Vai al contenuto

Il sistema parallelo

Il cybercrime non è l’hacker da film: è un mercato con ruoli, prezzi e regole. Come funziona il sistema che ogni settimana colpisce migliaia di aziende.

11 min di lettura
Disponibile inenit

Anatomia del cybercrime organizzato: mercati, ruoli, economia e geopolitica di un fenomeno che, secondo le stime, costa al mondo oltre 10 trilioni di dollari l’anno

Il 30 dicembre 2022, circa un mese dopo aver attaccato Camst, uno dei maggiori gruppi italiani di ristorazione collettiva, Hive Ransomware scrive una email alla redazione di Red Hot Cyber. Vogliono raccontare come è andata.
Descrivono l’ingresso nella rete, la ricognizione laterale, la rimozione dell’antivirus, l’esfiltrazione di 370 gigabyte in quaranta minuti, la cifratura del 99,9% dell’infrastruttura nell’arco di due giorni e mezzo. Il tono è quello di un’azienda che ha completato un progetto e vuole documentare le proprie competenze per i clienti futuri.
Hive Ransomware non è un gruppo di hacker. È un’azienda criminale con una struttura organizzativa, un modello di business, una reputazione da proteggere e una pipeline di vendita da alimentare. Quella email a Red Hot Cyber è materiale di comunicazione. Un case study per i propri affiliati.

Capire come funziona questo sistema, come è strutturato, chi lo compone, come si sostiene economicamente, non è un esercizio accademico. È il prerequisito per capire davvero contro cosa ci si difende.

Non è anarchia. È un mercato.

L’immagine popolare del cybercriminale solitario, incappucciato, motivato da ideologia o sfida intellettuale descrive una realtà che esiste ancora, ai margini, ma che ha smesso di essere il centro del fenomeno almeno dieci anni fa.
Il cybercrime organizzato contemporaneo ha una struttura che assomiglia molto più a quella di un distretto industriale che a quella di un gruppo di pirati. C’è specializzazione, divisione del lavoro, subfornitura, distribuzione dei rischi, reinvestimento dei profitti. C’è competizione e ci sono standard di qualità. Ci sono reputazioni da costruire e da proteggere.

Secondo le proiezioni di Cybersecurity Ventures, il costo globale del cybercrime avrebbe raggiunto circa 10,5 trilioni di dollari nel 2025. Per dare una misura: il PIL italiano è di circa 2,4 trilioni di dollari. Stiamo parlando di un costo oltre quattro volte più grande dell’Italia intera.

Nota: si tratta di una stima dei danni complessivi, non solo dei guadagni dei criminali. Include quello che le vittime perdono in fermi operativi, ripristini e dati rubati; solo una parte di quel denaro finisce a chi attacca. Ma quella parte non sparisce nel nulla: si muove, si ricicla, genera servizi e infrastrutture. Ha fornitori, clienti, intermediari. Ha una geografia, una geopolitica, una stagionalità. Ha crisi interne, scandali, fallimenti aziendali.
Ha, in una parola, una struttura.

I mercati: dove si compra e si vende il crimine

Il cuore dell’ecosistema sono i marketplace del dark web: piattaforme accessibili solo via Tor o reti anonime simili, dove si comprano e vendono strumenti, accessi, dati, servizi.
I più grandi hanno interfacce curate, sistemi di ricerca avanzati, categorie merceologiche ben definite. Chi li visita per la prima volta resta colpito non dall’oscurità, ma dalla normalità: sembrano Amazon, con recensioni, rating venditori, politiche di reso, sistemi di escrow per proteggere acquirenti e venditori in caso di dispute.
Perché l’escrow è necessario? Perché anche tra criminali il problema della fiducia esiste. Se compro un accesso VPN a un’azienda manifatturiera italiana e l’accesso non funziona, voglio poter contestare. Il marketplace nomina un arbitro (un moderatore umano, pagato per questo) che esamina le prove di entrambe le parti e decide. Il venditore che truffa perde la reputazione, viene bannato, perde il proprio business. Il sistema si autoregola.
Questa non è ironia. È la dimostrazione che quando un mercato raggiunge una certa dimensione, sviluppa spontaneamente meccanismi di governance, anche se il prodotto che vende è illegale.

