Recupero dati da ransomware a Genova

Col ransomware i dati non sono persi: sono lì e non si aprono. Quello che non si può fare, e le quattro strade che invece funzionano davvero.

Il ransomware è l’unico caso in cui i dati non sono persi: sono lì, integri, e non si aprono. Il disco sta bene, i file ci sono tutti, hanno la dimensione giusta. Sono solo diventati illeggibili.

Questo cambia completamente il lavoro rispetto a qualunque altro recupero, e cambia anche cosa è onesto prometterti. Partiamo dalla parte scomoda.

Quello che nessuno può fare

Se il ransomware che ti ha colpito è recente e scritto bene, quei file non si decifrano. La cifratura usata è la stessa che protegge le transazioni bancarie: non è un lucchetto da forzare, è matematica.

Chiunque ti prometta di sbloccarli con un programma sta vendendo speranza, e spesso te la fa pagare. Diffida in particolare dei «laboratori» che garantiscono la decifratura a prescindere dalla famiglia: in diversi casi noti si limitavano a pagare loro il riscatto, applicando un ricarico.

Detto questo, quasi sempre qualcosa si recupera — solo non per quella strada. Ecco quali sono le strade vere, in ordine di probabilità.

Le strade che funzionano davvero

1. Identificare la famiglia

Il messaggio di riscatto e l’estensione aggiunta ai file dicono quale ransomware è. Per alcune famiglie esistono strumenti di sblocco gratuiti, perché chi le ha scritte ha sbagliato qualcosa o perché le chiavi sono state sequestrate. È una verifica rapida e a volte finisce lì.

2. I file originali cancellati

È la strada che dà più risultati e quasi nessuno la racconta: molte famiglie non modificano il file esistente, ne scrivono una copia cifrata e cancellano l’originale. E un file cancellato resta sul disco finché qualcosa non lo sovrascrive.

3. Copie e versioni precedenti

Copie shadow di Windows, cronologia delle versioni sui servizi cloud, backup su dischi staccati, Time Machine. I ransomware evoluti le cancellano, ma non sempre ci riescono del tutto: si verifica sempre.

Il punto che fa la differenza: gli originali cancellati

Vale la pena spiegarlo bene, perché è il motivo per cui un laboratorio di recupero dati serve dove un tecnico informatico si ferma.

Quando molte famiglie di ransomware lavorano, non prendono il tuo file e lo trasformano. Ne leggono il contenuto, scrivono un nuovo file cifrato e cancellano quello di partenza. Dal punto di vista del sistema il vecchio file è sparito; dal punto di vista del disco è ancora tutto lì, in attesa di essere sovrascritto.

Su un disco meccanico questa è un’ottima notizia: sono esattamente le condizioni del recupero dati classico. Su un SSD invece il tempo lavora contro, perché il controller cancella davvero i blocchi liberati, e in fretta.

Da qui discende il consiglio più importante di tutta questa pagina: spegni la macchina colpita e non usarla più. Ogni ora accesa consuma la possibilità migliore che hai.

C’è anche una quarta strada

Alcune famiglie, per andare più veloci su archivi molto grandi, cifrano solo la parte iniziale di ogni file e lasciano intatto il resto. Su un documento di testo cambia poco, ma su un archivio di database, su un file di macchina virtuale o su un video di grandi dimensioni può voler dire recuperare gran parte del contenuto.

È un lavoro di ricostruzione file per file, non una procedura automatica, e non si sa in anticipo se pagherà. Ma su un gestionale aziendale bloccato può fare la differenza tra ripartire e ricominciare da capo.

Cosa fare adesso, in questo ordine

1. Stacca dalla rete

Cavo di rete via, wifi spento. Serve a evitare che l’attacco raggiunga gli altri computer, il NAS e i dischi condivisi. È la cosa più urgente di tutte.

2. Spegni la macchina colpita

Se la cifratura è ancora in corso, spegnere la ferma. Se è già finita, spegnere protegge quello che si può ancora recuperare dai file cancellati.

3. Non ricollegare i backup

È l’errore che raddoppia il danno: si attacca il disco esterno o si rimonta il NAS «per controllare se stanno bene», e se qualcosa è ancora attivo si porta via anche quelli.

Da non fare

Non pagare d’istinto. Non c’è nessuna garanzia: capita che lo strumento non arrivi, che arrivi e non funzioni, o che funzioni solo su una parte dei file. E chi paga finisce in un elenco di chi ha pagato. La decisione resta tua, ma prendila dopo aver verificato le altre strade, non prima.

Non reinstallare il sistema. È il consiglio più frequente e uno dei più dannosi: sovrascrive proprio lo spazio dove stanno i file originali cancellati, cioè la nostra strada migliore.

Non scaricare «decryptor» a caso. Una buona parte di quello che si trova cercando il nome del ransomware è a sua volta malware, che approfitta del panico del momento.

Non rinominare i file cifrati e non cancellare il messaggio di riscatto: servono a identificare la famiglia, e senza quell’informazione si parte alla cieca.

Se sei un’azienda o un professionista

Oltre al recupero c’è una parte che spesso si scopre tardi. Se tra i dati bloccati ci sono informazioni personali di clienti, dipendenti o pazienti, con ogni probabilità sei di fronte a una violazione di dati personali da valutare con chi ti segue per la privacy, e i tempi previsti sono stretti.

