Il ransomware è oggi la minaccia informatica numero uno per le piccole e medie imprese italiane. Secondo il Rapporto Clusit 2025, gli attacchi ransomware verso organizzazioni italiane sono aumentati del 65% rispetto al 2023, con un costo medio per incidente che supera i 280.000 euro considerando downtime, ripristino, perdita di dati e danni reputazionali. Non si tratta più di un rischio astratto riservato alle grandi corporation: il 60% degli attacchi registrati nell'ultimo anno ha colpito aziende con meno di 250 dipendenti.

Questa guida è pensata per i responsabili aziendali, i titolari di PMI e i professionisti IT che vogliono capire concretamente come funziona il ransomware, come prevenirlo con misure efficaci e, se l'attacco è già avvenuto, come rispondere senza commettere gli errori più costosi.

Come funziona un attacco ransomware: anatomia step by step

Capire la meccanica di un attacco è il primo passo per difendersi. Il ransomware moderno non arriva all'improvviso: segue una sequenza di fasi ben definita che si svolge nell'arco di ore, giorni o addirittura settimane prima che la vittima se ne accorga.

Fase 1: Accesso iniziale (Initial Access). Il punto di ingresso più comune rimane l'email di phishing: un messaggio apparentemente legittimo che contiene un allegato malevolo (documento Office con macro, PDF con link) oppure un link a una pagina di login contraffatta. In alternativa, gli attaccanti sfruttano vulnerabilità note su servizi esposti su internet: VPN senza patch, server RDP (Remote Desktop Protocol) accessibili pubblicamente con credenziali deboli, firewall con CVE non risolti. Nel 2025, le credenziali rubate acquistate sul dark web rappresentano il vettore d'ingresso in circa il 30% dei casi.

Fase 2: Persistenza e ricognizione. Una volta dentro, l'attaccante non cifra subito. Prima si assicura di poter tornare anche se il punto di accesso viene chiuso, installando backdoor aggiuntive o creando account amministratore nascosti. Poi mappa la rete: quali server ci sono, dove si trovano i backup, quali account hanno privilegi elevati, quali dati sono più preziosi. Questa fase può durare da pochi giorni a diverse settimane.

Fase 3: Movimento laterale ed escalation dei privilegi. L'attaccante si sposta dalla macchina inizialmente compromessa verso sistemi più critici: il domain controller, i server di file sharing, i sistemi ERP o gestionali. Utilizza strumenti legittimi presenti nel sistema (come PowerShell o WMI) per non essere rilevato dagli antivirus tradizionali: è la tecnica nota come "living off the land".

Fase 4: Esfiltrazione dei dati. Prima di cifrare, i gruppi ransomware più sofisticati copiano i dati verso server controllati dagli attaccanti. Questo è il cuore della doppia estorsione (double extortion): anche se la vittima recupera i dati dal backup, viene minacciata di pubblicazione delle informazioni riservate sul sito degli attaccanti.

Fase 5: Cifratura e richiesta di riscatto. Il payload ransomware viene distribuito simultaneamente su tutti i sistemi compromessi, spesso nel fine settimana o di notte per massimizzare i danni prima che qualcuno se ne accorga. La cifratura è asimmetrica e, senza la chiave privata detenuta dagli attaccanti, i file non sono recuperabili. Compare la nota di riscatto con le istruzioni per il pagamento in criptovaluta.

Perché le PMI italiane sono il bersaglio preferito

È una domanda legittima: perché un gruppo criminale organizzato dovrebbe prendere di mira una piccola azienda manifatturiera di Parma o uno studio di commercialisti di Reggio Emilia invece di una grande multinazionale? La risposta è brutalmente economica: le PMI offrono il miglior rapporto rischio/rendimento per i criminali informatici.

Le grandi aziende hanno SOC (Security Operations Center) attivi 24/7, team di incident response interni, investimenti significativi in difesa. Attaccarle è difficile, costoso e rischioso per gli attaccanti stessi. Le PMI, al contrario, spesso non hanno figure IT dedicate alla sicurezza, operano con sistemi non aggiornati, non effettuano backup regolari o li conservano in modo non sicuro, e non hanno piani di risposta agli incidenti.

I settori più colpiti in Italia nel 2024-2025 sono stati, nell'ordine: la manifattura (che rappresenta oltre il 25% degli attacchi a PMI italiane), il settore healthcare e delle strutture sanitarie private, gli studi di commercialisti e consulenti fiscali (per l'enorme valore dei dati finanziari che gestiscono), il commercio all'ingrosso e al dettaglio, e le aziende di logistica. L'Emilia Romagna, per la sua densità manifatturiera, figura costantemente tra le regioni italiane più colpite.

Un elemento spesso sottovalutato è la supply chain: molti attacchi alle PMI avvengono attraverso un fornitore di software gestionale o un provider IT di fiducia. Compromettere un MSP (Managed Service Provider) con accesso ai sistemi di decine di clienti è molto più redditizio di attaccare un'azienda alla volta.

Le 7 misure preventive fondamentali

Non esiste una difesa al 100%, ma applicare sistematicamente queste sette misure riduce drasticamente la probabilità di un attacco andato a buon fine e, soprattutto, limita i danni se la compromissione avviene comunque.

La strategia di backup anti-ransomware: regola 3-2-1-1

Il backup è l'argomento più citato e il più sottovalutato nella pratica. Molte aziende credono di avere backup efficaci e scoprono durante un attacco ransomware che quei backup sono inaccessibili, corrotti o, peggio, anch'essi cifrati dal malware.

