0Pricing
Security+ Academy · Lezione

Ransomware e cryptolocker

Esamini la kill chain del ransomware, dall’accesso iniziale alla crittografia e alla richiesta di riscatto, imparando strategie difensive che includono backup immutabili.

Ransomware e cryptolocker è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Che cos'è il ransomware

Il ransomware è un malware che nega l'accesso a dati o sistemi e richiede un pagamento, generalmente in criptovaluta, per ripristinarlo. La caratteristica distintiva è l'estorsione: i dati della vittima diventano uno strumento di ricatto contro di essa. Le moderne operazioni di ransomware sono imprese criminali sofisticate che generano miliardi di dollari ogni anno. L'attacco del 2021 a Colonial Pipeline ha interrotto la fornitura di carburante lungo la costa orientale degli Stati Uniti; l'attacco del 2020 a Universal Health Services ha colpito 400 ospedali. Il ransomware è oggi una delle minacce più gravi per le organizzazioni, poiché combina sofisticazione tecnica e notevole impatto sul business.

Catena di attacco del ransomware

Gli attacchi ransomware seguono una sequenza prevedibile. Accesso iniziale: email di phishing, attacco brute-force a RDP o sfruttamento di una vulnerabilità esposta al pubblico. Persistenza: installazione di una backdoor e disabilitazione degli strumenti di sicurezza. Movimento laterale: diffusione nella rete per massimizzare l'estensione dell'infezione e compromettere i sistemi di backup. Esfiltrazione dei dati: furto dei dati sensibili prima della crittografia (doppia estorsione). Crittografia: crittografia simultanea dei file su tutti i sistemi accessibili. Richiesta di riscatto: rilascio di una nota di riscatto con le istruzioni per il pagamento e la minaccia di pubblicare i dati rubati in caso di mancato pagamento. Comprendere ogni fase rivela opportunità di difesa in ciascun passaggio.

# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence):    EDR behavior detection
# Phase 3 (Lateral Move):   Network segmentation, least privilege
# Phase 4 (Exfiltration):   DLP, network monitoring (large data transfer)
# Phase 5 (Encryption):     EDR file activity monitoring, honeypot files
# Phase 6 (Impact):         Immutable backups enable recovery without payment

CryptoLocker e i suoi successori

CryptoLocker (2013) ha aperto la strada al ransomware moderno combinando la crittografia a chiave pubblica RSA-2048 con il pagamento in Bitcoin, rendendo impossibile la decrittografia senza la chiave privata detenuta dall'attaccante. Veniva distribuito tramite allegati email di phishing e si diffondeva nelle unità di rete mappate. CryptoLocker è stato neutralizzato nel 2014, ma ha ispirato una generazione di successori: WannaCry (2017) si è diffuso come worm, NotPetya (2017) si è spacciato per ransomware, ma era un wiper distruttivo diretto contro l'Ucraina, Ryuk (2018-2020) ha preso di mira le aziende con attacchi gestiti manualmente dagli operatori e REvil (2020-2021) ha introdotto il modello RaaS della doppia estorsione.

# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backups

Ransomware as a Service (RaaS)

Ransomware as a Service (RaaS) è un modello di business criminale in cui gli sviluppatori di ransomware concedono in leasing i propri strumenti e la propria infrastruttura ad affiliati che conducono gli attacchi veri e propri. L'affiliato trattiene il 70-80% del riscatto, mentre lo sviluppatore conserva il resto. Ciò ha abbassato drasticamente la barriera tecnica per gli attacchi ransomware, consentendo a criminali meno esperti di distribuire ransomware sofisticati. Tra le operazioni RaaS più note figurano REvil, LockBit, BlackCat/ALPHV e Conti. Le azioni delle forze dell'ordine contro gli operatori spesso portano alla nascita di gruppi scissionisti che cambiano marchio e proseguono le attività, rendendo il RaaS resiliente alle operazioni di smantellamento.

Doppia e tripla estorsione

L'estorsione singola cripta i file e richiede un pagamento per ottenere la chiave di decrittazione. La doppia estorsione (introdotta da Maze nel 2019) esfiltra anche i dati prima della cifratura e minaccia di pubblicarli su un sito di divulgazione dei dati se il riscatto non viene pagato — una tecnica efficace anche contro vittime dotate di buoni backup. La tripla estorsione aggiunge una terza forma di pressione: un attacco DDoS all'infrastruttura della vittima, eseguito simultaneamente per impedirle di operare durante la negoziazione. Alcuni gruppi contattano anche i clienti, i partner e gli enti regolatori della vittima per aumentare la pressione. Questi approcci basati su più forme di pressione rendono il solo ripristino dai backup insufficiente come strategia di risposta al ransomware.

Sistemi di backup sotto attacco

Prima di avviare la cifratura, gli operatori di ransomware sofisticati prendono di mira specificamente l'infrastruttura di backup, sapendo che backup affidabili sono il loro principale ostacolo. Le tattiche includono: l'eliminazione delle copie shadow del volume di Windows (vssadmin delete shadows), l'eliminazione dei database dei software di backup, la compromissione degli agenti di backup e l'accesso ai server di backup di rete tramite credenziali compromesse. Per questo i backup immutabili — backup che non possono essere modificati o eliminati nemmeno da un amministratore autenticato, per un periodo di conservazione definito — sono essenziali. L'object storage immutabile (AWS S3 Object Lock, Azure Immutable Blob) e i backup su nastro conservati offline sono estremamente efficaci.

# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete

# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
#   for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomware

La regola del backup 3-2-1

La regola del backup 3-2-1 è la strategia di base per garantire la resilienza al ransomware: mantenere 3 copie dei dati (produzione + 2 backup), su 2 diversi tipi di supporto (ad esempio, disco e nastro), con 1 copia conservata fuori sede (separata geograficamente dai sistemi primari). Una variante progettata per resistere al ransomware aggiunge un quarto elemento: almeno una copia deve essere offline o immutabile. I backup accessibili dalla rete di produzione sono vulnerabili alla cifratura. Il requisito della copia fuori sede o offline garantisce che, anche in caso di compromissione completa dell'ambiente primario, rimanga una copia integra accessibile per il ripristino.

# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)

# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)

# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR test

Pagare il riscatto: considerazioni legali e pratiche

La decisione di pagare il riscatto implica considerazioni complesse. Il pagamento non garantisce la decrittazione (alcuni gruppi di ransomware scompaiono dopo aver ricevuto il pagamento), può finanziare organizzazioni criminali o gruppi soggetti a sanzioni (negli Stati Uniti, OFAC vieta i pagamenti a entità sanzionate) e segnala che la vittima è disposta a pagare, rendendola potenzialmente un bersaglio ricorrente. Tuttavia, le organizzazioni prive di backup utilizzabili possono affrontare rischi esistenziali per l'attività a causa di interruzioni prolungate. In genere l'FBI raccomanda di non pagare, ma riconosce la difficile situazione in cui si trovano le aziende. Prima di prendere in considerazione qualsiasi pagamento, consultate un legale, le forze dell'ordine (l'FBI offre risorse per le vittime) e specialisti di cybersicurezza per valutare tutte le alternative.

Difese tecniche specifiche contro il ransomware

Oltre ai backup, i controlli tecnici specifici contro il ransomware includono: EDR con rilevamento del ransomware, che monitora le operazioni di cifratura massiva dei file e può isolare automaticamente gli endpoint interessati; file honeypot, collocati nelle condivisioni di file e in grado di generare immediatamente un avviso se vengono toccati (il ransomware li cripta insieme ai file reali); accesso controllato alle cartelle (una funzionalità di Windows Defender) che impedisce alle applicazioni non autorizzate di scrivere nelle cartelle protette; e application allowlisting, che blocca l'esecuzione di processi sconosciuti (limitando significativamente la capacità del ransomware di avviarsi). Disabilitate le macro, bloccate l'esposizione di RDP a Internet e applicate l'MFA a tutti gli accessi remoti.

# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes

# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled

# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolation

Ripristino senza pagare

Quando si verifica un attacco ransomware, le opzioni di ripristino senza pagare includono: il ripristino da backup puliti verificati (il percorso più affidabile), la verifica dell'esistenza di uno strumento di decrittazione su NoMoreRansom.org (le forze dell'ordine e i fornitori di prodotti di sicurezza pubblicano strumenti di decrittazione per alcune famiglie di ransomware dopo il sequestro della relativa infrastruttura), il recupero dei file dalle copie shadow del volume se il ransomware non le ha eliminate e, per alcune modalità di cifratura, l'utilizzo delle debolezze individuate dai ricercatori nella generazione di numeri casuali, che rendono possibile la decrittazione. Create sempre uno snapshot o un'immagine dei sistemi interessati prima di tentare qualsiasi ripristino: i dati conservati oggi potrebbero essere recuperabili in seguito, anche se non lo sono immediatamente.

# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible

# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\

Piano di risposta agli incidenti ransomware

Le organizzazioni devono disporre di un piano di risposta agli incidenti specifico per il ransomware prima che si verifichi un attacco. Il piano dovrebbe includere: contatti per l'escalation (ufficio legale, dirigenti, compagnia di assicurazione informatica, referente per le forze dell'ordine), alberi decisionali per il contenimento o la prosecuzione delle operazioni, rapporti già definiti con società di negoziazione dei ransomware, se pertinenti, procedure di ripristino dai backup con RTO stimati, modelli di comunicazione per clienti, partner ed enti regolatori e indicazioni legali sul pagamento dei riscatti. Il piano deve essere testato tramite esercitazioni tabletop. Il personale dovrebbe conoscere il piano: doverlo scoprire durante un attacco aggiunge minuti cruciali a una situazione già caotica.

Verifica rapida

Verificate la vostra comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione avete imparato che il ransomware moderno segue una kill chain che va dall'accesso iniziale, passando per il movimento laterale, fino alla cifratura, offrendo opportunità di difesa in ogni fase; che i backup immutabili e offline conformi alla regola 3-2-1 sono il meccanismo di ripristino più affidabile, perché il ransomware prende di mira specificamente i sistemi di backup online; e che la doppia estorsione aggiunge il furto dei dati prima della cifratura, per cui i soli backup non proteggono più completamente le organizzazioni da tutti gli impatti del ransomware. Nella prossima lezione esamineremo rootkit, spyware e keylogger.

Domande Frequenti

La lezione «Ransomware e cryptolocker» è gratuita?

Sì — il testo completo di «Ransomware e cryptolocker» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Ransomware e cryptolocker»?

Esamini la kill chain del ransomware, dall’accesso iniziale alla crittografia e alla richiesta di riscatto, imparando strategie difensive che includono backup immutabili. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Ransomware e cryptolocker»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Virus, worm e trojan
  2. Ransomware e cryptolocker
  3. Rootkit, spyware e keylogger
  4. Malware fileless e attacchi Living off the Land
← Torna a Security+ Academy