Al contenuto

STRATEGICRepubblica di San Marino

Contatti
CYBSicurezza informatica

Attacco ransomware in corso: che cosa fare nelle prime quattro ore

File cifrati e una richiesta di riscatto: le mosse tecniche delle prime quattro ore, dall’isolamento dei sistemi alla difesa delle copie, dalle prove alla stima del danno, fino alla scelta più delicata, quella sul riscatto.

Redazione Strategic Aggiornato il 8 min di lettura
Copertina: «Attacco ransomware: le prime quattro ore», Sicurezza informatica

Nelle prime quattro ore di un attacco ransomware, cioè di un programma che cifra i dati e chiede un riscatto per restituirli, contano quattro mosse in quest’ordine: fermare la propagazione isolando i sistemi colpiti senza cancellare le tracce, mettere al riparo le copie dei dati, capire che cosa è stato cifrato e che cosa è stato portato fuori, preparare gli elementi per decidere. La scelta sul riscatto arriva dopo, con i legali, e non si prende al buio. Quattro ore non sono una scadenza di legge: sono il tempo in cui un incidente grave può ancora restare contenuto.

Perché le prime ore pesano così tanto?

Per tre ragioni. L’attaccante spesso è ancora nella rete e può colpire altri sistemi, comprese le copie dei dati. Le tracce che dicono da dove è entrato stanno nella memoria dei sistemi accesi e si perdono in fretta. E per le aziende soggette alla NIS2 il termine del primo avviso alle autorità decorre da quando si viene a conoscenza dell’incidente.

Scenario tipico. Alle tre di notte l’addetto del magazzino vede i file del server condiviso cambiare nome uno dopo l’altro, poi compare una schermata con un conto alla rovescia e le istruzioni per pagare. L’istinto è staccare la corrente a tutto: comprensibile, ma quasi sempre sbagliato.

Molti gruppi, prima di cifrare, copiano i dati e minacciano di pubblicarli: è la doppia estorsione. Ripristinare dalle copie quindi non basta: resta da capire che cosa è uscito.

Spegnere o isolare?

Isolare. Isolare significa staccare dalla rete i sistemi colpiti, con il cavo, il Wi-Fi o un blocco sugli apparati di rete, lasciandoli accesi. Se i sistemi coinvolti sono molti, la guida #StopRansomware dell’agenzia statunitense per la sicurezza informatica (CISA) indica di scollegare la rete a livello degli switch, gli apparati che la smistano. La stessa guida riserva lo spegnimento ai dispositivi che non si riesce a scollegare, per impedire che l’infezione si allarghi.

Un sistema acceso tiene in memoria processi attivi, connessioni e talvolta le chiavi usate dall’attacco: per questo la CISA raccomanda di acquisire un’immagine del disco e della memoria di alcuni dispositivi colpiti, e per questo non si reinstalla, non si cancella e non si riavvia «per vedere se riparte». La guida suggerisce anche di coordinare l’isolamento parlandosi per telefono, per non avvertire l’attaccante che è stato scoperto.

Che cosa fare nella prima ora?

  1. Isolare in modo coordinato i sistemi colpiti e quelli che dialogano con loro, annotando ogni azione.
  2. Proteggere le copie dei dati. Scollegare i sistemi di backup raggiungibili dalla rete, sospenderne gli accessi, controllare se esistono copie WORM, cioè scrivibili una volta sola e bloccate per la durata fissata. Perché le copie reggano servono le regole raccontate nel backup del nonno.
  3. Chiudere gli ingressi più usati dagli attaccanti: account amministrativi sospetti, accessi remoti dei fornitori, collegamenti tra sedi. Le password nuove si scelgono lavorando da una postazione che non è mai stata collegata alla rete colpita.
  4. Aprire il registro dell’incidente: ora della scoperta, chi ha visto che cosa, ogni azione con il suo autore.
  5. Avvisare chi decide su canali che non passano dai sistemi colpiti: posta e chat aziendali potrebbero essere lette da chi è entrato.

