{"id":139,"date":"2026-06-15T08:28:47","date_gmt":"2026-06-15T08:28:47","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/15\/qilin-ransomware-2026\/"},"modified":"2026-06-15T08:30:14","modified_gmt":"2026-06-15T08:30:14","slug":"qilin-ransomware-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/15\/qilin-ransomware-2026\/","title":{"rendered":"Qilin Ransomware: 701 Vittime, il Gruppo #1 [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Mentre LockBit veniva smantellato e RansomHub spariva dai radar il 1\u00b0 aprile 2025, un nuovo nome ha preso il controllo dell&#8217;estorsione digitale: <strong>Qilin<\/strong>. Il gruppo ransomware noto in passato come Agenda ha chiuso il 2025 come l&#8217;operazione pi\u00f9 prolifica al mondo, superando le 700 vittime rivendicate sul proprio leak site e cementando un primato che si \u00e8 esteso al 2026. Per le aziende italiane ed europee, gi\u00e0 seconde solo alla Germania nelle classifiche di rischio ENISA, l&#8217;ascesa di Qilin coincide con l&#8217;entrata in vigore degli obblighi NIS2 pi\u00f9 stringenti. Ecco i numeri, i nomi e le previsioni che contano.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"qilin-ransomware-chi-e-il-gruppo-numero-1-del-2025\">Qilin ransomware: chi \u00e8 il gruppo numero 1 del 2025<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Qilin (il nome evoca una creatura mitologica della tradizione cinese) \u00e8 emerso intorno a luglio 2022 con il marchio originario di <strong>Agenda<\/strong>, poi ribattezzato. Si tratta di un&#8217;operazione ransomware-as-a-service (RaaS): gli sviluppatori costruiscono e mantengono il malware, mentre una rete di affiliati conduce gli attacchi veri e propri e incassa la quota maggiore dei riscatti. Questo modello industriale spiega la rapidit\u00e0 con cui Qilin ha scalato le classifiche quando i concorrenti hanno iniziato a crollare.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo l&#8217;analisi di Industrial Cyber, a fine ottobre 2025 il gruppo aveva tagliato il traguardo del 700\u00b0 attacco dell&#8217;anno, consolidando la posizione di operatore ransomware pi\u00f9 attivo del panorama globale. Il report GRIT 2026 di GuidePoint Security colloca Qilin in cima alla classifica dei gruppi pi\u00f9 attivi del 2025, un anno in cui sono state censite <strong>124 famiglie ransomware distinte<\/strong>, record assoluto e +46% rispetto al 2024. Il gruppo Cisco Talos, che ha investigato decine di casi, descrive un&#8217;organizzazione capace di colpire in modo sistematico il settore manifatturiero usando strumenti legittimi per muoversi all&#8217;interno delle reti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;arsenale tecnico \u00e8 il tratto distintivo. Qilin utilizza un encryptor scritto in <strong>Golang<\/strong> con modalit\u00e0 di cifratura multiple selezionabili dall&#8217;affiliato, affiancato da malware personalizzato in Rust e C per attacchi cross-platform su Windows, Linux ed ESXi. La strategia \u00e8 la doppia estorsione: i dati vengono prima esfiltrati e poi cifrati, cos\u00ec che il rifiuto di pagare comporti sia il blocco operativo sia la pubblicazione delle informazioni rubate.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"701-vittime-nel-2025-i-numeri-dellescalation\">701 vittime nel 2025: i numeri dell&#8217;escalation<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La crescita di Qilin nel 2025 ha avuto una traiettoria verticale. Industrial Cyber documenta un balzo dalle 185 rivendicazioni di fine aprile alle 701 di fine anno, una progressione del 280% in pochi mesi. Cisco Talos ha registrato un picco di circa <strong>100 casi a giugno 2025<\/strong>, valore quasi replicato ad agosto, con ogni mese dell&#8217;anno (tranne gennaio) sopra i 40 casi pubblicati sul leak site. The Record riporta che nel solo mese di ottobre 2025 il gruppo, ritenuto di base russa, ha aggiunto oltre 185 vittime.