Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

La regione Lazio ha pagato il riscatto?

Redazione RHC : 27 Settembre 2021 13:42

In questi ultimi 2 mesi abbiamo assistito in italia a diversi attacchi informatici, i più importanti sono stati gli attacchi ransomware alla Regione Lazio e successivamente l’attacco al San Giovanni Addolorata (probabilmente collegati, ma tutto ancora da definire).

Prompt Engineering & Sicurezza: diventa l’esperto che guida l’AI

Vuoi dominare l’AI generativa e usarla in modo sicuro e professionale? Con il Corso Prompt Engineering: dalle basi alla cybersecurity, guidato da Luca Vinciguerra, data scientist ed esperto di sicurezza informatica, impari a creare prompt efficaci, ottimizzare i modelli linguistici e difenderti dai rischi legati all’intelligenza artificiale. Un percorso pratico e subito spendibile per distinguerti nel mondo del lavoro.
Non restare indietro: investi oggi nelle tue competenze e porta il tuo profilo professionale a un nuovo livello.
Guarda subito l'anteprima gratuita del corso su academy.redhotcyber.com
Contattaci per ulteriori informazioni tramite WhatsApp al 375 593 1011 oppure scrivi a [email protected]



Supporta RHC attraverso:
 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.
 

Abbiamo scritto di recente un articolo sulla cronologia di questo attacco, che di fatto può essere sintetizzato in 7 fasi.

La cosa inquietante è che dopo il 7 di Agosto c’è stato il buio completo.

  • 1 Agosto 2021: comunicato ufficiale dell’attacco subito dalla Regione Lazio (viene immediatamente diffusa l’ipotesi Ransomware dalle maggiori testate)
  • 2 Agosto 2021: ulteriori voci indicano come eventuale punto di accesso un client VPN di un dipendente di un’azienda esterna ed un’infezione avente come vettore un Remote Access Trojan, si ipotizzava Emotet, e come payload, il ransomware vero e proprio, Lockbit 2.0.
  • 3 – 04 Agosto 2021: dichiarazioni ovviamente confusionarie dal mondo politico. Zingaretti: “La situazione è seria e molto grave”…”Stiamo difendendo la nostra comunità da questi attacchi di stampo terroristico.” Attribuzione attacco ad organizzazione straniera che utilizza RansomEXX (Sprite Spider). Accantonata ipotesi Lockbit 2.0.
  • 5 Agosto 2021: Zingaretti comunica recupero backup su sistemi protetti via hardware di recente installazione (sembra che tutto vada per il verso giusto, appaiono però anomali i tempi di “ricerca” del backup; quasi sei giorni sembrano veramente troppi)
  • 6 Agosto 2021: 795 record di account di accesso ai sistemi della Regione Lazio in vendita su Dark Web (sembra si avvii una manovra di seconda estorsione: ma i dati non sono stati recuperati?)
  • 7 Agosto 2021: nuova lettera di ricatto da parte di “organizzazione terroristica” che chiede contatti diretti col “CEO” o con un legale rappresentante (ma il backup non era al sicuro?)

Quindi è normale fare delle considerazioni, anche visto che non c’è più stata una dichiarazione ufficiale, ed inoltre con il ransomware abbiamo una certa esperienza come RHC, dato che le cyber gang le seguiamo da vicino.

Al crimine informatico non interessa se tu sia una organizzazione che vende abbigliamento o un ospedale o tanto meno una infrastruttura di sicurezza nazionale. Il crimine informatico ha bisogno di silenzio nel momento in cui si perpetra un crimine, il criminale si rifà ad un sentimento primordiale che gli esseri umani provano, il primo in assoluto nel momento in cui vengono al mondo:

la Paura.

Con cosa si contrasta questo sentimento?

Col bisogno di protezione che ci viene fornito da chi ci propone la soluzione rapida al problema stesso: il pagamento del riscatto.

Ma quando ciò non avviene il crimine ha necessità di esibizione di potere, diventa “plateale” al fine di destabilizzare le organizzazioni che si sono “comportate male”, che non hanno rispettato le regole, ovvero non hanno pagato il riscatto.

RansomExx lo monitoriamo da tempo, e non ha mai prodotto un avviso sul suo data-leak-site ed inoltre non ha mai pubblicato un minimo “sample” di dati trafugati, cosa che viene svolta regolarmente quando non si paga un riscatto per la cifratura del ransomware.