Chi fa che cosa nella seconda ora?

Il comitato di crisi è il gruppo ristretto che prende le decisioni durante l’incidente. Funziona se i ruoli sono stati scritti prima; mandato, comunicazione e notifiche sono spiegati nell’articolo sulle decisioni della direzione nelle prime ore. Sul piano tecnico la divisione dei compiti è questa.

Ruolo Che cosa fa durante un ransomware
Responsabile IT e sicurezza Contenimento, stato dei sistemi e delle copie, ordine di ripartenza
Specialisti di risposta agli incidenti, interni o esterni Analisi forense, famiglia del ransomware, punto d’ingresso
Legale Verifica delle sanzioni internazionali prima di qualsiasi contatto con gli attaccanti
Assicurazione, se esiste una polizza sui rischi informatici Va avvisata nei termini della polizza; alcune polizze chiedono di concordare i fornitori da incaricare

Ai dipendenti serve subito un messaggio breve: che cosa non toccare, quali canali usare, a chi segnalare anomalie, senza anticipare spiegazioni ancora da verificare.

In parallelo parte la raccolta forense: copie dei dischi e della memoria dei sistemi più rappresentativi, registri di rete, degli accessi, della posta e degli apparati di sicurezza. Ogni prova va accompagnata dalla catena di custodia, la traccia scritta di chi l’ha raccolta, quando e come è stata conservata: senza, il suo valore davanti a un giudice o a un perito si indebolisce. Perché i registri siano utili bisogna averli conservati prima, come spiega Sherlock Holmes e il file di log.

Quanto è grande il danno, tra la seconda e la quarta ora?

Il lavoro procede su due binari.

  • Il binario tecnico. Quale famiglia di ransomware è coinvolta, da dove è entrato l’attacco, quali account ha usato, qual è l’ultima copia integra e quanto richiede il ripristino. Il portale No More Ransom, promosso da Europol e dalla polizia olandese, raccoglie gli strumenti di decifratura già disponibili: si consulta indicando la famiglia del ransomware.
  • Il binario dei dati. Che cosa è uscito. Si cercano nei registri i trasferimenti anomali delle settimane precedenti e si controllano i siti su cui i gruppi criminali rivendicano gli attacchi, dove spesso compaiono il nome dell’azienda e campioni dei dati. Sono gli stessi segnali esterni che, osservati prima, aiutano a scoprire le intrusioni in tempo.

Alla fine della quarta ora il quadro è incompleto ma utile: sistemi colpiti, copie disponibili, tempi di ripartenza, indizi sui dati sottratti. Sono gli elementi che servono al vertice per le notifiche: verso il CSIRT Italia per i soggetti NIS, verso il Garante se sono coinvolti dati personali, con una denuncia alla Polizia Postale. Termini e destinatari sono riassunti nella tabella dell’articolo per la direzione.

Come si ripartisce senza farsi colpire di nuovo?

Si ripristina in un ambiente ripulito, non sopra i sistemi infetti. L’ordine lo decide chi conosce l’attività: prima i servizi senza cui l’azienda si ferma, poi il resto. Prima di rimettere in rete un sistema si cambiano le credenziali che l’attaccante può aver visto e si verifica che le copie usate risalgano a prima dell’ingresso, non solo a prima della cifratura. La CISA suggerisce di tenere pronte immagini di riferimento dei sistemi principali, già configurate, da cui ripartire in fretta.

Pagare il riscatto?

È una decisione di vertice, non tecnica, e si prende con alcuni punti fermi.

  • Pagare non garantisce nulla. La chiave può non arrivare o funzionare solo in parte, e i dati sottratti restano nelle mani dei criminali. Il portale No More Ransom consiglia di non pagare.
  • Le sanzioni internazionali contano. Il 24 giugno 2024 il Consiglio dell’Unione europea ha inserito nel regime di sanzioni contro gli attacchi informatici anche persone legate ai programmi Conti e Trickbot. Ai soggetti europei è vietato mettere fondi a disposizione delle persone elencate: pagare un gruppo sanzionato può violare questo divieto. La verifica spetta ai legali.
  • Nessun contatto improvvisato. Prima di qualsiasi scambio con gli attaccanti, il comitato stabilisce chi parla, con quale mandato e con quali consulenti.
  • La decisione si mette per iscritto, con le alternative valutate, e se ne informano assicurazione e autorità.

