Un file condiviso che non si apre, nomi di documenti modificati, una schermata con una richiesta di riscatto: davanti a un ransomware, cosa fare deve diventare una decisione immediata, non una ricerca fatta sotto pressione. Per un’azienda, ogni minuto può aumentare il numero di dispositivi coinvolti e rendere più complesso il ripristino di dati, servizi, software gestionali e attività quotidiane.
La priorità non è capire subito ogni dettaglio tecnico dell’attacco. La priorità è fermarne la diffusione, preservare le informazioni utili all’analisi e riattivare l’operatività in modo ordinato. Intervenire con metodo consente di limitare il danno e di evitare errori che compromettono backup o prove dell’accaduto.
Ransomware: cosa fare nelle prime ore
Il ransomware è un software malevolo che cifra file e sistemi oppure sottrae dati per chiedere un pagamento in cambio della chiave di decifratura o per non pubblicare le informazioni rubate. Oggi molti attacchi combinano entrambe le azioni: bloccano i documenti e minacciano la diffusione di dati aziendali, contabili, personali o riservati.
Quando compaiono segnali concreti di compromissione, occorre isolare subito il dispositivo sospetto dalla rete. Scollegare il cavo Ethernet, disattivare il WiFi e interrompere eventuali connessioni VPN evita che il malware raggiunga cartelle condivise, server, NAS, stampanti multifunzione con memoria e altri computer. Non spegnere automaticamente la macchina se non indicato da un tecnico: la memoria e i registri di sistema possono contenere elementi utili per ricostruire l’attacco. È preferibile lasciarla accesa ma isolata, senza utilizzarla.
Occorre poi avvisare subito chi gestisce l’infrastruttura IT e la sicurezza. Non basta chiedere a un collega di controllare il PC: serve coordinare la verifica di account, server, backup, accessi remoti, servizi cloud e apparati di rete. Se il messaggio di riscatto è arrivato via email o il problema è stato notato dopo l’apertura di un allegato, conservare il messaggio e non inoltrarlo ad altri utenti.
Nelle prime ore è utile raccogliere informazioni essenziali: ora in cui è stato rilevato il problema, dispositivi interessati, account utilizzati, messaggi visualizzati, file con estensioni insolite e azioni effettuate prima dell’evento. Questi dati aiutano i tecnici a delimitare l’incidente e a decidere quali sistemi possono rimanere attivi.
Le azioni da evitare durante un attacco
La fretta può trasformare un singolo computer compromesso in un fermo aziendale più esteso. Non riavviare i server senza una valutazione, non cancellare file criptati, non formattare dispositivi e non tentare ripristini casuali da copie locali. Un backup collegato permanentemente alla rete può essere già stato alterato o cifrato: usarlo senza verifica può eliminare l’unica copia recuperabile.
Evitare anche di continuare a lavorare su cartelle condivise, di collegare dischi USB o di sincronizzare file tra computer e servizi cloud. Le applicazioni di sincronizzazione, se non gestite correttamente, possono propagare versioni cifrate dei documenti anche fuori dalla rete aziendale.
Non è opportuno prendere decisioni sul pagamento del riscatto senza valutazione tecnica, legale e organizzativa. Il pagamento non garantisce la restituzione dei dati, la consegna di una chiave funzionante o la cancellazione delle copie sottratte. Inoltre, anche dopo un’eventuale decrittazione, l’accesso iniziale degli aggressori potrebbe restare attivo se non viene individuato e rimosso.
Verificare l’estensione del problema
Dopo il contenimento, la fase più delicata è capire che cosa è stato realmente colpito. Un computer bloccato può essere solo il primo sintomo. Gli aggressori possono aver usato credenziali rubate, accessi remoti non protetti, vulnerabilità di software, email di phishing o dispositivi non aggiornati per muoversi nella rete prima di attivare la cifratura.
L’analisi deve verificare server, postazioni, cartelle condivise, archivi cloud, caselle email, centralini e strumenti di accesso remoto quando presenti nella stessa infrastruttura. Vanno controllati anche gli account amministrativi e gli account di servizio: cambiare password senza un piano può essere necessario, ma farlo in modo disordinato rischia di bloccare applicazioni e processi critici. La gestione deve essere centralizzata e documentata.
