Uno studio quinquennale ha rilevato che 30.515 database esposti sono stati colpiti da attacchi di estorsione, causando danni enormi anche quando le vittime non hanno mai pagato.
L’estorsione ai danni dei database non assomiglia alle storie di ransomware che di solito finiscono alla ribalta della cronaca. Si tratta di un pericolo diverso: niente brand curati, né countdown sui siti di leak, né gang che postano meme su Telegram.
Nella maggior parte dei casi c’è solo un file di testo all’interno di un database in cui viene chiesto alla vittima di inviare bitcoin per dei dati già copiati e/o cancellati.
Il Ransomnews Research Team ha trascorso cinque anni a monitorare i database esposti sulla rete pubblica, dal maggio 2021 al 13 maggio 2026. Il dataset copre 65.907 sistemi tra MongoDB, MySQL, Elasticsearch, Kibana e un lungo elenco di pannelli di amministrazione HTTP.
Di questi, 30.515 database, pari al 46,3% del totale, contengono già una nota di riscatto o di cancellazione al momento del rilevamento.
La portata del fenomeno è tutt’altro che teorica: in base al conteggio delle righe prima degli attacchi, i sistemi compromessi contengono oltre 215 miliardi di record. Alcuni sono stati sottratti, altri cancellati, altri ancora risultano “in ostaggio”.
Nel report di Ransomnews, viene spiegato come l’estorsione massiva ai database sia organizzata e automatizzata. Per gli esperti, l’entità del danno è ugualmente devastante, che la vittima paghi o non ceda alla coercizione.
Numeri e statistiche di una situazione preoccupante
I ricercatori estraggono e validano ogni indirizzo bitcoin trovato nelle note di riscatto, ottenendo 514 wallet distinti degli attaccanti. Dei 512 tracciabili on-chain tramite mempool.space, 318 non hanno mai ricevuto un pagamento.
Sembra una buona notizia, fino a quando non si ricorda che gli attacchi sono comunque avvenuti con successo. I database sono già stati violati. Le tabelle sono già state copiate o cancellate. Le note di riscatto sono già presenti nei sistemi di produzione. L’unico elemento mancante è il pagamento.
Il totale dei ricavi confermati sull’intero dataset ammonta a 9,78 BTC, circa 72.000 dollari attuali. La maggior parte di quel denaro finisce in pochissime mani: il wallet più ricco cattura il 9,1% di tutti i pagamenti bitcoin tracciati, in questa classifica i primi 10 wallet raccolgono il 43%, mentre i primi 50 totalizzano l’82,8%.
La curva di crescita parla da sola. Nel 2021 i ricercatori hanno individuato solo 31 database con note di riscatto. Nel 2023 il numero è cresciuto di 16 volte.
Le cifre si sono stabilizzate nel 2024 e nel 2025, principalmente perché gran parte della superficie esposta era già stata colpita. Eppure il dato del 2026, misurato solo fino a metà maggio, ha già superato il totale dell’intero anno precedente. I nuovi database esposti compaiono più rapidamente di quanto quelli vecchi vengano messi in sicurezza.
Una statistica più di ogni altra chiarisce la situazione: i sistemi MongoDB e MySQL vulnerabili sono risultati compromessi quasi ogni volta che i ricercatori li individuano. MongoDB mostra 3.525 sistemi con note di riscatto su 3.532 istanze esposte. MySQL è a 2.930 su 2.931. Elasticsearch e Kibana si attestano intorno al 98%. Raggiunti questi livelli, l’esposizione smette di essere un fattore di rischio e diventa semplicemente la descrizione di una realtà sconcertante.
Oggi gli scanner individuano i sistemi vulnerabili in poche ore. Se questo è un vantaggio, svela però anche una panoramica preoccupante.
La situazione dei pannelli di amministrazione HTTP è diversa: solo il 26% presenta note di riscatto, perché molti sono protetti da autenticazione, seppur debole. Secondo le analisi effettuate, la zona più critica resta l’esposizione diretta dei motori database senza alcuna autenticazione.
L’analisi delle note per comprendere meglio il fenomeno
Le note di riscatto non sono campagne originali. I ricercatori trovano un numero ridotto di template riciclati e distribuiti su decine di migliaia di sistemi.
