{"id":142,"date":"2026-06-15T08:41:12","date_gmt":"2026-06-15T08:41:12","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/15\/akira-ransomware-2026\/"},"modified":"2026-06-15T08:42:30","modified_gmt":"2026-06-15T08:42:30","slug":"akira-ransomware-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/15\/akira-ransomware-2026\/","title":{"rendered":"Akira Ransomware: 342 Vittime, 244 Mln $ [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Il <strong>ransomware Akira<\/strong> \u00e8 diventato una delle minacce pi\u00f9 temute per le aziende europee. Il 13 novembre 2025, CISA, FBI, il centro forense DC3, l&#8217;agenzia sanitaria HHS, il NCSC olandese ed Europol hanno aggiornato l&#8217;allerta congiunta sul gruppo: secondo quel documento, Akira ha compromesso <strong>almeno 342 organizzazioni<\/strong> in tutto il mondo dall&#8217;esordio nel marzo 2023 e ha incassato <strong>oltre 244 milioni di dollari<\/strong> in riscatti fino a fine settembre 2025. A giugno 2026 il gruppo resta operativo, veloce e in piena espansione verso il settore finanziario e l&#8217;industria europea.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questa analisi raccoglie i numeri verificati, le tecniche di attacco, i settori colpiti, il confronto con i rivali Qilin e LockBit, le valutazioni degli esperti e cinque previsioni per il resto del 2026. L&#8217;obiettivo \u00e8 capire perch\u00e9 Akira riesce a colpire cos\u00ec tante imprese italiane ed europee e cosa serve per difendersi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"akira-ransomware-cosa-dice-lallerta-congiunta-di-novembre-2025\">Akira ransomware: cosa dice l&#8217;allerta congiunta di novembre 2025<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;aggiornamento dell&#8217;avviso AA24-109a, pubblicato il 13 novembre 2025, definisce Akira una &#8220;minaccia in escalation&#8221;. Le agenzie firmatarie attraversano tre continenti, segnale di quanto la campagna sia diventata transnazionale. La prima versione dell&#8217;allerta risale all&#8217;aprile 2024. In diciotto mesi il numero di vittime confermate \u00e8 quasi raddoppiato, e il bottino dichiarato \u00e8 passato dalla soglia dei 42 milioni di dollari alla cifra attuale di oltre 244 milioni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Akira opera con il modello ransomware-as-a-service. Gli sviluppatori del nucleo gestiscono il codice e il sito di estorsione, mentre una rete di affiliati conduce le intrusioni e si divide il riscatto. Questo schema spiega la velocit\u00e0 di crescita: pi\u00f9 affiliati significano pi\u00f9 attacchi paralleli contro obiettivi diversi, dalla piccola manifattura del Nord Italia alle banche regionali europee.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per i lettori che seguono l&#8217;evoluzione della minaccia, il fenomeno si inserisce in un anno record. Secondo il report di settore di TIM e Format Research, gli attacchi ransomware globali sono cresciuti del 42% nel 2025, e in Italia del 14%, con 166 casi censiti. Akira \u00e8 uno dei motori principali di questa accelerazione, secondo solo a Qilin per volume di vittime rivendicate.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"i-numeri-di-akira-342-organizzazioni-e-244-milioni-di-dollari\">I numeri di Akira: 342 organizzazioni e 244 milioni di dollari<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La cifra di riferimento pi\u00f9 solida resta quella dell&#8217;avviso governativo: 342 organizzazioni compromesse e pi\u00f9 di 244 milioni di dollari incassati. Alcune analisi indipendenti del 2026 spingono il conteggio oltre le 1.400 vittime e i 245 milioni di dollari, ma queste stime derivano da fonti secondarie che includono le rivendicazioni pubblicate sul sito di leak, non confermate dalle agenzie. In linea con il principio della cifra pi\u00f9 conservativa, questa