Una mattina i file del server hanno un’estensione strana, i documenti non si aprono e sullo schermo compare una richiesta di riscatto. È lo scenario di un attacco ransomware, e le prime ore contano moltissimo.
1. Isolate, ma non spegnete
Scollegate dalla rete i PC e i server coinvolti: cavo di rete staccato e Wi-Fi disattivato. Se non sapete quali sono coinvolti, scollegate il collegamento a internet dell’ufficio. Evitate però di spegnere tutto o di formattare: alcune informazioni utili all’analisi si perdono con lo spegnimento.
2. Proteggete i backup
Se il backup è su un NAS o un disco collegato alla rete, scollegatelo subito. Molti ransomware cercano proprio i backup per cifrarli o cancellarli. Una copia pulita è la vostra principale via d’uscita.

3. Non pagate e non trattate da soli
Pagare non garantisce di riavere i dati, finanzia gli attaccanti e può esporre l’azienda a ulteriori richieste. Non contattate gli autori dell’attacco e non provate programmi di decifratura scaricati a caso.
4. Chiamate il tecnico e documentate
Annotate cosa avete visto, a che ora e su quali dispositivi. Fotografate la richiesta di riscatto. Il tecnico ricostruirà come è entrato l’attacco, quali sistemi sono coinvolti e se ci sono state esfiltrazioni di dati.
5. Valutate gli obblighi verso il Garante
Se l’attacco ha coinvolto dati personali di clienti, pazienti o dipendenti, il GDPR prevede che il titolare valuti la notifica della violazione al Garante entro 72 ore da quando ne è venuto a conoscenza, e in alcuni casi la comunicazione agli interessati. Se avete un’assicurazione cyber, avvisatela subito: spesso prevede procedure precise. Può essere utile anche una denuncia alla Polizia Postale.
Dopo l’emergenza
Ripristinati i dati, il lavoro non è finito: vanno cambiate le password, chiusi gli accessi usati dagli attaccanti, aggiornati i sistemi e rivisti backup e protezioni. La maggior parte degli attacchi alle piccole aziende entra da un’email di phishing, da una password rubata o da un accesso remoto lasciato aperto.
Domande frequenti
Si possono recuperare i file senza backup?
A volte, se per quella variante di ransomware esiste uno strumento di decifratura pubblico. Ma è l’eccezione: la vera difesa è un backup isolato.
L’antivirus non doveva bloccarlo?
Gli antivirus fermano molte minacce, ma non tutte. Per questo servono più livelli: aggiornamenti, autenticazione a due fattori, firewall e backup.