✕

Le 007 del web

Maria Corte per D 
Le minacce dalla rete salgono. I tilt informatici bloccano le città. Provocano perfino suicidi. Servono cyber security e guardiani della rete. Le donne sono ancora solo il 7%, ma stanno aumentando
4 minuti di lettura

C’è un mondo nero là fuori. Si nasconde tra le pieghe rispettabili di internet, dietro gli algoritmi consentiti. È il dark web, un magma di mercenari, terroristi, stati e militari malevoli. Qui si nascondono i criminali che non usano né armi né bombe ma un arsenale silente, molto più devastante, come quello che ha attaccato i sistemi informatici della Regione Lazio. E a caccia di questi hacker, ogni giorno, vengono sguinzagliati i guardiani della rete, gli esperti di cybersecurity. Quasi tutti uomini, solo il 7% donne. Ma le cacciatrici stanno aumentando, fanno gruppo, reclutano le più giovani già nelle università.

C’è bisogno di loro proprio adesso che in Italia è nata l’Agenzia per la cybersicurezza nazionale (Acn), che ha il compito di proteggere lo stato dalle minacce informatiche. Ma mancano i profili giusti per questi ruoli perché quasi tutti vanno all’estero, d…

C’è un mondo nero là fuori. Si nasconde tra le pieghe rispettabili di internet, dietro gli algoritmi consentiti. È il dark web, un magma di mercenari, terroristi, stati e militari malevoli. Qui si nascondono i criminali che non usano né armi né bombe ma un arsenale silente, molto più devastante, come quello che ha attaccato i sistemi informatici della Regione Lazio. E a caccia di questi hacker, ogni giorno, vengono sguinzagliati i guardiani della rete, gli esperti di cybersecurity. Quasi tutti uomini, solo il 7% donne. Ma le cacciatrici stanno aumentando, fanno gruppo, reclutano le più giovani già nelle università.

C’è bisogno di loro proprio adesso che in Italia è nata l’Agenzia per la cybersicurezza nazionale (Acn), che ha il compito di proteggere lo stato dalle minacce informatiche. Ma mancano i profili giusti per questi ruoli perché quasi tutti vanno all’estero, dove si guadagna fino a cinque volte di più. 

«Eppure noi abbiamo tanti esperti in questo campo. Bisognerebbe valorizzarli. Cosa serve per fare questo mestiere? Spirito investigativo, tanta passione, studio continuo e sacrificio. La laurea? Sì, certo, ma tantissimi non ce l’hanno. L’importante è farsi le ossa sul campo». 

Selene Giupponi è una detective del web, esperta di digital forensic, lavora per un’azienda che si occupa di investigazioni undercover nel dark web. Ha appena lanciato in Italia l’associazione europea Women4Cyber. «Il mio lavoro consiste nell’ottenere, preservare e analizzare prove digitali di crimini perpetrati online: stalking, bullismo, pedofilia, terrorismo, attacchi sponsorizzati da stati, spionaggio e molto altro», ci spiega.

Dimenticate lo stereotipo dell’hacker ragazzino, incappucciato, nella sua stanzetta. Oggi i pirati fanno parte di vere e proprie organizzazioni criminali, molto variegate: «Identificarli è difficile. Facciamo costante lavoro di cyber intelligence nell’internet profondo, ma le tecniche di attacco cambiano continuamente. E con la pandemia c’è stato un boom». 

I casi dichiarati di hackeraggio, come quello clamoroso del Centro elaborazione dati (Ced) laziale, sono solo la punta dell’iceberg, secondo l’esperta: «Non è certo stato un episodio isolato. La Pubblica Amministrazione italiana deve rafforzare i suoi sistemi di difesa al più presto. Quello che è successo fa parte del modus operandi classico di questi criminali: entrano in una infrastruttura sensibile, iniziano a cifrare i dati e poi chiedono un riscatto per riconsegnarli. Spesso entrano dal computer di un impiegato, come è successo per il Ced. In questo lo smart working non ha aiutato perché in tanti per lavorare hanno usato il pc privato, senza adeguate misure di sicurezza». 

Giupponi fa anche l’esempio di una campagna malevola partita già il 20 febbraio 2020 quando l’emergenza coronavirus non era ancora conclamata. Le vittime ricevevano e-mail di phishing, che sembravano arrivare dall’Oms, con informazioni sulla minaccia Covid. Bastava cliccare per essere infettati: «In questo modo hanno rubato tantissimi dati. Cosa ne fanno? O chiedono un riscatto o li vendono a terzi». 

