Un attacco ransomware ha costretto una piccola impresa edile alla chiusura dopo la cifratura totale dei dati e dei backup. Un'altra azienda ha invece fermato un tentativo di phishing grazie a software di sicurezza ben configurato.
Un server Windows fuori supporto e un disco di backup collegato senza protezioni hanno lasciato una piccola impresa edile senza via d'uscita. Dopo l'attacco ransomware, nessun dato recuperabile e stipendi bloccati. L'azienda ha chiuso nel giro di pochi mesi. Il racconto arriva da un consulente di sicurezza informatica che segue da vicino le PMI del settore.
Il gruppo criminale non è stato identificato e non risultano pagamenti di riscatto confermati. La società aveva sottovalutato il rischio, convinta che le dimensioni ridotte la tenessero al riparo dai cybercriminali. Invece, la scelta di non isolare i backup e di non aggiornare il sistema operativo ha spalancato la porta all'attacco. Il disco esterno, sempre collegato, è stato cifrato insieme al server. Così, la contabilità e i dati dei clienti sono spariti in una notte.
L'Agenzia per la Cybersicurezza Nazionale insiste da tempo sulla necessità di backup isolati e aggiornamenti costanti. Nel 2025, l'FBI IC3 ha raccolto 3.611 segnalazioni di ransomware con danni dichiarati per oltre 32 milioni di dollari. Il dato reale resta più alto: molte aziende non denunciano mai l'incidente.
Le copie di backup devono essere fisicamente o logicamente isolate dall'ambiente operativo e protette da cancellazione o cifratura da parte di attori malevoli. Per contrastare il phishing con proxy, sono preferibili metodi MFA resistenti come le chiavi hardware FIDO/WebAuthn.
Non tutte le aziende finiscono in ginocchio. Un'impresa di landscaping e costruzioni ha visto il proprio dirigente colpito da un attacco phishing sofisticato. Gli aggressori hanno preso il controllo dell'account email, impostato regole di filtro per nascondere le tracce e tentato di rubare dati sensibili e credenziali.
La trappola era una pagina di phishing che agiva da proxy: la vittima inseriva le credenziali Microsoft 365 e il codice SMS di autenticazione a due fattori su un sito che non apparteneva a microsoft.com. Questo schema man-in-the-middle ha aggirato la protezione 2FA via SMS, una debolezza già segnalata da diversi vendor e discussa anche da Microsoft nelle sue linee guida ufficiali.
La differenza operativa? L'azienda aveva investito in un software di sicurezza capace di rilevare accessi anomali e revocare i permessi in tempo reale. L'accesso malevolo è stato bloccato in pochi minuti, senza danni. Qui la tecnologia, configurata con attenzione, ha evitato il peggio.
Le cronache di The Register mostrano che nessuna impresa è fuori dal mirino, a prescindere dalla taglia. Backup non isolati, sistemi non aggiornati e autenticazione debole espongono a rischi concreti. Il ransomware ha già paralizzato infrastrutture pubbliche e servizi cloud, come nel caso giapponese che ha bloccato enti pubblici e provider.
La sicurezza informatica è ormai una questione operativa. Chi trascura la protezione dei dati e la formazione del personale rischia di sparire dal mercato. Chi investe in strumenti aggiornati e procedure efficaci può contenere i danni e restare operativo. La differenza tra chiusura e continuità passa dalla capacità di reagire e prevenire con rapidità e competenza.