In media, ogni dieci secondi un dirigente d’azienda paga un riscatto di oltre 230mila dollari per evitare di perdere i dati sensibili della sua società. Per l’economia globale, il costo complessivo dei ransomware – attacchi informatici attraverso i quali gli hacker cifrano i file conservati nel network fino al pagamento della somma richiesta – è stato di venti miliardi di dollari nel solo 2020: il 75% in più rispetto all’anno precedente.
Crescono i riscatti
Un’impennata causata, secondo quanto segnalato nel Cybersecurity Report di Check Point, non solo dal numero crescente di attacchi (che sono quadruplicati rispetto a cinque anni fa), ma anche dall’entità del riscatto medio richiesto, salito del 30% soltanto nella seconda metà del 2020. Ma questi sono i valori medi: in alcuni casi, la vittima è arrivata a pagare anche 34 milioni di dollari in bitcoin per poter nuovamente accedere ai suoi file.
Nel complesso, le estorsioni milionarie non sono sporadiche: K-Electric, la principale società energetica del Pakistan, ha pagato un riscatto di 4,5 milioni di dollari, cifra uguale a quella versata dal colosso statunitense delle agenzie di viaggio CWT. Tra le aziende che solo nel 2020 sono cadute vittima dei ransomware troviamo anche l’italiana Campari (presa di mira da Ragnar Locker, uno dei collettivi hacker più temuti), la celebre società di videogiochi Capcom, il gigante dei data center Equinix, il fornitore dell’esercito americano Westech e anche squadre di calcio come il Manchester United.
Sette su dieci cedono
Secondo un sondaggio condotto tra 600 dirigenti d’azienda, nel corso degli anni il 70% di loro ha pagato almeno un riscatto in seguito ad attacchi ransomware. Una situazione resa ancora più grave dalla recente diffusione della cosiddetta “doppia estorsione”. Questa nuova tecnica, come si legge sempre nel security report di Check Point, prevede che “il gruppo si infiltri senza farsi vedere nel network dell’obiettivo e sottragga grandi quantità di dati sensibili; una volta ottenuti i dati, possono poi dispiegare il ransomware e cifrare i file. A quel punto, gli aggressori aggiungono al ransomware la minaccia di diffondere pubblicamente i dati sottratti, a meno che il pagamento del riscatto non avvenga nei tempi richiesti”.
Chi non fosse disposto a pagare per riconquistare il controllo dei propri file, potrebbe comunque cedere alla minaccia della divulgazione pubblica dei dati sottratti, con il conseguente obbligo di comunicare l’avvenuta violazione a tutti gli attori interessati: clienti, partner aziendali e istituzioni. Come difendersi allora dai ransomware ed evitare di cadere vittima dei pirati informatici? “Nella maggior parte dei casi”, si legge nel report, “il ransomware non è inserito direttamente all’interno della rete, ma è preceduto da un iniziale trojan impiantato sempre dallo stesso gruppo di hacker. Le squadre IT devono quindi essere sempre vigili e pronte a notare qualunque segnale che possa indicare la presenza di un trojan all’interno dei loro network; per prevenire questa infezione, è cruciale mantenere sempre aggiornati gli antivirus utilizzati”.
Attenzione al lavoro da remoto
Un’altra forma di attacco sfrutta le vulnerabilità dei Remote Desk Protocol, che consentono la connessione remota da un computer a un altro. In questo caso, gli hacker possono inserirsi nei computer aziendali dopo aver ottenuto le credenziali (tramite il phishing oppure sfruttando un attacco a forza bruta). Una volta eseguito l’accesso, inserire il ransomware all’interno del network è un gioco da ragazzi. Per proteggersi, è fondamentale scoprire le vulnerabilità interne al protocollo, aggiornandolo alla versione più recente, dotarsi di password forti e utilizzare l’autenticazione a due fattori.
Oltre a questo, esistono specifiche soluzioni che monitorano costantemente la rete in cerca di comportamenti che indicano un imminente attacco ransomware, per esempio identificando se un file è stato cifrato in maniera illegittima e prevenendo la diffusione dell’infezione tramite la quarantena di tutti gli altri dati. E così, non ci troveremo alle prese con l’alternativa del diavolo: pagare gli hacker, pur sapendo che non faremo altro che incentivare futuri attacchi, o resistere, con il rischio di perdere per sempre tutti i nostri documenti?