Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Una piccola impresa edile statunitense contattò Intrust IT per una proposta di sicurezza informatica, la rifiutò per ragioni di costo e tre settimane dopo fu colpita da ransomware che criptò il server e il backup collegato. L'organizzazione, attiva da anni, chiuse l'attività entro pochi mesi. La vicenda, ricostruita dal consulente Dave Hatter in una testimonianza pubblicata l'8 ottobre 2026, non ha ricevuto conferme indipendenti ma documenta un pattern ricorrente nel settore delle costruzioni: la sottovalutazione del rischio cyber come fattore di continuità aziendale.
- Una CFO contattò Intrust IT; il proprietario bocciò la proposta ritenendo l'azienda "troppo piccola" per essere bersaglio
- Tre settimane dopo, il server Windows non patchato e il drive di backup collegato furono criptati da ransomware
- L'impresa perse la capacità di pagare i dipendenti e di tracciare i crediti verso clienti e fornitori
- Il caso si basa sulla sola testimonianza di un consulente; non esistono documenti pubblici che verifichino nome, località o dettagli del fallimento
Il rifiuto: "Troppo cara, troppo piccoli"
La nuova CFO dell'impresa edile aveva avviato un contatto con Intrust IT, una società di consulenza cybersecurity e compliance con sede negli Stati Uniti. Il proprietario dell'azienda bloccò la trattativa. Dave Hatter, consulente di Intrust, ha riferito che la risposta includeva due argomenti ricorrenti nella sua esperienza con le piccole imprese: il costo percepito come eccessivo e la convinzione che le dimensioni dell'azienda ne garantissero l'invisibilità agli attaccanti.
Il proprietario ha citato un arrangiamento informale per l'IT aziendale. Secondo la testimonianza di Hatter, le parole furono: "We got a guy, my brother's uncle's cousin does my IT, don't need you guys". La frase, riportata da Hatter, illustra una prassi diffusa: l'affidamento a una sola persona non specializzata per contenere la spesa, senza valutazione del rischio residuo.
Hatter ha riportato anche una risposta tipo che riceve regolarmente: "Thanks for shopping. You're too expensive." Il rifiuto non era eccezionale nel portfolio del consulente, ma le conseguenze lo furono.
L'attacco: server vecchio, backup esposto
Tre settimane dopo il rifiuto, Hatter ricevette una chiamata dal contabile della stessa impresa. Riconobbe il numero. L'azienda era sotto attacco ransomware. Il server era un sistema Windows datato e non patchato, contenente i dati operativi più critici. Il backup risiedeva su un drive esterno collegato fisicamente alla stessa macchina.
Entrambi i dispositivi erano stati criptati. Hatter ha descritto la configurazione con una precisione che ne evidenzia la fragilità strutturale: "Their entire backup is this external drive, which, of course, is now encrypted". Il collegamento fisico tra produzione e backup ha annullato la funzione di recovery del secondo, trasformando la ridondanza in un punto di fallimento unico.
L'impatto operativo fu immediato e totale. Hatter ha riferito: "So, literally, they can't pay their employees. They don't know who owes them money." L'azienda non disponeva di copie offline o isolate del proprio patrimonio informativo. Il brief non specifica se il proprietario abbia tentato di negoziare il riscatto, né l'importo richiesto.
"Their entire backup is this external drive, which, of course, is now encrypted"
Il fallimento: da anni di attività a chiusura entro mesi
L'organizzazione, attiva da anni, cessò l'operatività entro pochi mesi dall'attacco. Il dossier non documenta il percorso esatto della liquidazione: nessuna data di chiusura, nessun documento legale citato, nessuna dichiarazione dei dipendenti o dei clienti. La fonte è esclusivamente Hatter, che ha precisato di non aver potuto aiutare l'azienda dopo l'incidente e di non essere a conoscenza dell'esito eventuale del pagamento del riscatto.
Questo è il limite principale del caso. Non esiste un nome aziendale, una località precisa, un anno dell'evento oltre alla dicitura "several years ago", né fonti indipendenti che confermino la sequenza. La storia rimane un aneddoto significativo ma non verificabile attraverso documentazione pubblica. La sua utilità sta nel pattern che illustra, non nella validazione statistica.
Cosa fare adesso
Il caso dell'impresa edile offre tre insegnamenti operativi specifici, derivati direttamente dalla configurazione documentata nel brief.
Primo: separare fisicamente i backup dalla rete di produzione. Il drive esterno collegato allo stesso server Windows ha reso il backup inutilizzabile al momento del bisogno. Una copia scollegata, aggiornata con cadenza regolare, avrebbe conservato i dati operativi essenziali.
Secondo: mantenere i server aggiornati. Il sistema Windows non patchato ha costituito il punto di ingresso dell'attacco. Il brief non specifica quale vulnerabilità sia stata sfruttata, ma la mancanza di aggiornamenti di sicurezza è documentata come condizione preesistente.
Terzo: valutare il rischio cyber in termini di continuità aziendale, non solo di costo immediato. Il proprietario ha calcolato la spesa della consulenza senza quantificare il rischio di interruzione totale delle operazioni. Tre settimane dopo, il costo dell'inazione si è materializzato in paralisi operativa e chiusura dell'attività.
Lettura: il costo dell'inazione come metrica mancante
Il caso Hatter non è un dato statistico ma un racconto strutturale. La sua forza narrativa risiede nella compressione temporale: tre settimane tra rifiuto e attacco, mesi tra attacco e chiusura. Questa scala temporale rende esplicito ciò che le metriche aziendali tradizionali spesso occultano: il rischio cyber come evento a bassa probabilità percepita e impatto catastrofico reale.
Il settore delle costruzioni, citato da Hatter come contesto della sua esperienza, presenta caratteristiche che amplificano la vulnerabilità. Le piccole imprese edili operano con margini ridotti, personale non specializzato in IT e una cultura del rischio orientata alla sicurezza fisica piuttosto che a quella informatica. La combinazione produce esattamente il profilo descritto: una sola persona per l'IT informale, server datati, backup collegati, nessun piano di risposta agli incidenti.
Il brief non documenta se l'impresa avesse rivalutato la propria posizione dopo l'attacco, né se altre imprese dello stesso network abbiano modificato il proprio approccio alla sicurezza. La storia rimane isolata, un singolo punto dati che non consente generalizzazioni ma che illustra meccanicamente la relazione causa-effetto tra sottovalutazione del rischio e conseguenze operative.
Per i decisori aziendali, il caso suggerisce una domanda concreta: il risparmio immediato sulla consulenza cybersecurity è commisurato al rischio di interruzione totale dell'attività? Nell'esperienza documentata da Hatter, la risposta è arrivata in tre settimane, ed è stata definitiva.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://www.theregister.com/security/2026/10/08/cheapskates-wouldnt-pay-for-security-help-got-hit-by-ransomware-and-went-bust-months-later/5301757
- https://news.lavx.hu/article/cheapskates-wouldn-t-pay-for-security-help-got-hit-by-ransomware-and-went-bust-months-later
- https://nvd.nist.gov/vuln/detail/cve-2026-88772
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88772
- https://www.cisa.gov/binding-operational-directive-22-01
- https://cisa.gov/known-exploited-vulnerabilities-catalog
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096&articleTitle=Citrix_NetScaler_ADC_and_Citrix_NetScaler_Gateway_Security_Bulletin_for_CVE_2026_88771_CVE_2026_88772_CVE_2026_88773_CVE_2026_88774_CVE_2026_88775_CVE_2026_88776_CVE_2026_88777_and_CVE_2026_88778
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.