analisi tiene come dato primario i 342 obiettivi e i 244 milioni dell&#8217;allerta congiunta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il gruppo ha anche un focus crescente sulla finanza. Tra aprile 2024 e aprile 2025, Akira ha attaccato 34 organizzazioni del settore finanziario. Una campagna mirata contro l&#8217;infrastruttura di accesso remoto degli istituti di credito \u00e8 partita a luglio 2025, sfruttando vulnerabilit\u00e0 nelle VPN SonicWall. Per le banche europee, gi\u00e0 strette dalle regole di resilienza operativa, questo significa una pressione diretta su sistemi considerati critici.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel quadro pi\u00f9 ampio, Akira ha chiuso il 2025 con circa 735 vittime rivendicate, in crescita del 188% rispetto al 2024, secondo i conteggi di Picus Security e Breachsense. \u00c8 il secondo gruppo pi\u00f9 attivo al mondo, dietro solo a Qilin. Nel primo trimestre 2026, secondo Check Point Research, i quattro gruppi di testa (Qilin, Akira, The Gentlemen e LockBit) hanno totalizzato il 41% di tutte le vittime, segno di una concentrazione del mercato criminale nelle mani di pochi marchi dominanti.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"come-akira-ottiene-laccesso-vpn-e-cve-sfruttate\">Come Akira ottiene l&#8217;accesso: VPN e CVE sfruttate<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il punto di ingresso preferito di Akira \u00e8 l&#8217;accesso remoto. Il gruppo prende di mira VPN e gateway esposti su Internet, spesso privi di autenticazione a pi\u00f9 fattori. Credenziali rubate, phishing e brute force completano il quadro. Una volta dentro, gli affiliati sfruttano vulnerabilit\u00e0 note per muoversi lateralmente, ottenere privilegi e disattivare le difese.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Vettore<\/th><th>CVE sfruttata<\/th><th>Prodotto<\/th><th>Obiettivo tecnico<\/th><\/tr><\/thead><tbody><tr><td>SSL VPN<\/td><td>CVE-2024-40766<\/td><td>SonicWall<\/td><td>Accesso iniziale, campagna luglio 2025<\/td><\/tr><tr><td>VPN \/ firewall<\/td><td>CVE-2020-3259, CVE-2023-20269, CVE-2020-3580<\/td><td>Cisco ASA\/FTD<\/td><td>Furto credenziali e accesso remoto<\/td><\/tr><tr><td>Escalation privilegi<\/td><td>CVE-2023-28252<\/td><td>Windows CLFS<\/td><td>Privilegi di sistema<\/td><\/tr><tr><td>Hypervisor<\/td><td>CVE-2024-37085<\/td><td>VMware ESXi<\/td><td>Bypass autenticazione<\/td><\/tr><tr><td>Backup<\/td><td>CVE-2023-27532, CVE-2024-40711<\/td><td>Veeam Backup<\/td><td>Furto credenziali ed eliminazione backup<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Principali vulnerabilit\u00e0 sfruttate da Akira secondo l&#8217;avviso CISA\/FBI aggiornato a novembre 2025.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La lezione operativa \u00e8 netta. La maggior parte di queste falle ha una patch disponibile da mesi o anni. Akira non ha bisogno di zero-day costosi: si nutre di sistemi non aggiornati e di VPN senza secondo fattore. Le imprese italiane che espongono SonicWall, Cisco ASA o Veeam senza segmentazione restano bersagli facili, anche nel 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"doppia-estorsione-e-cifratura-da-c-a-rust-megazord\">Doppia estorsione e cifratura: da C++ a Rust Megazord<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Akira applica la doppia estorsione. Prima esfiltra i dati, poi cifra i sistemi e minaccia di pubblicare le informazioni rubate se il riscatto non arriva. Questa tattica funziona anche contro chi ha backup solidi: ripristinare i file non basta, perch\u00e9 resta la minaccia della divulgazione. Per molte aziende sanitarie e manifatturiere il vero ricatto \u00e8 sulla riservatezza, non solo sulla disponibilit\u00e0.