Index Engines ha scoperto nuove tattiche ransomware che rendono la corruzione dei dati quasi invisibile, complicando il recupero e la difesa delle aziende.
Nel primo semestre 2026, il laboratorio CyberSense Research Lab di Index Engines a Holmdel, New Jersey, ha passato al setaccio 1.064 varianti ransomware. I risultati cambiano le regole del gioco. Quasi la metà dei campioni, il 47,8%, ha distrutto le entry di directory invece di cifrare i file. Non è più solo questione di crittografia. Solo il 18,3% dei casi ha usato la cifratura classica. Il resto ha puntato su tecniche che lasciano i file apparentemente intatti, ma in realtà corrotti.
Questi attacchi non si fermano alla cancellazione delle directory. Alcune varianti lasciano nomi file, estensioni e timestamp invariati. Altre agiscono solo su parti dei dati, abbassando l'entropia e nascondendo le modifiche. Encoder è un esempio concreto: danneggia i file senza toccare nome, dimensione, timestamp o entropia. I controlli automatici non bastano più.
Attacchi più rapidi e invisibili
Il panorama ransomware si sposta. Gli attaccanti puntano a sabotare l'integrità dei dati e a negare il recupero. La verifica delle snapshot diventa obbligatoria prima di ogni ripristino. Soluzioni enterprise come Dell Cyber Detect, basate su CyberSense, vanno oltre i metadati. Analizzano i pattern statistici nei file per trovare la "last clean recovery point" e scovare segni di corruzione da ransomware.
Le nuove varianti ransomware non si limitano più alla cifratura: puntano a corrompere selettivamente i dati e a sabotare i processi di backup, rendendo la validazione dell'integrità delle snapshot un requisito imprescindibile per la resilienza aziendale.
La velocità degli attacchi è impressionante. I test di laboratorio hanno registrato una mediana di 97.321 file corrotti ogni ora. In sei minuti, 10.000 file possono essere compromessi. Il 64,7% delle varianti mostra polimorfismo: cambia firma tra una build e l'altra, ma il codice resta funzionante. Le firme note non bastano più per la rilevazione.
Recupero a rischio e limiti dell'AI
Nessuna delle varianti analizzate ha usato intelligenza artificiale nella fase distruttiva. Altre ricerche segnalano l'uso di AI solo per ricognizione e movimento laterale. Questo dato distingue il quadro attuale da quanto emerso in analisi precedenti che vedevano l'AI sempre più coinvolta nelle strategie ransomware.
Il rischio è concreto. Se le aziende si affidano solo a nomi file o timestamp, rischiano di scegliere backup già compromessi. Index Engines consiglia una validazione approfondita dell'integrità dei dati prima di ogni ripristino. Le tecniche osservate in laboratorio non riflettono per forza la frequenza reale degli attacchi, ma mostrano una tendenza chiara. La minaccia cresce.
CyberSense di Index Engines punta sull'analisi strutturale e di contenuto per scovare dati compromessi e aiutare le aziende a trovare punti di recupero davvero puliti. I ransomware sono sempre più bravi a mascherare i danni. Fidarsi dei segnali tradizionali non basta più. Servono strumenti di analisi avanzata e una strategia di validazione rigorosa. Altrimenti si rischia di ripristinare dati già corrotti e buttare via ogni sforzo di difesa. Gli esperti sono chiari: le raccomandazioni seguono le direttive dell'Agenzia per la Cybersicurezza Nazionale, che chiede una verifica multilivello dei backup e la conservazione degli artefatti di attacco, come ransom note, file di esempio e log di autenticazione, per rispondere in modo efficace agli incidenti.