Vai al contenuto
Shared - Banner with Media - Background

La vera storia del ransomware 2026

Come iniziano gli attacchi ransomware, cosa succede quando vanno a segno e qual è il costo reale della riparazione dei danni.

56%

Percentuale di attacchi che sono riusciti a crittografare i dati

Solo 1 su 3

Le organizzazioni di piccole dimensioni che sono riuscite a bloccare l’attacco prima che crittografasse file

769.000 $

Pagamento del riscatto mediano

1,7 Mio di $

Costo medio di riparazione dei danni

Sette anni di dati sui ransomware

Il report “La vera storia del ransomware 2026” è la settima edizione del nostro sondaggio indipendente e vendor-agnostic sugli attacchi ransomware. Le risposte sono state raccolte tra gennaio e marzo 2026 e si basano sulle esperienze degli intervistati relative ai 12 mesi precedenti.


Le 2.158 persone che hanno partecipato al sondaggio includono IT e Cybersecurity Manager, Senior Manager, membri dei consigli di amministrazione e dirigenti aziendali situati in 17 paesi e provenienti da una vasta selezione di settori, sia pubblici che privati. Le organizzazioni di appartenenza hanno dimensioni comprese tra 100 e 5.000 dipendenti, e tali dimensioni sono rimaste proporzionalmente costanti nel corso dei sette anni di storia del sondaggio.

Le nuove ricerche introdotte in questo report:

  • Dove iniziano gli attacchi ransomware in vari ambienti IT.
  • I metodi di autenticazione multifattoriale che erano abilitati durante gli attacchi ransomware.
  • Il ruolo dei firewall negli attacchi ransomware.
  • Il legame tra attacchi all’identità e ransomware.

Hai avuto esperienze simili con il ransomware?

Ottieni approfondimenti aggiornati e concreti su fattori quali prevalenza, impatto, portata e costo degli attacchi.

  • Gli attuali tassi di successo dei tentativi di crittografia e furto dei dati.
  • Le cause operative originarie e l’impatto umano.
  • Un confronto tra le somme di riscatto richieste per il ransomware e i pagamenti effettuati.
  • L’impatto delle dimensioni di un’azienda sulle esperienze con il ransomware.
  • Le tendenze degli attacchi ransomware nei vari settori economici.
  • I costi e i tempi di riparazione dei danni.

Intuizioni principali

Perché le organizzazioni vengono colpite

Quali sono i fattori tecnici e operativi che espongono le organizzazioni ai rischi, e come variano in base alle dimensioni dell’azienda?

Cosa succede ai dati

Come è cambiata la percentuale dei tentativi di crittografia e furto dei dati andati a segno, rispetto all’anno precedente?

Negoziazione del riscatto

In che modo la maggior parte dei riscatti pagati differisce dall’importo richiesto inizialmente?

Il costo del ransomware

Quanto sono cambiati i costi di riparazione dei danni rispetto all’anno precedente?

Impatto umano

Qual è l’impatto di un attacco ransomware sui team IT e di cybersecurity?

Strategie di difesa

Ottieni raccomandazioni importanti che ti aiuteranno a tenerti sempre un passo avanti rispetto agli attacchi ransomware.

HIPAA - Full Width CTA Background

Ottimizza la tua strategia di difesa contro il ransomware

Osserva come agiscono gli attacchi dalla prospettiva di chi lavora in prima linea, e approfitta di questi approfondimenti per potenziare le tue difese.

Scarica i singoli report State of Ransomware per ciascuno dei 17 paesi intervistati

Australia ( EN )

 

Colombia ( ES | EN )

 

India ( EN )

 

Messico ( ES | EN )

 

Spagna ( ES | EN )

 

Regno Unito ( EN )

Brasile ( PT | EN )

 

Francia ( FR | EN )

 

Italia ( IT | EN )

 

Singapore ( EN )

 

Svizzera ( DE | EN )

 

Stati Uniti ( EN )

Cile ( ES | EN )

 

Germania ( DE | EN )

 

Giappone ( JA | EN )

 

Sudafrica ( EN )

 

Emirati Arabi Uniti ( EN )

Domande frequenti

  • Il ransomware è una tipologia di software dannoso che blocca l’accesso della vittima ai propri file digitali, database o a interi sistemi operativi, richiedendo un pagamento in denaro per ripristinare l’accesso. Gli attacchi moderni si sono evoluti oltre la semplice crittografia dei dati; oggi i cybercriminali sottraggono sistematicamente informazioni aziendali riservate prima di procedere, minacciando la divulgazione pubblica di tali informazioni o azioni di pressione diretta sui clienti per massimizzare il proprio potere di ricatto.

  • I ransomware possono essere rilevati identificando i comportamenti dannosi che si verificano prima e durante un attacco, tra cui attività di crittografia non autorizzata, furto di credenziali, operazioni di perlustrazione della rete, azioni amministrative sospette e altri indicatori di compromissione. Le moderne soluzioni di cybersecurity utilizzano analisi del comportamento, rilevamento delle minacce e indagini coordinate da menti umane per identificare e bloccare gli attacchi ransomware prima che siano in grado di crittografare i dati.


    Le forme più efficaci di indagine guidata da menti umane includono threat hunting proattivo e monitoraggio 24/7 di segnali e avvisi sospetti.

  • Le organizzazioni devono rafforzare la sicurezza delle identità, proteggere i sistemi e-mail, distribuire soluzioni di sicurezza endpoint avanzata, monitorare gli ambienti per individuare eventuali minacce, aggiornare le infrastrutture informatiche con le patch più recenti, educare gli utenti a riconoscere i tentativi di phishing e mantenere backup collaudati regolarmente. Poiché nessun controllo, da solo, è in grado di prevenire ogni attacco, un’efficace prevenzione antiransomware richiede più livelli di difesa che lavorino in perfetta sinergia. È impossibile impedire ai criminali informatici di utilizzare il ransomware, perché le organizzazioni criminali possono attaccare una rete aziendale in qualsiasi momento e da qualsiasi luogo. Le aziende devono concentrarsi sulla predisposizione di un piano di mitigazione del ransomware per prepararsi all’inevitabile.

  • Sophos offre un sistema di cyber difesa AI-native, progettato per neutralizzare i cybercriminali che sfruttano il ransomware in ogni fase della catena di attacco. Per difendere i tuoi endpoint hardware da processi dannosi, Sophos Endpoint utilizza modelli avanzati di deep learning e di monitoraggio del comportamento per riconoscere e bloccare automaticamente la crittografia zero-day dei file. Per impedire agli autori degli attacchi di sondare i perimetri di rete o di sfruttare strumenti di accesso remoto privi di patch, Sophos Firewall fornisce Deep Packet Inspection e filtro web integrato. Questi flussi di telemetria in tempo reale confluiscono direttamente in Sophos MDR, dove un team globale di agenti IA e threat hunter umani operativi 24/7 isolano gli account compromessi e bloccano i movimenti laterali prima che la crittografia abbia inizio. Se si verifica una violazione attiva, Sophos DFIR fornisce supporto di emergenza per espellere immediatamente gli autori dell’attacco dall’infrastruttura.