Aziende italiane in balia dei criminali informatici: pagano in media 2 milioni per riscatti
di Alessandro LongoLe aziende italiane colpite dagli attacchi informatici comuni, tipo ransomware – blocco dei sistemi e dei dati – pagano in media due milioni di dollari ai criminali, come riscatto per poter tornare operativi. Una cifra enorme rispetto al milione di dollari che è la media di quanto versato, per questi crimini, dalle aziende del mondo. Sally Adams, vice president solution marketing di Sophos analysis, collega questa eccezionalità italiana al fatto che “una percentuale sproporzionatamente alta di riscatti italiani ammonta a 5 milioni di dollari o più (41% contro una media globale del 20%)”. E aggiunge che “dei 17 paesi esaminati, solo il Regno Unito (53%) presenta una percentuale più alta di pagamenti di riscatto pari o superiori a 5 milioni di dollari. Al contrario, nessuna organizzazione italiana ha pagato meno di 10.000 dollari, mentre solo l'11% ha pagato meno di 100.000 dollari, rispetto a una media globale del 23%”.
Nota Claudio Telmon del Clusit (associazione cybersecurity italia…
Le aziende italiane colpite dagli attacchi informatici comuni, tipo ransomware – blocco dei sistemi e dei dati – pagano in media due milioni di dollari ai criminali, come riscatto per poter tornare operativi. Una cifra enorme rispetto al milione di dollari che è la media di quanto versato, per questi crimini, dalle aziende del mondo. Sally Adams, vice president solution marketing di Sophos analysis, collega questa eccezionalità italiana al fatto che “una percentuale sproporzionatamente alta di riscatti italiani ammonta a 5 milioni di dollari o più (41% contro una media globale del 20%)”. E aggiunge che “dei 17 paesi esaminati, solo il Regno Unito (53%) presenta una percentuale più alta di pagamenti di riscatto pari o superiori a 5 milioni di dollari. Al contrario, nessuna organizzazione italiana ha pagato meno di 10.000 dollari, mentre solo l'11% ha pagato meno di 100.000 dollari, rispetto a una media globale del 23%”.
Nota Claudio Telmon del Clusit (associazione cybersecurity italiana) annota anche come “forse il fatto che in Italia è considerato più accettabile pagare, per le leggi”.
Sta di fatto che i dati del report Sophos 2025 sullo stato del ransomware (con dati 2024) confermano un assunto già emerso in altri studi recenti, come quello del Clusit 2025: le aziende italiane sono facili prede. Colpite e affondate più spesso rispetto alle altre. Per di più, in balia dei criminali, sono disposte anche a pagare di più della media, si legge ora nel report Sophos.
“Significa che questa criminalità sarà incoraggiata a colpire l’Italia e quindi il fenomeno si amplierà”, dice Alessandro Curioni, esperto di sicurezza informatica fondatore di Di.Gi. Academy.
Va considerato che i riscatti richiesti dai criminali sono diversi da quelli poi versati. La mediana degli importi richiesti nel 2024 in Italia è stata pari a 4,12 milioni di dollari: un considerevole incremento rispetto ai 3,19 milioni registrati dall’indagine svolta nel 2024. Il versato invece cala di poco, da 2,20 milioni a 2,06 milioni di dollari.
I criminali del ransomware – ormai organizzazioni complesse e sofisticate, che operano su scala globale - tendono a chiedere più soldi alle aziende che reputano più ricche.
La mediana delle richieste per quelle con fatturati superiori al miliardo di dollari è stata di oltre cinque milioni di dollari; cifra che è stata invece meno di 350mila dollari per le organizzazioni aventi un giro d'affari inferiore ai 250 milioni di dollari, nel mondo nel 2024.
Pesa anche il fatto che le aziende italiane versano generalmente il 97% del riscatto richiesto, mentre il dato medio globale è del’'85%. Paga meno chi è più bravo a contrattare con i criminali, un mestiere che richiede competenze specifiche e che all’estero è già affermato.
Le motivazioni
Come riescono a colpirci? Soprattutto perché sfruttano vulnerabilità dei sistemi informatici aziendali (così nel 35% dei casi). Segue il phishing, punto di partenza del 23% degli attacchi. Ad esempio mail, telefonate dove convincono, sotto mentite spoglie, un dipendente dell’azienda a fornire dati di accesso o a cliccare su link pericolosi.
Le credenziali compromesse sono state sfruttate per colpire nel 16% degli attacchi.
Di base, la causa principale del disastro italiano è?la carenza di competenze, come indicato dal 45% degli intervistati italiani. Il Clusit segnala che circa il 10 per cento degli attacchi riusciti a livello globale riguarda un’azienda italiana: un numero enorme, in proporzione, tenendo conto che siamo molto lontani dal detenere il 10 per cento del pil mondiale.
Un attacco ransomware ha diversi costi, non solo quelli del riscatto. Soprattutto chi decide di non pagarlo – scelta che molti esperti comunque caldeggiano, per scoraggiare il fenomeno – poi deve affrontare altre spese.
In media per tornare alla normalità a seguito di un attacco ransomware le aziende italiane hanno speso 3,55 milioni di dollari. Questa voce comprende le spese dovute all'interruzione operativa, il tempo delle persone, le opportunità perse, il costo dei dispositivi, i costi di rete.
Qui cominciano le buone notizie: è un calo sostanziale rispetto ai 5,38 milioni dell'anno precedente.
Insomma, a colpi di schiaffi, le aziende italiane stanno imparando. Si riprendono sempre più velocemente dagli attacchi ransomware, scrive Sophos:?il 46% ha ripristinato completamente le attività entro una settimana,?il doppio rispetto al 23% dell'anno prima. Il 26% ha invece impiegato da uno a sei mesi di tempo, con una notevole flessione rispetto al 50% dell'anno precedente.
“Per molte aziende, la probabilità di finire vittime di ransomware è solo uno degli aspetti legati al fare business nel 2025”, Chester Wisniewski, director, field CISO di Sophos. “La maggior parte di esse lo considera un problema endemico e per questo deve mettere in conto di poter essere colpite prima o poi”, aggiunge.
Il fatto che non siano attacchi evitabili in senso assoluto non deve però giustificare il lassismo dei difensori: questo le aziende italiane lo stanno imparando, duramente a proprie spese. Si possono e si devono migliorare le difese tecniche e le competenze. “Il ransomware può essere sempre ‘curato’ mediante strategie di sicurezza proattive come l'autenticazione multifattore e l'applicazione delle patch, la presenza di solidi team specializzati in sicurezza e, soprattutto, l'attenzione a non dare agli attaccanti ciò che essi desiderano – i soldi”, aggiunge.