Vai al contenuto
← Il malware e l’internet nascosto

Lezione 3 di 7 · 8 min

Ransomware: perché un backup vale più che pagare

Il ransomware blocca o ruba i tuoi file e te li rivende. Capisci come funziona, perché pagare è una scommessa e quale routine di backup gli toglie il potere.

Il ransomware è un software dannoso che prende in ostaggio qualcosa a cui tieni e chiede un pagamento per restituirtelo. Il ransomware classico cifra i file, trasformando foto di famiglia, documenti dei clienti o l’intero file server di un’azienda in dati illeggibili, poi mostra un messaggio che spiega come pagare, di solito in criptovalute, per ricevere la chiave di decifratura. MITRE ATT&CK classifica questo comportamento come «dati cifrati per causare impatto»: la cifratura non serve a proteggere nulla, solo a negarti l’accesso.

Come si svolge un attacco

Il ransomware raramente spunta dal nulla. L’agenzia statunitense per la cybersicurezza e la sicurezza delle infrastrutture (CISA) descrive i punti d’ingresso tipici nella sua guida #StopRansomware: email di phishing, password rubate o deboli per l’accesso remoto e vulnerabilità non corrette nei sistemi esposti su internet. Su un computer personale, il primo passo abituale è un trojan o un download dannoso. Una volta dentro, gli aggressori spesso passano del tempo a esplorare, disattivare i backup che riescono a raggiungere e copiare i dati di valore, prima di lanciare la cifratura che la vittima finalmente nota.

Doppia estorsione: prima rubare, poi bloccare

I backup hanno reso il ransomware meno redditizio, così i gruppi criminali si sono adattati. Molti oggi copiano i dati prima di cifrarli e poi minacciano di pubblicarli se la vittima non paga. La CISA la chiama doppia estorsione. Cambia il calcolo per aziende e privati: un buon backup ti restituisce i file, ma non cancella una fuga di dati. Per questo la parte in uscita di un attacco conta quanto la cifratura, e invii grandi o insoliti da un computer sono un segnale d’allarme serio.

Perché pagare è una scommessa

CISA e FBI sconsigliano di pagare i riscatti. Pagare non garantisce una chiave funzionante, gli strumenti forniti dai criminali a volte sono lenti o difettosi, e una copia dei dati rubati può comunque essere venduta o pubblicata in seguito. Pagare finanzia anche il prossimo attacco e segnala la vittima come qualcuno disposto a pagare. Possono esserci anche rischi legali, a seconda di chi riceve il denaro. Prima di considerare qualsiasi cosa, controlla il progetto No More Ransom, una collaborazione tra forze dell’ordine e aziende di sicurezza che pubblica strumenti di decifratura gratuiti per le famiglie di ransomware la cui cifratura è stata violata.

La regola di backup 3-2-1

Niente indebolisce il ransomware come un backup che l’aggressore non può raggiungere. La collaudata regola 3-2-1, raccomandata tra gli altri dalla CISA, è facile da ricordare:

  • 3 copie dei dati importanti: l’originale e due backup.
  • 2 tipi di archiviazione diversi, per esempio un disco esterno e un servizio cloud.
  • 1 copia offline o fuori sede, scollegata dal computer, così il ransomware sul Mac non può cifrare anche quella.

Sul Mac, Time Machine su un disco esterno copre bene la prima parte; scollegare il disco a backup finito lo mette fuori portata. Una seconda copia in un servizio cloud che conserva le versioni precedenti dei file aiuta se la copia sincronizzata viene sovrascritta da file cifrati. E un backup è reale solo quando hai provato a ripristinarlo: ogni qualche mese scegli un file e recuperalo.

SituazioneCon buoni backupSenza backup
File cifratiCancellare, reinstallare, ripristinare: qualche ora di lavoro, nessun riscattoPagare e sperare, o perdere i file
File anche rubatiFile ripristinati; resta da gestire la fuga di dati (password, clienti, autorità)Entrambi i problemi insieme
Il disco di backup era collegato durante l’attaccoQuella copia può essere cifrata anche lei; la copia offline ti salvaNulla su cui ripiegare

Che cosa fanno, e che cosa no, FileVault e la sincronizzazione cloud

Due funzioni del Mac vengono spesso scambiate per una protezione dal ransomware. FileVault cifra il disco perché chi ruba il Mac non possa leggerlo; non fa nulla contro un ransomware che gira nel tuo account aperto, che vede i file decifrati proprio come te. I servizi di sincronizzazione come iCloud Drive mantengono i file uguali ovunque, quindi un file cifrato può sovrascrivere la copia buona sugli altri dispositivi. Sincronizzare non è fare un backup. Ciò che aiuta è la cronologia delle versioni, quando il servizio conserva per un po’ le versioni precedenti di ogni file, e un vero backup che la sincronizzazione non può toccare.