I marketplace non durano per sempre. Le operazioni delle forze dell’ordine ne smantellano periodicamente (AlphaBay nel 2017, Hansa nello stesso anno, DarkMarket nel 2021, Hydra nel 2022). Ma ogni volta che uno chiude, altri tre aprono. Il mercato non muore: si sposta. Gli utenti migrano, i vendor si riposizionano, le reputazioni, accumulate con fatica, vengono trasferite sui nuovi canali.

Sempre più spesso i canali non sono nemmeno marketplace tradizionali. Sono forum privati su Telegram, canali Discord con accesso su invito, reti di fiducia basate su vouching: qualcuno di già noto che garantisce per il nuovo arrivato. L’ecosistema si distribuisce, si decentralizza, diventa più resiliente alle operazioni di polizia.

I ruoli: un organigramma preciso

Dentro questo mercato operano figure specializzate con competenze, reputazioni e modelli di compenso distinti. La specializzazione non è una scelta stilistica, è una necessità operativa. Fare tutto da soli significa essere vulnerabili su tutti i fronti. Specializzarsi significa diventare indispensabili su uno.

I developer di malware sono al vertice della piramide tecnica. Scrivono ransomware, trojan, loader, strumenti di evasione degli antivirus. Non eseguono attacchi: producono armamenti. I migliori fatturano con modelli di servizio in abbonamento: il cliente accede alla versione aggiornata del malware, riceve patch quando i vendor di sicurezza iniziano a rilevarlo, ha un pannello di controllo per gestire le infezioni attive. Ransomware-as-a-Service, nella sua forma più matura, funziona esattamente così.
Il developer che ha scritto il ransomware prende una percentuale, tipicamente il 20-30%, su ogni pagamento generato dai propri affiliati. Con decine di affiliati attivi simultaneamente, i numeri diventano rapidamente significativi.

Gli Initial Access Broker (IAB nel gergo del settore) si occupano di una sola cosa: ottenere il primo accesso a una rete aziendale e venderlo. Non rubano dati, non deployano ransomware. Trovano la porta aperta, entrano quanto basta per confermare che l’accesso è reale e funzionante, e vendono le chiavi.
I metodi sono vari: credential stuffing su database di breach, exploit di vulnerabilità note su sistemi esposti, phishing mirato, acquisto di credenziali da dipendenti infedeli. Quest’ultimo canale merita attenzione: sul dark web esistono annunci che cercano esplicitamente dipendenti di aziende specifiche disposti a vendere le proprie credenziali VPN. Il compenso varia da qualche centinaio a qualche migliaio di euro. È reclutamento, con tanto di annunci e processi di selezione.
Secondo il report Rapid7 sugli Access Broker, gli accessi aziendali partono da circa 500 dollari, la maggior parte è offerta sotto i 1.000 e il prezzo medio richiesto supera di poco i 2.700. Il prezzo dipende dal settore, dalla dimensione, dai privilegi dell’account compromesso. Un accesso a un’azienda farmaceutica vale più di uno a uno studio commercialista. Un account Domain Admin vale molto più di un account utente standard.
La particolarità degli IAB è la loro invisibilità operativa. Non compaiono quasi mai nelle statistiche degli incidenti: il loro lavoro è terminato prima che l’attacco vero inizi. Sono il primo anello della catena, e spesso il più difficile da tracciare.
Gli affiliati ransomware acquistano l’accesso dagli IAB, usano gli strumenti dei developer ed eseguono l’attacco vero e proprio: ricognizione interna, movimento laterale, privilege escalation, esfiltrazione, cifratura. Sono operatori, nel senso militare del termine. Lavorano su commissione: la percentuale standard è 70-80% del riscatto incassato, il resto va al gruppo che gestisce l’infrastruttura.
Non sono necessariamente figure tecnicamente sofisticate. I kit moderni sono progettati per essere usati anche da chi non sa programmare: interfacce grafiche, procedure guidate, playbook operativi dettagliati. Alcuni gruppi forniscono formazione interna ai propri affiliati.