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul piano tecnico, il gruppo mantiene pi\u00f9 cifratori, capaci di colpire Windows, Linux, VMware ESXi e Nutanix AHV. Il codice \u00e8 passato dalla variante originale in C++ a payload basati su Rust, tra cui Megazord e Akira_v2. Rust offre prestazioni elevate e una maggiore difficolt\u00e0 di analisi per i ricercatori. Prima di cifrare, Akira elimina le copie shadow, disattiva i software di sicurezza e prende di mira proprio le piattaforme di virtualizzazione e backup, cos\u00ec da spegnere la capacit\u00e0 di ripristino della vittima.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Chi vuole capire come funziona la cifratura sottostante e perch\u00e9 le funzioni crittografiche sono difficili da invertire pu\u00f2 approfondire con la nostra guida alle <a href=\"\/it\/cryptography\/\">funzioni hash e alla crittografia<\/a>. La forza di Akira non sta nell&#8217;algoritmo, che usa schemi crittografici standard, ma nella velocit\u00e0 e nella catena di accesso.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"velocita-dattacco-meno-di-quattro-ore-dallaccesso-alla-cifratura\">Velocit\u00e0 d&#8217;attacco: meno di quattro ore dall&#8217;accesso alla cifratura<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La caratteristica pi\u00f9 allarmante di Akira \u00e8 la rapidit\u00e0. Secondo la societ\u00e0 di ricerca Halcyon, citata nei report del 2026, il gruppo riesce a passare dall&#8217;accesso iniziale alla cifratura completa in meno di quattro ore. Questo comprime drasticamente la finestra di rilevamento e risposta. Un team di sicurezza che lavora su turni diurni pu\u00f2 trovarsi i server cifrati prima ancora di accorgersi dell&#8217;intrusione.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La velocit\u00e0 ha conseguenze dirette sulla strategia difensiva. I controlli manuali e le revisioni periodiche non bastano. Servono rilevamento automatico delle anomalie, blocco immediato degli accessi remoti sospetti e una segmentazione che impedisca il movimento laterale. Per le PMI italiane, spesso prive di un security operations center attivo 24 ore su 24, la finestra di quattro ore \u00e8 semplicemente troppo stretta per una reazione umana tempestiva.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"i-settori-nel-mirino-manifatturiero-finanza-e-sanita\">I settori nel mirino: manifatturiero, finanza e sanit\u00e0<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Akira non sceglie a caso. Privilegia organizzazioni con alta dipendenza dalla continuit\u00e0 operativa e bassa tolleranza al fermo macchina. Il manifatturiero \u00e8 il bersaglio principale, seguito da servizi finanziari, istruzione, sanit\u00e0, tecnologia e settore alimentare e agricolo. In Italia, dove la manifattura e il &#8220;Made in Italy&#8221; pesano in modo decisivo sul PIL, questa preferenza si traduce in un rischio concreto per la spina dorsale industriale del Paese.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Settore<\/th><th>Livello di esposizione<\/th><th>Dato di contesto<\/th><\/tr><\/thead><tbody><tr><td>Manifatturiero<\/td><td>Molto alto<\/td><td>Bersaglio numero uno, filiere &#8220;Made in Italy&#8221; ad alto valore<\/td><\/tr><tr><td>Servizi finanziari<\/td><td>Alto e in crescita<\/td><td>34 organizzazioni colpite tra apr. 2024 e apr. 2025<\/td><\/tr><tr><td>Sanit\u00e0<\/td><td>Alto<\/td><td>Esposizione massiccia di dati dei pazienti<\/td><\/tr><tr><td>Istruzione<\/td><td>Medio<\/td><td>Universit\u00e0 e centri di ricerca<\/td><\/tr><tr><td>Tecnologia \/ IT<\/td><td>Medio<\/td><td>Fornitori e managed service provider<\/td><\/tr><tr><td>Alimentare e agricoltura<\/td><td>Medio<\/td><td>Infrastrutture logistiche e produttive<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Settori pi\u00f9 colpiti da Akira secondo le valutazioni di CISA\/FBI e dei ricercatori, periodo 2025-2026.