Accendi il PC e trovi un messaggio che dice che tutti i tuoi file sono stati criptati e che devi pagare in Bitcoin entro 72 ore per riaverli. Questo è un attacco ransomware: un tipo di malware che prende in ostaggio i tuoi dati. In Italia gli attacchi ransomware sono in forte crescita nel 2025-2026, e colpiscono sia privati che piccole imprese. Cosa fai nei prossimi 5 minuti può fare la differenza tra perdere tutto e salvare i tuoi dati.
Cos'è il ransomware e come funziona?
Il ransomware è un malware che, una volta entrato nel PC, cifra tutti i file (documenti, foto, video, database) rendendoli illeggibili. Poi mostra un messaggio che chiede il pagamento di un "riscatto" (in inglese ransom) — spesso in criptovalute — in cambio della chiave di decifrazione.
L'attacco di solito avviene senza che tu te ne accorga: il ransomware lavora in silenzio per ore, cifrando file in background, prima di mostrare il messaggio. Quando compare lo schermo di blocco, il danno è già fatto sul dispositivo corrente — il che rende fondamentale agire velocemente per non infettare altri dispositivi o backup collegati.
Primi 5 minuti: sono critici
Se vedi la schermata di blocco ora, stacca immediatamente il cavo di rete e disattiva il Wi-Fi. Ogni secondo di connessione rischia di propagare il ransomware ad altri PC in rete, a dischi esterni collegati e ai backup cloud sincronizzati in tempo reale.
Il PC è bloccato: cosa fare nei primi 5 minuti
L'ordine conta. Segui questi passi nell'esatta sequenza:
- Disconnetti dalla rete — stacca il cavo Ethernet e/o disattiva il Wi-Fi dalle impostazioni rapide. Se hai altri PC o NAS in rete locale, controlla subito anche quelli.
- Non spegnere il PC ancora — alcune varianti di ransomware tengono la chiave di decifrazione in memoria RAM finché il PC rimane acceso. Spegnere potrebbe eliminare quella possibilità. Prima fai il punto della situazione.
- Fotografa lo schermo di riscatto — fai una foto con il telefono allo schermo del messaggio: serve per la denuncia e per identificare la variante di ransomware.
- Nota l'estensione dei file criptati — apri Esplora File e guarda come si chiamano i file (es. documento.docx.locked o foto.jpg.akira). L'estensione aggiunta identifica la famiglia di ransomware.
- Disconnetti dischi esterni e chiavette USB — se hai un disco di backup collegato, scollegalo subito fisicamente. Se il ransomware non l'ha ancora raggiunto, lo stai salvando.
- Controlla i backup cloud — accedi da un altro dispositivo a OneDrive/Google Drive/iCloud e verifica se le versioni precedenti dei file sono ancora disponibili. Molti servizi mantengono la cronologia versioni per 30-90 giorni.
Non pagare il riscatto: perché e cosa fare invece
Pagare sembra la soluzione più rapida, ma è quasi sempre un errore:
- Nel 40% dei casi chi paga non riceve comunque la chiave di decifrazione o riceve una chiave che non funziona.
- Il pagamento finanzia organizzazioni criminali e le incentiva a continuare a colpire.
- In Italia è in discussione una proposta di legge (DDL 1441/2025) che potrebbe rendere il pagamento del riscatto illegale per le aziende.
- Pagare ti mette su una lista di "pagatori": potresti essere riattaccato a breve.
Prima di arrenderti: prova NoMoreRansom.org
Il sito NoMoreRansom.org (progetto Europol + aziende di sicurezza) offre decryptor gratuiti per decine di famiglie di ransomware note. Carica uno dei file criptati e il messaggio di riscatto: il sito identifica la variante e, se esiste un decryptor, lo scarichi gratuitamente. Aggiornato regolarmente con nuove varianti.
Come tentare il recupero dei file senza pagare
In ordine di probabilità di successo:
1. Backup preesistente
Se hai un backup su disco esterno che era disconnesso durante l'attacco, o su un servizio cloud con versioning (Google Drive, OneDrive, Backblaze), puoi ripristinare i file a una versione precedente all'infezione. È l'unica soluzione garantita al 100%.
2. Decryptor gratuito (NoMoreRansom)
Se la variante di ransomware che ti ha colpito è tra quelle "sconfitte" dalle autorità, esiste un decryptor gratuito. Controlla sempre NoMoreRansom.org prima di qualunque altra azione a pagamento.
3. Copie shadow di Windows (Volume Shadow Copy)
Se il ransomware non le ha cancellate (i più sofisticati lo fanno), Windows conserva copie precedenti dei file. Fai clic destro su un file criptato → Proprietà → Versioni precedenti. Vale la pena provare prima di formattare.
4. Recupero dati professionale
In alcuni casi è possibile recuperare file cancellati o parzialmente sovrascritti con strumenti forensi specializzati. È l'ultimo tentativo prima della perdita definitiva e va fatto prima di formattare il disco.
Come prevenire il ransomware: le 5 regole fondamentali
- Backup 3-2-1: 3 copie dei dati, su 2 supporti diversi, di cui 1 offline o fuori sede. Un backup disconnesso è l'unica difesa garantita contro il ransomware.
- Aggiornamenti sempre attivi: Windows Update, antivirus e software — le patch chiudono le falle usate dal ransomware per entrare.
- 2FA su tutto: specialmente su accessi RDP, VPN e email aziendale. La maggior parte degli attacchi alle PMI avviene tramite credenziali rubate senza secondo fattore.
- Non aprire allegati sospetti: il vettore #1 rimane l'allegato email infetto. Nessuna fattura o documento urgente arriva da indirizzi sconosciuti.
- Antivirus con protezione comportamentale: i moderni antivirus bloccano il ransomware non dalla firma (troppo lenta) ma dal comportamento (cifratura massiva di file = blocco immediato).
FAQ — Domande frequenti sul ransomware
Devo pagare il riscatto per riavere i miei file?
No. Nel 40% dei casi chi paga non riceve comunque i file. Prima prova NoMoreRansom.org per un decryptor gratuito. Se hai un backup, ripristina da lì. Contattaci per una valutazione tecnica prima di qualunque decisione.
Come fa il ransomware a entrare nel PC?
I vettori più comuni: allegati email infetti (finte fatture o documenti Word), link di phishing, software scaricato da fonti non ufficiali, chiavette USB e accesso remoto RDP/VPN senza 2FA. Aggiornamenti costanti e 2FA attiva riducono drasticamente il rischio.
Fate assistenza per ransomware a Cagliari?
Sì. VAP Informatica si occupa di analisi del dispositivo, isolamento del ransomware, tentativi di recupero dati e ripristino del sistema. Interveniamo su privati e aziende a Cagliari, Quartu, Selargius e hinterland.
Leggi anche
Link utili ai nostri servizi
Colpito da ransomware o vuoi proteggere la tua azienda? Siamo un negozio fisico a Cagliari con assistenza tecnica rapida anche per Quartu Sant'Elena, Selargius, Monserrato, Sestu e Assemini.
Sicurezza Informatica per Aziende Assistenza IT per Aziende a Cagliari
Assistenza locale a Cagliari — Emergenza Ransomware
Se il tuo PC o quello della tua azienda è stato colpito da ransomware, contattaci subito. Interveniamo rapidamente nel nostro negozio fisico a Cagliari con analisi tecnica, tentativo di recupero dati e ripristino del sistema.
Vuoi vedere altre guide utili? Scopri tutte le guide VAP Informatica.