Non solo lo spyware Paragon, il caso di Exodus: il virus delle procure che intercettava a casaccio
di Gianluca Di FeoUn “cavallo di troia” fuori controllo, che si intrufolava pure dove non doveva entrare, finendo per intercettare a caso telefoni senza autorizzazione, e proseguiva gli ascolti all’infinito perché non veniva disattivato. Il caso dello spionaggio condotto ai danni di giornalisti e attivisti usando lo spyware Graphite riporta alla mente un’altra vicenda, emersa nel 2019: quella di Exodus, il sistema informatico utilizzato da decine di procure e da un apparato di intelligence. Il virus prodotto dall’azienda di Catanzaro E-Surv a un certo punto ha cominciato a contagiare anche telefoni che non erano oggetto di indagini giudiziarie, né della sicurezza nazionale, tanto da fare temere un’epidemia: si è ipotizzato che oltre quattrocento cellulari fossero stati intercettati in maniera abusiva.
Il virus nell’app store
Il virus era stato piazzato in una serie di app offerte negli “store” di Google e di Apple, al di fuori di qualsiasi autorizzazione, “apparentemente innocue ma in realtà contenenti…
Un “cavallo di troia” fuori controllo, che si intrufolava pure dove non doveva entrare, finendo per intercettare a caso telefoni senza autorizzazione, e proseguiva gli ascolti all’infinito perché non veniva disattivato. Il caso dello spionaggio condotto ai danni di giornalisti e attivisti usando lo spyware Graphite riporta alla mente un’altra vicenda, emersa nel 2019: quella di Exodus, il sistema informatico utilizzato da decine di procure e da un apparato di intelligence. Il virus prodotto dall’azienda di Catanzaro E-Surv a un certo punto ha cominciato a contagiare anche telefoni che non erano oggetto di indagini giudiziarie, né della sicurezza nazionale, tanto da fare temere un’epidemia: si è ipotizzato che oltre quattrocento cellulari fossero stati intercettati in maniera abusiva.
Il virus nell’app store
Il virus era stato piazzato in una serie di app offerte negli “store” di Google e di Apple, al di fuori di qualsiasi autorizzazione, “apparentemente innocue ma in realtà contenenti software malevoli del tipo “trojan-virus” (captatori informatici), omettendo di adottare - o comunque rimuovendo – le cautele idonee a discriminare i bersagli delle infezioni”. Un untore lasciato nel web in cui tutti potevano incappare e ritrovarsi intercettati a propria insaputa.
Contrariamente a quanto impone la legge, i quadri tecnici dell’azienda calabrese trasmettevano le intercettazioni – messaggi, mail, conversazioni, video – in un database noleggiato su un cloud di Amazon: i server delle procure erano vuoti: tutto veniva custodito in una “nuvola” dell’Oregon, negli Usa, e quindi formalmente all’estero. Un giacimento a cui però – secondo la contestazione – gli ingegneri di E-Surv potevano accedere e consultare le registrazioni coperte dal segreto istruttorio. Non solo, le intercettazioni proseguivano anche oltre i termini autorizzati dalla magistratura perché i virus non venivano né bloccati, né rimossi.
Caccia ai dati come in Matrix
Non è l’unico pasticcio. A far scattare l’allarme sono stati i finanzieri incaricati di gestire intercettazioni per conto della procura di Benevento: si sono accorti che potevano accedere non solo alle registrazioni disposte dal loro ufficio ma anche a quelle ordinate da altri pm. Una falla clamorosa riscontrata poi pure dai carabinieri del Ros, che minava sia la privacy sia la riservatezza delle indagini.
Fare luce su questo scandalo ha messo i magistrati davanti a una situazione senza precedenti: non c’erano macchine fisiche o bobine in cui venivano raccolti i dati prelevati dai telefoni. Exodus era in grado di registrare le telefonate, copiare gli sms, le chat di Whatapp e i video contenuti nell’apparecchio. Ma li trasmetteva interamente in un cloud. Era tutto immateriale: bisognava seguire le tracce in uno spazio digitale, simile ai duelli del film “Matrix”.
Nella stessa “nuvola” di Amazon, formalmente collocata negli Stati Uniti, l’attività svolta per conto di pm e 007 era catalogata in un contenitore dove c’erano i dati di migliaia di aziende. Per potere accertare cosa fosse realmente accaduto era necessario entrare nel cloud e analizzare le cartelle di Exodus. Ma questo esame – come prevede il codice di procedura penale – doveva avvenire alla presenza dei periti degli indagati, per evitare il rischio che le prove venissero compromesse.
Una nuvola in tribunale
Così la procura di Napoli, all’epoca guidata dall’attuale procuratore nazionale antimafia Gianni Melillo, ha chiesto e ottenuto un atto processuale mai realizzato prima: un incidente probatorio su un cloud, copiando gli archivi digitali alimentati da Exodus nel corso delle intercettazioni per accertare come funzionava il sistema, chi vi avesse accesso e quanti fossero stati gli abusi. Nel 2021 il perito nominato dal gip ha “cristallizzato” la documentazione in tre dischi da otto terabyte ossia un otto milioni di megabyte: una quantità infinita di dati intercettati.
I risultati sono stati sorprendenti, perché Exodus è apparso come un algoritmo molto imperfetto e pieno di punti deboli. E questo nonostante l’installazione negli smartphone da intercettare richiedesse almeno un click da parte degli utenti: i bersagli infatti ricevevano una mail con un allegato contenente il virus oppure venivano indotti a scaricarlo dagli app store trasformati in trappola. Poi dovevano aprirlo, dando il via a una contaminazione in due fasi.
I messaggi-untori però potevano finire pure in telefoni di altre persone, che attivavano il software spione e venivano così sorvegliati. I progettisti avevano inserito una procedura per individuare questi “danni collaterali” delle intercettazioni – indicati come “nuovi target” – e interrompere la registrazione. Ma non risulta avere funzionato.
Il software colabrodo
Ci sono altri buchi. La perizia ha confermato come gli utilizzatori della piattaforma – agenti di polizia giudiziaria delegati dai pm o funzionari dell’intelligence – potevano ascoltare le intercettazioni disposte da altri uffici senza averne il permesso. Di più: la sicurezza complessiva del database era fragile. La password non era criptata ma restava visibile e c’erano delle porte d’accesso su Internet non vigilate: una pacchia per gli hacker che – secondo all’analisi tecnica – avrebbero più volte tentato di entrare nell’archivio di audio, video e messaggi captati su 1343 utenze.
Su un solo punto l’incidente probatorio non è arrivato a conclusioni condivise: il numero di contaminazioni a casaccio. Delle 473 “utenze anomale bersagliate” segnalate dal perito del gip, solo undici sono state riconosciute come tali dagli esperti delle difese. Alla luce di questo accertamento hi-tech, nel marzo 2024 su richiesta dei pm di Napoli sono state archiviate le posizioni delle società che hanno rivenduto il servizio Exodus agli uffici giudiziari: è stato appurato che non potevano rendersi conto
dei difetti del sistema. Il processo ora prosegue solo per i responsabili tecnici della E-Surv di Catanzaro. Ma resta una grande domanda, a cui non è stata data risposta: come è stato possibile che un software così maldestro e pericoloso venisse adottato da dozzine di procure senza che ci fossero verifiche?