Vai al contenuto

Ransomware: cos’è e come difendersi da questa tipologia di attacco informatico

  • 11 min di lettura

Quando parliamo di ransomware, capita di inserirlo nello stesso calderone dei classici “virus informatici”.

Ma nella realtà, si tratta di una minaccia completamente diversa, sia per come funziona sia per le conseguenze (spesso drammatiche) che ne conseguono.

Ransomware: non è un virus come gli altri

I virus (o malware) classici, quelli a cui siamo maggiormente soliti pensare, nella maggior parte dei casi producono un danno fine a se stesso: rallentano il computer, corrompono qualche file…

In linea di massima, creano qualche fastidio che il più delle volte si risolve facilmente.

Nella peggiore delle ipotesi, si procede con la formattazione della postazione di lavoro e tutto torna come prima.

Un attacco informatico di tipo ransomware, invece, è tutt’altra cosa.

L’obiettivo di un ransomware non è semplicemente danneggiare un singolo computer, ma mettere fuori uso il più alto numero di postazioni collegate all’interno di una rete…

Cifrare i dati…

Rendere inutilizzabili i dispositivi colpiti…

E, alla fine, chiedere un riscatto per ripristinare il tutto.

Non a caso, il nome di questo attacco informatico deriva proprio dall’inglese ransom, riscatto.

L’arrivo di questa “nuova” tipologia di minacce è stata una grande svolta nel mondo del cybercrimine.

Si è passati da virus “fini a se stessi”, ideati solo per creare un danno (o un disturbo), a strumenti con uno scopo ben preciso e con risvolti economici.

Non più quindi semplice “vandalismo digitale”, ma una vera e propria estorsione.

Ransomware: alcuni esempi di aziende vittime di questo tipo di attacchi

Gli attacchi informatici di tipo ransomware sono ormai così frequenti – e gravi – da occupare le prime pagine delle delle testate giornalistiche, non solo su quelle specializzate in tecnologia.

Basta cercare “esempi di attacchi ransomware” su Google per trovare decine e decine di notizie a riguardo.

Quello che di recente mi ha incuriosito maggiormente è legato all’azienda italiana “Synlab Italia”, un laboratorio di analisi mediche colpito appunto da un attacco ransomware nel corso del 2024.

L’azienda, in seguito all’attacco ransomware, è stata costretta a fermare completamente non solo i propri sistemi informatici, ma anche i laboratori ed i punti prelievo.

Tutto completamente bloccato, azienda paralizzata.

Non solo…

Gli aggressori, oltre a cifrare i sistemi, avevano anche sottratto dei dati (prima di cifrarli) – la cosiddetta doppia estorsione: se non sei disposto a pagare per ripristinare i sistemi informatici, pagherai per evitare che i tuoi dati vengano resi pubblici.

Synlab ha scelto di non pagare, e infatti dopo poche ore un’infinità di dati sono poi stati pubblicati sul dark web.

E’ importante ricordare che dietro questa tipologia di attacchi informatici, nella stragrande maggioranza dei casi, non c’è un singolo hacker che lavora al buio nella propria stanzetta.

Dietro attacchi ransomware ci sono ma vere e proprie organizzazioni criminali strutturate, con un modello di business ben preciso.

Bloccare i sistemi informatici di un’azienda significa bloccare l’operatività (produzione, distribuzione, vendite), ed è proprio questa la leva usata per ottenere il riscatto.

Un backup (sicuro), in uno scenario simile, resta una delle armi più potenti che abbiamo a disposizione per difenderci.

Ma ad una condizione ben precisa (e fondamentale): deve essere scollegato dalla rete aziendale.

Un backup raggiungibile dalla rete rischia infatti di essere cifrato insieme alle altre postazioni, diventando di fatto inutile proprio nel momento in cui servirebbe di più.

Anche un backup “in cloud” può essere violato, se chi ci attacca riesce a impossessarsi delle credenziali che consentono di accederci.

Come parte (e come si diffonde) un attacco informatico di tipo ransomware

La domanda che ci fanno più spesso è: ma come fanno ad entrare all’interno della nostra rete aziendale?

La risposta, nella maggior parte dei casi, è più banale di quanto si possa pensare: il phishing.

Una mail ben costruita, un allegato malevolo, un link, una falsa fattura, una finta richiesta di accesso a un portale come Microsoft 365…

Basta che qualcuno all’interno della rete abbocchi, ed il gioco è fatto.

Anche con una configurazione tecnica corretta, una mail di phishing ben fatta può comunque passare i filtri.

Ed è proprio per questo motivo che l’attenzione delle persone che lavorano all’interno dell’azienda resta un elemento imprescindibile, non un “di più”.

E’ importante specificare che nella maggior parte degli attacchi ransomware, il primo computer compromesso non è necessariamente quello da cui parte la cifratura di tutti i dispositivi collegati alla rete aziendale.

