Una piccola azienda edile ha ignorato l'offerta di consulenza sulla sicurezza informatica, è stata colpita da ransomware e ha chiuso pochi mesi dopo. Il caso mostra i rischi reali per le PMI che sottovalutano la cybersecurity.
Una piccola impresa edile ha chiuso i battenti dopo essere stata colpita da un attacco ransomware. Non si tratta di un semplice avvertimento, ma di un caso concreto che mostra quanto può costare ignorare la sicurezza informatica, anche per chi pensa di non essere un bersaglio.
Il consulente Dave Hatter di Intrust IT ha raccontato la vicenda. Tutto è iniziato quando il nuovo CFO dell'azienda aveva chiesto un supporto professionale per rafforzare la sicurezza. Il titolare però ha scartato la proposta, convinto che la sua azienda fosse troppo piccola per interessare i criminali digitali e che il tecnico informatico di famiglia bastasse. L'imprenditore ha liquidato la consulenza come troppo costosa, dicendo: "We got a guy, my brother's uncle's cousin does my IT, don't need you guys."
Il prezzo dell'improvvisazione
Dopo tre settimane, l'azienda si è trovata bloccata da un attacco ransomware. Il server Windows, vecchio e senza aggiornamenti, conteneva tutti i dati essenziali. L'unico backup era un disco esterno collegato direttamente al server. Anche questo è stato cifrato dal malware. Hatter ha spiegato: "Their entire backup is this external drive, which, of course, is now encrypted." Senza accesso ai dati, l'azienda non poteva pagare i dipendenti né recuperare i crediti.
Hatter ha potuto solo dare qualche consiglio generale, ma non è riuscito a risolvere la situazione. Non si sa se l'azienda abbia pagato il riscatto. Il risultato però non è cambiato: dopo anni di attività, la società ha chiuso nel giro di pochi mesi.
CISA raccomanda di conservare le copie di backup critiche in modalità offline e cifrata, testandone regolarmente l'integrità e la capacità di ripristino. Un disco esterno collegato al server non è considerato una copia autonoma: il ransomware può cifrare o eliminare anche questi dati.
Difese efficaci contro phishing e attacchi mirati
Non tutte le storie finiscono così. In un altro caso, due aziende del settore landscaping e costruzioni sono finite nel mirino di una campagna di phishing ben studiata. Gli aggressori hanno preso il controllo della casella email di un dirigente della prima azienda e hanno iniziato a inviare richieste di offerta false alla seconda, usando regole di filtro per nascondere le tracce.
Le email erano curate, senza errori e con indirizzi credibili. Il trucco era un pulsante che portava a una pagina di login Microsoft 365 falsa, dove venivano chieste credenziali e codice 2FA. Gli attaccanti, agendo da intermediari, riuscivano così a entrare nell'account della vittima.
Questa volta però la presenza di un software di monitoraggio come TarBot, sviluppato da Intrust IT e integrato con Entra ID P2, ha cambiato le carte in tavola. Il sistema ha rilevato l'accesso sospetto, revocato il token e costretto l'utente a rifare il login, bloccando l'intrusione in pochi minuti. Hatter fa notare che soluzioni simili sono offerte anche da altri fornitori, ma la vera barriera resta l'uso di MFA resistenti al phishing, come le chiavi hardware YubiKey o i passkey.
Lezioni per le PMI e il rischio reale del ransomware
Questi episodi mostrano che nessuna azienda è troppo piccola per finire nel mirino. I gruppi ransomware puntano ai soldi, non alle dimensioni della vittima. Secondo il rapporto annuale dell'FBI IC3, nel 2025 sono state registrate 3.611 denunce di ransomware, con perdite dichiarate per oltre 32 milioni di dollari. La cifra reale è molto più alta, perché non tiene conto dei costi indiretti come il fermo attività, la perdita di dati o le spese di ripristino. Nel settore manifatturiero critico, sono state segnalate 355 denunce di ransomware e 52 di compromissione dati, ma questi numeri coprono solo i casi notificati.
La mancanza di backup offline o in cloud e l'assenza di aggiornamenti si pagano caro. Le linee guida CISA e il principio 3-2-1 - almeno tre copie dei dati, su due supporti diversi, di cui una offline o fuori sede - sono ormai uno standard anche per le PMI italiane, come ricorda l'Agenzia per la Cybersicurezza Nazionale. Anche le difese più avanzate, come MFA tradizionale, possono essere aggirate da attacchi ben orchestrati, soprattutto con l'aiuto dell'intelligenza artificiale che rende i tentativi di phishing sempre più credibili.
Il panorama delle minacce cambia in fretta, come già raccontato in un precedente approfondimento sulle pressioni che il ransomware esercita sulle aziende manifatturiere. La realtà è chiara: investire in sicurezza, backup e formazione non è un lusso, ma una necessità per la sopravvivenza di qualsiasi impresa. Chi cerca di risparmiare sulla cybersecurity rischia di pagare il prezzo più alto: la fine della propria attività.