È altrettanto necessario verificare se ci sia stata sottrazione di dati. La presenza di file cifrati non dimostra da sola l’esfiltrazione, ma non la esclude. Per aziende e studi professionali che trattano dati personali, questa valutazione è determinante anche per gli eventuali adempimenti privacy e per una comunicazione corretta verso clienti, dipendenti e fornitori.
Ripristinare sistemi e dati senza riaprire la porta
Il ripristino non coincide con il semplice recupero dei file. Prima di riportare online un sistema, bisogna individuare la causa probabile della compromissione, rimuovere eventuali persistenze e verificare che le credenziali usate dagli aggressori non siano ancora valide. Ripristinare un server su una rete ancora vulnerabile può riportare rapidamente il problema al punto di partenza.
Le copie di backup devono essere controllate per data, integrità e assenza di cifratura. La scelta della copia da usare dipende dal momento in cui l’attacco è iniziato, non solo dall’ultimo backup disponibile. Un backup recente può contenere file già compromessi; uno più datato può essere sicuro ma comportare una perdita di lavoro maggiore. È un compromesso da valutare in base alla criticità dei dati e alla continuità richiesta dai diversi reparti.
In molti casi conviene ripristinare prima i servizi essenziali: connettività protetta, identità e account, server applicativi, posta elettronica, gestionali, file indispensabili e postazioni dei ruoli operativi. Le attività meno urgenti possono seguire, dopo i controlli. Questa sequenza riduce il periodo di fermo e permette al personale di riprendere le attività con strumenti verificati.
Comunicare l’incidente in modo utile
Durante un attacco ransomware, il silenzio interno genera comportamenti rischiosi. I dipendenti devono ricevere istruzioni semplici: non accendere o collegare dispositivi sospetti, non usare credenziali aziendali su sistemi non autorizzati, non aprire email insolite e segnalare subito anomalie. Una comunicazione breve e precisa evita che qualcuno tenti soluzioni autonome.
All’esterno, il messaggio deve essere proporzionato ai fatti accertati. Se alcuni servizi sono temporaneamente indisponibili, clienti e fornitori possono essere avvisati senza diffondere informazioni tecniche inutili o non verificate. Se sono coinvolti dati personali, l’azienda deve valutare con figure competenti gli obblighi di notifica previsti dalla normativa applicabile. Conservare la documentazione delle decisioni e delle azioni svolte è parte della corretta gestione dell’incidente.
Come ridurre il rischio prima del prossimo attacco
Nessuna singola tecnologia elimina il rischio ransomware. La protezione efficace nasce da livelli coordinati: persone informate, accessi controllati, dispositivi aggiornati, segmentazione della rete, protezione degli endpoint, monitoraggio e backup realmente recuperabili. Per molte piccole e medie imprese, la difficoltà non è scegliere un singolo prodotto, ma mantenere queste misure nel tempo.
Le misure che incidono di più sulla continuità operativa sono almeno queste:
- backup separati dalla rete principale, verificati con test di ripristino periodici;
- autenticazione a più fattori per posta elettronica, VPN, servizi cloud e accessi amministrativi;
- aggiornamenti gestiti per sistemi operativi, applicativi, firewall e apparati di rete;
- privilegi limitati agli utenti, con account amministrativi separati da quelli usati ogni giorno;
- formazione concreta contro email ingannevoli, allegati sospetti e richieste anomale di credenziali;
- un piano di risposta con ruoli, contatti, procedure di isolamento e priorità di ripristino già definiti.
Anche la rete merita attenzione. Separare postazioni, server, WiFi ospiti, dispositivi IoT e sistemi di stampa limita gli spostamenti laterali del malware. Allo stesso modo, controllare gli accessi remoti e dismettere quelli non più necessari riduce le superfici esposte. Sono attività tecniche, ma hanno un effetto diretto sul lavoro quotidiano: meno probabilità che un incidente blocchi tutto l’ufficio.
Per aziende senza un reparto IT interno, un presidio continuativo fa la differenza tra interventi occasionali e una gestione programmata di aggiornamenti, backup, sicurezza e assistenza. Digimax Solution aiuta le imprese a coordinare questi elementi, con un unico riferimento tecnico per proteggere dati, rete e operatività.
La domanda non è soltanto se un ransomware possa colpire l’azienda, ma quanto rapidamente l’azienda sia in grado di isolare il problema e ripartire. Preparare oggi procedure, copie di sicurezza e responsabilità chiare significa poter agire con lucidità proprio quando il tempo conta di più.