Una volta ottenuto il primo accesso, senza dare nell’occhio l’attaccante tenterà di capire:

  • su quale postazione di lavoro si trova
  • quali sono le altre postazioni collegate alla rete aziendale
  • quali sono i sistemi operativi
  • quali sono gli account con privilegi amministrativi
  • ecc

E una volta ottenute le credenziali amministrative, sarà in grado di raggiungere progressivamente altri computer, i server e tutte le risorse condivise.

È un po’ come entrare all’interno di un edificio bypassando i primi controlli: una volta dentro, saremo liberi di girare (quasi) inosservati.

Il motivo per cui un attacco di tipo ransomware può diventare rapidamente un enorme problema credo quindi sia chiaro.

Questa tipologia di attacchi informatici non si limita a mettere fuori uso una singola postazione.

Chi ci attacca, una volta all’interno della rete aziendale, sarà libero di muoversi tra le diverse postazioni di lavoro, arrivando fino a quelle più importanti (come i server o i sistemi di backup).

E (solo) a quel punto arriverà la fase più importante – ed evidente – dell’attacco.

Le postazioni saranno inutilizzabili e i dati cifrati.

Documenti e software che non si aprono più, e sui computer un bel messaggio con la richiesta di riscatto!

Spero tu capisca il motivo per cui la sicurezza informatica di un’azienda non possa essere affidata ad un singolo strumento.

Antivirus, backup, firewall, aggiornamenti, autenticazione a più fattori e formazione del personale…

Ognuno di questi gioca ha un ruolo diverso.

Se una delle difese viene superata, le altre devono essere (immediatamente) in grado di limitare i danni e impedire che un singolo incidente possa trasformarsi nella paralisi totale dei sistemi informatici aziendali.

Per questo motivo, quando si parla di protezione dal ransomware, non si tratta semplicemente di “installare un buon antivirus”.

Ma della costruzione di una protezione fondata su più livelli, così che un errore umano, una password rubata o una vulnerabilità non siano sufficienti, da soli, a mettere in ginocchio l’intera rete aziendale.

Cosa fare in caso di attacco ransomware?

Se un attacco informatico di tipo ransomware colpisce davvero, la cosa più importante è NON farsi prendere dal panico (e, soprattutto, non improvvisare).

Il primo passo è isolare le postazioni di lavoro compromesse, in modo che un PC infetto non diventi un veicolo per propagare l’attacco verso altri dispositivi.

È importante anche non cancellare le tracce: i log, per quanto possa sembrare controintuitivo, vanno preservati (perché saranno fondamentali per ricostruire come è avvenuto l’accesso e come si è propagato l’attacco).

A questo punto diventa estremamente importante coinvolgere il personale IT esperto, così da gestire l’emergenza in maniera strutturata e valutare con attenzione l’estensione reale del danno.

Tutte le postazioni (in particolare i server) dovranno essere verificati, perché un accesso “silente” può passare inosservato a lungo.

E poi, bisognerà capire se, oltre alla cifratura dei dati (e quali dati), ci sia stata esfiltrazione.

Un’analisi dei log può aiutare a capire se, prima di cifrare il tutto, l’attaccante abbia trasferito dei dati verso l’esterno.

Quali sono i segnali tipici di un attacco ransomware?

Ci sono alcuni campanelli d’allarme piuttosto tipici.

Il più evidente è il cambio di estensione dei file: i documenti cifrati diventano improvvisamente illeggibili, con estensioni che non vengono più riconosciute dal sistema.

Spesso, nella stessa cartella dei file cifrati, compare anche un file di testo con la richiesta di riscatto.

Altri segnali da tenere d’occhio:

  • rallentamenti anomali della postazione di lavoro
  • comportamenti sospetti segnalati dall’antivirus
  • comparsa di account amministrativi (che nessuno ricorda di aver creato)
  • login insoliti o accessi da località geografiche fuori dall’ordinario

Ad esempio, se nessuno accede mai dall’estero e improvvisamente compare un login dalla Corea del Nord… è ragionevole iniziare a preoccuparsi!

Come rimuovere un ransomware da un dispositivo attaccato?

Il ransomware non è il “classico” virus che un antivirus può riconoscere (ed eliminare).

Non si “inietta” nel sistema operativo come un file infetto tradizionale: è, di fatto, un comportamento di cifratura.

Per questo non basta una scansione antivirus per risolvere il problema.

Se un PC o un server sono stati compromessi, il percorso corretto passa per l’isolamento del sistema, l’analisi di quanto accaduto, la reinstallazione completa del sistema operativo e il ripristino dei dati da backup puliti.

Nella pratica, quasi sempre la scelta migliore è formattare, reinstallare, aggiornare tutto e ripristinare i dati in sicurezza: un sistema violato difficilmente potrà essere considerato affidabile di nuovo così com’è.

Ed è fondamentale verificare che l’attaccante non abbia lasciato meccanismi di persistenza (una sorta di “porta sul retro”) così da poter rientrare in futuro.

