COCHISE ← Home Verifica gratuita

Attacco ransomware in azienda: cosa fare subito, passo per passo

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 8 minuti

Se in azienda compaiono file cifrati e una richiesta di riscatto, scollega subito dalla rete i computer colpiti senza spegnerli, metti al sicuro i backup e non cancellare nulla. Poi raccogli le prove, valuta gli obblighi di notifica (CSIRT Italia per i soggetti NIS2, Garante privacy entro 72 ore se sono coinvolti dati personali) e riparti solo da copie pulite.

In breve
  • Primo gesto: scollegare dalla rete, non spegnere, non cancellare.
  • Entro poche ore: elenco delle macchine colpite, prove conservate, variante identificata.
  • Notifiche: CSIRT Italia (24 ore per i soggetti NIS2), Garante (72 ore se ci sono dati personali), denuncia alla Polizia Postale.
  • Pagare il riscatto è sconsigliato: prima verifica backup e decryptor gratuiti.
Mano che scollega il cavo di rete da un computer portatile
Il primo gesto contro un ransomware: togliere il cavo di rete e disattivare il Wi-Fi, senza spegnere.
Sei sotto attacco adesso? Scollega dalla rete i computer colpiti (cavo e Wi-Fi), non spegnere i server se non è indispensabile e non cancellare nulla. Poi chiamaci: 081 1818 7885.

I primi 15 minuti: isolare senza distruggere le prove

Un ransomware è un programma malevolo che cifra i dati e chiede un riscatto per restituirli; spesso, prima di cifrare, i criminali copiano anche i dati per ricattare l'azienda una seconda volta. L'obiettivo dei primi minuti è uno solo: fermare la diffusione senza perdere le informazioni che serviranno dopo.

Scollegare dalla rete, non spegnere

Il modo più rapido per fermare la propagazione è scollegare i dispositivi colpiti dalla rete. Lo spegnimento brusco cancella la memoria del computer, dove possono restare processi attivi e indizi sull'ingresso dell'attacco. Se però la cifratura è ancora in corso e non riesci a isolare la macchina in altro modo, spegnerla resta l'ultima risorsa.

Mettere al sicuro backup e NAS

Molti ransomware cercano proprio le copie di sicurezza raggiungibili dalla rete. Scollega subito i dischi esterni e i NAS che risultano ancora integri, e sospendi sincronizzazioni e repliche verso il cloud: se il ransomware le raggiunge, la copia "buona" si sovrascrive con quella cifrata.

Cosa non fare

Non fare. Non formattare, non reinstallare, non lanciare "pulitori" trovati online, non rinominare i file cifrati, non rispondere ai criminali e non pubblicare nulla sui social finché non è chiaro cosa è successo.
  1. Scollega dalla rete i computer colpiti. Togli il cavo di rete e disattiva il Wi-Fi. Se puoi, non spegnerli: nella memoria restano tracce utili a capire da dove è entrato l'attacco.
  2. Isola backup e NAS. Scollega i dischi di backup e le unità di rete ancora integre, sospendi le sincronizzazioni cloud e le repliche automatiche.
  3. Blocca gli accessi remoti. Disattiva VPN, desktop remoto e accessi dei fornitori finché non sai da dove è passato l'attaccante.
  4. Non cancellare e non reinstallare nulla. File cifrati, richiesta di riscatto e log sono prove: servono all'analisi, alla denuncia e all'assicurazione.
  5. Non contattare i criminali. Non scrivere all'indirizzo o alla chat indicati nella richiesta: ogni contatto va valutato prima con chi gestisce l'incidente.
  6. Avvisa chi deve decidere. Titolare o amministratore, responsabile IT, fornitore di assistenza: apri subito un registro con orari e azioni fatte.

Le prime 4 ore: capire cosa è successo

Quali macchine sono colpite

Fai un elenco rapido: computer e server con file cifrati, cartelle condivise coinvolte, servizi fermi (gestionale, posta, telefoni). Un inventario aggiornato dei dispositivi rende questo passaggio molto più veloce: se non ce l'hai, segna almeno nome, utente e posizione di ogni macchina controllata.

Conservare le prove

Identificare la variante

Conoscere il nome del ransomware aiuta a capire se esiste uno strumento di decifratura. Il progetto No More Ransom, sostenuto da Europol e dalla polizia olandese con partner privati, offre lo strumento Crypto Sheriff e un archivio di decryptor gratuiti. Carica solo file di esempio senza dati personali o riservati.

Nota. L'Agenzia per la Cybersicurezza Nazionale, nel suo documento sui ransomware, organizza la risposta in cinque fasi: analisi, contenimento, ripristino, rafforzamento (hardening) e comunicazione. Le azioni di questa pagina seguono lo stesso ordine.

Chi avvisare e entro quando

Gli obblighi dipendono da chi sei e da quali dati sono coinvolti. Questa tabella riassume i casi più comuni per un'azienda italiana.

ChiQuandoObbligatorio?
CSIRT Italia (ACN)Per i soggetti NIS2: pre-notifica entro 24 ore da quando si viene a conoscenza di un incidente significativo, notifica entro 72 ore, relazione finale entro un meseSì per i soggetti NIS2; volontario per tutti gli altri
Garante privacySenza ingiustificato ritardo e, ove possibile, entro 72 ore, se la violazione dei dati personali presenta un rischio per le personeSì, per il titolare del trattamento (art. 33 GDPR)
Persone i cui dati sono coinvoltiSenza ingiustificato ritardo, se il rischio per i loro diritti è elevatoSì, in quel caso (art. 34 GDPR)
Polizia PostaleAppena possibile, con le prove raccolteLa denuncia è necessaria per avviare le indagini e può essere richiesta dall'assicurazione
Assicurazione cyberNei tempi previsti dalla polizzaSecondo contratto: leggi le condizioni prima di agire
Clienti e fornitoriQuando l'incidente può toccare i loro servizi o i loro datiSecondo contratti; per i soggetti NIS2 è prevista anche la comunicazione ai destinatari dei servizi

Per i dettagli sulle tre comunicazioni NIS2 leggi la guida alla notifica degli incidenti NIS2; per la parte privacy la guida al data breach e notifica al Garante. Se non sai se la tua azienda rientra nella NIS2, parti dalla guida NIS2 per le PMI.