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La scelta dei settori non \u00e8 solo opportunistica. Le aziende manifatturiere tendono a fermarsi del tutto quando i sistemi industriali si bloccano, e questo aumenta la disponibilit\u00e0 a pagare. Le banche, dal canto loro, gestiscono dati sensibili la cui esposizione comporta sanzioni e danni reputazionali enormi. Akira sa dove la leva dell&#8217;estorsione \u00e8 pi\u00f9 forte.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"leuropa-sotto-attacco-francia-in-testa-italia-esposta\">L&#8217;Europa sotto attacco: Francia in testa, Italia esposta<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Europa \u00e8 terreno di caccia primario per Akira. Uno studio del 2026 citato nei report di settore indica la Francia come bersaglio europeo dominante, con il 53,1% degli attacchi Akira rilevati nel continente. L&#8217;Italia non ha un conteggio nazionale ufficiale altrettanto preciso per Akira, ma resta tra i Paesi pi\u00f9 colpiti dell&#8217;Unione per ransomware in generale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo l&#8217;ENISA Threat Landscape 2025, Germania e Italia guidano le classifiche delle vittime nell&#8217;Unione, con l&#8217;Italia spesso al secondo posto e oltre l&#8217;11% del totale europeo. Il quadro \u00e8 aggravato dall&#8217;attivit\u00e0 degli hacktivisti filo-russi come NoName057(16), che colpiscono la pubblica amministrazione con attacchi DDoS in parallelo alle campagne ransomware. Abbiamo analizzato i dati completi nell&#8217;approfondimento dedicato a <a href=\"\/it\/enisa-threat-landscape-2025\/\">ENISA 2025 e ai 4.900 incidenti cyber censiti<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il contesto europeo \u00e8 teso anche sul fronte istituzionale. Nel marzo 2026 la Commissione europea ha denunciato un attacco alla propria infrastruttura cloud, con sospetta esfiltrazione di dati e contenimento nel giro di poche ore. A febbraio 2026, falle critiche in Ivanti hanno aperto la strada a intrusioni contro enti europei. Akira si muove in questo ecosistema gi\u00e0 fragile, sfruttando le stesse debolezze di accesso remoto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"akira-contro-qilin-e-lockbit-la-classifica-2025-2026\">Akira contro Qilin e LockBit: la classifica 2025-2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per inquadrare Akira serve un confronto con i rivali. Il 2025 ha visto Qilin imporsi come gruppo numero uno, con circa 958 vittime rivendicate e una crescita del 474% su base annua. Akira segue al secondo posto. LockBit, storico leader del settore, ha attraversato una fase di riorganizzazione dopo le operazioni di contrasto delle forze dell&#8217;ordine e ha perso terreno.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Gruppo<\/th><th>Vittime 2025 (globali)<\/th><th>Crescita su 2024<\/th><th>Bersaglio principale in UE<\/th><\/tr><\/thead><tbody><tr><td>Qilin<\/td><td>~958<\/td><td>+474%<\/td><td>Industria e sanit\u00e0<\/td><\/tr><tr><td>Akira<\/td><td>~735<\/td><td>+188%<\/td><td>Manifatturiero, finanza, PA<\/td><\/tr><tr><td>LockBit<\/td><td>In calo \/ riorganizzazione<\/td><td>Negativa<\/td><td>Manifatturiero<\/td><\/tr><tr><td>Play<\/td><td>In calo (-31,8%)<\/td><td>Negativa<\/td><td>Servizi<\/td><\/tr><tr><td>The Gentlemen<\/td><td>Emergente<\/td><td>In crescita<\/td><td>Vari settori<\/td><\/tr><tr><td>RansomHub<\/td><td>Top 10<\/td><td>In crescita<\/td><td>Vari settori<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Confronto tra i principali gruppi ransomware nel 2025, fonti Picus Security, Breachsense e Check Point Research.