Il gruppo ransomware Everest ha preso di mira 150 vittime in settori chiave, mantenendo un ritmo costante di attacchi e una presenza attiva fino a ottobre 2026. L'impatto resta contenuto ma la minaccia persiste.
Tra ottobre 2025 e ottobre 2026, Everest ha colpito 150 organizzazioni. Il gruppo non ha rallentato. Fonti indipendenti però non confermano il numero esatto di aziende coinvolte né le percentuali di impatto diffuse dagli stessi criminali. Serve cautela. I dati arrivano solo da Everest. La severità degli attacchi è classificata come media. Il livello di sofisticazione resta a zero. Eppure, la frequenza degli attacchi e la varietà dei settori coinvolti mettono pressione su aziende e servizi essenziali.
Everest non si nasconde. Il gruppo attacca con una media di 11,5 colpi al mese. I settori presi di mira sono tanti: servizi professionali, sanità, energia, finanza, pubblica amministrazione, tecnologia, trasporti e altri. Tra le vittime note ci sono Agri Industrial, B-accountants, Morcon Developments, Securitas Group Sweden, Morula IVF South Africa e Reliance Audit Singapore. I servizi professionali sono i più esposti. Ma nessun settore è davvero al sicuro.
Impatto reale e limiti della minaccia
I numeri sono alti, ma l'impatto concreto degli attacchi Everest resta limitato. A settembre 2026, i dati aggregati parlano di 789 rivendicazioni di attacchi ransomware pubblicate da 79 gruppi in 88 paesi. Ad agosto erano 964. Il calo è netto. Ma il numero reale di incidenti potrebbe essere più alto. Molte vittime pagano prima che i dati vengano pubblicati. Nel caso Unirita, Everest ha dichiarato il furto di circa 127.964 GB di dati e 159.901 file. L'azienda però non ha mai confermato la perdita né la compromissione. Nessun danno operativo segnalato. Questo mostra che la pubblicazione su siti di leak non basta a provare una compromissione riuscita.
Everest punta ancora sul furto di credenziali. È una tecnica semplice e poco costosa. Resta una delle falle principali per le aziende. Strumenti come SOCRadar aiutano a verificare l'esposizione. La prevenzione e il controllo degli accessi sono fondamentali. In Italia, l'Agenzia per la Cybersicurezza Nazionale (ACN) insiste sull'uso di autenticazione forte e monitoraggio continuo. Le direttive europee sulla sicurezza informatica vanno in questa direzione.
La pubblicazione su un sito di leak non costituisce di per sé una prova di compromissione riuscita: nel caso Unirita, le dichiarazioni di Everest non sono state confermate dall'azienda e non risultano danni o perdite operative.
Settori nel mirino e continuità operativa
Everest non si limita a un solo settore. Colpisce istruzione, energia, finanza, pubblica amministrazione, sanità, ospitalità, manifattura, servizi professionali, retail, tecnologia e trasporti. La lista è lunga. La strategia sembra opportunistica, non mirata su un solo ambito. Il gruppo resta attivo. La sua presenza è confermata fino a ottobre 2026, con una fiducia dell'85% sull'attribuzione delle attività. Ad aprile 2025, il sito di leak Everest sulla rete Tor è stato disattivato temporaneamente dopo un attacco e defacement. Anche i gruppi ransomware hanno punti deboli. Ma le attività non si sono fermate.
Il caso Everest si inserisce in una fase di evoluzione delle minacce ransomware. Report precedenti hanno già documentato l'aumento delle tecniche di furto dati e la pressione crescente sulle aziende. Le aziende italiane dovrebbero consultare spesso i bollettini cyber ufficiali ACN per restare aggiornate sulle minacce e sulle misure di difesa consigliate.
Gli attacchi Everest sono costanti. La sofisticazione è bassa. L'impatto resta contenuto. La minaccia non va ignorata, ma nemmeno gonfiata. Il vero rischio è la gestione superficiale delle credenziali e la mancanza di monitoraggio proattivo. La quantità di attacchi non si traduce sempre in danni reali. La differenza la fa la preparazione delle aziende. Serve anticipare le mosse di attori poco sofisticati ma molto insistenti.