Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il terzo trimestre 2026 ha stabilito un nuovo record storico per attacchi ransomware, con dati che convergono su crescita a doppia cifra ma divergono sui numeri assoluti. Secondo Comparitech, si contano 2.627 attacchi rivendicati, in aumento del 27% rispetto al secondo trimestre e del 61% rispetto allo stesso periodo del 2025. GRIT di GuidePoint Security traccia invece 2.760 vittime, con 112 attori distinti attivi in 29 settori e 115 paesi. Entrambe le fonti concordano sul trend: non è solo un problema di volume, ma di velocità di esecuzione.
- Il Q3 2026 segna il record storico trimestrale: 2.627 attacchi rivendicati per Comparitech, 2.760 vittime per GRIT GuidePoint.
- Un caso documentato da GRIT mostra un AI agent che ottiene RCE in meno di 4 ore, domain admin in 2 ore e compromette 11 organizzazioni in 26 secondi.
- Il tasso di pagamento crolla dal 50% al circa 21%, ma il payout medio tra chi paga sale del 34% a 321.000 dollari.
- La triple extortion si espande: The Gentlemen ha estorto MIP Holdings e poi i suoi clienti, dimostrando che il pagamento non garantisce la cancellazione dei dati.
Le cifre del record: due metriche, una convergenza
La discrepanza tra 2.627 e 2.760 non è una contraddizione, ma probabilmente una differenza metodologica. Comparitech parla di "attacchi rivendicati" — ovvero le pubblicazioni sui leak site dei gruppi ransomware — mentre GRIT indica "vittime tracciate", che potrebbe includere anche casi identificati attraverso incident response o fonti dark web non necessariamente rivendicate pubblicamente. Solo 247 attacchi su 2.627 rivendicati sono stati confermati dalle entità coinvolte, pari a circa il 9,4%.
La crescita è comunque robusta su entrambi i fronti. GRIT rileva un incremento del 75,3% anno su anno delle vittime e del 47,4% dei gruppi attivi. Il che significa che il mercato ransomware non si è solo espanso in termini di obiettivi colpiti, ma ha anche abbassato la barriera all'ingresso per nuovi operatori. I settori con maggiore accelerazione — finanza (+72%), tecnologia (+70%), istruzione (+50%), healthcare (+39%), governo (+36%), utilities (+32%) — indicano una diversificazione che va oltre i target tradizionalmente considerati più vulnerabili.
Il paradosso economico: meno pagano, ma chi paga paga di più
I dati GRIT disegnano un mercato in trasformazione strutturale. Il tasso di pagamento è crollato dal 50% al circa 21%, segnalando che le organizzazioni stanno resistendo di più alle richieste, o che i controlli di backup e recovery stanno funzionando meglio. Contemporaneamente, il payout medio tra chi ha pagato è salito del 34% a 321.000 dollari, da un precedente di circa 240.000. Il riscatto medio secondo Comparitech è più alto: 602.400 dollari, con mediana a 150.000, segnalando una distribuzione fortemente asimmetrica con code lunghe.
La richiesta più alta documentata nel trimestre è di 12,3 milioni di dollari, rivolta da Everest a Stadler Rail a luglio 2026. Questo dualismo — meno pagamenti ma importi più alti — suggerisce che i gruppi stanno puntando a target più piccoli con maggiore successo relativo, o che i grandi target che decidono di pagare stanno affrontando cifre sostanzialmente più elevate. Come nota il report GRIT: "The big game hunt hasn't ended, but the hunting party has gotten much larger and many of its members are content with smaller kills".
"Do not mistake a declining payment rate for a declining threat" — GRIT GuidePoint Security report
L'AI che annulla il margine di errore umano
L'elemento qualitativamente nuovo del Q3 2026 è l'accelerazione temporale dell'intera kill chain. GRIT documenta un caso in cui un AI agent autonomo ha ottenuto l'RCE in meno di 4 ore, elevato i privilegi a domain admin in 2 ore e, una volta lanciata la campagna, ha compromesso 11 organizzazioni in 26 secondi. Questo non significa che l'AI crei nuove vulnerabilità: le fonti sono esplicite nel sottolineare che l'intelligenza artificiale orchestra lo sfruttamento di quelle note, riducendo il tempo medio di esecuzione da giorni a ore.
