Se in azienda compaiono file cifrati e una richiesta di riscatto, scollega subito dalla rete i computer colpiti senza spegnerli, metti al sicuro i backup e non cancellare nulla. Poi raccogli le prove, valuta gli obblighi di notifica (CSIRT Italia per i soggetti NIS2, Garante privacy entro 72 ore se sono coinvolti dati personali) e riparti solo da copie pulite.
- Primo gesto: scollegare dalla rete, non spegnere, non cancellare.
- Entro poche ore: elenco delle macchine colpite, prove conservate, variante identificata.
- Notifiche: CSIRT Italia (24 ore per i soggetti NIS2), Garante (72 ore se ci sono dati personali), denuncia alla Polizia Postale.
- Pagare il riscatto è sconsigliato: prima verifica backup e decryptor gratuiti.

I primi 15 minuti: isolare senza distruggere le prove
Un ransomware è un programma malevolo che cifra i dati e chiede un riscatto per restituirli; spesso, prima di cifrare, i criminali copiano anche i dati per ricattare l'azienda una seconda volta. L'obiettivo dei primi minuti è uno solo: fermare la diffusione senza perdere le informazioni che serviranno dopo.
Scollegare dalla rete, non spegnere
Il modo più rapido per fermare la propagazione è scollegare i dispositivi colpiti dalla rete. Lo spegnimento brusco cancella la memoria del computer, dove possono restare processi attivi e indizi sull'ingresso dell'attacco. Se però la cifratura è ancora in corso e non riesci a isolare la macchina in altro modo, spegnerla resta l'ultima risorsa.
Mettere al sicuro backup e NAS
Molti ransomware cercano proprio le copie di sicurezza raggiungibili dalla rete. Scollega subito i dischi esterni e i NAS che risultano ancora integri, e sospendi sincronizzazioni e repliche verso il cloud: se il ransomware le raggiunge, la copia "buona" si sovrascrive con quella cifrata.
Cosa non fare
- Scollega dalla rete i computer colpiti. Togli il cavo di rete e disattiva il Wi-Fi. Se puoi, non spegnerli: nella memoria restano tracce utili a capire da dove è entrato l'attacco.
- Isola backup e NAS. Scollega i dischi di backup e le unità di rete ancora integre, sospendi le sincronizzazioni cloud e le repliche automatiche.
- Blocca gli accessi remoti. Disattiva VPN, desktop remoto e accessi dei fornitori finché non sai da dove è passato l'attaccante.
- Non cancellare e non reinstallare nulla. File cifrati, richiesta di riscatto e log sono prove: servono all'analisi, alla denuncia e all'assicurazione.
- Non contattare i criminali. Non scrivere all'indirizzo o alla chat indicati nella richiesta: ogni contatto va valutato prima con chi gestisce l'incidente.
- Avvisa chi deve decidere. Titolare o amministratore, responsabile IT, fornitore di assistenza: apri subito un registro con orari e azioni fatte.
Le prime 4 ore: capire cosa è successo
Quali macchine sono colpite
Fai un elenco rapido: computer e server con file cifrati, cartelle condivise coinvolte, servizi fermi (gestionale, posta, telefoni). Un inventario aggiornato dei dispositivi rende questo passaggio molto più veloce: se non ce l'hai, segna almeno nome, utente e posizione di ogni macchina controllata.
Conservare le prove
- fotografa o salva la richiesta di riscatto (il file di testo o la schermata);
- conserva qualche file cifrato di esempio, senza aprirlo né modificarlo;
- esporta o fai copiare i log di firewall, server, antivirus e posta prima che vengano sovrascritti;
- annota orari: quando è stato notato il problema, chi l'ha visto, cosa è stato fatto.
Identificare la variante
Conoscere il nome del ransomware aiuta a capire se esiste uno strumento di decifratura. Il progetto No More Ransom, sostenuto da Europol e dalla polizia olandese con partner privati, offre lo strumento Crypto Sheriff e un archivio di decryptor gratuiti. Carica solo file di esempio senza dati personali o riservati.
Chi avvisare e entro quando
Gli obblighi dipendono da chi sei e da quali dati sono coinvolti. Questa tabella riassume i casi più comuni per un'azienda italiana.
| Chi | Quando | Obbligatorio? |
|---|---|---|
| CSIRT Italia (ACN) | Per i soggetti NIS2: pre-notifica entro 24 ore da quando si viene a conoscenza di un incidente significativo, notifica entro 72 ore, relazione finale entro un mese | Sì per i soggetti NIS2; volontario per tutti gli altri |
| Garante privacy | Senza ingiustificato ritardo e, ove possibile, entro 72 ore, se la violazione dei dati personali presenta un rischio per le persone | Sì, per il titolare del trattamento (art. 33 GDPR) |
| Persone i cui dati sono coinvolti | Senza ingiustificato ritardo, se il rischio per i loro diritti è elevato | Sì, in quel caso (art. 34 GDPR) |
| Polizia Postale | Appena possibile, con le prove raccolte | La denuncia è necessaria per avviare le indagini e può essere richiesta dall'assicurazione |
| Assicurazione cyber | Nei tempi previsti dalla polizza | Secondo contratto: leggi le condizioni prima di agire |
| Clienti e fornitori | Quando l'incidente può toccare i loro servizi o i loro dati | Secondo contratti; per i soggetti NIS2 è prevista anche la comunicazione ai destinatari dei servizi |
Per i dettagli sulle tre comunicazioni NIS2 leggi la guida alla notifica degli incidenti NIS2; per la parte privacy la guida al data breach e notifica al Garante. Se non sai se la tua azienda rientra nella NIS2, parti dalla guida NIS2 per le PMI.