Nel web più profondo nulla è inviolabile. «Il revenge porn è in aumento. Sono stata consulente del caso Cantone ed è stato molto doloroso», racconta Giupponi, riferendosi alla vicenda di Tiziana Cantone, 31 anni, che si è tolta la vita dopo che alcuni suoi video intimi erano stati diffusi a sua insaputa. Ma c’è anche chi è pronto a uccidere. «Si possono violare anche i dispositivi biomedicali. Per esempio, i pacemaker o le pompe per l’insulina. Da un computer, teoricamente, si potrebbe provocare un infarto o alterare il livello di insulina nel sangue».

Nessun dispositivo è sicuro: «Gli elettrodomestici collegati al wi-fi, la smart Tv, gli speaker intelligenti, l’aria condizionata connessa in rete e persino i sex toys collegati alle applicazioni. Tutti violabili. Non è un’ipotesi, è già successo», mette in guardia Sofia Scozzari, che quattro anni fa si è trasferita a Dubai e ha fondato Hackmanac, startup che aiuta le aziende a spendere al meglio il loro budget per la sicurezza. 

«Gli hacker sono sempre più bravi. Ogni e-mail è potenzialmente un pericolo a causa dei Bec scam (Business e-mail compromise): alle amministrazioni arrivano fatture già manomesse, con le coordinate bancarie cambiate. Durante la pandemia molti governi che acquistavano mascherine e dispositivi di protezione sono stati ingannati in questo modo». 

Sofia ha una lunga carriera alle spalle e ha ricoperto diversi ruoli della cyber sicurezza. Penetrava i sistemi informatici per scoprirne le vulnerabilità, come una sorta di hacker etica, è stata una “evangelist” per sensibilizzare le aziende e i dipendenti sui rischi che si corrono a ogni click. Adesso è una manager e dopo tutti questi anni ancora non capisce perché siano così poche le donne: «Quando avevo 5 anni smontavo ogni cosa, dai carillon agli orologi, ero curiosissima. È stato naturale per me fare ingegneria informatica, ma ero circondata da maschi. E oggi, quasi trent’anni dopo, è ancora così. Le donne pensano di non essere adatte, si escludono a priori, ma non necessariamente si deve essere un tecnico per lavorare in questo campo». 

Scozzari è membro del comitato scientifico di Women For Security, community al femminile delle cyber cacciatrici. Nata poco più di un anno fa, oggi conta una settantina di iscritte. «Abbiamo riscontrato molto interesse da parte di professioniste provenienti da diversi ambiti e abbiamo avviato il tavolo di lavoro Italian Cyberladies Lab, un laboratorio permanente che ci consentirà di individuare quante professioniste operano oggi nel mondo della cybersecurity in Italia, dato che ancora manca a livello nazionale – ci ha spiegato la fondatrice, Cinzia Ercolano, Ceo di Astrea – Personalmente constato che, diversamente dal passato, molte giovani si approcciano alla cybersecurity già nelle loro prime esperienze lavorative: sappiamo che la strada per colmare il gender gap sarà lunga, ma questo ci fa ben sperare». 

Federica Bertoni è un esempio di come si possa diventare paladine del web anche senza una formazione strettamente tecnologica. Laureata in giurisprudenza, ha fondato Brixia Forensics, studio professionale di digital forensics, ed è stata la prima donna in Italia ad aver ottenuto la certificazione Cifi (Certified information forensics investigator). 

«Ormai viviamo onlife. Ogni account nasconde un rischio. Mi è appena capitato un caso di “sextortion” – ci racconta – Una donna è stata ricattata da criminali informatici che avevano trafugato le sue immagini da un profilo di un sito per adulti. Anche i furti d’identità possono avere conseguenze pesanti. In alcuni casi hanno portato alla condanna in primo grado per pedopornografia e altri reati di persone innocenti», racconta Bertoni. 

Ma la minaccia più inquietante potrebbe arrivare dai cosiddetti attacchi zero-day: «Gli zero-day sono vulnerabilità di sistema non ancora note. Possono riguardare governi, aziende, dispositivi. Vengono sfruttate per attività di spionaggio o per eliminare attivisti scomodi. Esistono società che le scovano e le vendono, perché questo mercato non è del tutto illegale». 

È il caso dell’israeliana Nso, recentemente accusata, con uno scoop giornalistico, di vendere il suo spyware Pegasus a organizzazioni che spiano politici e reporter. 

In questo scenario si inquadra la vicenda del giornalista Jamal Khashoggi. I suoi messaggi al dissidente saudita Omar Abdulaziz erano stati intercettati da Pegasus, che aveva infettato lo smartphone di Abdulaziz sfruttando uno zero-day. Proprio quella violazione avrebbe rivelato gli spostamenti del giornalista a chi lo ha assassinato il 2 ottobre 2018 a Istanbul.