Cosa fare se…
Un ransomware si è appena attivato
Se un ransomware sta cifrando, scollegate subito le macchine dalla rete, non spegnetele senza motivo e non ripristinate nulla finché la copia integra non è stata individuata. La rapidità che conta è quella che blocca la propagazione, non quella che reinstalla Windows entro un’ora.
Aggiornato a ottobre 20264 min di lettura6 fonti citate
In sintesi
- Interrompete Internet e scollegate le macchine colpite: cavo di rete e Wi-Fi. Non spegnetele, la memoria contiene tracce utili.
- Non pagate: l’ANSSI, l’agenzia nazionale per la cybersicurezza francese, ricorda che il pagamento non garantisce di ottenere un mezzo di decifratura.
- Cambiate le password da un dispositivo che non era sulla rete colpita.
- Sporgete denuncia prima di reinstallare, avvisate l’assicuratore e fate valutare una notifica all’autorità di protezione dei dati (72 ore).
- Ripristinate una copia precedente all’intrusione, su macchine integre, mai sulla rete ancora infetta.
Nei minuti successivi
- Scollegare i cavi di rete e il Wi-Fi delle postazioni e dei server che stanno cifrando o che sono raggiungibili da essi. Le autorità di cybersicurezza raccomandano anche di interrompere l’accesso a Internet della rete attaccata. Anche un NAS ancora integro va scollegato se è montato su queste macchine.
- Non spegnere le macchine colpite: la loro memoria contiene tracce utili all’indagine. L’ANSSI consiglia l’ibernazione se la cifratura prosegue. Non riaccendete le macchine integre che erano già spente.
- Non pagare e non rispondere al messaggio di riscatto prima di aver contattato la direzione e, se presente, l’assicuratore. L’ANSSI lo ricorda: il pagamento non garantisce di ottenere un mezzo di decifratura.
- Chiamare la persona che amministra i sistemi e il fornitore di backup. Comunicare loro cosa è stato scollegato.
- Fotografare la schermata di riscatto (nome del gruppo, indirizzo, estensione dei file). Serve per l’identificazione e per l’assicuratore.
- Non riformattare. I dischi cifrati possono contenere ancora file non colpiti e tracce. Una volta isolati, si mettono da parte.
- Cambiare le password degli account amministratore, della VPN, della posta elettronica e della console di backup da un telefono o da una postazione che non era sulla rete, non da un PC ancora sospetto.
Tenete fin da subito un registro degli eventi: ora, azione, persona. È consigliabile annotare tutte le azioni; gli investigatori e l’assicuratore lo chiederanno.
Nelle ore successive
- Costituire un’unità di crisi, anche ristretta: direzione, IT, ufficio legale, comunicazione. L’ANSSI insiste su una comunicazione di crisi preparata, sia interna sia esterna.
- Sporgere denuncia presso la polizia del vostro paese (online quando possibile), prima di reinstallare le macchine. Conservate i log, il messaggio di riscatto ed esempi di file cifrati.
- Avvisare l’assicuratore cyber prima di qualsiasi ripristino importante, se il contratto lo richiede.
- Far valutare una notifica all’autorità di protezione dei dati del vostro paese (ad esempio l’APD in Belgio, la CNPD in Lussemburgo, la CNIL in Francia) se sono coinvolti dati personali. Il GDPR (articolo 33) impone una notifica senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui se ne è venuti a conoscenza, quando la violazione presenta un rischio per le persone. Anche senza notifica, l’incidente va annotato nel registro interno delle violazioni. Il consulente legale conferma il caso.
- Farsi indirizzare: il CSIRT nazionale del vostro paese (vedere la mappa dei CSIRT dell’ENISA, l’Agenzia dell’Unione europea per la cybersicurezza) può indirizzarvi verso gli interlocutori giusti, e la polizia del vostro paese raccoglie la denuncia, spesso online. Né l’uno né l’altra sono un servizio di assistenza che ripristina al posto vostro.
- Cercare la data di inizio: account creati, attività pianificate, prima estensione di file anomala. Il backup da ripristinare è precedente a questa data.
- Verificare che la console di backup non sia stata svuotata a sua volta. Se la copia è immutabile o offline, deve essere ancora presente. L’ANSSI ritiene indispensabile un backup offline, proprio per questo scenario.
