// 1 ZERO-DAY NELLE ULTIME 24H→
Il gruppo ransomware n0n è emerso il 18 settembre 2026 con una tattica che sposta il bersaglio dalla semplice pubblicazione di dati rubati all'annientamento della
{"main_topic":"ransomware","topics":["ransomware","cybersec","malware","infostealer"]}

Il gruppo ransomware n0n è emerso il 18 settembre 2026 con una tattica che sposta il bersaglio dalla semplice pubblicazione di dati rubati all'annientamento della capacità di recupero delle vittime. Entro quattro giorni, il suo leak site Tor aveva già esposto informazioni su oltre una dozzina di bersagli. La novità non è solo la velocità di escalation, ma il modo in cui n0n struttura la pressione: oltre al doppio ricatto classico, minaccia esplicitamente di cifrare o distruggere backup e shadow copies.

Punti chiave
  • Il gruppo ransomware n0n è stato identificato per la prima volta il 18 settembre 2026; entro il 22 settembre aveva già pubblicato oltre una dozzina di vittime sul suo leak site Tor.
  • Oltre al furto e alla minaccia di pubblicazione dati, n0n minaccia esplicitamente di distruggere backup e shadow copies, mirando alla recoverability tecnica anziché solo alla reputazione.
  • Il settore financial services è il più colpito con il 23% delle vittime confermate, seguito da technology, retail e education al 15% ciascuno; le vittime sono distribuite in almeno sei paesi.
  • L'accesso iniziale avviene tramite credenziali compromesse provenienti da infostealer di terze parti, con successiva escalation dei privilegi.

Il meccanismo: da doppio ricatto a minaccia di irrecuperabilità

Il modello standard del ransomware evoluto si articola in due leve: cifratura dei sistemi e furto di dati con minaccia di pubblicazione. n0n mantiene entrambe, ma aggiunge una terza dimensione. Secondo l'analisi dei ricercatori di CyberXTron, ripresa da Infosecurity Magazine, il gruppo «make explicit threats to encrypt or destroy backups and shadow copies of data». La formulazione è precisa: non si tratta di un effetto collaterale della cifratura, ma di una minaccia dichiarata come strumento autonomo.

Il fine è descritto senza ambiguità: «instil fear into the victim about not being able to recover their network at all unless they pay the ransom demand». Il bersaglio non è più la sola disponibilità dei dati o la reputazione dell'organizzazione, ma la fiducia stessa nella capacità di ripristino. Questo spostamento trasforma il backup da asset di resilienza in punto di pressione psicologica.

Profilo delle vittime: velocità e diversificazione settoriale

La distribuzione delle vittime confermate mostra una concentrazione nel financial services, che assorbe il 23% dei casi noti. Technology, retail e education si attestano al 15% ciascuno. La lista include anche healthcare, defense e professional services, indicando che n0n non seleziona rigidamente per settore ma mantiene una base relativamente ampia.

La geografia è altrettanto distribuita: gli Stati Uniti sono il paese più colpito, con vittime segnalate anche in Vietnam, Uzbekistan, Brasile, Svezia e Lussemburgo. Il dato rilevante è la finestra temporale compressa: da first spotting a leak site operativo in quattro giorni. Questa cadenza suggerisce un'operatività già strutturata al momento della scoperta, non un gruppo in fase embrionale.

"This threat is designed to instil fear into the victim about not being able to recover their network at all unless they pay the ransom demand"

Il vettore d'ingresso: credenziali rubate e escalation interna

L'analisi di CyberXTron identifica un pattern di accesso ricorrente. L'ingresso iniziale avviene tramite credenziali compromesse provenienti da infostealer di terze parti. Il dossier non specifica se il gruppo acquisti queste credenziali su mercati dedicati o le raccolga direttamente; rimane un punto non chiarito. Dopo il primo accesso, i privilegi vengono escalationati per ottenere strumenti amministrativi e manipolare i dati.