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il ritmo non si \u00e8 fermato con il nuovo anno. Nelle prime due settimane di gennaio 2026 Qilin ha pubblicato oltre 55 nuove vittime, e una guida MoxFive di giugno 2026 stima oltre 500 organizzazioni colpite nel solo 2026 e circa 1.500 dal lancio. La tabella seguente riassume le metriche chiave dell&#8217;operazione.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Metrica Qilin<\/th><th>Valore<\/th><th>Fonte<\/th><\/tr><\/thead><tbody><tr><td>Vittime rivendicate nel 2025<\/td><td>701<\/td><td>Industrial Cyber<\/td><\/tr><tr><td>Crescita aprile-dicembre 2025<\/td><td>+280%<\/td><td>Industrial Cyber<\/td><\/tr><tr><td>Picco mensile (giugno 2025)<\/td><td>~100 casi<\/td><td>Cisco Talos<\/td><\/tr><tr><td>Nuove vittime ottobre 2025<\/td><td>oltre 185<\/td><td>The Record<\/td><\/tr><tr><td>Nuove vittime (prime 2 settimane 2026)<\/td><td>oltre 55<\/td><td>MoxFive<\/td><\/tr><tr><td>Vittime totali dal lancio (2022)<\/td><td>circa 1.500<\/td><td>MoxFive<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">I dati vanno letti con cautela, perch\u00e9 le metodologie variano: alcune fonti contano le rivendicazioni sul leak site, altre gli attacchi confermati. Il quadro complessivo resta per\u00f2 inequivocabile. Qilin ha trasformato un&#8217;operazione di nicchia in una macchina da estorsione su scala industriale nell&#8217;arco di un solo anno.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"come-qilin-ha-approfittato-del-crollo-di-lockbit-e-ransomhub\">Come Qilin ha approfittato del crollo di LockBit e RansomHub<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;ascesa di Qilin non \u00e8 casuale: riempie un vuoto di mercato. Cybereason descrive un 2025 segnato dal collasso simultaneo dei gruppi un tempo dominanti. RansomHub \u00e8 andato offline il 1\u00b0 aprile 2025, come confermato anche da ENISA. LockBit, gi\u00e0 colpito dall&#8217;operazione internazionale Cronos, ha continuato a perdere affiliati. Everest e BlackLock hanno subito chiusure improvvise, fallimenti operativi e defacement delle proprie infrastrutture.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gli affiliati orfani di quelle piattaforme hanno avuto bisogno di una nuova casa, e Qilin l&#8217;ha offerta con condizioni aggressive. Cybereason documenta una ripartizione dei riscatti in cui gli affiliati trattengono tra l&#8217;<strong>80% e l&#8217;85%<\/strong> del pagamento, lasciando agli operatori solo il 15-20%. \u00c8 una quota pi\u00f9 generosa rispetto agli standard storici del settore, pensata proprio per attrarre i criminali in cerca di un nuovo fornitore di malware.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il vero elemento di rottura \u00e8 per\u00f2 il livello di servizio. La piattaforma Qilin include una funzione &#8220;Call Lawyer&#8221;, ovvero la possibilit\u00e0 di coinvolgere una consulenza legale durante la negoziazione per aumentare la pressione psicologica sulla vittima, oltre a spazio di archiviazione per i dati rubati, servizi di spam e strumenti di negoziazione assistita. Il ransomware non \u00e8 pi\u00f9 solo codice malevolo, ma un pacchetto completo di &#8220;servizi all&#8217;estorsione&#8221;.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"settori-e-paesi-colpiti-manifattura-nel-mirino\">Settori e Paesi colpiti: manifattura nel mirino<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La distribuzione settoriale di Qilin rispecchia quella dell&#8217;intero ecosistema ransomware del 2025. Cisco Talos individua il <strong>manifatturiero come settore pi\u00f9 colpito, con circa il 23% dei casi<\/strong>, seguito da servizi professionali e scientifici (circa 18%) e commercio all&#8217;ingrosso (circa 10%). Sanit\u00e0, costruzioni, retail, istruzione e finanza si attestano ciascuno intorno al 5%. \u00c8 una concentrazione che penalizza l&#8217;Europa industriale, e l&#8217;Italia in particolare, dove la manifattura rappresenta