Database Esposti: I Numeri di un Disastro Cyber Automatizzato

Ransomware estorsione dati

Sommario

Uno studio quinquennale ha rilevato che 30.515 database esposti sono stati colpiti da attacchi di estorsione, causando danni enormi anche quando le vittime non hanno mai pagato.

L’estorsione ai danni dei database non assomiglia alle storie di ransomware che di solito finiscono alla ribalta della cronaca. Si tratta di un pericolo diverso: niente brand curati, né countdown sui siti di leak, né gang che postano meme su Telegram.

Nella maggior parte dei casi c’è solo un file di testo all’interno di un database in cui viene chiesto alla vittima di inviare bitcoin per dei dati già copiati e/o cancellati.

Il Ransomnews Research Team ha trascorso cinque anni a monitorare i database esposti sulla rete pubblica, dal maggio 2021 al 13 maggio 2026. Il dataset copre 65.907 sistemi tra MongoDB, MySQL, Elasticsearch, Kibana e un lungo elenco di pannelli di amministrazione HTTP.

Di questi, 30.515 database, pari al 46,3% del totale, contengono già una nota di riscatto o di cancellazione al momento del rilevamento.

La portata del fenomeno è tutt’altro che teorica: in base al conteggio delle righe prima degli attacchi, i sistemi compromessi contengono oltre 215 miliardi di record. Alcuni sono stati sottratti, altri cancellati, altri ancora risultano “in ostaggio”.

Nel report di Ransomnews, viene spiegato come l’estorsione massiva ai database sia organizzata e automatizzata. Per gli esperti, l’entità del danno è ugualmente devastante, che la vittima paghi o non ceda alla coercizione.

Numeri e statistiche di una situazione preoccupante

I ricercatori estraggono e validano ogni indirizzo bitcoin trovato nelle note di riscatto, ottenendo 514 wallet distinti degli attaccanti. Dei 512 tracciabili on-chain tramite mempool.space, 318 non hanno mai ricevuto un pagamento.

Sembra una buona notizia, fino a quando non si ricorda che gli attacchi sono comunque avvenuti con successo. I database sono già stati violati. Le tabelle sono già state copiate o cancellate. Le note di riscatto sono già presenti nei sistemi di produzione. L’unico elemento mancante è il pagamento.

Il totale dei ricavi confermati sull’intero dataset ammonta a 9,78 BTC, circa 72.000 dollari attuali. La maggior parte di quel denaro finisce in pochissime mani: il wallet più ricco cattura il 9,1% di tutti i pagamenti bitcoin tracciati, in questa classifica i primi 10 wallet raccolgono il 43%, mentre i primi 50 totalizzano l’82,8%.

La curva di crescita parla da sola. Nel 2021 i ricercatori hanno individuato solo 31 database con note di riscatto. Nel 2023 il numero è cresciuto di 16 volte.

Le cifre si sono stabilizzate nel 2024 e nel 2025, principalmente perché gran parte della superficie esposta era già stata colpita. Eppure il dato del 2026, misurato solo fino a metà maggio, ha già superato il totale dell’intero anno precedente. I nuovi database esposti compaiono più rapidamente di quanto quelli vecchi vengano messi in sicurezza.

Una statistica più di ogni altra chiarisce la situazione: i sistemi MongoDB e MySQL vulnerabili sono risultati compromessi quasi ogni volta che i ricercatori li individuano. MongoDB mostra 3.525 sistemi con note di riscatto su 3.532 istanze esposte. MySQL è a 2.930 su 2.931. Elasticsearch e Kibana si attestano intorno al 98%. Raggiunti questi livelli, l’esposizione smette di essere un fattore di rischio e diventa semplicemente la descrizione di una realtà sconcertante.

Oggi gli scanner individuano i sistemi vulnerabili in poche ore. Se questo è un vantaggio, svela però anche una panoramica preoccupante.

La situazione dei pannelli di amministrazione HTTP è diversa: solo il 26% presenta note di riscatto, perché molti sono protetti da autenticazione, seppur debole. Secondo le analisi effettuate, la zona più critica resta l’esposizione diretta dei motori database senza alcuna autenticazione.

L’analisi delle note per comprendere meglio il fenomeno

Le note di riscatto non sono campagne originali. I ricercatori trovano un numero ridotto di template riciclati e distribuiti su decine di migliaia di sistemi.

La famiglia di note più diffusa, read_me_to_recover, compare su 17.908 sistemi. Un’altra, btc_ransom_note, appare su 14.714 istanze e include richieste di pagamento strutturate in bitcoin, fornendo ai ricercatori i dati sui wallet usati per l’analisi on-chain. Altri tipi di note si basano su istruzioni in testo semplice o su servizi email orientati alla privacy come Tutanota, Proton, OnionMail e Cock.li.

