// 1 ZERO-DAY · 1 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Il ransomware ha colpito 1.073 organizzazioni ad agosto 2026, record assoluto. Il tasso di pagamento è crollato al 23%, mentre la mediana delle richieste è esplosa

Agosto 2026 è stato il mese più sanguinoso dell'anno per il ransomware globale: 1.073 organizzazioni colpite, secondo il report Threat Intelligence di NCC Group. È il secondo mese consecutivo di livelli massimi, dopo i 973 attacchi di luglio, con un incremento del 12% che conferma una traiettoria di crescita costante. Dietro i numeri si nasconde però una mutazione profonda del mercato criminale: i pagamenti si sono fermati al 23% nel secondo trimestre 2026, minimo su scala pluriennale, mentre chi cede alle estorsioni trova richieste medie salite del 368% in un anno.

Punti chiave
  • 1.073 organizzazioni colpite da ransomware ad agosto 2026, record annuale con +12% rispetto al mese precedente
  • Il tasso di pagamento è crollato al 23% in Q2 2026, il livello più basso degli ultimi sei anni
  • La mediana dei pagamenti è passata da circa 12.700 dollari (2024) a circa 59.600 dollari (2025), +368% YoY secondo Chainalysis
  • Il settore industriale ha assorbito il 31% degli attacchi di agosto, con Nord America al 44% del totale globale

Il record di agosto e la geografia del rischio

La distribuzione geografica degli attacchi di agosto 2026 lascia poco spazio a equivoci. Il Nord America ha raccolto il 44% degli incidenti, l'Europa il 26%, l'Asia il 13%. Il dato non sorprende: le economie più sviluppate offrono bersagli più ricchi e infrastrutture più complesse da difendere. Il settore industriale è stato il più colpito con il 31% delle vittime, seguito da healthcare, istruzione e servizi professionali.

Matt Hull, VP di cyber intelligence and response presso NCC Group, ha commentato: August was the second consecutive month of highest ransomware levels for the year, indicating a steady rise in global activity. La stessa fonte aveva già registrato una crescita del 3% nel secondo trimestre 2026, con 2.229 attacchi globali. Il dato di agosto non è un'eccezione: è l'accelerazione di un trend.

Il Giappone offre un caso di studio illuminante. La National Police Agency ha confermato 123 casi di ransomware nel primo semestre 2026, record dal 2020. L'attività sospetta è aumentata del 50% su base annua, con 13.687 comunicazioni anomale rilevate ogni giorno. Nonostante la crescita impressionante, il Giappone resta il 14° paese nella classifica globale Forescout: da un 28° posto precedente, ma lontano dalle vette del crimine informatico.

"Although there has not been a material rise in ransomware volume in the last quarter, the trajectory of attacks continues upwards" — Matt Hull, VP NCC Group

Il paradosso economico: più attacchi, meno entrate

Il ransomware sta vivendo una crisi di modello di business. Il revenue totale on-chain si è attestato a circa 820 milioni di dollari nel 2025, in calo dell'8% rispetto all'anno precedente secondo Check Point Research. I criminali colpiscono più bersagli ma incassano meno. La ragione è duplice: da un lato le vittime si sono arroccate su posizioni di non-pagamento, dall'altro gli operatori hanno risposto alzando l'asticella.

La mediana dei pagamenti è esplosa. Chainalysis, nel Crypto Crime Report di febbraio 2026, ha registrato un salto da circa 12.738 dollari nel 2024 a circa 59.556 dollari nel 2025: +368% anno su anno. Sophos ha rilevato una mediana ancora più elevata nel proprio campione 2026: circa 769.000 dollari per le vittime che hanno subito encryption completa. La discrepanza tra i due numeri riflette metodologie diverse — Chainalysis traccia transazioni on-chain aggregate, Sophos intervista vittime con incidenti documentati — ma la direzione è identica: chi paga, paga molto di più.

Il calcolo è cinico. Con il 23% di vittime che pagano contro l'85% del 2019, i gruppi devono estrarre dai pochi restanti un multiplo superiore. La selezione dei bersagli diventa chirurgica. Ospedali, infrastrutture critiche, supply chain: obiettivi che non possono permettersi il downtime e che la percezione pubblica rende più vulnerabili alla pressione.