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La differenza chiave tra Akira e Qilin sta nello stile operativo. Qilin punta sul volume e su una grande rete di affiliati. Akira combina volume e velocit\u00e0, con una catena di attacco affinata e una predilezione per le VPN. Per un approfondimento sul leader del mercato, vale la pena leggere la nostra analisi su <a href=\"\/it\/qilin-ransomware-2026\/\">Qilin ransomware e le sue 701 vittime<\/a>, e per il quadro nazionale l&#8217;inchiesta su <a href=\"\/it\/ransomware-italia-clusit-2026\/\">ransomware in Italia con 166 casi e +14%<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impatto-economico-e-di-mercato\">Impatto economico e di mercato<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il paradosso del 2025-2026 \u00e8 che le vittime aumentano mentre i pagamenti medi calano. Secondo Sophos, i pagamenti totali di riscatto sono scesi del 35%, da 1,25 miliardi di dollari nel 2023 a circa 813 milioni nel 2024, con il pagamento mediano dimezzato a un milione di dollari nel 2025. Sempre pi\u00f9 organizzazioni rifiutano di pagare, sostenute da backup migliori e da una cultura della non-resa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo non significa che il danno diminuisca. Il costo reale di un attacco va oltre il riscatto: comprende fermo operativo, ripristino dei dati, consulenze legali, sanzioni e perdita di reputazione. Per Akira, il rifiuto crescente di pagare spinge il gruppo a colpire di pi\u00f9, a esfiltrare dati pi\u00f9 sensibili e a fare leva sulla minaccia di divulgazione. Il risultato \u00e8 una corsa: pi\u00f9 attacchi per compensare un tasso di pagamento pi\u00f9 basso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per il mercato della cybersicurezza l&#8217;effetto \u00e8 una domanda crescente di soluzioni di rilevamento, di servizi di risposta agli incidenti e di polizze assicurative cyber. Le imprese che espongono accesso remoto senza protezioni adeguate vedono salire i premi assicurativi o si trovano escluse dalla copertura. La pressione di Akira sta accelerando l&#8217;adozione dell&#8217;autenticazione a pi\u00f9 fattori e della segmentazione di rete in tutta Europa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contesto-storico-dallesordio-2023-alla-maturita-criminale\">Contesto storico: dall&#8217;esordio 2023 alla maturit\u00e0 criminale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Akira \u00e8 comparso nel marzo 2023. In meno di un anno \u00e8 entrato nel mirino delle agenzie, con la prima allerta congiunta CISA\/FBI dell&#8217;aprile 2024. Da allora il gruppo ha mostrato una capacit\u00e0 di adattamento rara: ha riscritto i propri cifratori in Rust, ha esteso il bersaglio a Linux, ESXi e Nutanix, e ha cambiato i vettori di accesso seguendo le vulnerabilit\u00e0 del momento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questa traiettoria ricorda quella dei grandi gruppi precedenti, da Conti a LockBit, ma con un ciclo di evoluzione pi\u00f9 rapido. Mentre le forze dell&#8217;ordine smantellano un&#8217;infrastruttura, ne nasce un&#8217;altra. Il modello ransomware-as-a-service rende il fenomeno resiliente: anche se il nucleo di Akira venisse colpito, gli affiliati migrerebbero verso il marchio successivo. La storia recente del settore, descritta nei report Clusit ed ENISA, mostra una consolidazione: nel primo trimestre 2026 i primi dieci gruppi hanno coperto la maggioranza delle vittime totali.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-dicono-gli-esperti\">Cosa dicono gli esperti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La valutazione ufficiale \u00e8 netta. Nell&#8217;avviso aggiornato del 13 novembre 2025, <strong>CISA, FBI e i partner internazionali<\/strong> definiscono Akira &#8220;una minaccia in escalation&#8221; e confermano i 342 obiettivi compromessi e i 244 milioni di dollari incassati, invitando le organizzazioni a rafforzare con urgenza l&#8217;autenticazione a pi\u00f9 fattori e la gestione delle patch.