Ransomware - Mappa Globale#
Definizione#
Il ransomware e' malware che cifra i dati della vittima con una chiave controllata dall'attaccante, escludendola dal proprio sistema fino al pagamento di un riscatto. Il sistema operativo continua a funzionare intenzionalmente: e' necessario per mostrare la richiesta di pagamento e ricevere il pagamento stesso.

Crypto vs Locker Ransomware#
I due tipi principali si distinguono per dove agisce il blocco: sui file (crypto) o sull'accesso al sistema (locker).
| Crypto Ransomware | Screen-Locking | |
|---|---|---|
| Cosa cifra | FILE (docx, pdf, jpg...) | Nulla - blocca solo accesso |
| OS funziona | Si' (necessario per ransom note) | No (PC completamente bloccato) |
| File recuperabili | Solo con chiave privata o backup | Si' (sono intatti) |
| Difficolta' rimozione | Alta | Media (Safe Mode, live USB) |
| Keyword esame | "files encrypted", "countdown timer" | "locked out of device", "cannot use PC" |
Come funziona il crypto ransomware#
Il meccanismo sfrutta la crittografia asimmetrica: la chiave pubblica dell'attaccante e' incorporata nel malware, quella privata rimane sul suo server C2.
Nota critica: il ransomware non rende il sistema completamente inutilizzabile. L'OS deve girare per permettere alla vittima di vedere il ransom note e fare il pagamento. Domanda esame tipica: "Il ransomware blocca l'OS?" No, cifra i file ma l'OS funziona.
Kill Chain del Ransomware Enterprise#
Il ransomware moderno contro le organizzazioni non e' un singolo eseguibile: e' una campagna multi-fase che puo' durare settimane tra l'accesso iniziale e la cifratura finale.
flowchart LR
INIT["🎣 Initial Access\nPhishing / Exploit\nRDP bruteforce"]
DROP["📦 Dropper\nStage 1 downloader\ninstalla payload"]
RECON["🔍 Recon interna\nActive Directory\nshare, backup, DC"]
PRIV["⬆️ Privilege Escalation\nDomain Admin\no local admin spread"]
LAT["↔️ Lateral Movement\nPsExec, WMI, RDP\ninfetta altri host"]
EXFIL["📤 Exfiltration\ndati sensibili rubati\n(double extortion)"]
CRYPT["🔒 Encryption\ntutti i sistemi raggiunti\nbackup di rete compresi"]
NOTE["💰 Ransom Note\nURL .onion, wallet BTC\ncountdown timer"]
INIT --> DROP --> RECON --> PRIV --> LAT --> EXFIL --> CRYPT --> NOTE
Lettura diagramma: La fase piu' critica per la difesa e' tra Recon interna e Lateral Movement: e' qui che EDR e segmentazione di rete possono bloccare la propagazione prima che raggiunga tutti i sistemi. La cifratura arriva per ultima, dopo che l'attaccante ha gia' capito l'architettura e raggiunto i backup di rete.
Dwell time: tra l'accesso iniziale e la cifratura passano in media settimane o mesi. L'attaccante aspetta di aver compromise il maggior numero di sistemi possibile (inclusi i backup di rete) prima di cifrare.
Double e Triple Extortion#
Il ransomware moderno non si limita a cifrare: aggiunge livelli di pressione per massimizzare la probabilita' di pagamento.

WannaCry 2017#
WannaCry e' l'esempio piu' noto di worm + ransomware: si propagava automaticamente via vulnerabilita' SMBv1, senza alcuna azione dell'utente.

Perche' WannaCry e' eccezionale: combina un worm (diffusione autonoma zero-click) con ransomware (payload). Il kill switch era un meccanismo anti-analisi involontariamente distruttivo per l'attaccante stesso.
NotPetya 2017 - Il falso ransomware#
NotPetya si mascherava da ransomware ma era in realta' un wiper: non c'era modo di decriptare, nessuna chiave recuperabile. L'obiettivo era la distruzione, non il guadagno economico.
RaaS - Ransomware as a Service#
Il modello di business che ha reso il ransomware un'industria criminale strutturata.
Ryuk keyword esame: file con estensione .ryk = Ryuk ransomware di Wizard Spider. Usato principalmente contro organizzazioni healthcare e municipalita'.
Strategia difensiva - 3-2-1 Rule#
L'unica difesa affidabile contro il ransomware e' il backup. La cifratura e' matematicamente irreversibile senza la chiave privata.

Perche' il backup di rete non basta: se il sistema infetto ha accesso ai backup (come share di rete), il ransomware li cifra insieme a tutto il resto. Il backup offsite o air-gapped e' l'unica garanzia.
[Dev parallel] Il ransomware fa esattamente quello che fa un
openssl enc -aes-256-cbccon chiave in mano all'attaccante invece che tua. In Node.js hai probabilmente usatocrypto.createCipher()per proteggere dati a riposo: il ransomware usa lo stesso primitivo crittografico, ma la chiave di decifratura finisce sul server C2 dell'attaccante. L'unica difesa non e' tecnica ma procedurale: un backup offline che il processo Node/PHP del ransomware non puo' raggiungere via path di rete. Se il tuodocker-compose.ymlmonta volumi su share di rete, un ransomware con accesso al container raggiunge quei volumi esattamente come qualsiasi altro processo.