La regola classica 3-2-1 stabilisce: 3 copie dei dati, su 2 supporti diversi, con 1 copia off-site (fuori sede). La versione aggiornata per il contesto ransomware è la 3-2-1-1: aggiunge un quarto requisito, ovvero 1 copia offline o immutabile.

Il punto critico è questo: se il backup è accessibile dalla rete aziendale compromessa, il ransomware lo cifrerà insieme a tutto il resto. Questo accade con i backup su NAS connessi alla rete, con i backup sincronizzati su cloud storage (OneDrive, Google Drive) che il malware può raggiungere attraverso le sessioni utente aperte, e con i backup su server accessibili tramite le stesse credenziali compromesse.

Cosa rende un backup realmente sicuro contro il ransomware:

Errori comuni da evitare: backup su NAS nella stessa rete senza segmentazione; backup cloud sincronizzati automaticamente senza versioning; backup eseguiti con le stesse credenziali dell'admin di dominio; nessun test di ripristino negli ultimi 12 mesi; retention troppo breve (meno di 30 giorni) che non permette di recuperare dati prima che la compromissione venisse rilevata.

Cosa fare nelle prime ore dopo un attacco ransomware

Le decisioni prese nelle prime due ore dopo la scoperta di un attacco ransomware determinano spesso la differenza tra un incidente gestibile e una catastrofe aziendale. Il panico porta a errori gravi e irreversibili. Seguire una checklist predefinita salva l'azienda.

Pagare il riscatto: pro e contro

È la domanda che ogni vittima si pone nelle prime ore: pago o non pago? Non esiste una risposta universale, ma ci sono dati e considerazioni che devono guidare la decisione.

I numeri reali sul pagamento del riscatto. Secondo diverse ricerche (Sophos State of Ransomware 2025, Coveware Q3 2025), circa il 40% delle aziende colpite sceglie di pagare il riscatto. Di queste, solo il 65% riesce a recuperare tutti i dati: il restante 35% paga e non recupera nulla, o recupera dati parziali o corrotti. Pagare non garantisce la chiave di decifratura funzionante, non garantisce che i dati esfiltrati non vengano comunque venduti o pubblicati, e non garantisce che l'attaccante non torni in futuro con un accesso che ha mantenuto.

Considerazioni a favore del pagamento. In assenza di backup funzionanti, il pagamento può essere l'unica alternativa alla perdita definitiva di dati critici per la sopravvivenza dell'azienda. Se i dati esfiltrati includono informazioni particolarmente sensibili (dati medici, segreti industriali, dati di minori), il rischio di pubblicazione può giustificare la trattativa. I negoziatori professionali (sì, esistono) riescono spesso a ridurre significativamente l'importo del riscatto.

Considerazioni contro il pagamento. Ogni pagamento finanzia direttamente le operazioni criminali e incentiva nuovi attacchi. In alcuni paesi (non ancora in Italia, ma la normativa evolve), pagare riscatti a gruppi sanzionati può configurare responsabilità legale. Il pagamento non risolve il problema di fondo: se l'accesso che ha permesso l'attacco non viene chiuso, una nuova infezione è possibile in settimane.

Il consiglio pratico. Non decidere da soli e non decidere sotto pressione emotiva nelle prime ore. Coinvolgi un team di incident response, un avvocato e, se hai una polizza cyber, la tua assicurazione. La decisione deve essere informata, documentata e presa con tutte le informazioni disponibili.

Come Nerd Herd ti aiuta prima, durante e dopo

Nerd Herd è il partner di cybersecurity di riferimento per le PMI dell'Emilia Romagna. Lavoriamo con aziende manifatturiere, studi professionali e realtà commerciali che vogliono proteggersi concretamente, senza investimenti sproporzionati e senza soluzioni complesse da gestire internamente.

Prima dell'attacco. Prevenzione e preparazione: conduciamo assessment di sicurezza per identificare le vulnerabilità reali della tua infrastruttura; progettiamo e implementiamo architetture di backup anti-ransomware; configuriamo soluzioni EDR e MFA calibrate sulle tue esigenze; formiamo il personale con simulazioni di phishing e sessioni pratiche; scriviamo con te il piano di risposta agli incidenti.

Durante l'attacco. Incident Response: interveniamo rapidamente per contenere la propagazione, eseguire l'analisi forense, coordinare il ripristino dei sistemi e gestire le comunicazioni con le autorità. Il nostro team è raggiungibile H24 per i clienti con contratto di supporto attivo.

Dopo l'attacco. Ripristino e rafforzamento: non ci fermiamo al ripristino tecnico. Analizziamo come è avvenuta la compromissione, chiudiamo tutti i vettori di accesso identificati e implementiamo le misure che avrebbero impedito l'attacco. L'obiettivo è che il cliente esca dall'incidente più sicuro di prima.

Scopri i nostri servizi di Incident Response e sicurezza proattiva o contattaci per una valutazione iniziale della tua postura di sicurezza.

Conclusione

Il ransomware è una minaccia reale, concreta e in crescita per le PMI italiane. Ma non è una minaccia inevitabile. Le aziende che investono sistematicamente nelle misure preventive (backup affidabili, segmentazione di rete, EDR, MFA, formazione) riducono drasticamente sia la probabilità di essere colpite sia i danni in caso di incidente.

Il momento migliore per prepararsi è adesso, non dopo aver ricevuto la nota di riscatto. Se vuoi capire qual è il tuo livello di esposizione reale e quali sono le tre azioni più urgenti da intraprendere, contattaci per una valutazione gratuita. Non vendiamo paura: vendiamo chiarezza e soluzioni pratiche.

Ransomware Incident Response Backup PMI Sicurezza Informatica