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul piano del comportamento criminale, i ricercatori di <strong>Halcyon<\/strong> sottolineano che Akira pu\u00f2 completare l&#8217;intero ciclo, dall&#8217;accesso iniziale alla cifratura, in meno di quattro ore, una velocit\u00e0 che rende quasi impossibile la risposta manuale. <strong>Check Point Research<\/strong>, nel report sullo stato del ransomware del primo trimestre 2026, osserva che Qilin, Akira, The Gentlemen e LockBit hanno capitalizzato l&#8217;instabilit\u00e0 del panorama criminale, totalizzando insieme il 41% di tutte le vittime.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul fronte europeo, l&#8217;<strong>ENISA<\/strong> evidenzia nel suo Threat Landscape 2025 la concentrazione delle vittime nei principali Stati membri, con Germania e Italia in testa, e segnala il ruolo crescente degli hacktivisti contro la pubblica amministrazione. <strong>Europol<\/strong>, co-firmataria dell&#8217;allerta su Akira, ricorda che il contrasto efficace richiede cooperazione internazionale e segnalazione tempestiva degli incidenti, principi al cuore della normativa europea.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-e-la-risposta-normativa-europea\">NIS2 e la risposta normativa europea<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La direttiva NIS2 ha ridisegnato gli obblighi di cybersicurezza in Europa. Ha ampliato l&#8217;ambito di applicazione a nuovi settori, tra cui la manifattura di prodotti critici, i servizi postali, la gestione dei rifiuti e le banche centrali. Proprio i comparti che Akira preferisce rientrano ora tra le entit\u00e0 essenziali e importanti, soggette a requisiti pi\u00f9 severi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per le imprese italiane, NIS2 impone analisi del rischio, sicurezza della catena di fornitura, piani di gestione delle crisi e tempi stretti di notifica degli incidenti. Il mancato rispetto pu\u00f2 costare sanzioni fino a 10 milioni di euro o al 2% del fatturato globale per le entit\u00e0 essenziali. Abbiamo analizzato lo stato di attuazione e i nodi aperti nel pezzo dedicato a <a href=\"\/it\/nis2-italia-direttiva-2026\/\">NIS2 in Italia, le multe da 10 milioni e il livello di preparazione<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;effetto collaterale della normativa \u00e8 positivo per la difesa. Imponendo backup robusti e capacit\u00e0 di ripristino, NIS2 contribuisce alla cultura della non-resa che riduce i pagamenti. Allo stesso tempo, l&#8217;obbligo di notifica aumenta la visibilit\u00e0 reale del fenomeno, spiegando in parte perch\u00e9 i numeri delle vittime censite continuano a salire.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"come-difendersi-da-akira-misure-pratiche\">Come difendersi da Akira: misure pratiche<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le difese contro Akira sono note e replicano le raccomandazioni dell&#8217;avviso CISA\/FBI. La priorit\u00e0 assoluta \u00e8 chiudere i vettori di accesso remoto, che restano la porta d&#8217;ingresso principale del gruppo.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Autenticazione a pi\u00f9 fattori<\/strong> su tutte le VPN e gli accessi remoti, senza eccezioni. Akira vive di credenziali rubate e di VPN senza secondo fattore.<\/li><li><strong>Patch immediate<\/strong> per SonicWall, Cisco ASA\/FTD, VMware ESXi e Veeam. Le CVE sfruttate hanno correzioni gi\u00e0 disponibili.<\/li><li><strong>Backup offline e immutabili<\/strong>, testati regolarmente, isolati dalla rete principale per resistere all&#8217;eliminazione delle copie shadow.<\/li><li><strong>Segmentazione della rete<\/strong> per impedire il movimento laterale, soprattutto tra ambienti IT e sistemi di virtualizzazione.<\/li><li><strong>Rilevamento e risposta gestiti<\/strong> attivi 24 ore su 24, dato che la finestra di quattro ore esclude una reazione solo umana.