I money mule e i laundering specialist chiudono il ciclo. Il riscatto viene pagato in criptovaluta (quasi sempre Bitcoin o Monero) e deve essere convertito in denaro utilizzabile senza lasciare tracce verso i beneficiari reali. È un problema non banale: le blockchain sono pubbliche e tracciabili, e le forze dell’ordine hanno sviluppato competenze significative nell’analisi delle transazioni crypto. La soluzione passa attraverso mixer, chain hopping tra diverse criptovalute, exchange non regolamentati, e infine conversione in contante attraverso reti di money mule: persone reclutate, spesso inconsapevolmente, per ricevere e ritrasferire fondi.
Il laundering è il collo di bottiglia dell’ecosistema. È qui che molti gruppi si espongono di più, ed è spesso qui che le indagini trovano il filo da tirare.

L’economia reale: quanto si guadagna

I numeri dell’ecosistema acquisiscono un senso diverso quando li si traduce in termini individuali.
Un affiliato ransomware che gestisce due o tre attacchi al mese contro PMI europee (riscatti dell’ordine di 100.000-200.000 dollari ciascuno, con meno di una vittima su quattro che paga, secondo i dati Coveware) può generare un reddito annuo nell’ordine di alcune centinaia di migliaia di dollari. Operando da paesi dove lo stipendio medio mensile è di poche centinaia di dollari.
Non è ricchezza astratta. È la spiegazione concreta di perché l’ecosistema attrae talento tecnico in determinati contesti geografici e perché è così difficile smantellarlo: il differenziale economico tra operare nel crimine e nel mercato legale è semplicemente troppo ampio.

In Italia le cifre sono più alte. Secondo il rapporto Sophos State of Ransomware 2025, il riscatto mediano pagato dalle aziende italiane è stato di 2,06 milioni di dollari, il doppio della mediana globale, ferma a 1 milione. E quando le aziende italiane pagano, versano in media il 97% di quanto viene richiesto, contro l’85% della media globale.

Il Dipartimento di Giustizia americano ha reso pubblici nel maggio 2024 i dettagli finanziari di LockBit, uno dei gruppi ransomware più attivi degli ultimi anni, la cui infrastruttura era stata sequestrata a febbraio dello stesso anno nell’operazione Cronos. In oltre quattro anni di attività, LockBit aveva generato oltre 500 milioni di dollari in riscatti pagati, con più di 2.500 vittime in almeno 120 paesi. Il leader del gruppo, identificato come Dmitry Khoroshev, aveva accumulato personalmente almeno 100 milioni di dollari.
Cento milioni di dollari. Una persona. Oltre quattro anni. Da un’operazione costruita sul modello Ransomware-as-a-Service, con affiliati reclutati online.

La geopolitica: dove si tollerano i criminali e perché

L’ecosistema del cybercrime non è distribuito uniformemente nel mondo. Ha una geografia precisa, e quella geografia non è casuale.
La regola non scritta che ha governato i gruppi ransomware più attivi negli ultimi anni è semplice: non colpire obiettivi nel proprio paese o nei paesi alleati. LockBit, BlackCat/ALPHV, REvil, Conti (tutti di origine prevalentemente russofona) evitavano sistematicamente obiettivi nella Comunità degli Stati Indipendenti. Alcune versioni del loro malware includevano controlli automatici per terminare l’esecuzione se rilevavano un sistema configurato in lingua russa o ucraina.
Non è coincidenza. È un accordo implicito con le autorità locali: operate pure all’estero, non create problemi in casa. In cambio, lo stato chiude un occhio, o entrambi.
Questa tolleranza selettiva ha permesso a ecosistemi criminali organizzati di prosperare per anni in alcune giurisdizioni. Le operazioni di polizia internazionale che hanno smantellato gruppi come REvil nel 2021 o LockBit nel 2024 sono state possibili solo grazie a cooperazione straordinaria tra agenzie di diversi paesi, e spesso hanno prodotto arresti solo quando i criminali si sono spostati in paesi con cui esistevano trattati di estradizione.

La guerra in Ucraina ha complicato questo equilibrio. Il caso più eclatante è stato Conti nel 2022: dopo che il gruppo si era schierato con la Russia, un ricercatore ucraino ha reso pubbliche le sue chat interne. Quei documenti (oltre 60.000 messaggi, più di un anno di comunicazioni) hanno offerto uno sguardo senza precedenti sull’interno di un’organizzazione criminale cyber.