Allo stesso modo, se ti serve ricostruire come sono entrati — per la denuncia, per l’assicurazione o semplicemente per non ripetere l’errore — va detto subito: le tracce si conservano solo se non ci si lavora sopra. È un’attività diversa dal recupero e la trattiamo nella pagina analisi forense informatica.

Quasi tutti gli attacchi che vediamo hanno la stessa dinamica: nessuno «ha cliccato su un allegato» cinque minuti prima. Qualcuno era dentro da giorni, ha spento le protezioni e ha cancellato i backup, e la cifratura è stata l’ultimo passo.

Dopo, perché non succeda di nuovo

Quando i dati sono tornati, la domanda giusta è una sola: quale copia sarebbe sopravvissuta?

Un NAS montato come cartella di rete non è una copia di sicurezza: viene cifrato insieme a tutto il resto. La ridondanza dei dischi non c’entra niente, perché la cifratura viene copiata fedelmente su tutti. Serve almeno una copia che il computer colpito non può raggiungere da solo: un disco staccato fisicamente, oppure un servizio che conserva versioni precedenti non modificabili.

È una delle cose che sistemiamo nella parte di assistenza alle aziende, e a differenza di molte altre non costa quasi niente: costa ricordarsi di farla.

Come funziona da noi

Si parte identificando la famiglia e verificando se esistono strumenti di sblocco: è rapido e a volte chiude il caso. Poi si fa la copia integrale dei supporti e si lavora solo sulle copie, cercando gli originali cancellati, le copie precedenti e le porzioni non cifrate.

Si paga solo a recupero riuscito. In caso di recupero parziale — frequente su questi casi — ti diciamo esattamente cosa siamo riusciti a tirare fuori e ti formuliamo un preventivo su quello: decidi tu se ha valore.

La copia dei dati recuperati resta disponibile 30 giorni, poi cancellazione sicura. Per chi ha l’attività ferma esiste la gestione urgente entro 48 ore. Il laboratorio è il nostro: come lavora lo raccontiamo nella pagina laboratorio e camera bianca.

Supporti collegati

Se l’attacco ha colpito sistemi a più dischi: NAS, server. Per i singoli dischi: hard disk, SSD.

Da non confondere con i dischi criptati, dove la cifratura l’hai attivata tu e la chiave è tua: lì il problema è ritrovarla, ed è tutt’altra storia. Quadro completo: recupero dati.

Domande frequenti

Sulle famiglie recenti e fatte bene, no. La cifratura usata è la stessa che protegge le comunicazioni bancarie: non si forza. Su alcune famiglie invece esistono strumenti gratuiti, perché chi le ha scritte ha commesso errori o perché le chiavi sono state sequestrate. La prima cosa che facciamo è capire quale famiglia è: è una verifica veloce e a volte risolve tutto.

La decisione è tua e non ti giudichiamo, ma i fatti sono questi: non c’è nessuna garanzia che lo strumento di sblocco arrivi, quando arriva spesso è lento e recupera solo una parte, e chi paga finisce in un elenco di chi ha pagato. Prima di prendere quella strada vale la pena verificare tutto il resto, che è esattamente quello di cui ci occupiamo.

Sì, ed è la strada che più spesso dà risultati. Molte famiglie non cifrano il file esistente: ne creano una copia cifrata e cancellano l’originale. E un file cancellato, su un disco meccanico, resta scritto finché qualcosa non lo sovrascrive. È recupero dati classico, ed è il nostro mestiere.

Perché nella maggior parte dei casi non è un virus che si è installato da solo: qualcuno è entrato, ha guardato in giro per giorni, ha disattivato le protezioni e ha cancellato i backup, e solo alla fine ha avviato la cifratura. Quando compare il messaggio di riscatto, l’attacco è già finito da un pezzo.

Dipende da come era collegato. Se il NAS era montato come una cartella di rete accessibile dal computer colpito, il ransomware lo ha raggiunto insieme a tutto il resto: è lo scenario più frequente. Se invece la copia era su un disco staccato o su un servizio con versioni precedenti, molto spesso si recupera.

Se sei un’azienda o un professionista e tra i dati bloccati ci sono informazioni personali di clienti, dipendenti o pazienti, molto probabilmente sei di fronte a una violazione da valutare con chi ti segue per la privacy, con tempi stretti. Vale la pena affrontarlo subito: è il tipo di adempimento che diventa un problema quando lo si scopre tardi.

Vale la regola di sempre: si paga solo a risultato. In caso di recupero parziale ti formuliamo un preventivo su quello che c’è e decidi tu. La verifica iniziale sulla famiglia di ransomware la facciamo comunque, perché è ciò che dice se ha senso proseguire.

Se serve ricostruire cosa è successo — per la denuncia, per l’assicurazione o per non ripetere l’errore — va detto subito, perché cambia il modo di lavorare fin dal primo passaggio: le tracce si conservano solo se non ci si sovrascrive sopra. Vedi analisi forense informatica.

Stacca dalla rete, spegni, poi chiamaci

Non cancellare il messaggio di riscatto e non rinominare i file: servono a capire quale ransomware è e se esiste già una via d’uscita.