<\/li><li><strong>Monitoraggio degli accessi anomali<\/strong> alle VPN e disattivazione automatica delle sessioni sospette.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Per chi gestisce server, irrobustire l&#8217;accesso remoto \u00e8 il primo passo concreto. La nostra guida sulle <a href=\"\/it\/chiavi-ssh-ed25519-hardening-server\/\">chiavi SSH Ed25519 e l&#8217;hardening del server<\/a> mostra come ridurre la superficie d&#8217;attacco sui sistemi esposti. La difesa contro Akira non richiede tecnologie esotiche, ma disciplina nell&#8217;igiene di base.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"previsioni-per-il-resto-del-2026\">Previsioni per il resto del 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sulla base dei dati attuali, ecco cinque previsioni ragionate per i prossimi mesi.<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Akira rester\u00e0 nei primi tre gruppi mondiali<\/strong>. La crescita del 188% nel 2025 e la concentrazione del mercato rendono improbabile un crollo nel breve periodo.<\/li><li><strong>Il settore finanziario europeo subir\u00e0 pi\u00f9 attacchi mirati<\/strong>. La campagna SonicWall del 2025 contro le banche \u00e8 solo l&#8217;inizio, complice la pressione sulle infrastrutture di accesso remoto.<\/li><li><strong>Crescer\u00e0 la velocit\u00e0 degli attacchi<\/strong>. La soglia delle quattro ore scender\u00e0 ancora con l&#8217;automazione, costringendo le aziende ad adottare risposte automatiche.<\/li><li><strong>Il tasso di pagamento continuer\u00e0 a scendere<\/strong>, spingendo Akira verso esfiltrazioni pi\u00f9 aggressive e una doppia estorsione ancora pi\u00f9 centrata sulla riservatezza dei dati.<\/li><li><strong>L&#8217;Italia vedr\u00e0 pi\u00f9 casi censiti<\/strong>, non solo per l&#8217;aumento reale degli attacchi ma anche per gli obblighi di notifica NIS2 che fanno emergere incidenti prima invisibili.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti-su-akira-ransomware\">Domande frequenti su Akira ransomware<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"che-cose-il-ransomware-akira\">Che cos&#8217;\u00e8 il ransomware Akira?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Akira \u00e8 un gruppo ransomware-as-a-service attivo dal marzo 2023. Cifra i sistemi delle vittime e ruba i dati per la doppia estorsione. Secondo l&#8217;avviso CISA\/FBI del novembre 2025 ha compromesso almeno 342 organizzazioni e incassato oltre 244 milioni di dollari.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-entra-akira-nelle-reti-aziendali\">Come entra Akira nelle reti aziendali?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il vettore principale sono le VPN e gli accessi remoti esposti, spesso senza autenticazione a pi\u00f9 fattori. Akira sfrutta vulnerabilit\u00e0 note in SonicWall (CVE-2024-40766), Cisco ASA, VMware ESXi e Veeam, oltre a credenziali rubate e phishing.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quanto-e-veloce-un-attacco-di-akira\">Quanto \u00e8 veloce un attacco di Akira?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo i ricercatori di Halcyon, Akira pu\u00f2 passare dall&#8217;accesso iniziale alla cifratura completa in meno di quattro ore. Questa rapidit\u00e0 rende quasi impossibile una risposta solo manuale e richiede rilevamento automatico.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-settori-italiani-sono-piu-a-rischio\">Quali settori italiani sono pi\u00f9 a rischio?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il manifatturiero \u00e8 il bersaglio principale, seguito da servizi finanziari, sanit\u00e0, istruzione e tecnologia. Le filiere &#8220;Made in Italy&#8221; sono obiettivi ad alto valore per via della bassa tolleranza al fermo macchina.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"conviene-pagare-il-riscatto-ad-akira\">Conviene pagare il riscatto ad Akira?