Passare al contenuto principale

Comunicato stampaPubblicato il 1 ottobre 2026

Cybercriminalità: smantellamento di una rete informatica utilizzata da un gruppo di ransomware tramite un'azione coordinata a livello internazionale

Berna, 01.10.2026 — Il 30 settembre, un'operazione internazionale su larga scala ha permesso di smantellare una struttura informatica utilizzata dal gruppo di ransomware «KillSec». L’Ufficio federale di polizia fedpol e il Ministero pubblico della Confederazione (MPC) sono stati direttamente coinvolti nell’intervento in qualità di partner operativi e strategici.

Il Ministero pubblico della Confederazione (MPC) conduce dal 31 luglio 2025 un procedimento penale contro ignoti per sottrazione di dati (art. 143 CP), accesso abusivo a un sistema informatico (art. 143bis CP), danneggiamento di dati (art. 144bis CP) ed estorsione (art. 156 CP) a seguito di una serie di attacchi informatici di tipo ransomware sferrati contro diverse società svizzere dal gruppo di ransomware KillSec (o «KillSecurity») tra ottobre 2023 e giugno 2025.

Si ricorda che gli attacchi di tipo ransomware consistono, per gli autori, nell’accedere indebitamente al sistema informatico della vittima, nel copiare ed estrarre i dati di interesse, quindi nel crittografare i server prima di esigere un riscatto in cambio della chiave di decrittazione. Il pagamento del riscatto è spesso richiesto in criptovaluta. Come altri gruppi di ransomware, KillSec pratica un tipo di attacco definito «doppia estorsione». In altre parole, dopo aver crittografato i server dell’azienda vittima, se questa si rifiuta di pagare il riscatto – ad esempio perché ha effettuato il backup dei dati prima che venissero sottratti – gli autori minacciano di pubblicare tali dati sul darknet.

Nell’ambito di questo procedimento penale, il MPC e fedpol hanno partecipato alle indagini condotte a livello internazionale, coordinate da Europol ed Eurojust, insieme ad altri 7 Paesi. In tale contesto, queste agenzie europee hanno organizzato un’operazione di smantellamento, che si è svolta in data 30 settembre 2026. Questa operazione ha portato all’arresto di tre individui, nonché al sequestro di prove e beni. Otto perquisizioni sono state effettuate in Spagna, Grecia, Regno Unito e Romania. Le autorità sono così riuscite a recuperare almeno 110 terabyte di dati rubati. In particolare, hanno sequestrato cinque server utilizzati dal gruppo per archiviare i dati delle proprie vittime.

Data la natura internazionale della criminalità informatica, è essenziale una stretta cooperazione tra i diversi partner, sia a livello nazionale che internazionale. L’operazione è stata preceduta da un importante lavoro investigativo condotto da fedpol sotto la direzione del MPC. In stretta collaborazione con le polizie cantonali e l’Ufficio federale per la sicurezza informatica (OFCS), gli investigatori di fedpol hanno raccolto e analizzato informazioni dettagliate sul modus operandi della rete.

Analogamente ai magistrati federali, hanno inoltre garantito il coordinamento degli scambi di informazioni con i partner stranieri, contribuendo così al successo dell’operazione.

Va ricordato che la lotta alla criminalità informatica non mira solo a identificare e giudicare / far giudicare gli autori, ma anche a ostacolare le loro attività e a smantellare le loro infrastrutture. Interrompendo il funzionamento della rete, il sequestro di server e dati consente di limitare la capacità degli autori di proseguire le loro attività criminali, raccogliendo al contempo nuovi elementi di prova che potrebbero contribuire all’identificazione dei criminali informatici e a comprendere meglio il ruolo e il grado di coinvolgimento dei diversi attori.

La presunzione di innocenza si applica a tutti i partecipanti al procedimento. Per il momento, il MPC non fornisce ulteriori informazioni sull’indagine penale in corso.

Nonostante il colpo inferto a questa rete di criminali informatici, le indagini condotte dal MPC e da fedpol proseguono. Le autorità rimangono pienamente impegnate nell’identificare gli autori di reati informatici, nell’arrestarli e, qualora si trovino all’estero e le circostanze lo consentano, nell’ottenerne l’estradizione in Svizzera, come è già avvenuto in diversi casi. Si adoperano inoltre per ottenere la loro condanna penale.

Per rafforzare l’efficacia di queste indagini e contribuire più ampiamente alla lotta contro la criminalità informatica, l’OFCS ricorda l’importanza di segnalare gli attacchi informatici e di sporgere denuncia. Chiunque – ente pubblico, azienda o privato – è un potenziale bersaglio, non solo le imprese di importanza strategica: i privati e le organizzazioni vittime di un attacco informatico sono quindi invitati a segnalare i fatti alle autorità competenti o a sporgere denuncia direttamente alla polizia o al Ministero pubblico.

Link

Ransomware
Ufficio federale della cibersicurezza