Il 30 settembre 2026 la polizia di Amburgo, con il supporto di Spagna, Romania, Regno Unito, Grecia, FBI ed Europol, ha condotto l'operazione KillSwitch contro il gruppo di estorsione KillSec. L'annuncio è arrivato il 2 ottobre: sequestrati il sito di leak, cinque server e cinque domini, con almeno 110 terabyte di dati rubati messi in sicurezza, e tre arresti. A colpire è anche il profilo del presunto principale operatore, un sedicenne. Ma per chi gestisce la sicurezza di un'azienda la parte più utile non è la cronaca: è capire che cosa un takedown cambia, e che cosa non cambia, per chi è stato una vittima.
I fatti, con le cautele del caso
Le fonti consultate (The Register, The Hacker News, CyberScoop, Infosecurity Magazine) concordano sull'impianto dell'operazione ma divergono su alcuni dettagli, ed è bene dirlo:
- Arresti. Tre persone sono state fermate il 30 settembre. Secondo The Hacker News e Infosecurity Magazine il presunto amministratore, di 16 anni, è stato fermato ad Alicante, in Spagna; un sospettato sulla ventina è stato arrestato nel Regno Unito, con una richiesta di estradizione degli Stati Uniti (Porto Rico); un ventiquattrenne è stato detenuto in Romania dalla DIICOT. CyberScoop riporta invece come terzo arrestato uno sviluppatore diventato maggiorenne ad agosto. La ricostruzione precisa delle posizioni individuali va quindi considerata ancora fluida; le persone coinvolte sono sospettate, non condannate, e non riportiamo l'identità dei minorenni.
- Sequestri. Cinque server, cinque domini con avviso di sequestro, il sito di leak, dispositivi e portafogli di criptovalute in Spagna, e prove di transazioni di riscatto. Otto perquisizioni tra Spagna, Grecia, Romania e Regno Unito.
- Dimensioni. Europol stima almeno 500 attacchi riusciti dal 2024, con una cifra reale che potrebbe essere doppia; la polizia di Amburgo parla di circa 1.000 attacchi sospetti. Group-IB, citata da Infosecurity Magazine, contava 274 vittime rivendicate pubblicamente, soprattutto negli Stati Uniti (35%) e in India (17%). In Spagna le vittime identificate sono oltre 280.
- Storia. Attivo almeno dal 2021 come gruppo hacktivista, passato al ransomware nell'ottobre 2023 e poi al modello ransomware-as-a-service. Le richieste di riscatto andavano da 5.000 a 500.000 dollari.
Dalle fonti consultate non emergono vittime italiane dichiarate in modo esplicito: la mancanza di un riferimento nelle cronache internazionali non significa che non ve ne siano.
Come operava KillSec
Il dato tecnico più interessante è la combinazione di due modalità. Il gruppo sfruttava vulnerabilità software e archiviazioni cloud configurate male per entrare e copiare i dati. In molti casi usava anche strumenti di cifratura per Windows e VMware ESXi, ma talvolta ometteva la cifratura e si limitava all'estorsione dei dati. Secondo la polizia di Amburgo i membri avrebbero anche usato strumenti di intelligenza artificiale per costruire l'infrastruttura e individuare possibili vittime: un'indicazione, da prendere con prudenza finché non arrivano atti giudiziari, che abbassa la soglia di competenza richiesta per gestire una campagna di estorsione.
Per le difese questo significa due cose. Primo: un backup perfetto non risolve il problema, perché la minaccia di pubblicazione dei dati funziona anche senza cifrare nulla. Secondo: gli ingressi osservati sono i più banali e prevenibili, ovvero patch mancanti e bucket cloud aperti.
Cosa significa per le aziende italiane
Un takedown è una buona notizia, ma richiede tre letture più sobrie di quelle dei titoli.
- I dati sequestrati non sono «spariti». Le forze dell'ordine hanno messo in sicurezza il sito di leak e i server, ma non c'è garanzia che non esistano copie altrove, né che gli affiliati, che operavano in un modello RaaS, non conservassero materiale. Un'azienda che ha pagato o è stata attaccata non deve considerare chiusa la vicenda: i dati restano potenzialmente compromessi ai fini GDPR.
- I gruppi si ricompongono. Nei casi precedenti di operazioni analoghe gli operatori e gli affiliati sono confluiti in altri brand nel giro di settimane o mesi. L'efficacia di un'operazione si misura sul lungo periodo, non sul comunicato.
- L'età non misura il rischio. Che il presunto capo sia un adolescente non rende l'attacco meno dannoso: il rischio per una PMI dipende dalla sua superficie esposta, non dall'identità dell'attaccante. L'abbassamento delle barriere d'ingresso, caso mai, aumenta il numero di potenziali attori.
Per le PMI italiane, che spesso hanno server esposti, applicazioni cloud configurate di fretta e patching irregolare, il profilo di KillSec è quello dell'attaccante più probabile: non il gruppo statale sofisticato, ma l'opportunista che trova la porta aperta.
Il contesto normativo
Se un'organizzazione viene a sapere che i propri dati compaiono nei materiali sequestrati o in un sito di leak, la «conoscenza» di una violazione può far decorrere i termini: per i dati personali, la notifica al Garante entro 72 ore dalla scoperta (art. 33 GDPR) e, se il rischio per gli interessati è elevato, la comunicazione agli interessati (art. 34). Per i soggetti NIS2 si aggiungono la pre-notifica a CSIRT Italia entro 24 ore e la notifica entro 72 ore, se l'incidente è significativo. Le autorità giudiziarie possono contattare le vittime identificate: se ricevete una comunicazione da Europol, dalla Polizia Postale o da un'autorità estera, trattatela come un evento da gestire con il vostro piano di incident response e con il legale. Questo non è un parere legale.
Cosa fare subito
- Verificare se la vostra organizzazione compare tra le vittime note di KillSec (servizi di monitoraggio del dark web, bollettini di CSIRT Italia, eventuali comunicazioni delle forze dell'ordine).
- Fare l'inventario dello storage cloud: bucket, container e condivisioni pubbliche o con accesso anonimo; chiudere ciò che non è necessario e attivare i log di accesso.
- Mettere in priorità la patch dei sistemi esposti a Internet (VPN, gateway, applicazioni web), perché lo sfruttamento di vulnerabilità note è l'ingresso più frequente.
- Proteggere gli hypervisor ESXi: segmentare l'interfaccia di gestione, abilitare l'autenticazione forte, limitare l'accesso.
- Aggiornare il piano di risposta per l'estorsione senza cifratura: chi decide, chi valuta la notifica al Garante, come si comunica a clienti e dipendenti.
- Preparare le basi per la notifica: registro dei trattamenti, mappa dei dati personali per sistema, contatti del DPO e di ACN/CSIRT.
Aggiorneremo l'articolo se verranno diffusi elenchi ufficiali di vittime o indicazioni di CSIRT Italia.