I gruppi dominanti e le loro tattiche

Qilin ha mantenuto la corona di gruppo più attivo per il quinto trimestre consecutivo, con 301 vittime nel Q2 2026 (il 14% del totale) e 164 incidenti solo ad agosto. The Gentlemen si è attestato a 116 vittime nello stesso mese. Entrambi operano sul modello RaaS (Ransomware-as-a-Service), con affiliate che distribuiscono il payload e padroni che gestiscono l'infrastruttura di negoziazione e leak.

La professionalizzazione è totale. Cisco Talos ha documentato l'uso di EDR killer tools da parte di Qilin, capaci di terminare oltre 300 driver di sicurezza endpoint. La distribuzione a affiliate avviene attraverso pacchetti strutturati, con manuali operativi e supporto tecnico. Il vettore di accesso iniziale privilegiato nel 2026 è stato rappresentato da VPN e dispositivi edge: NCC Group ha rilevato il 15% di oltre 150 alert su vulnerabilità VPN, con gruppi come Akira, Qilin e The Gentlemen osservati in azione.

The Gentlemen ha introdotto un elemento di raffinatezza istituzionale: negoziati strutturati, comunicazioni professionali, portali di leak curati come showreel del danno. Non è più il crimine informatico dei primi anni 2010. È un'industria con divisione del lavoro, metriche di performance e adattamento continuo alle contromisure.

Cosa fare adesso

  • Verificare la postura di sicurezza su VPN e dispositivi edge: il 15% degli alert NCC Group nel 2026 ha riguardato vulnerabilità su questa superficie, con gruppi attivi osservati in exploitation
  • Rivedere le capacità di rilevamento EDR alla luce dei tool documentati da Talos, in grado di terminare oltre 300 driver di sicurezza
  • Condurre esercizi tabletop specifici su scenario ransomware con encryption completa e leak di dati, come raccomandato nelle linee guida NCC
  • Valutare la resilienza della supply chain: i dati Q2 2026 mostrano escalation nei compromessi a cascata, con impatti multi-organizzazione

Il mercato criminale si adatta più in fretta delle difese

Il record di agosto 2026 non è una bufera passeggera. È la cristallizzazione di un mercato che ha imparato a convivere con la resistenza delle vittime, trasformando la scarsità di pagamenti in leva per richieste più brutali. I 1.073 attacchi del mese sono distribuiti su un tessuto industriale globale sempre più dipendente da catene di fornitura digitalizzate e sempre meno in grado di isolare il danno.

La lezione tecnica è che l'asimmetria persiste e si amplifica. I difensori devono proteggere ogni superficie, ogni volta. Gli aggressori devono trovare un solo punto di ingresso, una sola volta. Che sia una VPN non patchata, un driver EDR non aggiornato, una credenziale di supply chain compromessa. Il 23% di pagamento è una vittoria culturale, ma il +368% sulla mediana è il prezzo che il mercato criminale ha estratto per quella vittoria.

FAQ

Perché i pagamenti sono calati se gli attacchi sono aumentati?

Il tasso di pagamento è sceso al 23% in Q2 2026 perché più organizzazioni rifiutano di negoziare, supportate da normative, assicurazioni e preparedness. I gruppi hanno risposto selezionando bersagli ad alto valore e alzando esponenzialmente le richieste per chi cede.

Qual è la differenza tra i dati Chainalysis e Sophos sui pagamenti?

Chainalysis traccia transazioni on-chain aggregate su blockchain pubbliche, riportando una mediana di circa 59.600 dollari per il 2025. Sophos intervista vittime con incidenti documentati e encryption completa, rilevando circa 769.000 dollari nel 2026. Le metodologie diverse spiegano la discrepanza.

Il Giappone è diventato un obiettivo primario per i ransomware?

Non secondo le classifiche globali. Il Giappone è passato dal 28° al 14° posto nella classifica Forescout, con crescita significativa ma da una posizione precedente bassa. I 123 casi H1 2026 rappresentano un record nazionale, non una posizione di vertice internazionale.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. infosecurity-magazine.com
  2. itsecurityguru.org
  3. tech-insider.org
  4. csoonline.com
  5. japantimes.co.jp
  6. hipaajournal.com
  7. securityweek.com
  8. blog.talosintelligence.com
  9. schema.org