Pagare il riscatto? Cosa sapere prima
Le autorità e il progetto No More Ransom sconsigliano di pagare. I motivi sono concreti:
- non c'è garanzia di ricevere una chiave funzionante, né che decifri tutti i file;
- se i dati sono stati copiati, nessuno può garantire che vengano davvero cancellati;
- chi paga conferma di essere un bersaglio disposto a pagare;
- il pagamento può avere implicazioni legali e assicurative da valutare con un legale.
Prima di qualunque decisione verifica tre cose: se hai backup integri, se esiste un decryptor gratuito per la variante e quanto costa davvero ripartire da zero.
Ripartire in modo pulito
- Trova il punto di ingresso. Un accesso remoto esposto, una password rubata, un allegato: se non chiudi la porta, l'attacco può ripetersi sui sistemi appena ripristinati.
- Cambia le credenziali. Prima quelle di amministratore e degli account di servizio, poi quelle di tutti gli utenti, attivando l'autenticazione a più fattori.
- Ripristina da copie verificate. Usa backup precedenti all'infezione, controllati prima di rimetterli in rete. Le copie immutabili, che nessuno può modificare per un periodo stabilito, sono la difesa più solida.
- Aggiorna e rimetti in rete a tappe. Patch, controllo antimalware, poi riconnessione graduale dei sistemi più importanti.
Per scegliere e verificare le copie trovi due guide sul sito Helpwebnet: backup immutabile o tradizionale e come testare i backup aziendali.
Dopo l'incidente: relazione e lezioni apprese
Quando i sistemi sono ripartiti, scrivi una relazione breve: cronologia, causa, dati coinvolti, decisioni prese, costi, cosa cambiare. Serve per le notifiche finali, per l'assicurazione e soprattutto per non ricadere nello stesso errore. Il passo successivo naturale è scrivere (o aggiornare) un piano di risposta agli incidenti, così la prossima volta ruoli e contatti sono già pronti.
Checklist da stampare: le prime 4 ore
| Quando | Azione | Fatto |
|---|---|---|
| 0-15 min | Computer colpiti scollegati dalla rete (cavo e Wi-Fi) | ☐ |
| 0-15 min | Backup e NAS integri scollegati, sincronizzazioni sospese | ☐ |
| 0-15 min | VPN, desktop remoto e accessi esterni sospesi | ☐ |
| 15-60 min | Titolare, IT e fornitore avvisati; registro con orari aperto | ☐ |
| 15-60 min | Richiesta di riscatto fotografata, file cifrati di esempio conservati | ☐ |
| 1-4 ore | Elenco macchine e servizi coinvolti | ☐ |
| 1-4 ore | Log esportati e messi al sicuro | ☐ |
| 1-4 ore | Valutato se sono coinvolti dati personali (Garante, 72 ore) | ☐ |
| 1-4 ore | Valutato se l'azienda è soggetto NIS2 (CSIRT, 24 ore) | ☐ |
| 1-4 ore | Assicurazione avvisata secondo polizza; denuncia preparata | ☐ |
Come lavora Cochise in questi casi
Cochise è il servizio di sicurezza gestita di Helpwebnet, costruito su Wazuh. Sui computer protetti usa file-trappola che segnalano subito chi prova a cifrarli e può isolare automaticamente la macchina dalla rete; lo sblocco avviene con una chiave che resta all'azienda. Il blocco del ransomware è una funzione che collaudiamo periodicamente in laboratorio. Gli eventi vengono registrati, così le informazioni per un'eventuale notifica sono già raccolte. Trovi i dettagli nella pagina sul monitoraggio della sicurezza gestito.
Domande frequenti
Devo spegnere il computer colpito da ransomware?
Meglio scollegarlo dalla rete senza spegnerlo: in memoria possono restare tracce utili all'analisi. Se la cifratura è ancora in corso e non riesci a isolarlo, lo spegnimento resta l'ultima risorsa.
Conviene pagare il riscatto?
Le autorità sconsigliano di pagare: non c'è garanzia di avere la chiave funzionante né che i dati rubati vengano cancellati, e si finanziano altri attacchi. Prima verifica backup e decryptor gratuiti.
Chi devo avvisare dopo un attacco ransomware?
Polizia Postale per la denuncia; Garante entro 72 ore se sono coinvolti dati personali; CSIRT Italia (obbligatorio per i soggetti NIS2, volontario per gli altri); la tua assicurazione cyber secondo i tempi di polizza.
Esistono programmi gratuiti per decriptare i file?
Per alcune varianti sì: il progetto No More Ransom raccoglie decryptor gratuiti. Per le varianti recenti spesso non esistono e serve ripartire dai backup.
Quanto tempo serve per ripartire?
Dipende da backup e preparazione: con copie immutabili e testate si parla di ore o pochi giorni; senza copie valide i tempi si allungano molto e una parte dei dati può andare persa.
Hai un attacco in corso o un sospetto?
Chiamaci al 081 1818 7885 o scrivi a sicurezzainformaticaaziendale@helpwebnet.com: ti aiutiamo a isolare, raccogliere le prove e ripartire.
Chiama 081 1818 7885Fonti: ACN, Ransomware: caratteristiche, preparazione e risposta (PDF) · CSIRT Italia, segnalazione incidenti · No More Ransom · Garante privacy, data breach · Commissariato di PS online (Polizia Postale) · D.Lgs. 138/2024 (Normattiva) · Regolamento (UE) 2016/679, artt. 33-34