Che cosa preparare prima che succeda?

  • Un piano breve, stampato e custodito fuori dai sistemi, con ruoli, sostituti, numeri di telefono e ordine di ripartenza dei sistemi.
  • Copie isolate e un ripristino provato davvero, con i tempi misurati.
  • Un elenco aggiornato dei sistemi critici e delle utenze amministrative, da cui partire per l’isolamento.
  • Accordi già firmati con specialisti di risposta agli incidenti e legali.
  • Strumenti di sicurezza configurati e seguiti nel tempo, anche quelli acquistati con un contributo: il bando paga la fattura, non la sicurezza.

In sintesi

  • Nella prima ora si isola, non si spegne, salvo quando un sistema non si riesce a scollegare.
  • Le copie dei dati vanno protette subito, prima che l’attaccante le raggiunga.
  • Chi decide si riunisce su canali esterni ai sistemi colpiti, con ruoli scritti prima.
  • Le prove si raccolgono con la catena di custodia; tra la seconda e la quarta ora si capisce che cosa è cifrato e che cosa è uscito.
  • Si riparte da un ambiente ripulito, con credenziali nuove e copie precedenti all’ingresso.
  • Sul riscatto decide il vertice, con i legali, verificando le sanzioni internazionali.

Domande frequenti

Bisogna spegnere i computer colpiti da un ransomware?

Di regola no: si staccano dalla rete e si lasciano accesi, perché la memoria conserva tracce utili all’analisi. La guida #StopRansomware della CISA riserva lo spegnimento ai dispositivi che non si riescono a scollegare, per fermare la propagazione. In ogni caso non si reinstalla e non si cancella nulla prima della raccolta delle prove.

Da quando decorrono le 24 ore previste dalla NIS2?

Dal momento in cui l’azienda viene a conoscenza di un incidente significativo, non da quando l’attacco è iniziato. Entro 24 ore va inviato al CSIRT Italia il primo avviso, entro 72 ore la notifica ed entro un mese la relazione finale, secondo l’articolo 25 del decreto legislativo 138/2024.

Si può pagare il riscatto?

Pagare non garantisce il recupero dei dati né la loro cancellazione, e può violare le sanzioni internazionali se il destinatario è un soggetto sanzionato dall’Unione europea o da altri Stati. Per questo la scelta spetta al vertice, dopo il parere dei legali, informando assicurazione e autorità e documentando le alternative valutate.

Quando si può rimettere in rete un sistema ripulito?

Quando gli specialisti hanno individuato il punto d’ingresso e lo hanno chiuso, le credenziali esposte sono state cambiate e il sistema è stato ricostruito da una copia precedente all’intrusione. Rimetterlo in rete prima significa spesso riaprire la stessa porta: la ripartenza procede per gradi, controllando i sistemi uno alla volta.


Scrivere il piano, assegnare i ruoli e provarli con la direzione, poi affiancare l’azienda nella gestione e nell’analisi forense di un incidente: è il lavoro della divisione Cybersecurity di Strategic; per la parte pubblica della crisi c’è la divisione Comunicazione e intelligence. Il modulo di contatto del sito non è un canale d’emergenza: durante un incidente valgono i contatti scritti nel proprio piano e le autorità.

Fonti

Consultate il 16 settembre 2026.

ApprofondisciCybersecurityVerifiche fatte come le farebbe un attaccante (penetration test), gestione degli incidenti, continuità operativa e aiuto ad adeguarsi alla NIS2, anche per i fornitori.

Lavoriamo insieme

Parliamo della vostra situazione

Un primo colloquio riservato con chi conosce il tema: si capisce il problema, chi coinvolgere e se c’è un lavoro da fare.