La famiglia di note più diffusa, read_me_to_recover, compare su 17.908 sistemi. Un’altra, btc_ransom_note, appare su 14.714 istanze e include richieste di pagamento strutturate in bitcoin, fornendo ai ricercatori i dati sui wallet usati per l’analisi on-chain. Altri tipi di note si basano su istruzioni in testo semplice o su servizi email orientati alla privacy come Tutanota, Proton, OnionMail e Cock.li.
Una categoria più piccola promette la decifratura dopo il pagamento, anche se è relativamente rara: la maggior parte degli attacchi punta a copiare e cancellare i dati piuttosto che chiedere denaro per la decrittazione.
Un’altra serie di avvisi minaccia di segnalare le vittime alle autorità di regolamentazione europee per aver esposto i dati dei clienti in caso di mancato pagamento. Evidentemente anche gli operatori di ransomware si mantengono aggiornati sulle normative internazionali.
La vecchia campagna Meow del 2020, basata sulla pura distruzione dei dati, è quasi assente nel dataset: i ricercatori trovano solo 53 note corrispondenti. Questo cambiamento è significativo perché mostra come il mercato si sia evoluto nel corso degli ultimi anni.
Il report sottolinea come, i cybercriminali di oggi, puntino sul pagamento più che sulla distruzione dei dati. Di fatto, la strategia puramente distruttiva di Meow è morta in quanto non ottimale per generare entrate.
Come vengono sfruttati i wallet
Il livello di automazione diventa evidente guardando al riutilizzo dei wallet. Il riferimento di uno di essi appare in ben 1.283 note di riscatto collegate a 1.234 IP di vittime in 49 paesi nel mondo. Ogni nota richiede esattamente 0,01 BTC. La campagna va avanti da ottobre 2023 fino ad oggi, senza mai cambiare l’importo.
Non si tratta di un’operazione di negoziazione. È uno script: individua un’istanza MongoDB esposta, inserisce un template, richiede circa 760 dollari, passa al bersaglio successivo. L’operatore non insegue un pagamento enorme da un’unica azienda: scommette che un numero sufficiente di persone paghi piccole cifre per ottenere guadagno dalla sua attività.
I wallet più redditizi mostrano lo stesso comportamento su scala diversa: stesse richieste di pagamento, stesse email di contatto, stessi schemi operativi ripetuti per anni. I ricercatori ritengono che quella che sembra una folla di operatori sia in realtà un numero ridotto di gruppi che fa ruotare wallet e infrastrutture.
I dati di contatto confermano questa ipotesi. I ricercatori hanno estratto circa 2.100 indirizzi email distinti dalle note, ma i contatti con i volumi più alti compaiono continuamente nelle campagne. Un indirizzo Tutanota appare in 1.374 note; una casella di posta elettronica OnionMail in 1.045. Le stesse combinazioni wallet-email si ripetono su migliaia di sistemi compromessi.
Gli handle Telegram e i portali di contatto basati su Tor sono quasi assenti. Non si tratta di gruppi di estorsione che gestiscono trattative complesse 24 ore su 24, ma campagne email a basso costo progettate per interazioni singole. Paga il wallet, manda la ricevuta via email, spera che qualcuno risponda prima di sparire.
La distribuzione geografica di tali operazioni segue in larga parte la densità dei servizi di hosting cloud. La Cina guida la classifica con 11.874 database colpiti da note di riscatto, seguita dagli Stati Uniti con 4.194. Germania, Francia, India, Singapore, Corea del Sud, Russia, Hong Kong e Canada completano la top ten. I ricercatori sottolineano che questo riflette i volumi di hosting più che la competenza nazionale.
Una lezione semplice ma brutale
La lezione difensiva è semplice nella sua brutalità: non esporre le porte dei motori di database direttamente su Internet.
Questi vanno protetti con autenticazione, firewall, security group, allowlist o subnet private. Se un’istanza MongoDB o Elasticsearch esposta compare online, le probabilità di compromissione non sono elevate ma, con tutta probabilità, questa è già avvenuta.
Il report dimostra come pagare il riscatto abbia poco senso dal punto di vista economico. La maggior parte dei wallet degli attaccanti, infatti, non ottiene criptovalute. Anche gli operatori di successo raccolgono guadagni relativamente modesti, soprattutto rispetto alla portata dei danni causati. Una volta comparsa la nota, i dati sono già stati copiati o distrutti: i backup offline e la chiusura immediata dell’esposizione restano le opzioni migliori, o meglio, le meno peggiori.






















