L’immagine romantica del pirata informatico che “buca” il computer della Nasa per dimostrare quanto è bravo appartiene ormai al passato. Oggi la sicurezza dei dati di aziende e privati cittadini è messa a rischio da cybercriminali che si muovono per interessi di tipo economico. Un mondo, quello dei reati a sfondo digitale, descritto nei dettagli da Marco Schiaffino in Welcome to the cyber jungle – La sicurezza informatica raccontata attraverso la cronaca nera del web, appena uscito per Prospero Editore.
Giornalista esperto di sicurezza informatica, conduttore di Doppio Click, trasmissione in onda da cinque anni sulle frequenze di Radio Popolare, Schiaffino non ha dubbi: l’immagine più azzeccata per tratteggiare il mondo della sicurezza informatica è quella della giungla. Crudele e spietata, paradigma della sopravvivenza individuale, ma anche ecosistema in cui ogni essere vivente contribuisce all’esistenza di tutti gli altri. Il fatturato stimato del cybercrime a livello mondiale è di 8.000 miliardi di dollari, un giro d’affari enorme, le cui basi sono piuttosto semplici.
«Il cybercriminale viola i sistemi informatici di un’azienda, che non può più accedere ai propri dati, se non pagando un riscatto», spiega Schiaffino al Venerdì. «Spesso poi fa capire di essere pronto a rendere pubbliche informazioni riservate. Per fare in modo che la vittima paghi, i cybercriminali denunciano pubblicamente di aver rubato quei dati e minacciano di pubblicarli sui propri siti presenti sul dark web.
A quel punto l’azienda vittima dell’attacco accetta di pagare». niente più scontriniGli attacchi alle aziende sono particolarmente redditizi per i cybercriminali perché bloccano dati come elenchi di clienti, storico delle fatture, brevetti o contratti. Un supermercato si trova a non poter battere gli scontrini, un’azienda a non poter emettere le bollette, e a quel punto accetta di pagare il riscatto, quasi sempre in criptovaluta. Anche l’Italia, ovviamente, non è immune dagli attacchi informatici.
Sul sito ransomfeed.it è possibile leggere i nomi di tutte le aziende e organizzazioni del nostro Paese che stanno subendo estorsioni da parte di gruppi di hacker. Non siamo abituati a dare la giusta importanza alla sicurezza informatica, basti pensare che “123456” è la password più usata nel nostro Paese (con “Juventus” e “Napoli” tra le prime venti). A rischio non sono solo le aziende, ma anche i semplici cittadini. «Una password molto breve può essere violata più facilmente attraverso un software che prova tutte le combinazioni possibili di lettere e numeri», spiega Schiaffino, «così come ci sono software che usano le parole del dizionario, quindi scegliere password di senso compiuto non è una buona idea.
Se poi l’attacco è mirato a una persona, il cyber criminale può sfruttare informazioni riferite a quella persona e provenienti dal web (per esempio i nomi dei figli). Sei anni fa in Germania un ragazzino è riuscito a violare gli account di importanti uomini politici. Si era già gridato al complotto internazionale, ma in realtà aveva usato i nomi dei figli o delle scuole frequentate dalle sue vittime ed era riuscito addirittura a introdursi nell’account di Angela Merkel. Altro grave errore è utilizzare la stessa password per email, banca e altri servizi. Una volta violato un account, il pirata informatico riesce a violare anche gli altri account della stessa persona, con le conseguenze che possiamo immaginare».
Non fidarsi mai
E poi ci sono le tecniche di phishing, messaggi in apparenza provenienti da banche e altre istituzioni, inviati in realtà da cybercriminali che mirano ad appropriarsi di dati che gli permetteranno di mettere in atto truffe di vario tipo, persino di svuotare i conti correnti delle loro vittime. «Nel momento in cui si ricevono messaggi o chiamate da sconosciuti, il primo consiglio è quello di fare un bel respiro e verificare», raccomanda Schiaffino.
«Spesso riceviamo telefonate da persone che si presentano come addetti di aziende conosciute, senza però provarlo in nessun modo. Lo stesso vale per i messaggi scritti, mail o sms, che a volte sembrano provenire dalla nostra banca o dal nostro fornitore di gas o di elettricità. Se riceviamo un messaggio apparentemente credibile da un soggetto con cui abbiamo relazioni, per esempio la banca, è meglio non cliccare direttamente sul link ricevuto e andare invece sul sito della banca, entrando nella nostra area personale per vedere se c’è una comunicazione».
Occhio a quel file
Il modo di difendersi, insomma, c’è, e deve riguardare anche i nostri smartphone e computer. «Per installare un software dannoso», spiega ancora Schiaffino, «occorre un file eseguibile, tipicamente quelli il cui nome termina con .exe. Se mi arriva via mail un file di quel tipo devo sospettare. E poi è importante aggiornare i sistemi operativi, anche se apparentemente si perde tempo a farlo».
Dalla sicurezza dei sistemi informatici, sottolinea Schiaffino nel suo libro, dipendono anche la libertà di espressione e il diritto all’informazione e alla privacy. Eppure quello della sicurezza informatica continua a essere considerato un settore di nicchia, appannaggio di una cerchia di esperti. «Nelle aziende si fanno corsi e formazione sulla cybersecurity perché ci sono interessi economici in ballo», dice al Venerdì, «ma lo stesso dovrebbe valere per il cittadino. Si può lavorare sulla divulgazione, per esempio tenendo corsi nelle scuole: serve un’alfabetizzazione per l’uso sicuro degli strumenti informatici».