DragonForce si è imposto tra i ransomware più aggressivi per la sua capacità di eludere difese, diffondersi in rete e sabotare i backup. Analisi tecnica, contromisure e risposte operative.
DragonForce non lascia spazio al caso. Quando colpisce, punta subito a bloccare ogni tentativo di recupero e a diffondersi nella rete. Il gruppo nasce come collettivo hacktivista nel 2023. Nel 2025 si trasforma in un cartello ransomware-as-a-service (RaaS). Gli affiliati usano la stessa infrastruttura backend, strumenti comuni e canali di negoziazione. Operano però con nomi e brand diversi. Questa struttura flessibile ha permesso una crescita rapida e una forte resistenza alle difese.
Il malware non si limita a cifrare i file. Usa ChaCha20 per la cifratura e protegge le chiavi con RSA-4096. Si muove tra le risorse di rete sfruttando ARP per trovare nuovi bersagli. Colpisce sia i dischi locali che quelli condivisi. Vuole eliminare ogni possibilità di ripristino. Secondo i dati di settore, DragonForce è rimasto tra i cinque ransomware più attivi al mondo nel 2026. Qilin, The Gentlemen, Akira e INC Ransom sono gli altri gruppi in cima alla lista. Centinaia di vittime in decine di paesi.
L'analisi tecnica di un campione Windows mostra una sequenza d'attacco netta. Dopo l'inizializzazione e la risoluzione delle API, il ransomware decodifica le stringhe e avvia un engine di cifratura multi-thread. Tra le prime mosse, DragonForce tenta di chiudere processi di sicurezza come MsMpEng.exe (Windows Defender) usando taskkill. Poi cancella le shadow copy con comandi wmic.exe. Così impedisce il ripristino tramite backup locali. Nel settore manifatturiero e distributivo, nei primi sette mesi del 2026 sono stati registrati 1.183 nuovi incidenti ransomware. È un aumento del 40% rispetto allo stesso periodo del 2025. DragonForce è tra i gruppi più attivi secondo i report internazionali.
Il malware va oltre. Monitora e termina processi legati a sicurezza e backup. Cambia il desktop della vittima e cancella le tracce delle sue azioni. Si propaga usando la scoperta ARP per trovare nuove macchine in rete. La cifratura si diffonde in fretta grazie a un engine ottimizzato per il multi-thread. Microsoft ha osservato che affiliati come Storm-2570 distribuiscono varianti di ransomware con nomi diversi: DragonForce, Qilin, Anubis e BERT. Questo suggerisce una struttura operativa condivisa, ma non identica dal punto di vista organizzativo.
Nel giugno 2026, DragonForce ha condotto campagne in cui il traffico di comando e controllo veniva occultato tramite l'infrastruttura Microsoft Teams, rendendo più difficile il rilevamento a livello di rete. Tuttavia, non sono disponibili dati confermati sull'estensione della campagna o sul numero di organizzazioni colpite.
Per limitare i danni, le organizzazioni devono rafforzare i controlli sugli share SMB amministrativi. Serve monitorare ogni attività sospetta di WMIC, soprattutto quella che cancella le shadow copy. Bisogna impedire la chiusura non autorizzata dei processi di sicurezza. I backup devono restare offline e immutabili. Segnali come attività insolita sulla cache ARP o una rapida rinomina dei file sono campanelli d'allarme.
Se si rileva attività legata a DragonForce, la risposta deve essere immediata. Isolare i sistemi colpiti dalla rete blocca la propagazione via SMB. Bisogna chiudere i processi sospetti e indagare su modifiche non autorizzate a chiavi di registro o impostazioni desktop. Un'analisi forense del file C:\Users\Public\log.log, se presente, aiuta a ricostruire la sequenza dell'attacco e le operazioni di cifratura.
Simulazione e strumenti di detection
Per testare la resilienza delle difese, si possono usare script che simulano la chiusura dei processi di sicurezza, la cancellazione delle shadow copy e la chiusura forzata delle applicazioni. L'uso di piattaforme come SOC Prime Detection as Code offre una visibilità più ampia sulle minacce emergenti e facilita una risposta rapida.
I ransomware diventano sempre più sofisticati. Come già visto in altri casi recenti, le aziende italiane devono rivedere spesso le strategie di difesa. DragonForce mostra che la combinazione di cifratura avanzata, propagazione in rete e sabotaggio dei backup può mettere in crisi anche infrastrutture ben protette. Solo un approccio proattivo, con monitoraggio continuo, backup davvero isolati e risposta rapida agli indicatori di compromissione, può ridurre il rischio di danni irreversibili. Serve resilienza operativa. Il rischio è reale.
Per linee guida aggiornate sulla resilienza cyber e le misure di prevenzione, si consiglia di consultare le raccomandazioni ufficiali dell'Agenzia per la Cybersicurezza Nazionale.