una quota dominante del tessuto produttivo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul piano geografico, Talos colloca gli Stati Uniti al primo posto tra i Paesi bersaglio, seguiti da Canada, Regno Unito, Francia e Germania. La presenza europea \u00e8 massiccia. Il report CrowdStrike sul panorama europeo 2025 conferma che Regno Unito, Germania, Francia, Italia e Spagna sono le nazioni pi\u00f9 attaccate del continente, con il <strong>92% dei casi che combina cifratura dei file e furto di dati<\/strong>. Dal gennaio 2024 i leak site hanno elencato oltre 2.100 vittime europee.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La domanda di riscatto resta calibrata sul profilo della vittima. Cybereason indica un intervallo tipico tra <strong>50.000 e 800.000 dollari<\/strong> per le richieste Qilin, cifre che riflettono il forte orientamento del gruppo verso le piccole e medie imprese, l&#8217;ossatura dell&#8217;economia italiana ed europea e spesso l&#8217;anello pi\u00f9 debole sul fronte difensivo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"litalia-nel-mirino-i-dati-enisa-e-tim\">L&#8217;Italia nel mirino: i dati ENISA e TIM<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per misurare l&#8217;esposizione italiana servono i numeri delle istituzioni. L&#8217;ENISA Threat Landscape 2025 colloca l&#8217;<strong>Italia al secondo posto in Europa<\/strong> tra gli Stati membri citati nelle rivendicazioni di ransomware e data breach, con l&#8217;11,33% del totale, dietro la sola Germania (23,4%) e davanti a Spagna (9,8%), Francia (9,5%) e Belgio (3,7%). Sul fronte dei ceppi pi\u00f9 diffusi nelle organizzazioni europee, ENISA indica Akira in testa con l&#8217;11,6%, seguito proprio da Qilin con il 7,5%.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il Cyber Security Report 2026 di TIM, pubblicato il 9 giugno 2026 in collaborazione con il Politecnico di Milano, fotografa una crescita degli attacchi ransomware del +42% a livello globale nel 2025. In Italia i casi rivendicati sono stati <strong>166, in aumento del 14%<\/strong>. La concentrazione geografica \u00e8 marcata: circa quattro incidenti su dieci hanno colpito il Nord-Ovest, e la sola Lombardia ha assorbito oltre il 30% del totale nazionale. La tabella seguente confronta i Paesi UE pi\u00f9 esposti secondo ENISA.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Paese UE<\/th><th>Quota rivendicazioni ransomware\/data breach<\/th><th>Ceppo pi\u00f9 diffuso in UE<\/th><th>Quota ceppo<\/th><\/tr><\/thead><tbody><tr><td>Germania<\/td><td>23,4%<\/td><td>Akira<\/td><td>11,6%<\/td><\/tr><tr><td>Italia<\/td><td>11,33%<\/td><td>Qilin<\/td><td>7,5%<\/td><\/tr><tr><td>Spagna<\/td><td>9,8%<\/td><td>RansomHub (offline da apr. 2025)<\/td><td>n.d.<\/td><\/tr><tr><td>Francia<\/td><td>9,5%<\/td><td>Inc Ransom<\/td><td>n.d.<\/td><\/tr><tr><td>Belgio<\/td><td>3,7%<\/td><td>Play \/ Cl0p<\/td><td>n.d.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Per un&#8217;analisi dettagliata dei dati nazionali rimandiamo all&#8217;approfondimento dedicato su <a href=\"\/it\/ransomware-italia-clusit-2026\/\">ransomware in Italia secondo i 166 casi del rapporto 2026<\/a>, mentre l&#8217;inquadramento europeo completo \u00e8 disponibile nella nostra lettura dell&#8217;<a href=\"\/it\/enisa-threat-landscape-2025\/\">ENISA Threat Landscape 2025<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-e-le-sanzioni-cosa-rischiano-le-aziende-italiane\">NIS2 e le sanzioni: cosa rischiano le aziende italiane<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;escalation di Qilin arriva nel momento in cui l&#8217;Italia stringe le viti normative. Il Decreto Legislativo 4 settembre 2024 n. 138, che recepisce la direttiva NIS2 (UE 2022\/2555), \u00e8 in vigore dal 16 ottobre 2024 e ha trasformato l&#8217;Agenzia per la Cybersicurezza Nazionale (ACN) nell&#8217;autorit\u00e0 competente e punto di contatto unico. La registrazione sulla piattaforma ACN si \u00e8 chiusa il 28 febbraio 2025: secondo le sintesi disponibili, l&#8217;elenco nazionale ha superato le 20.000 organizzazioni, di cui oltre 5.000 classificate come soggetti essenziali, con pi\u00f9 di 30.000 registrazioni complessive.