Pagare il riscatto? Cosa sapere prima

Le autorità e il progetto No More Ransom sconsigliano di pagare. I motivi sono concreti:

Prima di qualunque decisione verifica tre cose: se hai backup integri, se esiste un decryptor gratuito per la variante e quanto costa davvero ripartire da zero.

Ripartire in modo pulito

  1. Trova il punto di ingresso. Un accesso remoto esposto, una password rubata, un allegato: se non chiudi la porta, l'attacco può ripetersi sui sistemi appena ripristinati.
  2. Cambia le credenziali. Prima quelle di amministratore e degli account di servizio, poi quelle di tutti gli utenti, attivando l'autenticazione a più fattori.
  3. Ripristina da copie verificate. Usa backup precedenti all'infezione, controllati prima di rimetterli in rete. Le copie immutabili, che nessuno può modificare per un periodo stabilito, sono la difesa più solida.
  4. Aggiorna e rimetti in rete a tappe. Patch, controllo antimalware, poi riconnessione graduale dei sistemi più importanti.

Per scegliere e verificare le copie trovi due guide sul sito Helpwebnet: backup immutabile o tradizionale e come testare i backup aziendali.

Dopo l'incidente: relazione e lezioni apprese

Quando i sistemi sono ripartiti, scrivi una relazione breve: cronologia, causa, dati coinvolti, decisioni prese, costi, cosa cambiare. Serve per le notifiche finali, per l'assicurazione e soprattutto per non ricadere nello stesso errore. Il passo successivo naturale è scrivere (o aggiornare) un piano di risposta agli incidenti, così la prossima volta ruoli e contatti sono già pronti.

Checklist da stampare: le prime 4 ore

QuandoAzioneFatto
0-15 minComputer colpiti scollegati dalla rete (cavo e Wi-Fi)☐
0-15 minBackup e NAS integri scollegati, sincronizzazioni sospese☐
0-15 minVPN, desktop remoto e accessi esterni sospesi☐
15-60 minTitolare, IT e fornitore avvisati; registro con orari aperto☐
15-60 minRichiesta di riscatto fotografata, file cifrati di esempio conservati☐
1-4 oreElenco macchine e servizi coinvolti☐
1-4 oreLog esportati e messi al sicuro☐
1-4 oreValutato se sono coinvolti dati personali (Garante, 72 ore)☐
1-4 oreValutato se l'azienda è soggetto NIS2 (CSIRT, 24 ore)☐
1-4 oreAssicurazione avvisata secondo polizza; denuncia preparata☐

Come lavora Cochise in questi casi

Cochise è il servizio di sicurezza gestita di Helpwebnet, costruito su Wazuh. Sui computer protetti usa file-trappola che segnalano subito chi prova a cifrarli e può isolare automaticamente la macchina dalla rete; lo sblocco avviene con una chiave che resta all'azienda. Il blocco del ransomware è una funzione che collaudiamo periodicamente in laboratorio. Gli eventi vengono registrati, così le informazioni per un'eventuale notifica sono già raccolte. Trovi i dettagli nella pagina sul monitoraggio della sicurezza gestito.

Domande frequenti

Devo spegnere il computer colpito da ransomware?

Meglio scollegarlo dalla rete senza spegnerlo: in memoria possono restare tracce utili all'analisi. Se la cifratura è ancora in corso e non riesci a isolarlo, lo spegnimento resta l'ultima risorsa.

Conviene pagare il riscatto?

Le autorità sconsigliano di pagare: non c'è garanzia di avere la chiave funzionante né che i dati rubati vengano cancellati, e si finanziano altri attacchi. Prima verifica backup e decryptor gratuiti.

Chi devo avvisare dopo un attacco ransomware?

Polizia Postale per la denuncia; Garante entro 72 ore se sono coinvolti dati personali; CSIRT Italia (obbligatorio per i soggetti NIS2, volontario per gli altri); la tua assicurazione cyber secondo i tempi di polizza.

Esistono programmi gratuiti per decriptare i file?

Per alcune varianti sì: il progetto No More Ransom raccoglie decryptor gratuiti. Per le varianti recenti spesso non esistono e serve ripartire dai backup.

Quanto tempo serve per ripartire?

Dipende da backup e preparazione: con copie immutabili e testate si parla di ore o pochi giorni; senza copie valide i tempi si allungano molto e una parte dei dati può andare persa.

Hai un attacco in corso o un sospetto?

Chiamaci al 081 1818 7885 o scrivi a sicurezzainformaticaaziendale@helpwebnet.com: ti aiutiamo a isolare, raccogliere le prove e ripartire.

Chiama 081 1818 7885

Fonti: ACN, Ransomware: caratteristiche, preparazione e risposta (PDF) · CSIRT Italia, segnalazione incidenti · No More Ransom · Garante privacy, data breach · Commissariato di PS online (Polizia Postale) · D.Lgs. 138/2024 (Normattiva) · Regolamento (UE) 2016/679, artt. 33-34