Ransomware: le barriere all’accesso si abbassano, ma la minaccia rimane elevata
Check Point Software pubblica il suo rapporto «State of Ransomware Q2 2026». Nel secondo trimestre del 2026 sono state registrate in tutto il mondo 2’139 vittime sui siti web dedicati alle fughe di dati, con un aumento del 33% rispetto all’anno precedente. Particolarmente preoccupante: gli strumenti di intelligenza artificiale consentono a piccoli team di mettere in piedi operazioni di ransomware di grande impatto nel giro di pochi mesi.
La minaccia globale rappresentata dal ransomware rimane a livelli elevati. Secondo l’ultimo rapporto «State of Ransomware Q2 2026» di Check Point Software, nel secondo trimestre del 2026 sono state registrate in tutto il mondo 2’139 vittime sui siti web dedicati alle fughe di dati. Rispetto al primo trimestre, il numero è rimasto sostanzialmente stabile, ma su base annua ciò corrisponde a un aumento del 33%. L’ecosistema delle minacce si è quindi consolidato al livello elevato raggiunto fino al 2025.
Più gruppi, un raggio d'azione più ampio
Ciò che è cambiato nel secondo trimestre è la composizione degli autori degli attacchi. Mentre nel primo trimestre il 71% delle vittime era attribuibile ai dieci gruppi più grandi, nel secondo trimestre questa percentuale è scesa al 57,6%. Allo stesso tempo, il numero di gruppi di ransomware attivi è salito da 71 a 93, raggiungendo un nuovo record dall’inizio delle registrazioni. Il gruppo Qilin, con 279 vittime, si è classificato al primo posto per la quarta volta consecutiva, appena davanti a «The Gentlemen», che hanno registrato una crescita del 62%. Cl0p, la cui campagna contro Oracle E-Business Suite aveva rappresentato gran parte dei dati nel primo trimestre, da allora è quasi completamente scomparso.
Sergey Shykevich, Director Threat Intelligence presso Check Point Software, commenta i risultati: «La conclusione più importante di questo trimestre non è il numero delle vittime del ransomware, bensì quanto drasticamente stiano diminuendo le barriere all’ingresso. Abbiamo ora prove del fatto che un piccolo team, supportato da strumenti basati sull’intelligenza artificiale e da reti di affiliazione, sia in grado di mettere in piedi un’operazione di ransomware di alto profilo nel giro di pochi mesi.»
L'intelligenza artificiale accelera lo sviluppo delle operazioni di ransomware
Una fuga di dati dal gruppo di ransomware «The Gentlemen» ha fornito ai ricercatori di sicurezza informazioni rare sul loro modus operandi. Il nucleo centrale era composto da sole nove persone e praticava una ripartizione dei profitti 90/10 con una base più ampia di partner, che si occupava della maggior parte delle operazioni di intrusione. Un dettaglio risulta particolarmente significativo: l’amministratore del gruppo, noto come Zeta88, ha sviluppato il pannello di gestione del ransomware dell’organizzazione in circa tre giorni, avvalendosi di assistenti di programmazione basati sull’intelligenza artificiale. Egli stesso ha ammesso che gli strumenti richiedono comunque qualcuno che comprenda il codice abbastanza bene da poterli guidare e correggere. Ciò dimostra che l’IA accelera lo sviluppo degli strumenti ransomware, anche se le competenze umane rimangono comunque necessarie.
I tassi di pagamento diminuiscono, mentre aumentano i furti di dati
Il tasso di pagamento del riscatto è diminuito per sei anni consecutivi, passando dall«85% nel 2019 all’attuale 23% circa. Il miglioramento delle strategie di backup ha ridotto l’efficacia degli attacchi di crittografia. Tuttavia, i backup non sono efficaci contro il furto di dati: se i file sono già stati rubati e stanno per essere resi pubblici, un ripristino del sistema non può più impedire la fuga di dati. Per questo motivo, gli autori di ransomware puntano sempre più sulla strategia »Exfiltration First Extortion»: prima rubare i dati, poi ricattare. I pagamenti complessivi sono rimasti di conseguenza elevati: nel 2025 sono stati registrati tramite la blockchain ancora oltre 820 milioni di dollari USA in pagamenti per ransomware.
Azioni penali: perdite per attrito anziché cali
Nel secondo trimestre, le autorità di contrasto si sono concentrate più sulle infrastrutture condivise che sui singoli gruppi. Hanno smantellato una piattaforma di riciclaggio di denaro, hanno imposto sanzioni a borse collegate ad autori di attacchi ransomware e hanno disattivato un servizio di firma di malware nonché grandi reti di infostealer. Finora non si è registrato un calo immediato del numero di vittime, poiché le infrastrutture sequestrate vengono solitamente ricostruite altrove. Tuttavia, l’aumento dei costi per il riciclaggio di denaro, la firma del malware e l’acquisizione delle credenziali genera perdite di efficienza che si accumulano nel lungo periodo.
Quattro tecnologie per la protezione dal ransomware
Check Point mette a disposizione delle aziende quattro diverse tecnologie per la protezione dal ransomware. Workspace Security protegge gli utenti nelle e-mail, nei browser, nelle applicazioni SaaS e sui dispositivi finali: grazie al rilevamento basato sull’intelligenza artificiale, la diffusione del ransomware viene bloccata prima dell’esecuzione e, in caso di compromissione, vengono contenuti i movimenti laterali e l’esfiltrazione dei dati. Hybrid Mesh Network Security applica controlli uniformi e guidati dall’intelligenza artificiale in ogni punto di connessione: dai firewall che bloccano i file dannosi prima che raggiungano i dispositivi, alle scansioni CASB che intercettano il malware che penetra attraverso piattaforme SaaS come OneDrive e Slack. In caso di compromissione, l’accesso Zero-Trust tramite SASE Private Access limita l’entità del danno.
L'Exposure Management risponde alla domanda su quali vulnerabilità possano effettivamente essere sfruttate dai gruppi di ransomware. Secondo il «2026 Exposure Gap Report» di Check Point, le vulnerabilità rappresentano ormai il 42,6% delle falle critiche di sicurezza – più del doppio rispetto all’anno precedente. Le aziende del settore dei servizi pubblici che utilizzano la piattaforma risolvono il 30% delle proprie vulnerabilità entro un’ora. AI Security, infine, si avvale delle stesse tecnologie che i gruppi di ransomware utilizzano sempre più spesso: ThreatCloud AI garantisce che la protezione proceda alla stessa velocità dello sfruttamento delle vulnerabilità basato sull’intelligenza artificiale. AI Agent Security gestisce le autorizzazioni degli agenti, AI Red Teaming testa le applicazioni di IA prima della distribuzione e Workforce AI Security impedisce che le credenziali di accesso vengano divulgate all’esterno tramite strumenti di IA.
Fonte: www.checkpoint.com/de
Questo articolo è apparso originariamente su m-q.ch - https://www.m-q.ch/de/ransomware-einstiegshuerden-sinken-bedrohung-bleibt-hoch/
