forumApri un argomento

Ransomware ha criptato tutti i server aziendali stanotte: cosa fare esattamente nelle prime ore?

AAli P***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
69
#1

Gestiamo un'azienda di logistica e commercio alimentare all'ingrosso a Valencia con 18 dipendenti. Stanotte un ransomware ha colpito il nostro file server principale e lo storage condiviso sulla rete locale. Ce ne siamo accorti stamattina quando la contabile è arrivata e non riusciva ad aprire nessun foglio Excel né l'archivio fatture. C'è un file di testo su tutti gli schermi in cui dicono che i dati sono criptati e chiedono 45.000 euro in criptovalute per sbloccarli.

Le spedizioni del giorno sono bloccate, non possiamo emettere fatture né inserire gli ordini dei clienti. Purtroppo anche l'unità di backup locale era sempre connessa al server principale: i file di backup delle ultime due settimane hanno l'estensione modificata e non si aprono. Siamo nel panico totale.

In queste prime ore critiche cosa dobbiamo fare esattamente a livello tecnico e burocratico/legale? Pagare il riscatto serve a qualcosa o ci sono altre strade per ripristinare i sistemi? Quali sono i nostri precisi obblighi di notifica secondo la legge spagnola?

TTaner V***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
307
#2

Staccate subito i cavi ethernet da tutti i PC dell'ufficio e spegnete le reti Wi-Fi. Non staccate la spina né spegnete i computer infetti: limitatevi a isolarli dalla rete. Spegnere completamente le macchine cancellerebbe le chiavi temporanee di cifratura nella RAM e le prove utili per l'analisi forense.

NNurayPartecipante
Ruolo
Casa editrice
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2023
Messaggio
92
Più utile#3

Risposta breve: per prima cosa isolate immediatamente dalla rete locale e da internet tutti i sistemi, colpiti o meno, ma senza spegnere i dispositivi. Non pagate assolutamente il riscatto: pagare non garantisce affatto la decifratura dei dati e rende la vostra azienda un bersaglio facile per attacchi futuri.

I passaggi tecnici concreti da seguire nelle prime ore: 1) Isolamento fisico della rete: staccate i cavi da server switch router e apparati di backup. 2) Non riavviate né spegnete i dispositivi, così da permettere agli specialisti di digital forensics di analizzare i dati volatili e le tracce dell'attacco residenti nella RAM. 3) Da un computer pulito ed esterno, verificate l'estensione dei file criptati e la nota di riscatto nei repository di decifratura pubblici e open source delle piattaforme istituzionali di sicurezza informatica.

Sul fronte legale dovete muovervi secondo le normative spagnole. Se i sistemi contenevano dati personali di clienti dipendenti o fornitori, avete l'obbligo di notificare il data breach all'Agenzia Spagnola per la Protezione dei Dati (AEPD) entro e non oltre 72 ore dalla scoperta dell'incidente. In contemporanea va sporta denuncia formale alla Policia Nacional o all'unità reati informatici della Guardia Civil per mettere a verbale l'accaduto.

Per gestire l'operatività senza cedere al ricatto, verificate eventuali vecchi backup conservati su dischi esterni offline o versioni precedenti su provider cloud. Invece di regalare 45.000 euro ai criminali, ingaggiare un team professionale di incident response per ricostruire l'infrastruttura da immagini pulite è una soluzione infinitamente più sicura e definitiva.

KKaan B***Partecipante
Ruolo
Ingegnere infrastrutturale
Iscrizione
mar 2024
Messaggio
108
#4

Copiate un paio di file cifrati di esempio e la nota di riscatto su una chiavetta USB pulita e analizzateli da una macchina isolata. È fondamentale identificare la variante di malware utilizzata: in alcune versioni meno recenti la chiave simmetrica resta in memoria, oppure i ricercatori di sicurezza hanno già rilasciato i decryptor pubblici per quel ceppo.

SSerkan G***Esperto
Ruolo
Specialista penetration test
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2023
Messaggio
154
#5

Chi pensa di pagare il riscatto e recuperare i file di solito va incontro a una grandissima delusione. Un'azienda di logistica a Madrid che si è trovata nella stessa situazione ha pagato 30.000 euro; il programma di decifrazione che gli hanno inviato ha corrotto metà dei file e, due settimane dopo, sono rientrati dalla stessa falla chiedendo altri soldi. Non pagate assolutamente.