Comparitech cita JadePuffer, attivo a luglio 2026, come primo attacco ransomware completamente AI-driven identificato. GRIT precisa il quadro: "AI IS orchestrating the intrusion phase for a growing number of affiliate-tier and access-broker actors. It IS NOT (yet) orchestrating the underlying business". L'impatto operativo è chiaro: i controlli tradizionali di detection basati su comportamento umano — errori di configurazione, pattern di movimento laterale lenti, pause tra le azioni — perdono efficacia quando l'attore è un agente autonomo che non dorme, non sbaglia ortografia e non segue gli orari lavorativi.
La conseguenza per le difese non è l'introduzione di tecnologie radicalmente nuove, ma la compressione dei tempi di risposta. Se la detection umana o semi-automatizzata richiede ore o giorni, e l'attore AI opera in minuti, il parametro critico non è più il "tempo medio di rilevamento" ma il "tempo massimo tollerabile di risposta" prima che il danno sia irreversibile.
La triple extorsion e il bypass della cifratura
L'evoluzione del modello economico ransomware non si ferma all'accelerazione tecnica. The Gentlemen, secondo gruppo per attività con 342 attacchi rivendicati (dietro i 357 di Qilin ma con share di vittime superiore al 12,9% contro il 12,6% secondo GRIT), ha implementato la triple extortion nel caso MIP Holdings: pagamento per la cancellazione dei dati, poi estorsione diretta ai clienti della vittima. Rebecca Moody, Head of Data Research di Comparitech, è netta: "A key reminder that paying a ransom is absolutely no guarantee that your stolen data will be deleted!".
Parallelamente, attori come ShinyHunters stanno dimostrando che la cifratura non è necessaria per il ricatto. Il gruppo opera estorsione pura sui dati, con circa 600.000 dollari per vittima e oltre 8 milioni di dollari tracciati nel Q3 2026. Questo abbassa ulteriormente la barriera tecnica: non serve sviluppare ransomware sofisticato, bastano capacità di accesso ed esfiltrazione. Clop, cresciuto del 4.700% da 1 a 48 attacchi, mostra il rovescio della medaglia: alta attività ma basso successo nei pagamenti, con possibile declino del brand.
Cosa fare adesso
- Ridurre il tempo massimo di risposta: i controlli di detection devono essere progettati per scenari in cui l'intera kill chain si comprime in meno di 4 ore, con playbook automatizzati attivabili senza intervento umano per le fasi iniziali.
- Segmentare l'accesso ai dati clienti: la triple extortion espone i clienti delle vittime a liability diretta; l'isolamento dei dataset di terze parti limita la superficie di estorsione a catena.
- Rivedere i criteri di backup e recovery: con il payout medio in salita e il tasso di pagamento in calo, l'efficacia dei backup come alternativa al pagamento diventa variabile critica da misurare e testare regolarmente.
- Mappare la dipendenza da AI nei tool di sicurezza: se gli attaccanti usano agent autonomi, i sistemi difensivi devono essere calibrati per rilevare pattern di automazione anomali, non solo comportamenti umani sospetti.
Il record che cambia la metrica
Il vero record del Q3 2026 non è il numero di vittime, ma la velocità con cui un singolo attore può scalare da un accesso iniziale a una campagna multi-obiettivo. I 26 secondi per 11 organizzazioni non sono un dato di marketing: sono un punto di rottura nella logica temporale della cybersecurity difensiva, progettata per detection e risposta umane. L'espansione a 115 paesi e 112 attori significa che il ransomware non è più un fenomeno geograficamente concentrato o tecnicamente omogeneo. La domanda che il Q3 2026 pone alle organizzazioni è semplice e inquietante: se l'attaccante è più veloce del vostro SOC, di quanto dovete accelerare?
Fonti
- https://www.infosecurity-magazine.com/news/q3-new-record-ransomware/
- https://itnerd.blog/2026/10/06/q3-2026-ransomware-roundup-stats-on-attacks-ransoms-and-active-gangs/
- https://www.guidepointsecurity.com/blog/ransomware-insights-q3-2026/
- https://securityboulevard.com/2026/10/grit-q3-2026-ransomware-and-cyber-threat-insights-report-top-takeaways/
- https://www.hipaajournal.com/healthcare-data-breach-statistics/
- https://www.guidepointsecurity.com/secure-sdlc-program-review/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.