Ridurre il rischio di un attacco

  • Tieni aggiornati macOS e le app; molte intrusioni iniziano da un difetto noto e già corretto.
  • Usa password uniche e l’autenticazione a due fattori, soprattutto per l’accesso remoto e l’email.
  • Diffida di allegati e link, anche da persone che conosci.
  • Non installare software craccato né strumenti non verificati.
  • Disattiva i servizi di condivisione che non usi, come Condivisione file e Login remoto.

Dove aiuta un firewall

Un firewall non può decifrare i file, e FireAI non rimuove il ransomware. Può però frenare i passaggi intorno alla cifratura. Il ransomware e gli strumenti che lo consegnano di solito devono scaricare componenti e contattare i loro operatori, e la doppia estorsione deve caricare i tuoi dati. FireAI chiede prima che un’app sconosciuta si connetta, mostra sulla mappa del mondo dove ogni app invia dati, e le sue modalità Paranoia e Sotto attacco limitano ciò che può connettersi. Se sospetti un attacco in corso, il kill switch scollega il Mac da internet con un clic mentre stacchi i backup e chiedi aiuto.

Se succede

  • Scollega il computer dalla rete e stacca tutti i dischi di backup.
  • Non cancellare il messaggio di riscatto; fotografalo. Aiuta a identificare la famiglia di ransomware.
  • Cerca uno strumento di decifratura gratuito su No More Ransom.
  • Denuncia: in Italia alla Polizia Postale (commissariato di PS online), negli altri paesi all’autorità nazionale per il cybercrimine, negli Stati Uniti all’IC3 dell’FBI.
  • Ripristina un backup pulito e offline su un sistema appena reinstallato.
  • Cambia le password da un dispositivo pulito, soprattutto se i dati potrebbero essere stati rubati.

Da ricordare

  • Il ransomware cifra o ruba file e chiede un pagamento; molti gruppi oggi fanno entrambe le cose (doppia estorsione).
  • CISA e FBI sconsigliano di pagare: non garantisce il recupero e finanzia altri attacchi.
  • La regola 3-2-1, con una copia offline, è la difesa più efficace contro la perdita di file.
  • Un backup conta solo quando hai provato a ripristinarlo.

Mettiti alla prova

  1. 1. Che cosa significa «doppia estorsione» negli attacchi ransomware?

    • Il riscatto raddoppia dopo una scadenza
    • I dati vengono copiati prima della cifratura e l’aggressore minaccia di pubblicarli oltre a tenerli bloccati — Esatto.
    • Due ransomware diversi attaccano insieme
    • Alla vittima si chiede di pagare in due valute

    I criminali rubano prima i dati, così anche le vittime con buoni backup devono temere una fuga di dati e hanno un secondo motivo per pagare.

  2. 2. Perché la regola 3-2-1 richiede una copia offline o fuori sede?

    • L’archiviazione offline costa meno
    • Il ransomware sul computer può cifrare qualsiasi backup raggiungibile, quindi una copia irraggiungibile sopravvive — Esatto.
    • I servizi cloud non permettono backup
    • Rende i backup più veloci

    Un disco lasciato collegato può essere cifrato insieme ai file originali. Una copia scollegata è fuori dalla portata dell’aggressore.

  3. 3. Prima di pensare a pagare un riscatto, quale risorsa gratuita dovresti controllare?

    • Un motore di ricerca per «sconto riscatto»
    • Il progetto No More Ransom, che pubblica decifratori gratuiti per alcune famiglie di ransomware — Esatto.
    • La chat di assistenza dell’aggressore
    • La garanzia del computer

    No More Ransom, gestito con le forze dell’ordine e aziende di sicurezza, offre strumenti gratuiti quando la cifratura di una famiglia di ransomware è stata violata.

Mettilo in pratica con FireAI

Metti in pratica questa lezione sul tuo Mac.

Fonti

Mettilo in pratica sul tuo Mac

Prova tutte le funzioni gratis per 17 giorni, senza carta.

Scarica per Mac Guide