forumApri un argomento

Il ransomware ha colpito anche noi: cosa abbiamo fatto nelle prime 24 ore e cosa abbiamo sbagliato?

MMurat T***Partecipante
Ruolo
Amministratore di rete
Settore
Assicurazioni
Tipo di organizzazione
boutique agency
Iscrizione
gen 2025
Messaggio
80
#1

Siamo un'azienda familiare di Gebze che si occupa di distribuzione all'ingrosso di ferramenta e forniture tecniche, con 20 persone in ufficio e 40 sul campo. Martedì scorso alle 07:00 mi ha svegliato la telefonata del responsabile di magazzino. Era impossibile accedere al gestionale di contabilità e magazzino, le estensioni di tutti i PDF e dei file dati sul server erano cambiate e sul desktop c'era un file di testo che chiedeva un riscatto in criptovalute pari a circa 1.300.000 TL.

Il nostro responsabile IT, in preda al panico è corso nella sala server e come prima cosa ha staccato i cavi di rete principali. Tuttavia, poiché il nostro dispositivo di archiviazione di rete (NAS) era mappato sul server con una lettera di unità fissa, ci siamo resi conto che anche i backup giornalieri automatici salvati lì erano stati crittografati. Ci restava solo il backup su un disco esterno chiuso a chiave nella cassaforte aziendale, fatto per fortuna 16 giorni prima.

Le prime 24 ore sono state il caos più totale: discussioni sull'opportunità o meno di pagare il riscatto, le spedizioni sul campo bloccate, l'impossibilità di emettere fattura e di spiegare la situazione ai clienti ci hanno messo in ginocchio. Da questo incubo abbiamo imparato lezioni durissime. Quale dovrebbe essere il protocollo corretto di primo intervento in caso di un disastro simile?

ZZeynep K***Esperto
Ruolo
Direttore marketing
Settore
Tessile
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2023
Messaggio
330
Più utile#2

Risposta breve: In un caso di ransomware, la mossa più critica nelle prime ventiquattro ore è non considerare il pagamento del riscatto come la via di uscita principale, isolare fisicamente dalla rete tutti i sistemi colpiti e preservare le immagini di memoria e disco senza alterarle per l'analisi forense digitale. Il fatto che i backup collegati a Windows come unità di rete siano stati criptati dipende invece dall'aver trascurato la regola dell'offline nell'architettura dei backup aziendali.

Nelle prime ore, staccare i cavi di rete del server è un riflesso corretto, ma spegnere bruscamente le macchine staccando la spina è un errore gravissimo. Le tracce lasciate dall'attaccante, i residui delle chiavi di crittografia e i processi del malware presenti in memoria svaniscono allo spegnimento. Il metodo giusto consiste nell'interrompere la connessione via cavo e wireless lasciando il sistema acceso per acquisire un dump forense della RAM.

La roadmap per le prime ventiquattro ore dovrebbe essere questa: 1) Isolate completamente le macchine colpite dalla rete locale e bloccate il traffico internet in uscita dal firewall, 2) Prima di collegare alla rete attuale il backup offline in vostro possesso, individuate e applicate le patch al punto d'ingresso della violazione (di solito una porta RDP aperta o un'email di phishing), 3) Preparate un verbale con il vostro consulente legale per presentare la notifica di data breach al KVKK entro il termine di legge di 72 ore.

Pagare il riscatto non è mai consigliabile; non c'è alcuna garanzia che l'attaccante, una volta intascati i soldi, fornisca il decrittatore o che, pur fornito, riesca a recuperare i dati per intero. Quel backup offline di 16 giorni fa è stato il vostro unico vero salvagente.

RRecep A***Partecipante
Ruolo
QA Engineer
Settore
Retail
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
241
#3

Mappare il NAS come unità di rete con una lettera assegnata su Windows è stato il più grande errore tecnico. Il sistema di backup avrebbe dovuto essere del tutto indipendente dall'infrastruttura di autenticazione principale (Active Directory), operare con un'utenza separata accessibile esclusivamente dal servizio di backup ed essere configurato come immutabile (WORM / immutable).

CCeren A***Esperto
Ruolo
IT Manager
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2024
Messaggio
263
#4

Non sforate assolutamente il termine ufficiale di 72 ore per la notifica al KVKK. Anche se non siete certi che ci sia stata un'esfiltrazione di dati, compilate il modulo sul loro sito e inviate una notifica preliminare all'autorità, altrimenti, anche una volta ripristinato il sistema, in futuro rischierete sanzioni amministrative pesantissime.

GGizem Y***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2024
Messaggio
209

Doki · Contratto di manutenzione server · 2025

#5

Prima di tornare al backup offline di 16 giorni assicuratevi di aver ricostruito i sistemi completamente da zero. Gli attaccanti di solito entrano e aspettano 2-3 settimane prima di avviare la cifratura. Se l'attaccante era già dentro quando è stato fatto quel backup, nel momento in cui ripristinate potreste ritrovarvi di nuovo tutto cifrato.

