Skip to content
Cyber Resilience & Data Security, Ransomware

Ransomware Trends for 2026

Is your business ready for the next evolution of attacks?


Il ransomware si è evoluto di nuovo. È più veloce, più intelligente e più mirato che mai. Quello che una volta era un fastidio per la crittografia dei dati è diventato un motore di interruzione dell’attività su larga scala, alimentato dall’intelligenza artificiale, dall’automazione e da un’economia del crimine informatico professionalizzata.

Nel 2026, il ransomware non riguarderà solo i file bloccati. Si tratta di identità rubate, catene di fornitura compromesse e paralisi operativa che può diffondersi in pochi minuti.

“L’intelligenza artificiale agenziale è in grado di ragionare, pianificare e agire in modo autonomo, adattando gli attacchi in tempo reale e imparando dai difensori più velocemente di quanto questi possano rispondere”, ha scritto Govind Rangasamy, responsabile delle soluzioni di recupero e vicepresidente del marketing di portafoglio di Commvault, nel suo libro, Il calcolo della resilienza informatica.

Nei test controllati citati nel libro, il ransomware guidato dall’intelligenza artificiale ha ottenuto l’esfiltrazione completa dei dati 100 volte più velocemente degli aggressori umani. Questo rappresenta un cambiamento fondamentale che richiede difese altrettanto intelligenti.

Per i CISO e i leader IT, il 2026 sarà l’anno in cui la resilienza sostituirà la prevenzione come vera misura della preparazione.

Tendenza 1: il ransomware con intelligenza artificiale agisce da protagonista

Gli attori delle minacce stanno ora impiegando l’IA agenziale, ovvero sistemi autodiretti che pianificano ed eseguono campagne end-to-end. A differenza degli strumenti tradizionali che seguono gli script, questi agenti di IA possono adattarsi alle difese di rete, cambiare i payload durante l’attacco e imparare dalle risposte del rilevamento.

Questa capacità potrebbe rendere obsoleti i playbook tradizionali. I difensori devono far fronte agli attacchi a velocità automatica con il rilevamento assistito dall’intelligenza artificiale, l’analisi comportamentale e i test di ricostruzione automatizzati che convalidano l’integrità del ripristino in modo continuo.

Tendenza 2: la fiducia nell’identità diventa il nuovo perimetro

Dopo anni di attenzione alla sicurezza “incentrata sull’identità”, il 2026 segna una nuova tappa. La fiducia nelle identità, non solo il controllo degli accessi, definirà la cyber resilience.

Gli aggressori stanno sfruttando token rubati, chiavi API e autorizzazioni configurate in modo errato per muoversi all’interno di ambienti ibridi senza innescare allarmi. La sfida non consiste più nel verificare chi sia una persona, ma nel sapere se quell’identità sia ancora affidabile dopo essere stata compromessa.

Come scrive Rangasamy, “la resilienza non consiste nell’evitare il fallimento. Si tratta di riprendersi da esso”.

La verifica continua e le ricostruzioni pulite e verificabili dell’infrastruttura di identità aiutano a ripristinare la fiducia più velocemente di quanto gli aggressori possano fare.

Tendenza 3: lo sfruttamento della catena di fornitura e del SaaS accelera

Le bande di ransomware prendono sempre più di mira gli ecosistemi SaaS e di terze parti, dove una violazione può colpire centinaia di organizzazioni. Le piattaforme RaaS ora automatizzano la ricognizione delle relazioni con i fornitori, esponendo credenziali condivise, pipeline CI/CD e collegamenti API.

Le normative del 2026 richiederanno prove di resilienza del fornitore. Ciò significa non solo i rapporti SOC 2, ma anche la prova della capacità di ricostruzione delle dipendenze.

Tendenza 4: il ransomware come servizio diventa aziendale

Quello che una volta assomigliava a un mercato di hacker ora funziona come un franchising di software. Gli operatori RaaS offrono prezzi differenziati, assistenza tecnica e personalizzazione agli affiliati.