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le sanzioni sono il vero deterrente. Per i <strong>soggetti essenziali<\/strong> le multe arrivano fino a <strong>10 milioni di euro o al 2% del fatturato annuo mondiale<\/strong>, a seconda di quale importo sia maggiore. Per i <strong>soggetti importanti<\/strong> il tetto scende a 7 milioni di euro o all&#8217;1,4% del fatturato. L&#8217;apparato sanzionatorio non si limita alle multe: prevede misure interdittive sulle attivit\u00e0 e responsabilit\u00e0 personali per gli organi di gestione.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cambiano anche gli obblighi di notifica degli incidenti, operativi dal 15 gennaio 2026 in base alla determinazione attuativa ACN. La tabella riassume scadenze e sanzioni che ogni soggetto in perimetro deve conoscere.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Obbligo NIS2 (D.Lgs. 138\/2024)<\/th><th>Soggetti essenziali<\/th><th>Soggetti importanti<\/th><\/tr><\/thead><tbody><tr><td>Sanzione massima (importo fisso)<\/td><td>10 milioni di euro<\/td><td>7 milioni di euro<\/td><\/tr><tr><td>Sanzione massima (% fatturato mondiale)<\/td><td>2%<\/td><td>1,4%<\/td><\/tr><tr><td>Pre-notifica incidente<\/td><td>entro 24 ore<\/td><td>entro 24 ore<\/td><\/tr><tr><td>Notifica completa<\/td><td>entro 72 ore<\/td><td>entro 72 ore<\/td><\/tr><tr><td>Relazione finale<\/td><td>entro 1 mese<\/td><td>entro 1 mese<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Per chi deve mettersi in regola, il quadro completo degli adempimenti \u00e8 descritto nella nostra guida alla <a href=\"\/it\/nis2-italia-direttiva-2026\/\">direttiva NIS2 in Italia<\/a>. Le aziende del settore finanziario devono inoltre incrociare questi obblighi con quelli del <a href=\"\/it\/regolamento-dora-2026\/\">Regolamento DORA<\/a>, ormai pienamente applicabile.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-voci-degli-esperti-cosa-dicono-acn-clusit-ed-enisa\">Le voci degli esperti: cosa dicono ACN, Clusit ed ENISA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il consenso tra gli analisti \u00e8 netto: il ransomware resta la minaccia numero uno per il sistema produttivo italiano. <strong>Bruno Frattasi<\/strong>, Direttore generale dell&#8217;ACN, ha pi\u00f9 volte ribadito in sede pubblica che la resilienza cibernetica del Paese si gioca sulla capacit\u00e0 delle organizzazioni di prevenire e notificare tempestivamente gli incidenti, sottolineando come la collaborazione tra pubblico e privato sia la prima linea di difesa contro l&#8217;estorsione digitale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Gabriele Faggioli<\/strong>, presidente di Clusit, ha osservato in pi\u00f9 occasioni che gli attacchi non crescono solo in numero, ma in capacit\u00e0 di causare danni concreti, evidenziando come il modello RaaS abbia abbassato la barriera d&#8217;ingresso per criminali poco specializzati. \u00c8 esattamente la dinamica che ha alimentato la crescita di Qilin, capace di reclutare gli affiliati lasciati orfani dai gruppi caduti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul fronte tecnico, gli analisti di <strong>Cisco Talos<\/strong> avvertono che Qilin si affida a strumenti legittimi gi\u00e0 presenti negli ambienti delle vittime, una tecnica nota come living-off-the-land che rende l&#8217;individuazione molto pi\u00f9 difficile per i sistemi di difesa tradizionali. Cybereason aggiunge che il collasso dei gruppi rivali ha consolidato il potere nelle mani di poche operazioni dominanti, aumentando la professionalizzazione del fenomeno. L&#8217;ENISA, nel suo Threat Landscape 2025, classifica il ransomware tra le principali minacce per l&#8217;Unione, con l&#8217;Italia stabilmente nel gruppo dei Paesi pi\u00f9 colpiti.