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le autorit\u00e0 sconsigliano il pagamento. Non garantisce il recupero dei dati n\u00e9 impedisce la divulgazione, e finanzia ulteriori attacchi. La difesa migliore resta la prevenzione, con backup immutabili e ripristino testato.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-ci-si-difende-da-akira\">Come ci si difende da Akira?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le misure chiave sono autenticazione a pi\u00f9 fattori su tutti gli accessi remoti, patch immediate dei prodotti VPN e di backup, segmentazione della rete, backup offline immutabili e rilevamento gestito attivo in modo continuo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"approfondimenti-correlati\">Approfondimenti correlati<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/it\/qilin-ransomware-2026\/\">Qilin Ransomware: 701 Vittime, il Gruppo #1 [2026]<\/a><\/li><li><a href=\"\/it\/ransomware-italia-clusit-2026\/\">Ransomware Italia: 166 Casi, +14% e 507 Attacchi [2026]<\/a><\/li><li><a href=\"\/it\/nis2-italia-direttiva-2026\/\">NIS2 Italia: Multe \u20ac10M e Solo 3,9% Pronto [2026]<\/a><\/li><li><a href=\"\/it\/enisa-threat-landscape-2025\/\">ENISA 2025: 4.900 Incidenti Cyber, 80% Hacktivismo [2026]<\/a><\/li><li><a href=\"\/it\/attacco-ivanti-2026\/\">Attacco Ivanti: 600 IP, CVSS 9.8, UE Colpita [2026]<\/a><\/li><li><a href=\"\/it\/security-hub\/\">Sicurezza online: la guida completa di shattered.io<\/a><\/li><\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fonti-esterne\">Fonti esterne<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/www.enisa.europa.eu\/\" target=\"_blank\" rel=\"noopener\">ENISA, Agenzia dell&#8217;Unione europea per la cibersicurezza<\/a><\/li><li><a href=\"https:\/\/www.europol.europa.eu\/\" target=\"_blank\" rel=\"noopener\">Europol<\/a><\/li><li><a href=\"https:\/\/www.acn.gov.it\/\" target=\"_blank\" rel=\"noopener\">Agenzia per la Cybersicurezza Nazionale (ACN)<\/a><\/li><li><a href=\"https:\/\/www.picussecurity.com\/resource\/blog\/akira-ransomware-analysis-simulation-and-mitigation-cisa-alert-aa24-109a\" target=\"_blank\" rel=\"noopener\">Picus Security, analisi tecnica di Akira<\/a><\/li><li><a href=\"https:\/\/www.csis.org\/programs\/strategic-technologies-program\/significant-cyber-incidents\" target=\"_blank\" rel=\"noopener\">CSIS, incidenti cyber significativi<\/a><\/li><li><a href=\"https:\/\/www.bleepingcomputer.com\/tag\/akira\/\" target=\"_blank\" rel=\"noopener\">BleepingComputer, copertura su Akira<\/a><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Articolo pubblicato il 15 giugno 2026. I dati provengono dall&#8217;avviso congiunto CISA\/FBI del novembre 2025, dall&#8217;ENISA Threat Landscape 2025, dai report di Check Point Research, Picus Security, Breachsense, Halcyon e Sophos, e dal report di settore TIM e Format Research per il 2025.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il ransomware Akira \u00e8 diventato una delle minacce pi\u00f9 temute per le aziende europee. Il 13 novembre 2025, CISA, FBI, il centro forense DC3, l&#8217;agenzia sanitaria HHS, il NCSC olandese\u2026<\/p>\n","protected":false},"author":4,"featured_media":143,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-142","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/142","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=142"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/142\/revisions"}],"predecessor-version":[{"id":144,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/142\/revisions\/144"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/143"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=142"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=142"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=142"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}