Chi avvisare: riepilogo
| Chi | Quando | Perché |
|---|---|---|
| IT e fornitore di backup | Immediatamente | Isolamento, stato delle copie |
| Direzione | Immediatamente | Decisioni, comunicazione, riscatto |
| Assicuratore cyber | Nelle prime ore | Presa in carico, esperti incaricati |
| Polizia del vostro paese | Prima della reinstallazione | Denuncia, indagine, prove |
| Autorità di protezione dei dati | Entro 72 ore in caso di rischio per le persone | Obbligo GDPR (articolo 33) |
| Clienti e partner | Dopo la decisione della direzione | Evitare frodi e voci infondate |
Cosa non fare
- Ricollegare una postazione «per vedere».
- Ripristinare il backup di ieri sul server ancora infetto.
- Avviare un decifratore scaricato a caso: alcuni sono nuovi malware. Gli strumenti legittimi sono elencati dal progetto No More Ransom, promosso da Europol e dai suoi partner.
- Annunciare ai clienti che «tutto è risolto» prima di un ripristino verificato.
Il seguito, una volta contenuta l’emergenza, è in Cosa fare dopo un attacco informatico? e Come far ripartire il sistema informativo dopo un ransomware?. Se l’attacco ha messo fuori uso un server, il metodo di ripristino è descritto in Il mio server è fuori servizio: cosa fare?.
Con WeDoBack
Se le copie WeDoBack non sono state cancellate, sono conservate su server dedicati al backup, distinti dalla produzione, e cifrate con la chiave del cliente. L’offerta IMMUTABILE, se copre il periodo, impedisce la cancellazione di queste copie. Il DRP consente di far ripartire i server su istanze di emergenza a partire dalla versione scelta; l’attivazione in caso di disastro è fatturata a giornata. Chiamate il +33 9 72 50 78 28, dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi), dopo aver già isolato le macchine: il fornitore di backup non può scollegare i vostri cavi a distanza. La chiave di cifratura deve essere nota a una persona raggiungibile: senza di essa, nessun ripristino è possibile.
Domande frequenti
Bisogna spegnere le macchine cifrate?
In generale, no. Le autorità di cybersicurezza raccomandano di non spegnere le macchine colpite per preservare le prove e di scollegarle dalla rete. L’ANSSI suggerisce l’ibernazione se la cifratura continua. Le macchine già spente e integre, invece, non vanno riaccese.
Bisogna pagare il riscatto per recuperare i dati?
Le autorità europee e nazionali lo sconsigliano, così come il progetto No More Ransom (Europol e partner). Il pagamento non garantisce né la chiave, né il suo corretto funzionamento, né l’assenza di un nuovo attacco, e finanzia gli aggressori. La decisione spetta alla direzione, ma non si prende d’impulso, e mai senza aver verificato lo stato dei backup.
Chi bisogna avvisare, e entro quanto tempo?
Il vostro fornitore IT e il vostro fornitore di backup immediatamente, l’assicuratore cyber rapidamente, la polizia del vostro paese con una denuncia prima della reinstallazione. Se sono coinvolti dati personali ed esiste un rischio per le persone, l’autorità di protezione dei dati del vostro paese deve essere informata entro 72 ore (GDPR, articolo 33). Il CSIRT nazionale del vostro paese può indirizzarvi.
Si può usare uno strumento di decifratura gratuito?
Solo se proviene da una fonte affidabile, come il progetto No More Ransom (Europol e partner), che elenca strumenti per alcune famiglie di ransomware. Un «decifratore» scaricato a caso può essere un nuovo software dannoso.
Fonti
Documenti consultati a ottobre 2026.
- No More Ransom: consigli e strumenti per le vittime di ransomware — Europol e partner
- Attacchi ransomware, tutti coinvolti: come anticiparli e reagire in caso di incidente (v1.0, agosto 2020, in francese) — ANSSI e Ministero della Giustizia (Francia)
- Linee guida 9/2022 sulla notifica delle violazioni dei dati personali ai sensi del GDPR — Comitato europeo per la protezione dei dati (EDPB)
- Mappa dei CSIRT nazionali in Europa — ENISA
- Backup dei sistemi informativi – I fondamentali (ANSSI-BP-100, v1.1, 27 novembre 2025, in francese) — ANSSI (agenzia francese)
- Offerta DRP (Disaster Recovery Plan) — WeDoBack
Ha bisogno di aiuto adesso?
Non ripristini nulla prima di aver individuato una copia integra. Possiamo guidarLa.
Chiami il +33 9 72 50 78 28oppure ci scrivaUn incidente in corso?
I nostri team La aiutano a individuare la copia giusta e a ripristinarla, dal lunedì al venerdì dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi).
