Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 7 ottobre 2026 il quadro del ransomware si è spostato su un terreno che fino a due anni fa era considerato sicuro. Non più soltanto cifratura dei dati attivi, ma assedio sistematico alle infrastrutture di recovery: secondo la survey Sophos 2026 citata da Threatcop, il 94% delle organizzazioni colpite da ransomware ha subito il targeting esplicito dei propri backup durante l'attacco. La notizia non è nella novità della minaccia, ma nella sua standardizzazione. Quello che nel 2021 era il modus operandi di gruppi come BlackMatter è oggi procedura operativa condivisa, con conseguenze dirette su come le aziende devono progettare la resilienza.
- Il 94% delle vittime di ransomware subisce targeting dei backup: la distruzione delle copie di recovery è diventata tattica prioritaria, non collaterale.
- Il gruppo n0n, emerso nel settembre 2026, minaccia esplicitamente di cifrare o distruggere backup e shadow copy; il 23% delle sue vittime ricade nel settore servizi finanziari.
- Gunra, documentato in advisory congiunto CISA/FBI di agosto 2026, ha eliminato backup primari e di disaster recovery usando la stessa credenziale compromessa.
- Il 60% delle organizzazioni statunitensi ha recuperato tramite backup nel 2026, in crescita dal 43% del 2025: il miglioramento difensivo spinge gli attaccanti a escalation.
Da BlackMatter a n0n: come la distruzione dei backup è diventata standard
La genesi del pattern è documentata. BlackMatter nel 2021 ha reso la ricerca e cancellazione di ogni datastore di backup sulla rete vittima la sua procedura standard operativa, secondo quanto ricostruito da BleepingComputer. L'obiettivo era eliminare qualsiasi alternativa al pagamento del riscatto, restringendo la finestra negoziale della vittima a zero.
Cinque anni dopo, il gruppo n0n ha portato questa logica alla sua espressione più cruda. Emerso con primi avvistamenti il 18 settembre 2026, secondo quanto riportato da Infosecurity Magazine su dati CyberXTron, n0n minaccia esplicitamente di "encrypt or destroy backups and shadow copies" nei suoi messaggi estorsivi. Il timer psicologico sulla leak site funge da leva aggiuntiva. Il 23% delle vittime identificate ricade nel settore servizi finanziari, ma la distribuzione geografica precisa non è documentata nel dossier analizzato.
L'advisory congiunto CISA/FBI di agosto 2026 sul gruppo Gunra offre il caso paradigmatico di come la distruzione dei backup sia implementata in pratica. Gunra ha eliminato backup e dati archiviati sia nel data center primario che in quello di disaster recovery, sfruttando un'unica credenziale compromessa per entrambi gli ambienti. La condivisione di identità e permessi tra produzione e recovery ha aperto il varco.
La matematica della resilienza: perché i backup sono diventati obiettivo
Il meccanismo è leggibile nei numeri. Sophos 2026 registra che il 60% delle organizzazioni statunitensi ha recuperato tramite backup nel 2026, contro il 43% del 2025. Il 55% delle vittime ripristina l'ambiente entro una settimana. Questi dati, citati da Threatcop, indicano che "defenders are getting better at using backups to route around the ransom demand". La risposta degli attaccanti è prevedibile: se esiste un percorso di recovery indipendente dal pagamento, il modello estorsivo fallisce. Gli attaccanti colonizzano quello stesso percorso.
Il costo medio di un incidente ransomware è di 5,08 milioni di dollari secondo IBM 2025, riportato da BleepingComputer. Per l'attacco a Change Healthcare/UnitedHealth del febbraio 2024, il riscatto pagato è stato di 22 milioni di dollari; i costi di recovery stimati hanno raggiunto 1,6 miliardi. I backup, in quel caso, erano "not isolated or sufficiently robust", secondo la ricostruzione della stessa fonte. La lezione non è nel singolo incidente, ma nella ripetizione del pattern: la resilienza costruita senza separazione architetturale diventa vulnerabilità organizzativa.
"A backup is only a safety net if the attacker cannot reach it" — BleepingComputer
L'identità come tallone: il 79% degli attacchi passa da credenziali compromesse
Il vettore principale non è tecnico nel senso tradizionale. Secondo i dati Sophos 2026 citati nel comunicato stampa ufficiale dell'azienda, il 79% degli attacchi ransomware origina da identità compromesse. Email malevole (26%) e phishing (24%) sono le cause tecniche principali. Il 67% delle vittime ha confermato che l'incidente ransomware è stato anche il loro attacco all'identità più significativo.
La conseguenza architetturale è diretta: se le credenziali di accesso ai sistemi di backup sono le stesse — o derivate dallo stesso identity provider — di quelle di produzione, la compromissione di un utente privilegiato apre entrambi gli ambienti. Gunra ha sfruttato esattamente questa continuità. Il problema non è nel software di backup in sé, ma nella sua collocazione nella topologia di rete e nel modello di autorizzazione.