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"confronto-tra-i-principali-gruppi-ransomware-del-2026\">Confronto tra i principali gruppi ransomware del 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Qilin non opera in un vuoto. Il panorama 2025-2026 \u00e8 dominato da un ristretto club di operazioni che si contendono affiliati e vittime. Akira resta il ceppo pi\u00f9 diffuso nelle organizzazioni europee secondo ENISA, mentre Inc Ransom mantiene una presenza significativa nel ransomware industriale (13 incidenti nel solo primo trimestre 2025 secondo Dragos). Cl0p e Play restano famiglie consolidate, mentre RansomHub \u00e8 uscito di scena ad aprile 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La differenza competitiva di Qilin sta nella combinazione di tre fattori: una quota di ripartizione tra le pi\u00f9 generose (fino all&#8217;85% per gli affiliati), un encryptor multipiattaforma maturo e un livello di &#8220;assistenza all&#8217;estorsione&#8221; che nessun rivale ha replicato con la stessa ampiezza. \u00c8 la stessa logica di consolidamento che ha caratterizzato altri settori criminali, ridotti a pochi attori dominanti dopo le operazioni delle forze dell&#8217;ordine.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per le imprese europee la conseguenza \u00e8 paradossale. Meno gruppi non significa meno rischio, ma rischio pi\u00f9 concentrato e pi\u00f9 professionale. Lo smantellamento di un&#8217;operazione, come avvenuto con LockBit, libera affiliati esperti che migrano rapidamente verso la piattaforma successiva, accelerandone la crescita anzich\u00e9 frenare il fenomeno complessivo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impatto-sul-mercato-della-cybersecurity-in-europa\">Impatto sul mercato della cybersecurity in Europa<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;effetto economico dell&#8217;estorsione digitale va ben oltre il riscatto. Secondo Unit 42 di Palo Alto Networks, la richiesta mediana iniziale \u00e8 salita da 1,25 milioni di dollari nel 2024 a 1,5 milioni nel 2025, mentre il pagamento mediano tra le organizzazioni che hanno ceduto \u00e8 raddoppiato, passando da 267.500 a 500.000 dollari. La cifratura era presente nel 78% dei casi di estorsione del 2025, segno che il furto di dati da solo non basta pi\u00f9 a garantire il pagamento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul versante difensivo, il report ORDR 2026 indica che il ransomware colpisce ogni anno il 76% delle organizzazioni, e che il <strong>96% degli attacchi prende di mira i repository di backup<\/strong> per impedire il ripristino. Questo dato sta riscrivendo le priorit\u00e0 di spesa: i backup immutabili e i piani di incident response testati sono diventati requisiti, non pi\u00f9 optional. Check Point registra un aumento dell&#8217;attivit\u00e0 ransomware del 48% su base annua, a fronte di una crescita complessiva degli attacchi del 18%.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per il mercato europeo della sicurezza informatica, la combinazione di minaccia in crescita e pressione normativa NIS2 sta generando una domanda senza precedenti di servizi gestiti di rilevamento e risposta, valutazioni di conformit\u00e0 e assicurazioni cyber. La spesa difensiva sta migrando dalla periferia (firewall e antivirus) verso il monitoraggio continuo delle identit\u00e0: Unit 42 segnala infatti che il 65% degli accessi iniziali sfrutta tecniche basate sulle credenziali.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contesto-storico-dallera-lockbit-al-consolidamento\">Contesto storico: dall&#8217;era LockBit al consolidamento<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per capire il 2026 bisogna guardare indietro. Tra il 2020 e il 2023 il ransomware era dominato da poche grandi famiglie, con LockBit nel ruolo di leader incontrastato e migliaia di vittime rivendicate. L&#8217;operazione Cronos del febbraio 2024, condotta da una coalizione internazionale di forze dell&#8217;ordine, ha inferto il primo colpo strutturale, sequestrando infrastrutture e chiavi di decifrazione.