Si leggevano discussioni su HR: come gestire i dipendenti poco produttivi, come strutturare i bonus. Discussioni su marketing: come migliorare la reputazione del gruppo per attrarre affiliati di qualità. Discussioni su R&D: quali nuove tecniche sviluppare per eludere i prodotti di sicurezza più diffusi. Era, in tutto e per tutto, la vita interna di un’azienda. Con la differenza che il prodotto era il ransomware e i clienti erano le vittime.

Le crisi: quando il sistema si mangia se stesso

Un ecosistema complesso sviluppa anche le proprie patologie interne.
La truffa degli exit scam (un marketplace o un vendor che accumula reputazione e poi sparisce con i fondi dei clienti) è endemica. I sistemi di escrow nascono esattamente per contrastarla, ma non eliminano il rischio: chi gestisce l’escrow può a sua volta sparire.

Le guerre tra gruppi per il controllo di determinati mercati o nicchie hanno prodotto episodi che avrebbero senso in qualsiasi storia di criminalità organizzata tradizionale: DDoS reciproci, leak di informazioni riservate sui concorrenti, reclutamento aggressivo degli affiliati altrui.

Le infiltrazioni delle forze dell’ordine sono una minaccia costante. L’operazione che ha smantellato Hansa nel 2017 è diventata un caso di studio: dopo aver preso il controllo silenzioso del marketplace, le autorità olandesi lo hanno gestito per un mese intero, raccogliendo informazioni su vendor e acquirenti prima di chiuderlo. Il messaggio ai criminali era preciso: non sapete mai chi sta dall’altra parte dello schermo.

Perché tutto questo riguarda una PMI italiana

Capire la struttura di questo ecosistema porta a una conclusione che cambia il modo di pensare alla difesa.
Nella maggior parte dei casi non si tratta di fermare un attaccante motivato che ha deciso di colpire specificamente te. Si tratta di capire che sei inserito, probabilmente a tua insaputa, in un sistema industriale che ti processa insieme ad altre migliaia di aziende ogni settimana.

Gli IAB hanno probabilmente già scansionato la tua rete. Se trovano qualcosa di interessante, lo mettono in vendita. Chi compra non sa chi sei, non sa cosa fai, non ha nessun interesse personale nei tuoi confronti. Sa solo che ha comprato un accesso e che deve decidere come monetizzarlo prima che qualcuno se ne accorga.

Il sistema parallelo, il più delle volte, non sceglie le vittime con cura. Le processa con efficienza.

Tutte le organizzazioni citate (LockBit, Hive Ransomware, Conti, AlphaBay, Hansa, DarkMarket, Hydra) sono reali. I dati finanziari citati provengono da comunicati ufficiali del Dipartimento di Giustizia USA, Europol, e report di Cybersecurity Ventures, Sophos (inclusi i dati specifici sull’Italia dal report State of Ransomware 2025), Rapid7, Coveware. Il caso Camst è documentato da Red Hot Cyber (dicembre 2022).

Dirotta le minaccedalla tua rete alla nostra.

Da 145 € per esca al mese. Prova gratuita, nessun hardware da comprare, nessun costo di attivazione.

Entra in The Hive

Threat intelligence di prima mano, dalle nostre esche. Non l'ennesima newsletter.

  • Intel dalla nostra rete. Quello che catturano le nostre esche: le credenziali che le minacce provano, gli strumenti che si portano dietro, le tecniche nuove. Di prima mano, non riciclata.
  • Allerte, quando serve. Quando vediamo qualcosa su cui vale la pena agire, lo sai da noi, insieme a cosa fare.
  • Storie di attacchi. Cosa c'è dietro l'intel: un attacco vero, raccontato mossa per mossa dal punto di vista offensivo.

Poche email, tutte di valore.

Anche qualche novità su Hoxey, e ricordiamo le tue visite. Cancellati quando vuoi.

Get in touch

Write to us here and we'll email you back.

Ti rispondiamo via email. Informativa privacy Preferisci una call? Prenotala