Una categoria più piccola promette la decifratura dopo il pagamento, anche se è relativamente rara: la maggior parte degli attacchi punta a copiare e cancellare i dati piuttosto che chiedere denaro per la decrittazione.

Un’altra serie di avvisi minaccia di segnalare le vittime alle autorità di regolamentazione europee per aver esposto i dati dei clienti in caso di mancato pagamento. Evidentemente anche gli operatori di ransomware si mantengono aggiornati sulle normative internazionali.

La vecchia campagna Meow del 2020, basata sulla pura distruzione dei dati, è quasi assente nel dataset: i ricercatori trovano solo 53 note corrispondenti. Questo cambiamento è significativo perché mostra come il mercato si sia evoluto nel corso degli ultimi anni.

Il report sottolinea come, i cybercriminali di oggi, puntino sul pagamento più che sulla distruzione dei dati. Di fatto, la strategia puramente distruttiva di Meow è morta in quanto non ottimale per generare entrate.

Come vengono sfruttati i wallet

Il livello di automazione diventa evidente guardando al riutilizzo dei wallet. Il riferimento di uno di essi appare in ben 1.283 note di riscatto collegate a 1.234 IP di vittime in 49 paesi nel mondo. Ogni nota richiede esattamente 0,01 BTC. La campagna va avanti da ottobre 2023 fino ad oggi, senza mai cambiare l’importo.

Non si tratta di un’operazione di negoziazione. È uno script: individua un’istanza MongoDB esposta, inserisce un template, richiede circa 760 dollari, passa al bersaglio successivo. L’operatore non insegue un pagamento enorme da un’unica azienda: scommette che un numero sufficiente di persone paghi piccole cifre per ottenere guadagno dalla sua attività.

I wallet più redditizi mostrano lo stesso comportamento su scala diversa: stesse richieste di pagamento, stesse email di contatto, stessi schemi operativi ripetuti per anni. I ricercatori ritengono che quella che sembra una folla di operatori sia in realtà un numero ridotto di gruppi che fa ruotare wallet e infrastrutture.

I dati di contatto confermano questa ipotesi. I ricercatori hanno estratto circa 2.100 indirizzi email distinti dalle note, ma i contatti con i volumi più alti compaiono continuamente nelle campagne. Un indirizzo Tutanota appare in 1.374 note; una casella di posta elettronica OnionMail in 1.045. Le stesse combinazioni wallet-email si ripetono su migliaia di sistemi compromessi.

Gli handle Telegram e i portali di contatto basati su Tor sono quasi assenti. Non si tratta di gruppi di estorsione che gestiscono trattative complesse 24 ore su 24, ma campagne email a basso costo progettate per interazioni singole. Paga il wallet, manda la ricevuta via email, spera che qualcuno risponda prima di sparire.

La distribuzione geografica di tali operazioni segue in larga parte la densità dei servizi di hosting cloud. La Cina guida la classifica con 11.874 database colpiti da note di riscatto, seguita dagli Stati Uniti con 4.194. Germania, Francia, India, Singapore, Corea del Sud, Russia, Hong Kong e Canada completano la top ten. I ricercatori sottolineano che questo riflette i volumi di hosting più che la competenza nazionale.

Una lezione semplice ma brutale

La lezione difensiva è semplice nella sua brutalità: non esporre le porte dei motori di database direttamente su Internet.

Questi vanno protetti con autenticazione, firewall, security group, allowlist o subnet private. Se un’istanza MongoDB o Elasticsearch esposta compare online, le probabilità di compromissione non sono elevate ma, con tutta probabilità, questa è già avvenuta.

Il report dimostra come pagare il riscatto abbia poco senso dal punto di vista economico. La maggior parte dei wallet degli attaccanti, infatti, non ottiene criptovalute. Anche gli operatori di successo raccolgono guadagni relativamente modesti, soprattutto rispetto alla portata dei danni causati. Una volta comparsa la nota, i dati sono già stati copiati o distrutti: i backup offline e la chiusura immediata dell’esposizione restano le opzioni migliori, o meglio, le meno peggiori.