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il vuoto \u00e8 stato riempito prima da RansomHub, poi crollato anch&#8217;esso, in un ciclo di ascesa e caduta che si \u00e8 ripetuto pi\u00f9 volte. Questo &#8220;effetto idra&#8221;, in cui ogni testa tagliata ne fa ricrescere altre, \u00e8 la cifra del ransomware contemporaneo. La differenza del 2025-2026 \u00e8 la velocit\u00e0: Qilin \u00e8 passato da gruppo secondario a leader globale in meno di dodici mesi, una transizione che in passato richiedeva anni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il parallelo con altri episodi europei \u00e8 istruttivo. L&#8217;attacco che ha paralizzato diversi <a href=\"\/it\/ransomware-aeroporti-europei-2026\/\">aeroporti europei nel 2026<\/a> ha mostrato quanto un singolo anello debole nella catena di fornitura possa propagarsi su scala continentale, esattamente il tipo di scenario che la NIS2 mira a prevenire imponendo obblighi anche ai fornitori critici.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"come-si-propaga-un-attacco-qilin-la-catena-tecnica\">Come si propaga un attacco Qilin: la catena tecnica<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"accesso-iniziale-e-movimento-laterale\">Accesso iniziale e movimento laterale<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La catena di attacco Qilin segue uno schema ricorrente. L&#8217;accesso iniziale avviene tipicamente tramite credenziali rubate, VPN esposte o phishing mirato. Una volta dentro, gli affiliati ricorrono al living-off-the-land, abusando di strumenti di amministrazione legittimi (PowerShell, PsExec, software di accesso remoto) per muoversi lateralmente senza generare allarmi. Il furto di credenziali dai browser, incluse le password salvate in Chrome, \u00e8 una tecnica documentata negli ultimi mesi.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"esfiltrazione-e-cifratura\">Esfiltrazione e cifratura<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Prima della cifratura, i dati sensibili vengono copiati su server controllati dagli attaccanti. Solo a quel punto scatta l&#8217;encryptor Golang, che disabilita i meccanismi di ripristino, cancella le copie shadow e prende di mira i backup. La richiesta di riscatto include sempre la minaccia di pubblicazione sul leak site, con un conto alla rovescia pubblico per massimizzare la pressione. La possibilit\u00e0 di attivare la funzione &#8220;Call Lawyer&#8221; trasforma la negoziazione in un confronto asimmetrico in cui la vittima \u00e8 messa di fronte a competenze legali studiate per accelerare il pagamento.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"come-difendersi-misure-pratiche-per-le-imprese\">Come difendersi: misure pratiche per le imprese<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La difesa contro Qilin richiede un approccio a pi\u00f9 livelli, allineato peraltro alle misure di base imposte dalla NIS2. Il punto di partenza \u00e8 la gestione delle identit\u00e0: poich\u00e9 due accessi iniziali su tre sfruttano le credenziali, l&#8217;autenticazione a pi\u00f9 fattori resistente al phishing e il monitoraggio degli account privilegiati sono prioritari. La nostra guida all&#8217;<a href=\"\/it\/security-hub\/\">igiene di sicurezza online<\/a> raccoglie le pratiche fondamentali da cui partire.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Backup immutabili e isolati<\/strong>: dato che il 96% degli attacchi punta ai backup, copie offline o write-once sono l&#8217;unica vera assicurazione contro la cifratura.<\/li><li><strong>Segmentazione della rete<\/strong>: limitare il movimento laterale riduce drasticamente il raggio d&#8217;azione di un affiliato che ottiene l&#8217;accesso iniziale.