Cyber Security Academy · Lezione

Come funziona il ransomware

Crittografia, estorsione e doppia estorsione.

Lezione 1 di 413 passaggi

Come funziona il ransomware è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è il ransomware

Il ransomware è un malware che nega l'accesso ai dati o ai sistemi, in genere cifrando i file, e poi richiede un pagamento per il ripristino. Le campagne moderne sono gestite da organizzazioni criminali strutturate, con affiliati, help desk e procedure di negoziazione.

Comprenderne i meccanismi in ottica difensiva, non per crearlo, consente di interrompere la catena d'attacco in più punti.

Ciclo di vita dell'attacco

Il ransomware raramente cifra i file non appena raggiunge il sistema. Segue una catena che è possibile interrompere:

  • Accesso iniziale — phishing, RDP esposto, VPN vulnerabile
  • Punto d'appoggio e persistenza — backdoor, attività pianificata
  • Escalation dei privilegi e movimento laterale — propagazione ad altri host
  • Individuazione ed esfiltrazione — ricerca e sottrazione dei dati
  • Impatto — cifratura di massa e nota di riscatto

Il rilevamento durante la fase iniziale di permanenza è molto meno costoso del ripristino dopo la cifratura.

Vettori comuni di accesso iniziale

La maggior parte delle intrusioni inizia da pochi punti d'ingresso prevedibili:

  • Phishing con allegati o link dannosi
  • Servizi remoti esposti, come RDP, con password deboli o riutilizzate
  • Software esposto a Internet e non aggiornato, come VPN, sistemi di posta e app web
  • Credenziali valide acquistate da broker di accesso

Chiudere queste falle offre la prevenzione più efficace ed è l'argomento della prossima lezione.

Come viene utilizzata la crittografia

Il ransomware moderno utilizza la crittografia ibrida. Genera una chiave simmetrica rapida (AES) per file o per host, così da crittografare rapidamente i dati, quindi crittografa tale chiave simmetrica con la chiave pubblica dell'attaccante (RSA o curva ellittica).

Solo l'attaccante possiede la chiave privata corrispondente, quindi le vittime non possono recuperare le chiavi simmetriche senza di essa. Le varianti realizzate in modo approssimativo a volte riutilizzano o divulgano le chiavi: per questo talvolta esistono strumenti di decrittazione, ma non si dovrebbe mai fare affidamento su questa possibilità.

Prima di tutto, i backup

Gli operatori esperti sanno che i backup sono la vostra via di fuga, quindi li cercano prima di crittografare i dati.

  • Eliminazione o crittografia dei repository di backup
  • Eliminazione delle Copie shadow del volume di Windows
  • Attacchi alle credenziali degli amministratori dei backup

Per questo i backup immutabili, offline o air-gapped (nella prossima lezione) sono decisivi: non possono essere raggiunti e distrutti neppure disponendo dei privilegi di amministratore di dominio.

# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicator

Estorsione singola e doppia

La sola crittografia non basta contro backup affidabili, quindi gli attaccanti hanno aumentato la pressione.

  • Estorsione singola — crittografare i dati e chiedere un pagamento per la chiave di decrittazione
  • Estorsione doppia — esfiltrare prima anche i dati, poi minacciare di pubblicarli

L'estorsione doppia significa che ripristinare i dati dal backup non è più sufficiente: la violazione dei dati è già avvenuta. Si consideri ogni caso di ransomware come una potenziale violazione dei dati, con relativi obblighi legali e di notifica.

Tripla estorsione e tattiche di pressione

Oltre alla crittografia e alle fughe di dati, i gruppi criminali aggiungono pressione per imporre un pagamento rapido:

  • Tripla estorsione — minacciare direttamente i clienti o i partner della vittima
  • DDoS contro la vittima durante la trattativa
  • Contattare i media o le autorità di regolamentazione per amplificare il danno alla reputazione

Queste tattiche prendono di mira l'azienda, non solo i sistemi; per questo la risposta deve coinvolgere l'ufficio legale, le comunicazioni e la dirigenza, non soltanto l'IT.

Ransomware-as-a-Service

L'ecosistema è industrializzato. Gli operatori RaaS sviluppano e gestiscono il malware e il sito di pubblicazione dei dati sottratti, poi lo affittano agli affiliati, che eseguono le intrusioni e si dividono i profitti.

Implicazioni per chi si occupa della difesa:

  • Molti intrusi diversi utilizzano lo stesso toolkit, quindi gli indicatori condivisi sono utili
  • Il livello di competenza degli affiliati varia; alcuni sono rumorosi e facili da rilevare
  • Interrompere un operatore sposta la minaccia, ma non la elimina

Perché pagare è rischioso

Il pagamento non è una soluzione semplice e talvolta è soggetto a restrizioni legali.

  • Nessuna garanzia che lo strumento di decrittazione funzioni o venga fornito
  • Gli strumenti di decrittazione sono spesso lenti o danneggiano i file
  • I dati sottratti possono comunque essere divulgati o rivenduti
  • Pagare finanzia attacchi futuri e può violare la normativa sulle sanzioni
  • Identifica l'organizzazione come soggetto che paga, esponendola a nuovi attacchi mirati

La posizione più difendibile consiste nel poter eseguire il ripristino senza pagare, grazie alla preparazione.

Living-off-the-Land

Per eludere il rilevamento, gli operatori abusano di strumenti legittimi integrati invece di distribuire malware facilmente riconoscibile. Questo approccio è il living-off-the-land.

  • Strumenti di amministrazione nativi per l'esecuzione remota e la ricognizione
  • Software legittimo di accesso remoto riutilizzato per il controllo
  • Funzionalità di scripting integrate per disabilitare le difese e propagarsi

Poiché i file binari sono considerati affidabili, il rilevamento si sposta dalle firme al comportamento: uso insolito di strumenti di amministrazione da parte di account inattesi.

Interrompere la catena

Ogni fase offre un'opportunità di difesa:

  • Accesso iniziale — MFA, applicazione delle patch, resistenza al phishing
  • Movimento laterale — segmentazione, minimo privilegio
  • Esfiltrazione — monitoraggio del traffico in uscita, DLP
  • Impatto — backup immutabili, affinché la crittografia non possa diventare permanente

Non è necessario superare ogni fase; interromperne anche solo una può fermare l'operazione. Le prossime lezioni svilupperanno questi livelli di difesa.

Verifica rapida: estorsione doppia

Applichi il ciclo di vita a una decisione di ripristino.

Riepilogo: come funziona il ransomware

Ora conoscete i meccanismi abbastanza bene da potervi difendere.

  • Il ransomware segue un ciclo di vita: accesso, persistenza, movimento laterale, esfiltrazione e infine impatto
  • Utilizza la crittografia ibrida e distrugge deliberatamente i backup per primi
  • La doppia e tripla estorsione aggiunge fughe di dati e pressione esterna, trasformando l'incidente anche in una violazione dei dati
  • Il RaaS industrializza gli attacchi; il living-off-the-land elude il rilevamento basato sulle firme
  • Pagare è rischioso; l'obiettivo è eseguire il ripristino senza pagare

Prossimo argomento: impedire che l'attacco attecchisca.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Come funziona il ransomware» è gratuita?

Sì — il testo completo di «Come funziona il ransomware» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Come funziona il ransomware»?

Crittografia, estorsione e doppia estorsione. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Come funziona il ransomware»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come funziona il ransomware
  2. Prevenzione e hardening
  3. Rilevamento e primi indicatori
  4. Risposta agli incidenti e ripristino
← Torna a Cyber Security Academy