Comprende famiglie con scopi diversi: il ransomware che cifra per estorcere, lo spyware che osserva, i programmi che rubano credenziali, quelli che trasformano il computer in uno strumento per attaccare altri. La classificazione ha poco valore pratico, perché un attacco reale ne combina più tipi in sequenza.
La distinzione utile non è fra le famiglie ma fra ciò che è generico e ciò che è mirato. Il malware diffuso viene riconosciuto da qualunque antivirus; quello costruito per un obiettivo specifico non è in nessun elenco, e contro quello serve un sistema che guardi i comportamenti.
Le famiglie che contano davvero per un’azienda
La parola raccoglie cose molto diverse fra loro, e distinguerle serve perché le difese non sono le stesse.
Chi cifra per estorcere
Il ransomware è la famiglia con l’impatto economico più alto. Non arriva mai per prima: è l’ultimo atto di una permanenza che dura giorni o settimane, durante i quali chi attacca mappa la rete e cerca i backup.
Chi ruba credenziali
Programmi che leggono le password salvate nel browser e i dati di sessione. Non fanno rumore e non rompono nulla, per questo restano attivi a lungo. Le credenziali finiscono in elenchi che vengono rivenduti e riutilizzati altrove.
Chi apre la porta ad altri
Il primo programma che entra spesso serve solo a stabilire un accesso stabile, che viene poi venduto a chi eseguirà l’attacco vero. È il motivo per cui un’infezione «minore» ignorata mesi prima può essere l’origine di un incidente grave.
Perché l’antivirus da solo non basta più
Gli strumenti classici riconoscono ciò che hanno già visto. Chi attacca lo sa, e genera varianti uniche per ogni bersaglio: un programma mai visto prima non corrisponde a nessuna firma nota.
Le difese che funzionano oggi guardano il comportamento invece della forma — un processo che comincia a cifrare centinaia di file, un accesso che parte a un’ora insolita — e soprattutto presuppongono che qualcuno legga gli avvisi. Uno strumento che segnala e nessuno che guardi vale poco: è la parte organizzativa che manca quasi sempre, non quella tecnologica.
Perché conta per un’azienda
Nella maggior parte degli incidenti aziendali il malware non è il problema iniziale ma la conseguenza: entra sfruttando una credenziale rubata o un accesso esposto, che sono i punti su cui conviene intervenire.
L’errore che vediamo più spesso
Un computer «pulito» secondo l’antivirus può essere compromesso da settimane. L’assenza di segnalazioni non è una prova di assenza di problemi.