Italian Tech

Hacking Team, anche app-spia fra le offerte: negozi Apple e Android usati per veicolarle

Manifestazione contro Hacking Team a Milano nel novembre 2013
Manifestazione contro Hacking Team a Milano nel novembre 2013 (fotogramma)
Due listini prezzi della società milanese analizzati da Forbes documentano la possibilità di sviluppare e distribuire programmini all'apparenza innocui ma in grado di tenere sotto controllo i bersagli. E non è chiaro se anche i comuni utenti, inquinando così gli appstore ufficiali
2 minuti di lettura
DUE listini prezzi. Uno che sembra generale, rivolto a tutti, l'altro ritagliato sulle necessità della Procura distrettuale di New York. Per realizzare ad hoc applicazioni infette per iPhone e Android da distribuire sui due negozi dei sistemi operativi, Apple Store e Google Play. Si allarga la breccia nella società di sorveglianza informatica Hacking Team, alla quale nei giorni scorsi sono stati sottratti 420GB di documenti, codici sorgente dei propri prodotti, foto, e-mail, ricevute e materiali dai server. Il clamoroso leak, che nelle ultime ore ha convinto anche il direttore del Dipartimento delle informazioni per la sicurezza italiano Giampiero Massolo a interessarsi al caso in un'audizione al Copasir, ha infatti mandato ko la società milanese. Proprio in queste ore, nella sede di via Moscova, è andata in scena una perquisizione ordinata dal Garante per la privacy con l'ausilio della Polizia postale ed è stata aperta un'indagine della Procura milanese.

Secondo le analisi di Forbes, nell'enorme quantità di documenti sottratti all'azienda ci sarebbero anche due proposte d'offerta, insomma due listini prezzi, per così dire, che aggiungono un tassello al puzzle della capillare sorveglianza. Includono infatti fra i vari meccanismi disponibili anche quelli veicolati tramite applicazioni per smartphone e tablet Apple e Android. "Una raccoglie un elenco generale, rivolto a tutti i clienti  -  racconta Thomas Fox-Brewster  -  l'altra un'offerta formulata esclusivamente per l'ufficio del procuratore distrettuale di New York".

Entrambi i preventivi contengono una voce nella quale si indica un "Custom App Project". Insomma, fra le tante soluzioni messe sul tavolo dei potenziali o già acquisiti clienti, fra cui l'arcinoto software-spia Galileo, ci sarebbe anche la realizzazione "di un'apposita app certificata Android pubblicata su Play Store che può essere utilizzata per infettare un certo numero di dispositivi bersaglio". Il prezzo? 160mila euro. Un po' meno cara la lista nell'altro documento diretto all'autorità della Grande Mela, con cui evidentemente il gruppo italiano intendeva intrecciare rapporti molto stretti: intorno ai 60mila dollari sia per un programmino Apple che del robottino verde.

Ci sono anche altri dettagli, nei documenti. Per esempio, da Hacking Team suggeriscono di integrare questo genere di attività spionistica solo in un secondo momento dell'operazione, "dopo un periodo da tre a sei mesi di uso del Remote Control System". Perché? "L'esperienza acquisita nei primi mesi è essenziale per capire come sviluppare il progetto e per quali contesti debba essere programmata l'applicazione". È già successo, specialmente in ambiente Android. Secondo il più volte citato Citizen Lab dell'università canadese di Toronto l'anno scorso l'applicazione di notizie battezzata Qatif Today, regolarmente distribuita e scaricabile da chiunque su Play Store, conteneva un malware targato Hacking Team e utilizzato dai servizi segreti sauditi per tenere d'occhio i membri della minoranza sciita nella città di Qatif, teatro di diverse contestazioni al governo fin dal 2011. Anche Human Rights Watch aveva denunciato il caso dell'app spiona.

Quanto ad Apple, sembrava fino ad ora che la società disponesse solo di un certificato digitale come "iOS enterprise developer", un privilegio rilasciato dal colosso californiano che le avrebbe consentito di sviluppare applicazioni per il sistema operativo della Mela ma senza poterle però distribuire al pubblico sull'App Store. Evidentemente, se all'interno di simili documenti  -  uno dei quali risalente appena a due mesi fa  -  l'azienda proponeva però anche l'opportunità di veicolare il programma dal negozio ufficiale di Cupertino, è perché riteneva di poterlo fare, in qualche modo. Così come in fondo riteneva di poter violare l'embargo verso il Sudan vendendo alla locale intelligence il proprio programma.

Restano da capire due aspetti. Il primo: se questi programmini funzionassero (e continuino a funzionare) solo sui dispositivi di specifici bersagli oppure su chiunque abbia scaricato certe app da quelle piattaforme frequentate ogni minuto da centinaia di migliaia di utenti. Il secondo: se il codice e le indicazioni specifiche per programmare questo tipo di malware nascondendolo nelle applicazioni siano all'interno dello sterminato materiale sottratto ad Hacking Team. Se così fosse, i due giganti dovrebbero guardarsi da chiunque fosse ora in grado di inquinare i loro negozi digitali con software malevoli più di quanto sia già possibile fare.