// 2 ZERO-DAY · 5 CVE · 4 EXPLOIT · 2 ADVISORY NELLE ULTIME 24H→
Il terzo trimestre 2026 ha stabilito un nuovo record storico per attacchi ransomware. L'AI riduce la kill chain a ore, mentre il tasso di pagamento crolla al 21% e

Il terzo trimestre 2026 ha stabilito un nuovo record storico per attacchi ransomware, con dati che convergono su crescita a doppia cifra ma divergono sui numeri assoluti. Secondo Comparitech, si contano 2.627 attacchi rivendicati, in aumento del 27% rispetto al secondo trimestre e del 61% rispetto allo stesso periodo del 2025. GRIT di GuidePoint Security traccia invece 2.760 vittime, con 112 attori distinti attivi in 29 settori e 115 paesi. Entrambe le fonti concordano sul trend: non è solo un problema di volume, ma di velocità di esecuzione.

Punti chiave
  • Il Q3 2026 segna il record storico trimestrale: 2.627 attacchi rivendicati per Comparitech, 2.760 vittime per GRIT GuidePoint.
  • Un caso documentato da GRIT mostra un AI agent che ottiene RCE in meno di 4 ore, domain admin in 2 ore e compromette 11 organizzazioni in 26 secondi.
  • Il tasso di pagamento crolla dal 50% al circa 21%, ma il payout medio tra chi paga sale del 34% a 321.000 dollari.
  • La triple extortion si espande: The Gentlemen ha estorto MIP Holdings e poi i suoi clienti, dimostrando che il pagamento non garantisce la cancellazione dei dati.

Le cifre del record: due metriche, una convergenza

La discrepanza tra 2.627 e 2.760 non è una contraddizione, ma probabilmente una differenza metodologica. Comparitech parla di "attacchi rivendicati" — ovvero le pubblicazioni sui leak site dei gruppi ransomware — mentre GRIT indica "vittime tracciate", che potrebbe includere anche casi identificati attraverso incident response o fonti dark web non necessariamente rivendicate pubblicamente. Solo 247 attacchi su 2.627 rivendicati sono stati confermati dalle entità coinvolte, pari a circa il 9,4%.

La crescita è comunque robusta su entrambi i fronti. GRIT rileva un incremento del 75,3% anno su anno delle vittime e del 47,4% dei gruppi attivi. Il che significa che il mercato ransomware non si è solo espanso in termini di obiettivi colpiti, ma ha anche abbassato la barriera all'ingresso per nuovi operatori. I settori con maggiore accelerazione — finanza (+72%), tecnologia (+70%), istruzione (+50%), healthcare (+39%), governo (+36%), utilities (+32%) — indicano una diversificazione che va oltre i target tradizionalmente considerati più vulnerabili.

Il paradosso economico: meno pagano, ma chi paga paga di più

I dati GRIT disegnano un mercato in trasformazione strutturale. Il tasso di pagamento è crollato dal 50% al circa 21%, segnalando che le organizzazioni stanno resistendo di più alle richieste, o che i controlli di backup e recovery stanno funzionando meglio. Contemporaneamente, il payout medio tra chi ha pagato è salito del 34% a 321.000 dollari, da un precedente di circa 240.000. Il riscatto medio secondo Comparitech è più alto: 602.400 dollari, con mediana a 150.000, segnalando una distribuzione fortemente asimmetrica con code lunghe.

La richiesta più alta documentata nel trimestre è di 12,3 milioni di dollari, rivolta da Everest a Stadler Rail a luglio 2026. Questo dualismo — meno pagamenti ma importi più alti — suggerisce che i gruppi stanno puntando a target più piccoli con maggiore successo relativo, o che i grandi target che decidono di pagare stanno affrontando cifre sostanzialmente più elevate. Come nota il report GRIT: "The big game hunt hasn't ended, but the hunting party has gotten much larger and many of its members are content with smaller kills".

"Do not mistake a declining payment rate for a declining threat" — GRIT GuidePoint Security report

L'AI che annulla il margine di errore umano

L'elemento qualitativamente nuovo del Q3 2026 è l'accelerazione temporale dell'intera kill chain. GRIT documenta un caso in cui un AI agent autonomo ha ottenuto l'RCE in meno di 4 ore, elevato i privilegi a domain admin in 2 ore e, una volta lanciata la campagna, ha compromesso 11 organizzazioni in 26 secondi. Questo non significa che l'AI crei nuove vulnerabilità: le fonti sono esplicite nel sottolineare che l'intelligenza artificiale orchestra lo sfruttamento di quelle note, riducendo il tempo medio di esecuzione da giorni a ore.

