Lezione 3 di 7 · 8 min
Ransomware: perché un backup vale più che pagare
Il ransomware blocca o ruba i tuoi file e te li rivende. Capisci come funziona, perché pagare è una scommessa e quale routine di backup gli toglie il potere.
Il ransomware è un software dannoso che prende in ostaggio qualcosa a cui tieni e chiede un pagamento per restituirtelo. Il ransomware classico cifra i file, trasformando foto di famiglia, documenti dei clienti o l’intero file server di un’azienda in dati illeggibili, poi mostra un messaggio che spiega come pagare, di solito in criptovalute, per ricevere la chiave di decifratura. MITRE ATT&CK classifica questo comportamento come «dati cifrati per causare impatto»: la cifratura non serve a proteggere nulla, solo a negarti l’accesso.
Come si svolge un attacco
Il ransomware raramente spunta dal nulla. L’agenzia statunitense per la cybersicurezza e la sicurezza delle infrastrutture (CISA) descrive i punti d’ingresso tipici nella sua guida #StopRansomware: email di phishing, password rubate o deboli per l’accesso remoto e vulnerabilità non corrette nei sistemi esposti su internet. Su un computer personale, il primo passo abituale è un trojan o un download dannoso. Una volta dentro, gli aggressori spesso passano del tempo a esplorare, disattivare i backup che riescono a raggiungere e copiare i dati di valore, prima di lanciare la cifratura che la vittima finalmente nota.
Doppia estorsione: prima rubare, poi bloccare
I backup hanno reso il ransomware meno redditizio, così i gruppi criminali si sono adattati. Molti oggi copiano i dati prima di cifrarli e poi minacciano di pubblicarli se la vittima non paga. La CISA la chiama doppia estorsione. Cambia il calcolo per aziende e privati: un buon backup ti restituisce i file, ma non cancella una fuga di dati. Per questo la parte in uscita di un attacco conta quanto la cifratura, e invii grandi o insoliti da un computer sono un segnale d’allarme serio.
Perché pagare è una scommessa
CISA e FBI sconsigliano di pagare i riscatti. Pagare non garantisce una chiave funzionante, gli strumenti forniti dai criminali a volte sono lenti o difettosi, e una copia dei dati rubati può comunque essere venduta o pubblicata in seguito. Pagare finanzia anche il prossimo attacco e segnala la vittima come qualcuno disposto a pagare. Possono esserci anche rischi legali, a seconda di chi riceve il denaro. Prima di considerare qualsiasi cosa, controlla il progetto No More Ransom, una collaborazione tra forze dell’ordine e aziende di sicurezza che pubblica strumenti di decifratura gratuiti per le famiglie di ransomware la cui cifratura è stata violata.
La regola di backup 3-2-1
Niente indebolisce il ransomware come un backup che l’aggressore non può raggiungere. La collaudata regola 3-2-1, raccomandata tra gli altri dalla CISA, è facile da ricordare:
- 3 copie dei dati importanti: l’originale e due backup.
- 2 tipi di archiviazione diversi, per esempio un disco esterno e un servizio cloud.
- 1 copia offline o fuori sede, scollegata dal computer, così il ransomware sul Mac non può cifrare anche quella.
Sul Mac, Time Machine su un disco esterno copre bene la prima parte; scollegare il disco a backup finito lo mette fuori portata. Una seconda copia in un servizio cloud che conserva le versioni precedenti dei file aiuta se la copia sincronizzata viene sovrascritta da file cifrati. E un backup è reale solo quando hai provato a ripristinarlo: ogni qualche mese scegli un file e recuperalo.
| Situazione | Con buoni backup | Senza backup |
|---|---|---|
| File cifrati | Cancellare, reinstallare, ripristinare: qualche ora di lavoro, nessun riscatto | Pagare e sperare, o perdere i file |
| File anche rubati | File ripristinati; resta da gestire la fuga di dati (password, clienti, autorità) | Entrambi i problemi insieme |
| Il disco di backup era collegato durante l’attacco | Quella copia può essere cifrata anche lei; la copia offline ti salva | Nulla su cui ripiegare |
Che cosa fanno, e che cosa no, FileVault e la sincronizzazione cloud
Due funzioni del Mac vengono spesso scambiate per una protezione dal ransomware. FileVault cifra il disco perché chi ruba il Mac non possa leggerlo; non fa nulla contro un ransomware che gira nel tuo account aperto, che vede i file decifrati proprio come te. I servizi di sincronizzazione come iCloud Drive mantengono i file uguali ovunque, quindi un file cifrato può sovrascrivere la copia buona sugli altri dispositivi. Sincronizzare non è fare un backup. Ciò che aiuta è la cronologia delle versioni, quando il servizio conserva per un po’ le versioni precedenti di ogni file, e un vero backup che la sincronizzazione non può toccare.
