Il report rivela che phishing e furto di credenziali potenziati dall’intelligenza artificiale rendono il ransomware una minaccia persistente, dove pagare il riscatto non basta a fermare l’estorsione

Ransomware malware hacker pexels

Proofpoint ha pubblicato il suo AI-Era Ransomware Report 2026, che rivela come lintelligenza artificiale stia decretando il successo del ransomware, aiutando gli attaccanti a creare campagne di phishing, impersonificazione e furto di credenziali decisamente più convincenti. Secondo questo studio globale, quasi due terzi (59%) delle aziende italiane colpite da ransomware ha dichiarato che lAI ha aumentato lefficacia degli attacchi, confermando un trend più ampio in cui il ransomware ha successo sfruttando principalmente persone, identità e comunicazioni fidate. Purleggermente inferiore rispetto a quello globale del 65%, il dato italiano conferma la criticità di un problema che riguarda ogni area geografica e ogni settore di business.

Basata su un sondaggio condotto su 953 professionisti della cybersecurity in 12 Paesi, la ricerca dimostra come il ransomware moderno si sia evoluto, andando ben oltre il semplice evento di cifratura dei sistemi, trasformandosi in una campagna di estorsione prolungata. Prima di distribuirlo, gli attaccanti rubano credenziali e dati sensibili, utilizzano comunicazioni attendibili per ottenere laccesso iniziale ed esercitano una pressione costante attraverso ripetute richieste di riscatto.

LAI non ha cambiato radicalmente il ransomware, ma ha migliorato concretamente gli attacchi che conducono al ransomware, spiega Ryan Kalember, Chief Strategy Officer di Proofpoint. Oggi gli attaccanti usano lAI per creare email di phishing estremamente convincenti, componenti malware come script e campagne di furto di credenziali che sfruttano la fiducia umana su scala. Le aziende che continuano a trattare ransomware ed estorsione di dati come problemi legati esclusivamente agli endpoint o al ripristino stanno trascurando lelemento da cui questi attacchi quasi sempre partono: le persone, le identità e le comunicazioni attendibili.

I principali risultati globali del AI-Era Ransomware Report 2026 di Proofpoint includono:

  • Le persone rappresentano la principale superficie dattacco per il ransomware, e lAI sta peggiorando la situazione. Grazie allintelligenza artificiale, i cybercriminali possono creare esche di phishing più convincenti, scrivere messaggi di impersonificazione mirati e compiere una ricognizione più rapida delle strutture organizzative e dei modelli di comunicazione. Tra le aziendeitaliane che hanno subìto un attacco ransomware, per il 17% lAI ha aumentato lefficacia dellattacco “in modo significativo” e per il 42% in qualche misura, mentre l11% non ha riscontrato alcuna prova delluso di AI.
  • I principali metodi di accesso dipendono dal fattore umano. Quando le aziende italiane hanno identificato il principale punto di ingresso dei propri incidenti ransomware, i risultati hanno indicato in modo schiacciante l’interazione umana. E-mail di phishing e altri attacchi di social engineering basati sulla posta elettronica sono stati il vettore di ingresso iniziale nel 42% dei casi. Gli allegati dannosi (50%) sono stati identificati come la minaccia iniziale più comune, seguiti da link malevoli(36%) e dalla compromissione delle e-mail aziendali (BEC – Business Email Compromise, 31%). Ciò dimostra che oggi le campagne ransomware di maggior successo continuano a fare affidamento su comunicazioni fidate e sullinterazione dellutente lungo tutto il ciclo di vita dellattacco.
  • Il pagamento peggiora la situazione, non la risolve. Nonostante forze dellordine e agenzie di sicurezza da anni sconsiglino ogni forma di pagamento, tra le aziende italiane colpite, quasi una su cinque (19%) ha pagato un riscatto. Tuttavia, quasi un terzo (29%) di esse si è trovato di fronte a una seconda richiesta di estorsione, confermando così levoluzione del ransomware da singolo evento di pagamento a trattativa continua in cui i cybercriminali sfruttano diverse forme di pressione: cifratura persistente, dati rubati e minaccia di divulgazione pubblica.
  • La cifratura non è più lobiettivo finale. Poco meno della metà (47%) delle aziende italiane ha confermato la sottrazione di dati durante lincidente. Le odierne campagne ransomware non mirano tanto a bloccare i sistemi quanto ad acquisire dati, identità e accessi persistenti, che possono poi essere monetizzati attraverso richieste ripetute, venduti nei mercati criminali o utilizzati come trampolino di lancio per attacchi secondari.
  • Gli attacchi hanno successo attraverso la manipolazione. Quando è stato chiesto agli intervistati italiani perché lattacco ransomware fosse riuscito ad aggirare i controlli esistenti, il 44% ha risposto che i dipendenti non ne hanno sospettato perché appariva autentico, mentre il 33% ha attribuito lincidente allinterazione degli utenti con contenuti dannosi. Questo dimostra come lAI stia rendendo lingegneria sociale sempre più difficile da distinguere dalle comunicazioni aziendali legittime.
  • Limpatto del ransomware varia da paese a paese.  L’Italia ha registrato tassi inferiori di efficacia degli attacchi potenziati dallAI (59%) e di pagamento dei riscatti (19%), ma una percentuale più elevata di furti confermati di dati sensibili (44%). Analizzando i dati a livello globale, linterazione dellutente come fattore di elusione dei sistemi di sicurezza è stata più elevata in Giappone (49%), India (49%) e Singapore (48%). In questi mercati, la modalità di fallimento più comune è stata linterazione diretta degli utenti con i contenuti dannosi, invece dell’inganno dovuto all’impersonificazione.

Questi risultati confermano che le aziende non possono più considerare il ransomware principalmente come un problema di malware. Poiché l’AI rende phishing, impersonificazione e furto di credenziali sempre più convincenti, prevenire il ransomware implica la protezione di persone, identità e comunicazioni fidate prima ancora che gli attaccanti riescano a raggiungere gli endpoint.