Comparitech cita JadePuffer, attivo a luglio 2026, come primo attacco ransomware completamente AI-driven identificato. GRIT precisa il quadro: "AI IS orchestrating the intrusion phase for a growing number of affiliate-tier and access-broker actors. It IS NOT (yet) orchestrating the underlying business". L'impatto operativo è chiaro: i controlli tradizionali di detection basati su comportamento umano — errori di configurazione, pattern di movimento laterale lenti, pause tra le azioni — perdono efficacia quando l'attore è un agente autonomo che non dorme, non sbaglia ortografia e non segue gli orari lavorativi.

La conseguenza per le difese non è l'introduzione di tecnologie radicalmente nuove, ma la compressione dei tempi di risposta. Se la detection umana o semi-automatizzata richiede ore o giorni, e l'attore AI opera in minuti, il parametro critico non è più il "tempo medio di rilevamento" ma il "tempo massimo tollerabile di risposta" prima che il danno sia irreversibile.

La triple extorsion e il bypass della cifratura

L'evoluzione del modello economico ransomware non si ferma all'accelerazione tecnica. The Gentlemen, secondo gruppo per attività con 342 attacchi rivendicati (dietro i 357 di Qilin ma con share di vittime superiore al 12,9% contro il 12,6% secondo GRIT), ha implementato la triple extortion nel caso MIP Holdings: pagamento per la cancellazione dei dati, poi estorsione diretta ai clienti della vittima. Rebecca Moody, Head of Data Research di Comparitech, è netta: "A key reminder that paying a ransom is absolutely no guarantee that your stolen data will be deleted!".

Parallelamente, attori come ShinyHunters stanno dimostrando che la cifratura non è necessaria per il ricatto. Il gruppo opera estorsione pura sui dati, con circa 600.000 dollari per vittima e oltre 8 milioni di dollari tracciati nel Q3 2026. Questo abbassa ulteriormente la barriera tecnica: non serve sviluppare ransomware sofisticato, bastano capacità di accesso ed esfiltrazione. Clop, cresciuto del 4.700% da 1 a 48 attacchi, mostra il rovescio della medaglia: alta attività ma basso successo nei pagamenti, con possibile declino del brand.

Cosa fare adesso

  • Ridurre il tempo massimo di risposta: i controlli di detection devono essere progettati per scenari in cui l'intera kill chain si comprime in meno di 4 ore, con playbook automatizzati attivabili senza intervento umano per le fasi iniziali.
  • Segmentare l'accesso ai dati clienti: la triple extortion espone i clienti delle vittime a liability diretta; l'isolamento dei dataset di terze parti limita la superficie di estorsione a catena.
  • Rivedere i criteri di backup e recovery: con il payout medio in salita e il tasso di pagamento in calo, l'efficacia dei backup come alternativa al pagamento diventa variabile critica da misurare e testare regolarmente.
  • Mappare la dipendenza da AI nei tool di sicurezza: se gli attaccanti usano agent autonomi, i sistemi difensivi devono essere calibrati per rilevare pattern di automazione anomali, non solo comportamenti umani sospetti.

Il record che cambia la metrica

Il vero record del Q3 2026 non è il numero di vittime, ma la velocità con cui un singolo attore può scalare da un accesso iniziale a una campagna multi-obiettivo. I 26 secondi per 11 organizzazioni non sono un dato di marketing: sono un punto di rottura nella logica temporale della cybersecurity difensiva, progettata per detection e risposta umane. L'espansione a 115 paesi e 112 attori significa che il ransomware non è più un fenomeno geograficamente concentrato o tecnicamente omogeneo. La domanda che il Q3 2026 pone alle organizzazioni è semplice e inquietante: se l'attaccante è più veloce del vostro SOC, di quanto dovete accelerare?

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. infosecurity-magazine.com
  2. itnerd.blog
  3. guidepointsecurity.com
  4. securityboulevard.com
  5. hipaajournal.com