La catena è funzionalmente classica: compromissione iniziale tramite credenziali, movimento laterale, acquisizione di privilegi elevati, staging dei dati. Ciò che distingue n0n non è l'ingegneria dell'accesso, ma la formulazione della minaccia successiva. Il gruppo sembra assumere che la compromissione amministrativa sia sufficiente a rendi i backup vulnerabili, e costruisce su questa premessa la pressione estorsiva.

Le voci in pubblico: timer scaduti e dati esposti

Sul leak site di n0n, alcuni timer del conto alla rovescia sono già scaduti. I dati rubati sono stati pubblicati, e la fonte riporta che ciò indica che «victims are choosing not to give in and pay the ransom». La lettura è plausibile ma non verificabile indipendentemente: i timer scaduti potrebbero riflettere anche negoziazioni fallite, mancato accordo sui termini, o altre dinamiche non documentate.

Ciò che è confermato è l'esistenza effettiva di pubblicazioni post-scadenza. Il gruppo non si limita a minacce teoriche: esegue almeno la parte relativa alla divulgazione dei dati rubati. Rimane invece non confermato se le minacce di distruzione backup abbiano trovato attuazione concreta in qualcuno degli incidenti documentati. Il dossier non riporta casi verificati di annientamento dei backup, solo la minaccia come tattica dichiarata.

Perché è importante

Il dossier non specifica misure correttive o contromisure raccomandate dal ricercatore per questo gruppo specifico. L'unica indicazione diretta attribuita a CyberXTron è un avviso generale: le organizzazioni «should treat n0n as an active and credible double-extortion threat requiring prompt attention to credential hygiene, access monitoring, and backup isolation». Si tratta di un avviso di attenzione, non di un protocollo operativo dettagliato.

La fonte non fornisce indicatori di compromissione tecnici specifici per n0n, né dettagli su eventuali firme del ransomware che permettano rilevamento diretto. Non è chiaro se CyberXTron abbia analizzato campioni del malware o si fondi esclusivamente su osservazioni del leak site e sulle dichiarazioni del gruppo. Manca inoltre conferma indipendente dell'esistenza del blog post originale del ricercatore: il dossier si appoggia sulla ricostruzione di Infosecurity Magazine.

Resta non verificato il tasso di successo delle estorsioni, l'ammontare medio dei riscatti, e qualsiasi eventuale connessione tra n0n e gruppi ransomware preesistenti. Il brief non documenta se le minacce ai backup siano state in qualche caso eseguite, limitandosi a registrarle come dichiarazione strategica del gruppo.

Domande frequenti

Come si distingue n0n dai gruppi ransomware esistenti?

La differenziazione dichiarata risiede nella minaccia esplicita ai backup come leva autonoma, oltre al doppio ricatto standard. Il dossier non documenta peculiarità tecniche nel ransomware stesso che giustifichino questa distinzione a livello di strumento.

I backup sono effettivamente a rischio con n0n?

La fonte riporta minacce dichiarate, non esecuzioni verificate. Non è confermato che n0n abbia distrutto backup in attacchi reali. La minaccia rimane credibile per organizzazioni i cui backup sono accessibili con le stesse credenziali compromesse usate per l'ingresso iniziale.

Qual è la copertura geografica del gruppo?

Al 22 settembre 2026, le vittime confermate si trovavano negli Stati Uniti, Vietnam, Uzbekistan, Brasile, Svezia e Lussemburgo. Il campionario è ristretto e potrebbe espandersi rapidamente data la finestra temporale compressa.

La comparsa di n0n segnala una possibile evoluzione nel mercato del ransomware, dove la competizione tra gruppi spinge verso escalation della pressione psicologica. Se la minaccia ai backup diventa standard piuttosto che eccezione, il principio stesso di recoverability come contromessa passa da presupposto tecnico a variabile negoziale. Per ora, la fonte unica e la mancanza di dettagli tecnici indipendenti impongono cautela nella valutazione della portata reale del gruppo.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. infosecurity-magazine.com
  2. senserva.com
  3. cisa.gov
  4. cve.org