BleepingComputer segnala un caso emblematico: l'attacco del gruppo Akira ha sfruttato vulnerabilità di un software di backup per cui la patch era disponibile da oltre un anno. I server di backup, annota la fonte, sono "treated as appliances rather than software systems", con cicli di aggiornamento più lenti e visibilità ridotta nei programmi di vulnerability management.
Il gap tra backup e recovery: i test mensili sono pratica di una minoranza
La disponibilità tecnica delle copie non coincide con la capacità operativa di ripristino. Secondo il report Kaseya citato da ZDNet, solo il 18% delle organizzazioni testa mensilmente la capacità di recovery. Il 53% si dichiara solo "abbastanza confidente" di poter ripristinare l'ambiente. La distinzione tra "backup" e "recovery", sottolineata nel report con la formula "Backup isn't recovery", ha implicazioni operative concrete: la copia esiste, ma il percorso di attivazione è inaffidabile.
A questo si aggiunge la frammentazione dell'infrastruttura. Solo 1 organizzazione su 5 dispone di protezione backup unificata tra ambienti ibridi, secondo gli stessi dati Kaseya. La migrazione verso cloud e multi-cloud ha disperso le superfici di recovery su più vendor e configurazioni, riducendo la visibilità complessiva. La fonte non specifica come questa frammentazione influenzi numericamente il successo degli attacchi.
Perche e importante
Il dossier non specifica la percentuale esatta di successo nella distruzione dei backup rispetto al 94% che li subisce come target: il dato misura l'intenzionalità dell'attaccante, non l'efficacia completa dell'azione. Non è documentato se il gruppo n0n abbia effettivamente distrutto i backup in tutti i casi o se la minaccia funzioni principalmente come pressione psicologica.
Il brief non elenca misure correttive specifiche né verifica l'efficacia reale di contromisure come immutabilità e air-gapping in deployment di massa. La fonte non dettaglia la distribuzione geografica delle vittime n0n oltre agli esempi citati, né fornisce metriche sui tempi medi di RTO (Recovery Time Objective) raggiunti nelle operazioni di ripristino post-attacco.
Il dato che resta è la direzione del trend: il miglioramento delle capacità difensive di recovery ha attivato una corsa agli armamenti in cui l'isolamento architetturale dei backup diventa il discrimine tra incidente gestibile e crollo operativo. La linea di demarcazione non è più tra chi fa backup e chi no, ma tra chi ha costruito un percorso di recovery che l'attaccante non sa esistere e chi no.
L'impatto sulle assicurazioni cyber è implicito nei numeri: con costi medi di 5,08 milioni di dollari e recovery che superano il miliardo nei casi estremi, i requisiti di coverage si stringono attorno a RTO e RPO testati e verificabili. Il 41% degli incidenti nel 2026 ha incluso minacce alla reputazione del brand, secondo BleepingComputer, estendendo il perimetro del danno oltre il tecnico.
FAQ
Il 94% di targeting dei backup significa che i backup vengono sempre distrutti con successo?
No. Il dato Sophos 2026 misura la percentuale di organizzazioni che hanno subito il targeting dei backup durante l'attacco, non la percentuale di successo nella distruzione completa. Il dossier non specifica quanti di questi tentativi siano andati a segno.
Perché il gruppo n0n è significativo se la distruzione dei backup esisteva già nel 2021?
n0n non innova il meccanismo ma ne accelera la standardizzazione esplicita: la minaccia di "encrypt or destroy backups" è dichiarata pubblicamente come leva negoziale, rimuovendo ambiguità sulla postura offensiva e riducendo il tempo di decisione della vittima.
Che relazione c'è tra identità compromesse e vulnerabilità dei backup?
Secondo Sophos 2026, il 79% degli attacchi origina da identità compromesse. Se le credenziali di accesso ai sistemi di backup condividono lo stesso identity provider o lo stesso livello di privilegio di quelle di produzione, la compromissione di un'identità apre entrambi gli ambienti. Gunra ha operato esattamente su questo principio.
Le informazioni sono basate sull advisory citata e aggiornate al momento della pubblicazione.
Fonti
- https://www.bleepingcomputer.com/news/security/ransomware-has-a-new-target-is-your-backup-ready/
- https://www.infosecurity-magazine.com/news/ransomware-gang-uses-backup/
- https://threatcop.com/blog/ransomware-targeting-backups/
- https://www.zdnet.com/paid-content/article/why-recovery-readiness-has-become-the-new-standard-for-cyber-resilience/
- https://www.sophos.com/en-us/press/press-releases/2026/07/79-percent-ransomware-attacks-originate-from-compromised-identities
- https://www.kaspersky.com/blog/unitedhealth-ransomware-attack/53065/
- https://content.govdelivery.com/accounts/USDHSCISA/bulletins/4244745
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.