Che cos’è un ransomware e come ci si protegge?
Anche: Malware del riscatto · Cryptolocker
Definizione
Un ransomware è un software malevolo che cifra i file di computer e server rendendoli inutilizzabili e chiede un riscatto per restituirli. Le varianti recenti copiano anche i dati prima di cifrarli e minacciano di pubblicarli (doppia estorsione). È tra le minacce informatiche più gravi per le aziende europee.
Redazione Enterprise Srl · Aggiornato il
Come entra in azienda
Le vie più comuni sono email di phishing con allegati o link, credenziali rubate di accessi remoti (VPN, desktop remoto) senza autenticazione a più fattori, e vulnerabilità di software esposti su internet non aggiornati. Spesso gli attaccanti restano nella rete per giorni prima di attivare la cifratura, per trovare e colpire anche i backup.
Come ci si protegge
- Backup in più copie, almeno una isolata dalla rete o non modificabile, con prove di ripristino periodiche.
- Aggiornamenti tempestivi dei sistemi esposti su internet.
- MFA su posta, accessi remoti e account amministrativi.
- Permessi minimi e rete segmentata, per limitare quanto si propaga.
- Monitoraggio dei log, per accorgersi dei movimenti anomali prima della cifratura.
Se succede
Isolare subito i sistemi colpiti senza spegnerli di propria iniziativa, coinvolgere tecnici specializzati, conservare le evidenze. Se sono coinvolti dati personali è un data breach da valutare e, se ne ricorrono i presupposti, notificare al Garante entro 72 ore; i soggetti NIS2 devono inviare la pre-notifica al CSIRT Italia entro 24 ore. Pagare il riscatto non garantisce la restituzione dei dati né che non vengano pubblicati.