Questa industrializzazione del crimine informatico significa che anche gli attori poco qualificati possono noleggiare kit ransomware potenziati dall’intelligenza artificiale. Le organizzazioni devono considerare il RaaS come un vero e proprio concorrente del settore che innova più velocemente della maggior parte dei difensori aziendali.

Tendenza 5: aumento delle estorsioni di dati e dei ricatti Deepfake

Gli attacchi di sola crittografia stanno diventando meno comuni. Gli aggressori ora combinano il furto di dati, i deepfake generati dall’intelligenza artificiale e le comunicazioni sintetiche per estorcere pagamenti o danneggiare la reputazione. Questa nuova ondata di ransomware psicologico arma la fiducia stessa, non solo la tecnologia.

Tendenza 6: la resilienza diventa la metrica più importante

Le aziende leader stanno spostando l’attenzione dalla difesa alla resilienza dimostrata.
Rangasamy definisce la vera cyber resilience come “ricostruzione della fiducia”, ovvero la capacità verificata di ripristinare le applicazioni business-critical entro poche ore.

La velocità da sola non è più sufficiente. Il ripristino deve essere pulito, non solo veloce.
Il white paper di Commvault «Redefining Cyber Recovery: Introducing Mean Time to Clean Recovery» (Ridefinire il ripristino informatico: introduzione al Mean Time to Clean Recovery) presenta l’MTCR come un nuovo parametro di riferimento per il successo del ripristino.

L’MTCR misura la velocità con cui un’organizzazione può ripristinare i servizi critici utilizzando dati puliti e verificati, colmando quello che Commvault chiama il gap di cyber resilience . Va oltre i tradizionali obiettivi di tempo e punto di ripristino per concentrarsi su fiducia, convalida e integrità dei dati, i fattori che determinano se il ripristino funziona davvero.

I pilastri chiave della resilienza includono ora:

  • Backup immutabili, condotti in aria e convalidati regolarmente.
  • Ricostruzioni automatizzate e guidate da policy di interi stack applicativi.
  • Test caotici costanti per individuare i collegamenti deboli prima che lo facciano gli aggressori.
  • Misurazione e rendicontazione dell’MTCR.
  • Visibilità unificata su dati, identità e infrastruttura.

Tendenza 7: l’assicurazione e la regolamentazione in materia di cibernetica rendono più severa l’asticella

I governi e gli assicuratori richiedono sempre più spesso prove di capacità di Recovery validate e di ricostruzione testate. Le organizzazioni in grado di dimostrare una Cleanroom Recovery e un’integrità dei dati verificata ottengono approvazioni più rapide dei sinistri e una posizione normativa più solida. Le prove di resilienza stanno rapidamente diventando essenziali quanto gli audit finanziari.

Il bilancio

Il ransomware si è evoluto in un settore basato sui dati e accelerato dall’intelligenza artificiale. La sopravvivenza ora dipende meno dal bloccare ogni attacco e più dal ripristinarsi più velocemente di quanto l’autore dell’attacco riesca ad adattarsi. Il vostro livello di resilienza – misurato in ore, non in giorni – è ora un vantaggio competitivo.

Come conclude Rangasamy, “le organizzazioni che oggi abbracciano la funzione Rebuild diventeranno quelle che non solo sopravviveranno agli attacchi di domani, ma ne usciranno rafforzate”.

Per saperne di più

Questo blog si basa su approfondimenti tratti da Il calcolo della resilienza informatica (O’Reilly Media, 2025), scritto da Govind Rangasamy, Head of Recovery Solutions e Vice President of Portfolio Marketing di Commvault, e dal whitepaper Commvault Redefining Cyber Recovery: Introducing Mean Time to Clean Recovery. Per ulteriori prospettive sull’IA agenziale, il cyber recovery e le metriche di resilienza, visitate il Readiverse.


Katherine Demacopoulous è direttrice senior della strategia e dei programmi globali relativi ai contenuti presso Commvault.

More related posts


888×500-blog.8

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It
Thumbnail_Blog-Playbook-2026

Prove It Before You Need It: The Playbook I Wish I’d Had 10 Years Ago

Read more about Prove It Before You Need It: The Playbook I Wish I’d Had 10 Years Ago