forumApri un argomento

Attacco ransomware: cosa NON fare nei primi minuti — gli errori che peggiorano tutto

NNeslihan S***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
set 2025
Messaggio
325

Doki · Contratto di manutenzione server · 2023

#1

Siamo un'azienda dell'indotto automotive vicino a Bologna, con 30 dipendenti. Questa mattina ci siamo accorti che su un PC dell'ufficio tecnico e sul nostro file server locale le estensioni dei file sono cambiate ed è comparsa una richiesta di riscatto sul desktop. Per fortuna la linea di produzione non è ancora intaccata, ma la contabilità e l'archivio ordini sono completamente bloccati.

In ufficio c'è il panico totale. Il tecnico IT esterno che ci segue sta arrivando, ma alcuni colleghi propongono di riavviare subito le macchine, lanciare una scansione antivirus completa e persino scrivere immediatamente all'indirizzo indicato nella richiesta di riscatto. Io invece ho il terrore di fare un passo falso e perdere per sempre i dati recuperabili.

In un momento di crisi del genere, quali sono gli errori critici da NON fare assolutamente nei primi 15-30 minuti? Cosa rischia di peggiorare la situazione in modo irreversibile?

NNuri K***Partecipante
Ruolo
Responsabile acquisti
Settore
Plastica
Tipo di organizzazione
boutique agency
Iscrizione
set 2024
Messaggio
335
Più utile#2

Risposta breve: nei primi minuti dall'attacco ransomware, non staccate la spina per spegnere i dispositivi, non riavviate le macchine e non pensate assolutamente di contattare subito gli attaccanti per pagare il riscatto. Questi riflessi distruggono le prove forensi e le chiavi di decifratura presenti nella memoria volatile (RAM), rischiando inoltre di innescare una cifratura ancora più profonda da parte del malware.

Per prima cosa, invece di spegnere o riavviare le macchine, scollegate fisicamente il cavo di rete e disattivate il Wi-Fi. Se spegnete o riavviate il computer, i dati volatili presenti nella RAM andranno persi. In certi casi, le chiavi di decifratura possono restare in memoria mentre vengono trasmesse al server degli aggressori, permettendo agli esperti di analisi forense di recuperarle. Isolare la macchina dalla rete anziché spegnerla blocca la propagazione del malware verso gli altri server.

In secondo luogo, non avviate in tutta fretta pulizie o scansioni antivirus generiche. I software antivirus potrebbero mettere in quarantena ed eliminare registri cifrati, script o note di riscatto lasciate dagli aggressori; questo cancellerebbe indicatori preziosi necessari per i tool di ripristino.

Terzo: non collegate subito i dischi di backup al server compromesso. Il malware degli aggressori potrebbe essere ancora attivo in background e cifrare nel giro di pochi secondi anche il disco esterno pulito o l'unità di backup appena inserita.

Infine, non fatevi prendere dal panico scrivendo subito ai criminali e non promettete pagamenti all'indirizzo indicato. In Italia potrebbe esserci l'obbligo di notifica all'autorità garante per la protezione dei dati personali (Garante Privacy) entro settantadue ore ai sensi del GDPR; prima di tutto definite il perimetro legale e tecnico dell'incidente.

DDefnePartecipante
Ruolo
Analista SOC
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2024
Messaggio
146
#3

Non cancellate e non sovrascrivete assolutamente gli snapshot dei server virtuali. Se possibile, non spostate alcun file nel sistema operativo finché non arriva uno specialista in grado di fare un dump della memoria RAM. La modifica degli attributi dei file rende molto più complicato identificare la variante esatta del malware.

TTaner V***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
307
#4

L'unica cosa da fare SUBITO adesso: staccate a mano i cavi di rete da dietro tutti i PC sia quelli colpiti che quelli apparentemente sani e spegnete il modem e gli access point Wi-Fi dell'ufficio. Azzerate ogni comunicazione di rete ma lasciate accesi i dispositivi.

FFatih O***Partecipante
Ruolo
Project manager
Settore
Edilizia
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
1
#5

L'anno scorso, in una situazione analoga, un nostro cliente ha riavviato il server in preda al panico e ha perso la chiave di cifratura rimasta nella memoria volatile. Il laboratorio di recupero ha poi confermato che, se la macchina fosse rimasta accesa, ci sarebbe stato il 70% di probabilità di estrarre la chiave dalla RAM.

HHakan G***Partecipante
Ruolo
Responsabile acquisti
Settore
Prodotti ittici
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2024
Messaggio
185
#6

l'errore più grosso è attaccare subito l'hard disk che credete pulito al server x controllare il backup se il virsu gira ancora in background vi cifra all'istante pure quello e rimanete a mani vuote.

TTuba E***Esperto
Ruolo
Consulente protezione dati
Iscrizione
ott 2023
Messaggio
158

Doki · Configurazione del backup · 2024

#7

Ai sensi del Regolamento Generale sulla Protezione dei Dati dell'Unione Europea, in caso di rischio per i diritti e le libertà dovuto a una violazione di dati personali, è obbligatorio procedere alla notifica all'autorità competente entro 72 ore dal momento in cui se ne è venuti a conoscenza. Conservate con cura i log di sistema e ogni traccia delle comunicazioni.

TTülay Y***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
412
#8

Non date retta a chi suggerisce di pagare il riscatto. Anche pagando, nessuno vi garantisce che vi daranno la chiave o che i sistemi ripartiranno. Inoltre finireste dritti nella lista dei bersagli facili dei criminali.

OOsman D***Esperto
Ruolo
Supply chain manager
Settore
Edilizia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2025
Messaggio
43
#9

Nelle prime due ore evitate assolutamente queste tre cose: 1) Non riavviate né spegnete bruscamente i server, 2) Non collegate unità di backup pulite alla rete o alle macchine, 3) Non avviate comunicazioni con gli aggressori tramite l'email o il link della richiesta di riscatto.

FFerhat T***Partecipante
Ruolo
Specialista risorse umane
Settore
Allevamento
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ago 2022
Messaggio
286
#10

Mi dispiace per l'accaduto, è una situazione ad altissimo stress ma se vi muovete senza panico c'è speranza di risolverla. Quando arriva il vostro tecnico fategli analizzare solo le macchine isolate dalla rete; mantenere la calma è la prima regola per salvare i dati.

İİsmail T***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
418
#11

Salvato. Cercare di farlo da soli è la strada più costosa.

La sicurezza non è assoluta; significa rendere l'attacco non conveniente. Se avete domande, scrivete, rispondo per quanto possibile.

DDilara U***Partecipante
Ruolo
Addetto al negozio
Settore
Energia
Tipo di organizzazione
Team di 8 persone
Iscrizione
set 2025
Messaggio
15
#12

non lo sapevo.

TTolga Ş***Partecipante
Ruolo
Direttore finanziario
Settore
Tessile
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2024
Messaggio
78
#13

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Naturalmente cambia se la vostra situazione è diversa.

CCeren K***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
377
#14

Sono emerse tre opinioni diverse si completano a vicenda. cioè avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

HHakan K***Nuovo membro
Ruolo
Editor di contenuti
Settore
Servizi sanitari
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
giu 2026
Messaggio
375
#15

Guardando al processo, il quadro cambia. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Lascio una nota, potrebbe servire.

DDoruk Y***Partecipante
Ruolo
Direttore amministrativo
Settore
Prodotti ittici
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2025
Messaggio
86
#16

Argomento molto attuale. Se è la prima volta, inizia in piccolo il ridimensionamento viene dopo.

Lascio una nota, potrebbe servire.

AAli Ç***Esperto
Ruolo
Pianificazione logistica
Settore
Turismo
Tipo di organizzazione
laboratorio
Iscrizione
nov 2022
Messaggio
188
#17

sono emerse tre opinioni diverse, si completano a vicenda. quando decidiamo senza misurare, finiamo sempre nello stesso punto.

BBurcu B***Esperto
Ruolo
Sviluppatore software
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2025
Messaggio
210

Doki · Configurazione gestione log · 2025

#18

Questo thread è archiviato.

HHakan T***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
106
#19

racconto cosa mi è successo magari vi è utile. gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

lascio una nota, potrebbe servire.

AAleyna E***Partecipante
Ruolo
Stagista
Settore
Servizi IT
Tipo di organizzazione
laboratorio
Iscrizione
gen 2025
Messaggio
140
#20

breve riassunto per i nuovi arrivati: Cercare di farlo da soli è la strada più costosa.

se è la prima volta inizia in piccolo, il ridimensionamento viene dopo ma onestamente buon lavoro.

Rispondi