<\/li><li><strong>Rilevamento comportamentale<\/strong>: poich\u00e9 Qilin abusa di strumenti legittimi, le difese basate su firme non bastano; serve l&#8217;analisi delle anomalie di comportamento.<\/li><li><strong>Piano di risposta testato<\/strong>: la pre-notifica entro 24 ore richiesta dalla NIS2 \u00e8 realistica solo con procedure provate in anticipo.<\/li><li><strong>Gestione delle patch<\/strong>: chiudere rapidamente le vulnerabilit\u00e0 esposte su internet elimina uno dei vettori di accesso preferiti.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-previsioni-per-il-ransomware-in-europa-nel-2026-2027\">5 previsioni per il ransomware in Europa nel 2026-2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sulla base dei dati raccolti, ecco cinque scenari plausibili per i prossimi diciotto mesi:<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Qilin manterr\u00e0 la leadership ma diventer\u00e0 un bersaglio.<\/strong> Il suo dominio attirer\u00e0 l&#8217;attenzione delle forze dell&#8217;ordine internazionali, con un&#8217;operazione di smantellamento probabile entro il 2027, sul modello di Cronos contro LockBit.<\/li><li><strong>La frammentazione torner\u00e0.<\/strong> Se Qilin verr\u00e0 disarticolato, gli affiliati migreranno verso nuove piattaforme, ripetendo il ciclo dell&#8217;idra e generando almeno due o tre operazioni emergenti.<\/li><li><strong>Le PMI italiane resteranno il bersaglio preferito.<\/strong> La concentrazione su richieste da 50.000-800.000 dollari indica che il modello di business punta sul volume di vittime medio-piccole, non sui grandi nomi.<\/li><li><strong>Le prime sanzioni NIS2 arriveranno entro fine 2026.<\/strong> Con gli obblighi di notifica operativi da gennaio 2026, \u00e8 verosimile che l&#8217;ACN apra i primi procedimenti sanzionatori per mancata notifica o misure inadeguate.<\/li><li><strong>L&#8217;AI accelerer\u00e0 sia attacco che difesa.<\/strong> Gli affiliati useranno l&#8217;automazione per scalare la ricognizione, mentre i difensori adotteranno il rilevamento comportamentale potenziato dall&#8217;AI come standard di mercato.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti-su-qilin-ransomware\">Domande frequenti su Qilin ransomware<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"che-cose-qilin-ransomware\">Che cos&#8217;\u00e8 Qilin ransomware?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Qilin, in passato noto come Agenda, \u00e8 un&#8217;operazione ransomware-as-a-service emersa nel 2022. Nel 2025 \u00e8 diventato il gruppo pi\u00f9 attivo al mondo, con oltre 700 vittime rivendicate, sfruttando un encryptor in Golang, la doppia estorsione e una rete di affiliati che trattiene fino all&#8217;85% dei riscatti.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"perche-qilin-e-diventato-cosi-attivo-nel-2025\">Perch\u00e9 Qilin \u00e8 diventato cos\u00ec attivo nel 2025?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Qilin ha riempito il vuoto lasciato dal collasso di RansomHub (offline dal 1\u00b0 aprile 2025), LockBit, Everest e BlackLock. Gli affiliati orfani di quei gruppi sono migrati verso Qilin, attratti da una quota di guadagno generosa e da servizi avanzati come la funzione &#8220;Call Lawyer&#8221;.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"litalia-e-tra-i-paesi-piu-colpiti\">L&#8217;Italia \u00e8 tra i Paesi pi\u00f9 colpiti?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ec. Secondo l&#8217;ENISA Threat Landscape 2025, l&#8217;Italia \u00e8 seconda in Europa con l&#8217;11,33% delle rivendicazioni di ransomware e data breach, dietro solo alla Germania. Il rapporto TIM 2026 conta 166 casi nazionali nel 2025, in aumento del 14%, concentrati soprattutto in Lombardia.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-sanzioni-prevede-la-nis2-in-caso-di-incidente\">Quali sanzioni prevede la NIS2 in caso di incidente?