Esistono Antivirus in grado di difenderci da un attacco ransomware?

Difficile rispondere a questa domanda con un semplice Sì o No.

Gli antivirus “vecchio stile” lavorano per firme: possiedono un catalogo di minacce conosciute e, se un file corrisponde a una di queste, lo bloccano.

Il problema è che il ransomware, come descritto in precedenza, non è un “file” facilmente riconoscibile in questo modo.

Per questo motivo servono strumenti di tipo EDR (Endpoint Detection and Response) che non si limitano a confrontare i file con un catalogo, ma osservano il comportamento: capiscono se un dispositivo sta facendo qualcosa di anomalo rispetto al suo utilizzo normale – e intervengono di conseguenza.

Se qualcuno entra all’interno della rete con una username e una password legittimi,non c’è nessun “virus” da bloccare.

Ed è proprio qui che un EDR è in grado di fare la differenza rispetto ad un antivirus tradizionale.

Qual è il modo più sicuro per proteggersi dal ransomware e prevenire eventuali attacchi?

Se un’azienda ci chiedesse “cosa devo fare per ridurre al minimo il rischio ransomware?”, la risposta non è mai una singola azione, ma un insieme di livelli di protezione che lavorano insieme.

Il backup, prima di tutto.

Ma non basta che il backup sia presente: deve essere testato, documentato, e deve garantire tempi di ripristino compatibili con quello che un’azienda possa sostenere.

Fermare un’azienda per 48 ore, ad un esempio, può essere del tutto inaccettabile.

I backup devono essere automatici (non fatti quando “qualcuno si ricorda di farli”), monitorati, in più copie – e almeno una copia deve restare offline e isolata.

Serve anche una retention configurata correttamente, così da poter recuperare un file cancellato (anche per errore) dopo un determinato periodo di tempo.

Ed infine, cosa troppo spesso trascurata, i backup devono essere testati con ripristini periodici: un backup mai ripristinato non è un backup, è una speranza.

Eseguire almeno uno o due test di ripristino l’anno dovrebbe essere la prassi corretta.

L’MFA, l’autenticazione a più fattori, è un secondo livello di protezione fondamentale.

L’accesso alle postazioni non dipenderà più solo da username e password, ma richiederà anche un secondo elemento (un token, un codice via app, e-mail o sms, ecc).

La gestione degli aggiornamenti è altrettanto cruciale.

Le vulnerabilità su dispositivi e sistemi operativi escono continuamente, e servono processi (non improvvisazione) per sapere:

  • quali sono i dispositivi collegati alla rete aziendale
  • quali sono i software installati
  • quali sono le principali vulnerabilità che riguardano quali dispositivi e software
  • quali sono i sistemi sono esposti su internet e quali patch eventualmente ancora mancano
  • ecc

Un EDR aggiunge un livello di protezione comportamentale che un antivirus tradizionale non può offrire.

Il principio del privilegio minimo è un altro tassello spesso sottovalutato, soprattutto nelle realtà più piccole.

Se ogni utente è amministratore del proprio PC, un attaccante che compromette quell’utente eredita anche i suoi privilegi (e più privilegi ha, più danni può causare sia su una singola postazione che all’interno della rete aziendale).

La segmentazione della rete aiuta a isolare ciò che non deve avere pieno accesso.

Una rete guest, per esempio, non dovrebbe mai coincidere con la rete aziendale – perché un dispositivo esterno di cui non abbiamo controllo non deve poter “vedere” infrastruttura interna.

E infine, forse il punto più importante di tutti: la formazione delle persone.

È diventato quasi un luogo comune dire che l’anello debole è l’essere umano, ma è la verità!

Ci sono segnali che nessun antivirus o filtro anti-spam è in grado di riconoscere.

Se un attaccante scrive da un normale account Gmail, per il sistema anti-spam sarà una mail legittima, perché Gmail è un dominio reale.

E solo la persona che riceverà il messaggio saprà distinguere un contenuto veritiero da uno ingannevole – e solo una formazione (adeguata) può metterla nelle condizioni di saperlo fare.

Come difendersi da un attacco ransomware?

Dispiace ammetterlo, ma è impossibile ridurre il rischio allo 0.

È impossibile garantire al 100% che un’azienda non venga mai colpita da un ransomware.

Onestamente, nessuno può prometterlo.

Quello che possiamo fare, però, è avvicinarci il più possibile allo 0 (o, in ogni caso, impedire che un attacco possa paralizzare l’intera azienda, rendendo il lavoro dell’attaccante così costoso e complicato).

Il punto di partenza non è quindi progettare la sicurezza aziendale pensando che un attacco informatico di qualsiasi tipologia “a noi, non capiterà mai”.

Al contrario, bisogna partire dal presupposto che, prima o poi, qualcuno proverà ad attaccarci.

E la domanda che dobbiamo farci non è quando o se succederà, ma SE e COME saremo in grado di accorgercene in tempo e rispondere all’attacco.