forumApri un argomento

I nostri dispositivi sono stati cifrati da un ransomware: posso recuperare i file senza pagare il riscatto?

OOya O***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
attività con due sedi
Iscrizione
dic 2024
Messaggio
113
#1

Siamo un'azienda di 25 dipendenti che distribuisce all'ingrosso materiali edili a Riad. Domenica mattina, appena arrivati in ufficio, abbiamo trovato il server di contabilità, lo storage condiviso dei file e 8 PC dei dipendenti completamente bloccati. L'estensione di tutti i file è cambiata e sui desktop è stato lasciato un file di testo in cui chiedono 80.000 SAR in criptovalute.

Il nostro sistemista ha staccato subito la spina ai server. Abbiamo un backup su disco esterno di due settimane fa, ma non sapendo da quanto tempo gli attaccanti fossero dentro la rete, non siamo sicuri se sia infetto pure quello. Con le fatture di vendita e i conti dei clienti bloccati, l'operatività al momento è totalmente ferma.

Non vogliamo assolutamente pagare il riscatto: non c'è garanzia che ci diano il decryptor e non vogliamo correre rischi legali. A questo punto è tecnicamente possibile recuperare i file senza pagare? Da dove dovremmo iniziare?

RRıdvan K***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
77
Più utile#2

Risposta breve: sì la possibilità di recuperare i file senza pagare esiste, ma dipende direttamente dal tipo di malware dall'algoritmo di cifratura utilizzato e dall'integrità dei vostri backup. Prima di contattare i criminali, dovete seguire i passaggi di digital forensics in modo rigoroso e senza compromettere ulteriormente i sistemi.

Ecco la roadmap da seguire per recuperare i file: 1) Come prima cosa, create una copia forense bit-a-bit (immagine disco) di tutti i dischi colpiti e isolate del tutto le macchine originali dalla rete. Non tentate mai il ripristino o la decifratura sul disco originale: una mossa falsa corromperebbe i dati in modo irreversibile. 2) Identificate il nome esatto e la variante del malware. Caricate un file cifrato di prova e la nota di riscatto sulle piattaforme globali open source di decifratura gestite da enti di sicurezza e forze dell'ordine. Se il malware è una variante nota più vecchia o presenta falle nella gestione delle chiavi, potreste recuperare i dati con decryptor ufficiali e gratuiti. 3) Aprite il backup esterno di due settimane fa in un ambiente di test protetto totalmente isolato e senza connessione a internet. Verificate la data esatta della prima intrusione analizzando i log forensi. Se il backup è pulito, ripristinate i dati su un sistema operativo reinstallato da zero. 4) Per il buco di due settimane pianificate una ricostruzione manuale incrociando archivi email estratti conto bancari e copie secondarie sul cloud.

RRecep S***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
342
#3

Occhio a certi intermediari che promettono di risolvere tutto senza pagare il riscatto. Molti sono furbetti che sottobanco pagano un riscatto più basso agli hacker per conto vostro e poi ci caricano sopra la loro commissione. Rivolgetevi a un esperto indipendente di digital forensics.

correzione: mi ricordavo male il numero, era un po' più basso.

OOkyanusPartecipante
Ruolo
Software embedded
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
96
#4

Di solito gli attaccanti cancellano le copie shadow, ma a volte il processo fallisce o si interrompe. Sull'immagine forense del disco fate comunque una scansione con software di recupero dati per cercare residui di copie shadow o file temporanei di database eliminati.

TTuğçe C***Esperto
Ruolo
Specialista risorse umane
Settore
Diritto
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2023
Messaggio
185
#5

Staccare la spina è un buon primo passo, ma spegnere senza fare prima il dump della RAM rischia di far perdere chiavi di cifratura temporanee rimaste in memoria. Se avete ancora qualche macchina accesa non spegnetela, staccate solo il cavo di rete.