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Per i soggetti essenziali le multe arrivano a 10 milioni di euro o al 2% del fatturato mondiale; per i soggetti importanti a 7 milioni o all&#8217;1,4%. Gli incidenti vanno pre-notificati all&#8217;ACN entro 24 ore, con notifica completa entro 72 ore e relazione finale entro un mese.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"conviene-pagare-il-riscatto-a-qilin\">Conviene pagare il riscatto a Qilin?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le autorit\u00e0 sconsigliano il pagamento, che non garantisce il recupero dei dati n\u00e9 impedisce la pubblicazione e finanzia ulteriori attacchi. La difesa pi\u00f9 efficace resta la prevenzione: backup immutabili, autenticazione forte e un piano di risposta testato che consenta il ripristino senza cedere all&#8217;estorsione.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-si-distingue-qilin-dagli-altri-gruppi-ransomware\">Come si distingue Qilin dagli altri gruppi ransomware?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Qilin combina tre elementi distintivi: una ripartizione dei riscatti tra le pi\u00f9 alte del settore (fino all&#8217;85% agli affiliati), un encryptor multipiattaforma scritto in Golang con varianti in Rust e C, e un pacchetto di servizi di supporto all&#8217;estorsione che nessun rivale offre con la stessa ampiezza.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/it\/ransomware-italia-clusit-2026\/\">Ransomware Italia: 166 Casi, +14% e 507 Attacchi [2026]<\/a><\/li><li><a href=\"\/it\/nis2-italia-direttiva-2026\/\">NIS2 Italia: Multe \u20ac10M e Solo 3,9% Pronto [2026]<\/a><\/li><li><a href=\"\/it\/ransomware-aeroporti-europei-2026\/\">Ransomware Aeroporti UE: 217 Voli, 1,5M Dati [2026]<\/a><\/li><li><a href=\"\/it\/enisa-threat-landscape-2025\/\">ENISA 2025: 4.900 Incidenti Cyber, 80% Hacktivismo [2026]<\/a><\/li><li><a href=\"\/it\/regolamento-dora-2026\/\">Regolamento DORA: 22.000 Entit\u00e0, Multe 2% [2026]<\/a><\/li><li><a href=\"\/it\/security-hub\/\">Sicurezza online: violazioni, password, HTTPS e phishing<\/a><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Fonti esterne di approfondimento: <a href=\"https:\/\/www.enisa.europa.eu\/sites\/default\/files\/2026-01\/ENISA%20Threat%20Landscape%202025_v1.2.pdf\" target=\"_blank\" rel=\"noopener nofollow\">ENISA Threat Landscape 2025<\/a>, <a href=\"https:\/\/www.cybereason.com\/blog\/threat-alert-qilin-seizes-control\" target=\"_blank\" rel=\"noopener nofollow\">analisi Cybereason su Qilin<\/a>, <a href=\"https:\/\/therecord.media\/qilin-ransomware-gang-hits-hundreds-of-orgs-2025\" target=\"_blank\" rel=\"noopener nofollow\">The Record<\/a>, <a href=\"https:\/\/www.acn.gov.it\/portale\/\" target=\"_blank\" rel=\"noopener nofollow\">Agenzia per la Cybersicurezza Nazionale<\/a> e il testo del <a href=\"https:\/\/www.gazzettaufficiale.it\/eli\/id\/2024\/10\/01\/24G00155\/SG\" target=\"_blank\" rel=\"noopener nofollow\">D.Lgs. 138\/2024 in Gazzetta Ufficiale<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mentre LockBit veniva smantellato e RansomHub spariva dai radar il 1\u00b0 aprile 2025, un nuovo nome ha preso il controllo dell&#8217;estorsione digitale: Qilin. Il gruppo ransomware noto in passato come\u2026<\/p>\n","protected":false},"author":6,"featured_media":140,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-139","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/139","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=139"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/139\/revisions"}],"predecessor-version":[{"id":141,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/139\/revisions\/141"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/140"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=139"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=139"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=139"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}