Si tratta di fatto della seconda estorsione: quando i criminali informatici non essendo stati pagati per aver cifrato i dati all’organizzazione, la minacciano nuovamente di pubblicare i loro dati qualora qualora non venga pagato il riscatto.

Detto questo, le risposte alla domanda: “Cosa è successo dell’attacco ransomware alla regione Lazio”, le risposte potrebbero essere tre:

  1. La regione Lazio ha pagato il riscatto;
  2. Dobbiamo iniziare a pensare che la criminalità organizzata, visto che la prima estorsione è alle volte una perdita di tempo, inizi da subito con la seconda estorsione.

Potrebbe anche venire in mente (in modo errato), che sia stata tutta una messa in scena per accedere ai fondi del PNRR, ma chi pensa questo è fuori strada in quanto le cose sono con molta probabilità più semplici: ci troviamo nel punto uno.

Il cyber-crime se non fosse stato pagato il riscatto, avrebbe messo in pubblica piazza come ha sempre fatto i dati della Regione Lazio. Questo lo abbiamo visto sempre per quella “platealità” di cui parlavamo prima e come “prezzo da pagare” perché il costo dell’attacco informatico è stato solo sulle spalle dei criminali, senza alcun guadagno.

Attendiamo quindi gli eventi, ma già si inizia a parlare di un buco di 5 milioni di euro da parte della Regione Lazio.

Oltretutto ci si inizia a chiedere dove sia l’autorità Garante, dove siano i report in merito all’incidente che dovevano essere pubblicati entro 30 giorni, le notifiche agli interessati dal data leak, le remediation relative all’incidente stesso, le mitigazioni per futuri attacchi.

Manca tutto, e sono ormai trascorsi due mesi dall’incidente.

La domanda rimane sempre la stessa: perché quando si parla di attacchi informatici, tutti si adeguano al cyber-crime senza portare il tutto sui binari dell’etica e della trasparenza?

Perchè non rendere immediatamente pubblica e chiara la gestione degli eventi in modo da consentire pieno accesso anche a chi, secondo un’etica ormai dimenticata dai più, potrebbe anche gratuitamente contribuire alle analisi?

Oppure dobbiamo nascondere delle gravi mancanze, delle scarse conoscenze con questo genere di fatti, che, altrimenti, sarebbe pubblica come la vergogna che meriteremmo di provare?

A voi le conclusioni.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Samsung sotto attacco in Italia: telefoni presi in ostaggio dal ransomware
Di Michele Pinassi - 23/09/2025

Da qualche giorno sta circolando la notizia, che al momento non mi risulta sia stata confermata da fonti ufficiali, di un attacco ransomware veicolato attraverso la funzionalità di gestione delle “...

Attacchi agli aeroporti europei: ENISA identifica il ransomware
Di Redazione RHC - 22/09/2025

L’Agenzia europea per la sicurezza informatica (ENISA) ha annunciato di aver identificato il ransomware che ha bloccato gli aeroporti europei. L’incidente ha colpito diverse città europee, tra cu...

I vincitori della corsa all’Intelligenza artificiale? Saranno gli elettricisti e gli idraulici
Di Redazione RHC - 22/09/2025

In un’intervista con Channel 4 News, il CEO di Nvidia, Jensen Huang, ha dichiarato che nella corsa al successo nell’era dell’intelligenza artificiale, “i grandi vincitori saranno elettricisti ...

Maxi leak su DarkForums: 196 siti italiani esposti con credenziali FTP in chiaro
Di Luca Stivali - 22/09/2025

Il 20 settembre 2025 alle 23:52 è comparso su DarkForums un thread dal titolo “FRESH FTP LEAK”, pubblicato dall’utente Hackfut. Il materiale esporrebbe accessi a server FTP distribuiti in d...

Dal guinzaglio all’autonomia: Ban, blocco Nvidia e soluzioni cluster AI di Huawei
Di Redazione RHC - 22/09/2025

La cinese Huawei ha compiuto un passo importante nello sviluppo della propria infrastruttura di intelligenza artificiale. L’azienda ha presentato soluzioni progettate per aumentare la potenza di cal...