YYağmur C***VeteranMembro della community
Iscrizione
mag 2023
Messaggio
395
#6

L'anno scorso abbiamo avuto un caso simile, ci hanno chiesto 50.000 SAR e non abbiamo pagato. Abbiamo ripristinato il backup di due settimane prima e abbiamo reinserito a mano le fatture mancanti da estratti conto e e-fatura in 4 giorni. Il fermo aziendale ci è costato un terzo del riscatto chiesto.

EErcan A***Partecipante
Ruolo
QA Engineer
Settore
Catering
Tipo di organizzazione
media impresa
Iscrizione
dic 2023
Messaggio
5
#7

Anche pagando, non c'è mai nessuna garanzia che i file vengano decifrati. Spesso le chiavi fornite corrompono i file pesanti come i database, e oltre al danno c'è la beffa.

LLale Ç***Nuovo membro
Ruolo
Tecnico di supporto sistemi
Settore
Turismo
Tipo di organizzazione
catena di negozi
Iscrizione
giu 2026
Messaggio
161
#8

Rispettate queste tre regole: 1) Non collegate il disco esterno a nessun computer della rete attuale. 2) Non scrivete ai contatti indicati nel riscatto, altrimenti capiscono che il sistema è attivo. 3) Non lanciate antivirus o tool di pulizia prima di aver estratto l'immagine forense.

HHasan Ö***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
39
#9

mi spiace x l'accaduto, apprite il backup su un pc pulito in sola lettura e controllate, se avete fortuna ve la cavate perdendo solo due settimane di dati.

YYavuz B***Partecipante
Ruolo
Specialista risorse umane
Settore
Pelle
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2024
Messaggio
5
#10

In base alle normative sulla cybersicurezza vigenti in Arabia Saudita, vi consiglio di verificare anche l'obbligo di notifica formale alle autorità nazionali competenti in merito al rischio di esfiltrazione dei dati dei clienti.

HHakan Y***Nuovo membro
Ruolo
Specialista risorse umane
Settore
Pubblicità e promozione
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2026
Messaggio
4
#11

Ha ragione. Il vero problema non è il numero, ma su cosa si basa quel numero.

SSerdar K***Veteran
Ruolo
Growth marketing
Iscrizione
mag 2023
Messaggio
264
#12

Grazie per averlo scritto, è proprio così. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse. Buon lavoro.

UUğur D***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Servizi sanitari
Tipo di organizzazione
ditta individuale
Iscrizione
gen 2022
Messaggio
2
#13

Ho vissuto la stessa cosa due anni fa. Inizia con un piccolo test, non impegnarti subito su tutto.

Le persone difendono le abitudini, non i processi. La resistenza nasce da lì. Se scrivete qui il risultato, sarà utile anche ad altri.

YYasemin Ö***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
20
#14

Sono d'accordo.

FFatih Z***Partecipante
Ruolo
Sviluppatore software
Settore
Cam
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
187
#15

Preso nota, grazie. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

NNecati B***Esperto
Ruolo
Pianificazione logistica
Settore
Sport e fitness
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2026
Messaggio
31
#16

Approfondisco l'aspetto tecnico. insomma ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

ZZerrin Y***Esperto
Ruolo
Pianificazione logistica
Settore
Cosmetica
Tipo di organizzazione
ditta individuale
Iscrizione
gen 2023
Messaggio
65
#17

Separiamo i concetti vengono confusi... Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

BBurcu A***Partecipante
Ruolo
IT Manager
Settore
Indotto automotive
Tipo di organizzazione
laboratorio
Iscrizione
giu 2024
Messaggio
49
#18

Mi farebbe piacere se scrivesse il risultato. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

BBeren B***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
114
#19

Il mio dubbio è stato chiarito, grazie.

UUğur Y***VeteranMembro della community
Iscrizione
ott 2024
Messaggio
3
#20

a me è successo l'esatto contrario, per questo scrivo. comunque prendere misure senza fare un inventario lascia aperta una porta che non vedi.

io seguirei questa strada.

Rispondi