YYasemin K***EspertoMembro della community
Iscrizione
mar 2023
Messaggio
201
#6

È successo anche a noi due anni fa nella nostra azienda tessile di 120 persone. Un collega nel panico ha pagato il riscatto; il decryptor è arrivato corrotto e metà del database non è stato recuperabile, soldi buttati. Non sedetevi mai al tavolo delle trattative anche se fa male la strada più sicura è tornare al backup pulito che avete e reinserire a mano le perdite.

EEbru Ö***Partecipante
Ruolo
Supply chain manager
Settore
Cam
Tipo di organizzazione
startup appena avviata
Iscrizione
ott 2025
Messaggio
302
#7

Nel nostro caso abbiamo avuto una perdita di dati di 10 giorni su fatture e documenti di trasporto. Con un team di 8 persone abbiamo reinserito tutto a mano partendo dalle fatture cartacee, giorno e notte per 4 giorni. Il costo diretto in straordinari e fatturato perso è stato di circa 350.000 TL ma non abbiamo dato un soldo ai criminali.

GGamze E***PartecipanteMembro della community
Iscrizione
mag 2022
Messaggio
248
#8

Leggendo ho letteralmente rivissuto lo stress che ho passato tanto mi dispiace. Se non ci fosse stato quel disco esterno in cassaforte sareste arrivati al punto di chiudere bottega. Diciamo che ve la siete cavata con poco.

AAlper Ç***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Trasporti
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
lug 2024
Messaggio
41
#9

Riepilogo di intervento d'emergenza per una situazione simile: 1) Isola fisicamente la rete ma non spegnere l'alimentazione dei server, 2) Non collegare assolutamente i backup offline alla rete attuale, 3) Non ripristinare dal backup prima di aver trovato e chiuso il buco d'ingresso, 4) Fai la notifica ufficiale al KVKK e alle autorità legali competenti.

KKaan G***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
94
#10

collegare il nas al computer come se fosse un disco esterno è il classico errore da PMI purtroppo... anche noi siamo esplosi in modo simile e poi siamo passati a un sistema di backup immutabile sul cloud solo così dormiamo tranquilli.

LLale T***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
7
#11

corretto.

ZZehra T***Partecipante
Ruolo
Direttore operativo
Settore
Trasporti
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2026
Messaggio
68

Doki · Penetration test · 2025

#12

Ho lavorato a lungo su questo. Se il divario di giorni tra il tasso di rotazione dei crediti e quello dei debiti aumenta, il fatturato non ti salverà.

MMustafa Ç***Partecipante
Ruolo
Direttore clinico
Settore
Cam
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2022
Messaggio
49
#13

Mi chiedo anch'io.

OOnur T***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
1
#14

La strada che sembra economica di solito finisce per costare cara. Le soluzioni che funzionano su piccola scala crollano quando si cresce l'ho imparato tardi.

Io seguirei questa strada.

SSelin T***Partecipante
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ott 2025
Messaggio
409
#15

Il punto più trascurato riguardo a ransomware è questo: Nel momento in cui dipendi da un solo cliente, non sei tu a fissare il prezzo.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Lascio una nota, potrebbe servire.

CCem D***Partecipante
Ruolo
Specialista risorse umane
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
Team di 8 persone
Iscrizione
feb 2026
Messaggio
84
#16

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Tagliarsi lo stipendio è una tattica temporanea; se dura più di sei mesi, qualcosa si rompe.

Se scrivete qui il risultato, sarà utile anche ad altri.

KKemal K***Veteran
Ruolo
Sviluppatore software
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
feb 2023
Messaggio
57

Doki · Design interfaccia · 2026

#17

Sosterrò l'opposto, non prendetela male. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Io seguirei questa strada.

SSefaNuovo membro
Ruolo
Imprenditore e-commerce
Iscrizione
set 2024
Messaggio
54
#18

C'è una cosa a cui prestare attenzione. cioè se cerchi di cambiare tutto insieme niente si stabilizza.

Quando prendete una decisione scrivete anche lo scenario peggiore non solo quello migliore.

HHaticePartecipante
Ruolo
Azienda familiare
Tipo di organizzazione
boutique agency
Iscrizione
giu 2024
Messaggio
86
#19

Ho vissuto la stessa cosa.

BBurcu B***Esperto
Ruolo
Sviluppatore software
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2025
Messaggio
210

Doki · Configurazione gestione log · 2025

#20

Sono nella stessa situazione per questo chiedo. Se cerchi di cambiare tutto insieme niente si stabilizza.

Se avete domande scrivete rispondo per quanto possibile.

Rispondi