conservare.
  • Limita l'accesso. Concedi alle persone solo i permessi di cui hanno bisogno, e rimuovi gli account per ex dipendenti o collaboratori.
  • Sii scettico verso i messaggi urgenti. Il phishing rimane una via d'ingresso comune, quindi verifica le richieste inaspettate attraverso un canale separato.
  • Abbi un piano. Decidi in anticipo chi chiamare e cosa fare se sospetti una violazione, incluso come notificare le persone colpite.

Conclusioni

Il rapporto 2026 sul furto di dati nel ransomware di Zscaler ThreatLabz descrive un ambiente in cui sono le informazioni rubate, non i file bloccati, a guidare la pressione sulle vittime. Con 896,2 TB presi e 328 milioni di dollari in pagamenti tracciabili, l'incentivo finanziario per gli attaccanti è chiaro.

Non puoi controllare ciò che fanno i criminali, ma puoi ridurre la tua esposizione. Inizia rivedendo quali dati detieni, verificando che i tuoi backup si ripristinino effettivamente e rafforzando la sicurezza degli account. Per capire come gli attaccanti scelgono le loro vittime, leggi il nostro pezzo sulle gang del ransomware che prendono di mira i manager di livello intermedio, poi prenditi un'ora questa settimana per controllare i tuoi account e i tuoi backup.