Articoli Correlati

Ultime News

Global

AI Act e IA agentica: i limiti della legge di fronte al rischio d’azione

L’AI Act europeo è costruito principalmente su un paradigma di classificazione del rischio: sistemi vietati, ad alto rischio, obblighi di trasparenza, modelli general purpose, responsabilità di provider e deployer. È un impianto giuridicamente sofisticato,…

Global

L’allarme di Coxon e il precedente del furto dell’arsenale di exploit per la guerra cyber della NSA

Sicurezza dell'IA: dai vecchi exploit della NSA ai rischi dell'arsenale digitale Sotto la direzione di Keith Alexander, un generale tecnologo riconfermato da Obama alla guida della NSA e capo del US Cyber Command, l’Agenzia…

Digital-Security-Festival-8-Infinito-Umano-ROMA
Italia

Digital Security Festival: Appuntamento sulla cybersicurezza a Roma

I Temi e i Partecipanti Lunedì 14 settembre alle ore 14 presso la Sala Capitolare di Piazza della Minerva, alla presenza delle istituzioni e con la partecipazione dei parlamentari esperti e imprese, si apre…

IA EU
Diritto&Bit

Come riconoscere i sistemi di IA secondo la normativa europea?

Nell’AI Act persino la definizione di sistema di intelligenza artificiale è complessa. Tanto da costringere la Commissione Europea a scrivere delle Linee Guida di 13 pagine solo su tale definizione. Leggendo l'AI Act è,…

AGENTIC AI COMMISSIONE EUROPEA
Pillole Cyber

Agenti AI fuori controllo: Il caso OpenAI e le nuove regole europee

La gestione dei rischi legati ai sistemi di intelligenza artificiale ad elevata autonomia torna al centro del dibattito dopo un recente caso di cronaca tecnologica. Particolare attenzione merita la notifica inviata da OpenAI alla…

Cyberwar

ransomware-low-cost
Cyberwar

Ransomware low cost: un attacco con l’AI costa meno di 4 dollari

La testata giornalistica, specializzata in cybersecurity, ha portato alla luce una complessa infrastruttura criminale, quasi totalmente automatizzata grazie all’utilizzo dell’Intelligenza Artificiale. Questa, a quanto pare, è gestita da un affiliato di The Gentlemen, ovvero…

MARINA COREA DEL SUD IA
Cyberwar

La Marina sudcoreana conduce il primo test di sminamento con l’IA

Il test congiunto con Hanwha Systems a Busan L'esercitazione, guidata congiuntamente dall'azienda della difesa sudcoreana Hanwha Systems, si è svolta presso una base navale nella città portuale sudorientale di Busan. L'operazione ha coinvolto il…

Droni-guerra
Cyberwar

Il Futuro della guerra: perché i droni non vinceranno i conflitti da soli

Nel contesto bellico odierno, oltre all’intelligenza artificiale, uno dei fattori più determinanti sembrano essere i droni. Se molti, più o meno esperti, vedono in questa tecnologia il futuro della guerra, esiste chi va controcorrente,…

Spazio

Spazio

Volna Kupol Garant: Il nuovo sistema russo contro i satelliti Starlink

  Stando a quanto riportato sia da fonti russe che dalle controparti ucraine, citate poi da TechRadar, il complesso punta a interrompere in modo temporaneo le comunicazioni senza danneggiare fisicamente i satelliti. Volna Kupol…

Spazio

Palloni stratosferici e sciami di droni: la nuova frontiera Aerostar

Palloni stratosferici e sciami di droni: come Aerostar sta rivoluzionando la guerra aerea Una recente sperimentazione condotta da Aerostar sembra destinata a cambiare l’utilizzo dei palloni stratosferici, trasformandoli da piattaforme di sorveglianza a stazioni…

Spazio

Dal Programma 101 alla Luna: quando un computer italiano cambiò la storia

Il 20 luglio 1969 il mondo trattenne il respiro. Neil Armstrong e Buzz Aldrin posarono i piedi sulla Luna. Dietro quel successo c’erano razzi, astronauti e migliaia di ingegneri. Ma c’era anche un contributo…

Cavi Sottomarini

UNDERWATER DATA CENTER
Underwater

Data center sottomarini per l’IA: sono davvero sostenibili?

Il boom dell'intelligenza artificiale sta guidando una domanda senza precedenti di data center, sollevando preoccupazioni per il loro crescente consumo di energia, utilizzo di acqua e impronta di carbonio. Queste sfide spingono le aziende…

Underwater

Come il corridoio mediorientale sta riposizionando le reti Europa-Asia

Mentre i carichi di lavoro dell'IA, l'espansione del cloud e l'incertezza geopolitica rimodellano le reti globali, gli operatori cercano con sempre maggiore urgenza nuove rotte tra Europa e Asia. Un numero crescente di progetti…

CAVI SOTTOMARINI UE
Underwater

Sabotaggi e Sicurezza UE: Il piano Europeo per proteggere i cavi sottomarini

  Il 95% dei dati che collegano il mondo intero viaggia attraverso cavi adagiati silenziosamente sul fondo dell'oceano. Proteggere queste sottili linee di vetro e rame è una priorità evidente, eppure farlo richiede di…