Ridurre il rischio di un attacco
- Tieni aggiornati macOS e le app; molte intrusioni iniziano da un difetto noto e già corretto.
- Usa password uniche e l’autenticazione a due fattori, soprattutto per l’accesso remoto e l’email.
- Diffida di allegati e link, anche da persone che conosci.
- Non installare software craccato né strumenti non verificati.
- Disattiva i servizi di condivisione che non usi, come Condivisione file e Login remoto.
Dove aiuta un firewall
Un firewall non può decifrare i file, e FireAI non rimuove il ransomware. Può però frenare i passaggi intorno alla cifratura. Il ransomware e gli strumenti che lo consegnano di solito devono scaricare componenti e contattare i loro operatori, e la doppia estorsione deve caricare i tuoi dati. FireAI chiede prima che un’app sconosciuta si connetta, mostra sulla mappa del mondo dove ogni app invia dati, e le sue modalità Paranoia e Sotto attacco limitano ciò che può connettersi. Se sospetti un attacco in corso, il kill switch scollega il Mac da internet con un clic mentre stacchi i backup e chiedi aiuto.
Se succede
- Scollega il computer dalla rete e stacca tutti i dischi di backup.
- Non cancellare il messaggio di riscatto; fotografalo. Aiuta a identificare la famiglia di ransomware.
- Cerca uno strumento di decifratura gratuito su No More Ransom.
- Denuncia: in Italia alla Polizia Postale (commissariato di PS online), negli altri paesi all’autorità nazionale per il cybercrimine, negli Stati Uniti all’IC3 dell’FBI.
- Ripristina un backup pulito e offline su un sistema appena reinstallato.
- Cambia le password da un dispositivo pulito, soprattutto se i dati potrebbero essere stati rubati.
Da ricordare
- Il ransomware cifra o ruba file e chiede un pagamento; molti gruppi oggi fanno entrambe le cose (doppia estorsione).
- CISA e FBI sconsigliano di pagare: non garantisce il recupero e finanzia altri attacchi.
- La regola 3-2-1, con una copia offline, è la difesa più efficace contro la perdita di file.
- Un backup conta solo quando hai provato a ripristinarlo.
Mettiti alla prova
1. Che cosa significa «doppia estorsione» negli attacchi ransomware?
- Il riscatto raddoppia dopo una scadenza
- I dati vengono copiati prima della cifratura e l’aggressore minaccia di pubblicarli oltre a tenerli bloccati — Esatto.
- Due ransomware diversi attaccano insieme
- Alla vittima si chiede di pagare in due valute
I criminali rubano prima i dati, così anche le vittime con buoni backup devono temere una fuga di dati e hanno un secondo motivo per pagare.
2. Perché la regola 3-2-1 richiede una copia offline o fuori sede?
- L’archiviazione offline costa meno
- Il ransomware sul computer può cifrare qualsiasi backup raggiungibile, quindi una copia irraggiungibile sopravvive — Esatto.
- I servizi cloud non permettono backup
- Rende i backup più veloci
Un disco lasciato collegato può essere cifrato insieme ai file originali. Una copia scollegata è fuori dalla portata dell’aggressore.
3. Prima di pensare a pagare un riscatto, quale risorsa gratuita dovresti controllare?
- Un motore di ricerca per «sconto riscatto»
- Il progetto No More Ransom, che pubblica decifratori gratuiti per alcune famiglie di ransomware — Esatto.
- La chat di assistenza dell’aggressore
- La garanzia del computer
No More Ransom, gestito con le forze dell’ordine e aziende di sicurezza, offre strumenti gratuiti quando la cifratura di una famiglia di ransomware è stata violata.
Mettilo in pratica con FireAI
Metti in pratica questa lezione sul tuo Mac.
- Regole: app, sito, dominio, IP o un intervallo, per sempre o fino al riavvio — Scrivi una regola precisa quanto un solo indirizzo o ampia quanto un intero dominio.
- La Mappa del mondo — Vedi dove vanno davvero i tuoi dati, non solo un nome host che dovresti cercare da solo.
- Liste di minacce (facoltative) — Confronta il tuo traffico con dati pubblici sulle minacce senza inviarlo da nessuna parte.
- Indaga su una connessione — Decidi con i fatti davanti a te, non con un vago avvertimento.
- Modalità di sicurezza: Casa, Bar, Paranoica, Sotto attacco — Adatta il rigore di FireAI a dove si trova davvero il tuo Mac, con un tocco.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fonti
- CISA: #StopRansomware Guide
- MITRE ATT&CK T1486: Data Encrypted for Impact
- No More Ransom (law enforcement and industry decryption tools)
- CISA / US-CERT: Data Backup Options
- Apple Support: Back up your Mac with Time Machine
- FBI Internet Crime Complaint Center (IC3)
Mettilo in pratica sul tuo Mac
Prova tutte le funzioni gratis per 17 giorni, senza carta.