NNuri Y***EspertoMembro della community
Iscrizione
ott 2023
Messaggio
246
#6

L'anno scorso abbiamo subito un attacco simile e ci hanno bloccato lo storage. Abbiamo pagato 5.500 euro a uno specialista esterno indipendente di incident response. Avevamo un backup offline su nastro risalente a due settimane prima; siamo ripartiti da lì e abbiamo reinserito a mano le fatture del periodo mancante. In totale siamo rimasti fermi 4 giorni, ma a quegli estorsori non abbiamo dato un solo centesimo.

ÜÜmit K***Partecipante
Ruolo
Direttore operativo
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2022
Messaggio
406
#7

Avete idea di come siano riusciti a entrare gli aggressori? C'era una porta RDP aperta verso l'esterno o qualcuno del personale ha aperto un allegato arrivato via email? Non avete nessun altro backup completamente isolato dalla rete o su cloud con versioning storico?

TTaner Ç***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
352
#8

Prestate molta attenzione a non superare i termini per la notifica all'Agenzia Spagnola per la Protezione dei Dati (AEPD). La prima notifica va inviata entro il termine di 72 ore anche se l'analisi tecnica non è ancora conclusa; man mano che l'entità del danno e il numero di record coinvolti saranno chiari, si potrà integrare la pratica con un report aggiuntivo.

BBeren G***Partecipante
Ruolo
Project manager
Settore
E-commerce
Tipo di organizzazione
cooperativa
Iscrizione
mag 2024
Messaggio
97
#9

mi dispiace tantissimo, so fin troppo bene che senso di impotenza si prova ad arrivare la mattina a lavvoro e trovarsi davanti quella schermata. dica al suo team di non farsi prendere dal panico, rassicuri i clienti dicendo che c'è una manutenzione tecnica in corso e cerchi subito di procurarsi un supporto professionale.

MMusaNuovo membro
Ruolo
Trasporti interurbani
Iscrizione
ott 2024
Messaggio
34
#10

Se avete staccato i cavi di rete, non formattate assolutamente nulla e chiamate subito un consulente esperto di incident response.

NNeşe A***Partecipante
Ruolo
Agenzia di contenuti
Tipo di organizzazione
startup appena avviata
Iscrizione
mar 2024
Messaggio
106
#11

La mia domanda sarà un po' da principiante scusate. Il vero problema non è il numero, ma su cosa si basa quel numero.

TTülay Y***Partecipante
Ruolo
Grafico
Settore
Edilizia
Tipo di organizzazione
media impresa
Iscrizione
nov 2025
Messaggio
2
#12

Sono passato da qui, vi racconto. Cercare di farlo da soli è la strada più costosa.

Io seguirei questa strada.

EElif P***Nuovo membro
Ruolo
Addetto al controllo qualità
Settore
Energia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2026
Messaggio
130
#13

Lascio un avvertimento. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Buon lavoro.

İİlker K***Partecipante
Ruolo
Tecnico di assistenza
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
nov 2025
Messaggio
273
#14

Ha ragione.

TTunçEsperto
Ruolo
Fondatore SaaS
Iscrizione
lug 2023
Messaggio
186
#15

C'è un errore comune che si commette facendo questo. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

ÖÖzge E***Partecipante
Ruolo
Direttore vendite
Settore
Carta
Tipo di organizzazione
laboratorio
Iscrizione
giu 2023
Messaggio
50

Doki · Identità di marca · 2023

#16

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. La risposta varia molto in base al settore, non esiste una regola generale.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. Lascio una nota, potrebbe servire.

SSerkan U***Partecipante
Ruolo
Capocantiere
Settore
Formazione
Tipo di organizzazione
media impresa
Iscrizione
mag 2025
Messaggio
312
#17

Per un periodo ci siamo bloccati anche noi nello stesso punto. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Spero che le sia utile.

MMert D***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
40
#18

Mi farebbe piacere se scrivesse il risultato. Non abbiate paura di chiedere chi non chiede paga sempre di più.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

CCeren E***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
95
#19

Mi chiedo anch'io.

SSultan M***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
12
#20

Riassumo l'argomento, perché sono state date diverse risposte. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Confermato dall'esperienza.

Rispondi