Skip to content
Backup and Recovery, Data Protection, Ransomware

A Real-Life Cyber Attack: Investigating a Breach

Our Strive podcast host revisits his work in forensics and attack modeling


To celebrate our 10th episode of the Strive podcast, I released an extended episode covering a real-life cyberattack, which brings to life some of the topics I’ve covered in previous episodes.

Ho indagato personalmente su questo attacco durante il periodo in cui lavoravo nel campo della scienza forense e della modellizzazione degli attacchi, prima di entrare in Commvault. I nomi delle aziende sono stati mantenuti anonimi per ovvie ragioni, ma questa illustrazione vi darà un’idea più chiara di come si svolge una violazione nel mondo reale.

Un aggressore dall’interno

Questa violazione è iniziata quando il team IT ha notato un’attività insolita sulla rete. Tutto è partito da alcuni avvisi provenienti da un sistema di rilevamento delle intrusioni che segnalavano potenziali anomalie sulla rete. All’inizio sembrava un falso allarme. Ma man mano che gli avvisi diventavano più frequenti, il team si è reso conto di trovarsi di fronte a qualcosa di un po’ più grave.

Gli avvisi visualizzati dal team IT erano un esempio di intervento insufficiente e tardivo in questo caso. L’attività era costituita dal traffico di rete stimolato dai criminali che già comunicavano con il loro malware tramite comandi e controlli, talvolta denominati C2.

Gli aggressori avevano effettivamente iniziato la loro campagna contro questa organizzazione circa tre mesi prima, con e-mail di phishing create in modo da sembrare comunicazioni interne legittime.

And that’s of course all it took – just for one employee to click on the embedded malicious link. A remote access Trojan, a RAT, enabled the attackers to establish a foothold in the corporate network, and the weaponization phase of the attack was complete.

Successivamente, utilizzando uno strumento chiamato Mimikatz, i criminali hanno estratto le credenziali dalla memoria di sistema, ottenendo l’accesso amministrativo alla rete aziendale. A questo punto potevano muoversi lateralmente all’interno della rete, sfruttando ulteriori vulnerabilità nei sistemi non aggiornati per ottenere un ulteriore punto d’appoggio nella rete.

Quindi, hanno iniziato a eseguire in remoto vari comandi su diverse macchine e server dell’infrastruttura IT, al fine di prepararsi ulteriormente a un attacco ransomware.

Once they had full control and had gathered all the information about the targeted organization as was needed, which was about three months’ worth of reconnaissance in this case, the attackers deployed ransomware known as Ryuk, notorious for its ability to encrypt entire networks very quickly.

L’impatto dell’attacco è stato immediato e devastante. Le applicazioni aziendali critiche si sono bloccate nel giro di pochi minuti. L’organizzazione non è più stata in grado di accedere a dati critici quali sistemi essenziali, informazioni sui clienti, registri finanziari e documenti interni.

Gli autori dell’attacco hanno poi lasciato una richiesta di riscatto, esigendo un ingente pagamento in Bitcoin per decriptare i dati. In risposta a tutto ciò, l’organizzazione ha attivato il proprio piano di risposta agli incidenti. Ha iniziato a isolare i sistemi colpiti per impedire un’ulteriore diffusione del ransomware Ryuk e ha coinvolto esperti di sicurezza informatica per condurre un’indagine approfondita.

L’azienda presa di mira ha deciso di NON pagare il riscatto e di affidarsi invece ai backup di sistema e alle tecniche di Backup and Recovery. Il processo di ripristino è stato complesso e ha richiesto molto tempo. L’organizzazione ha dovuto ricostruire gran parte della propria infrastruttura IT, partendo praticamente dall’hardware.

Passi fondamentali per il recupero

Il primo passo intrapreso dall’organizzazione è stato il contenimento, isolando i sistemi infetti per impedire al ransomware di diffondersi ulteriormente. Successivamente è stata la volta dell’eradicazione, ovvero la rimozione del software dannoso e la pulizia della rete il più possibile utilizzando strumenti anti-malware avanzati.

Dopo diversi giorni dedicati al contenimento e all’eliminazione del virus, è stato finalmente possibile avviare il processo di ripristino. Purtroppo, alcuni backup fondamentali sono stati compromessi dal ransomware. Il processo di ripristino è stato estremamente lento.

Ci sono voluti otto giorni per individuare gli ultimi punti di ripristino puliti per la maggior parte delle applicazioni aziendali critiche. Sono stati persi molti dati recenti e l’azienda era ormai vicina al collasso quando i sistemi critici sono stati completamente ripristinati.

Una volta ripristinati e rimessi in funzione i sistemi critici, è iniziato il processo di monitoraggio rigoroso. In questa fase è stato necessario implementare soluzioni di monitoraggio avanzate per cercare di contrastare qualsiasi segno di attività dannosa residua.

Tutto ciò si basava su una comunicazione approfondita con gli stakeholder interni ed esterni in merito alla violazione stessa e alle misure adottate per mitigarne gli effetti.

Lezioni dalla violazione

Questo incidente sottolinea diverse lezioni fondamentali per le organizzazioni di tutte le dimensioni:

In primo luogo, è fondamentale organizzare regolarmente corsi di formazione sulla sicurezza informatica per i dipendenti. Lo scetticismo nei confronti delle e-mail e dei possibili tentativi di phishing avrebbe potuto impedire la violazione iniziale tre mesi prima dell’indicatore di compromissione.

Disporre di backup aggiornati, archiviati offline, immutabili e a prova di compromissione è assolutamente fondamentale. E, naturalmente, in questo caso, testare regolarmente tali backup avrebbe garantito che fossero affidabili in questa situazione di emergenza. Testare regolarmente il ripristino in un ambiente pulito avrebbe consentito a questa organizzazione di risparmiare molto tempo nel processo di Recovery.

L’implementazione dell’autenticazione a più fattori avrebbe ridotto significativamente i rischi associati al furto delle credenziali che abbiamo riscontrato.

L’utilizzo di tecniche avanzate di rilevamento delle minacce e delle anomalie avrebbe potuto aiutare a identificare tempestivamente e mitigare le minacce quasi in tempo reale.

The organization’s full recovery here took several months, during which they operated at a significant reduced capacity. The financial cost here was immense, not only in terms of recovery expenses, but also in lost business and reputational damage.

Questo attacco ci ricorda in modo inequivocabile le minacce sempre presenti che circondano tutte le nostre attività e la necessità di vigilanza e preparazione. I criminali informatici evolvono costantemente le loro tattiche e noi dobbiamo stare un passo avanti per proteggere le nostre attività e i nostri dati.Guarda l’episodio completo qui.

More related posts


Thumbnail_Blog-Tabletop-Exercise-2026

SaaS Matters – Enterprise Support Made Possible by Clumio

Read more about SaaS Matters – Enterprise Support Made Possible by Clumio
Thumbnail_Blog-QTFY-Advisory-2026

The QTFY Advisory Is More Than a Threat Warning. It Is a Readiness Test.

Read more about The QTFY Advisory Is More Than a Threat Warning. It Is a Readiness Test.
Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio