MILANO. Ha un tatuaggio monocromatico con lo spartito del concerto per violoncello di Edward Elgar. Sale sull’avambraccio e si intreccia con i versi del poeta romantico Coleridge. Poi c’è la barba blu cobalto che cambia colore, dice lui, una volta al mese. Roberto Barbieri, 43 anni, è seduto al suo tavolo durante una giornata tranquilla sul fronte della cyber sicurezza. «Nell’arco di sedici ore, dalla mezzanotte alle quattro di pomeriggio, ci sono stati appena quaranta milioni di possibili minacce arrivate dal Web. Nulla di davvero grave. Gli attacchi sono diventati un rumore di fondo costante. Oggi se si connette un pc senza protezioni il tempo di sopravvivenza è di quindici minuti».
Siamo al Security Operations Center (Soc) di Fastweb a Milano: una grande sala dove si accede a colpi di badge doppi e tripli. Tre monitor da 60 pollici appesi alla parete di fondo sui quali corrono dati e messaggi di allerta e dieci persone che ogni tanto alzano lo sguardo dei propri pc per seguirli. Proteggono una parte vitale dell’Italia: tre ministeri di primo piano, due enti previdenziali, sei Regioni, alcune grandi Asl, quindici Comuni importanti, dieci noti gruppi bancari, altrettante società del settore dei media fra giornali e televisioni nazionali.
La tempesta di WannaCry, partita dai server russi e ucraini impacchettando un virus capace di criptare i dati dei pc, qui di danni non ne ha fatti. Non è andata altrettanto bene nel resto d’Europa, come in Inghilterra, dove migliaia di computer sono stati individuati e colpiti grazie a un cavallo di Troia confezionato dalla National Security Agency (Nsa) americana e reso pubblico dal gruppo di hacker The Shadow Brokers due mesi fa. E così il virus WannaCry, nato come WannaCrypt0r, ha preso in ostaggio pc di tutto il mondo, chiesto in 28 lingue un riscatto e intascato un bottino relativamente magro (in gergo li chiamano ransomware, da ransom rapimento).
«E pensare che se quelle macchine fossero state aggiornate non sarebbe successo granché. Una leggerezza senza precedenti» ci dice al telefono Andreas Schwab, europarlamentare tedesco a capo della commissione che segue la sicurezza informatica. Peccato che certe macchine per diagnosi mediche o usate nelle grandi aziende non si possano aggiornare come fossero il pc di casa. Il loro funzionamento è legato a software di una determinata generazione, cambiarlo potrebbe significare comprometterne le funzioni e di certo fare saltare garanzia e copertura assicurativa.
I virus silenti, che non chiedono riscatti, fanno meno rumore e per questo sono di grande utilità. «Se vuoi sapere quante tv smart di una certa marca sono attive, è più economico condurre un attacco informatico su larga scala piuttosto che un’indagine di mercato. E dà risultati più precisi» spiega Claudio Mantovani, 37 anni, collega di Barbieri. Il riferimento è allo scandalo che ha coinvolto la Cia quando, a marzo, Wikileaks ha pubblicato informazioni prese dal Vault 7, il forziere digitale della Central Intelligence Agency. Ne è emerso, fra le altre cose, che alla Cia sapevano come entrare nelle tv di ultima generazione collegate alla Rete.
Se quindi vi sentivate tranquilli perché non siete così in vista, ora sapete che in realtà siamo tutti dei bersagli. Interessa sapere quale tv abbiamo, come la usiamo, cosa guardiamo. Quel rumore di fondo, da quando la criminalità ha scoperto le vie del digitale tre anni fa, è andato aumentando fino a farsi frastuono: nel 2011 il ramo criminale valeva il 36 per cento degli attacchi, ora è al 72. È crollato invece l’hacktivismo alla Anonymous: un 15 per cento attuale contro il 39 per cento del 2013. Mentre la guerra cyber fra Stati, la più sofisticata, oscilla fra il 2 e il 5.
«Gruppi di panda (hacker cinesi), di orsi (hacker russi) e a stelle e strisce, se le danno di santa ragione per conquistare tutto quel che è vulnerabile. A volte basterebbe aggiornare il software per proteggersi, ma con tutti i dispositivi connessi che abbiamo capita di dimenticarsene». Parola di Marco Ramilli della Yoroi di Bologna, che ha sviluppato una tecnologia che in tempo reale traccia gli attacchi e la loro provenienza. «Le minacce spesso arrivano da server dislocati in Paesi dove non c’è bisogno di un documento di identificazione per affittarli. Ne blocchi uno, ne spunta un altro. Le offensive sono globali e tentano di infettare tutto quel che è possibile».
I cryptoworm, come WannaCry, quando non chiedono il pizzo, servono a costruire reti di pc e dispositivi zombie, dette botnet, dalle quali si sferrano attacchi. «Sono una risorsa. Metti assieme tre milioni di bollitori smart e avrai un super computer da usare in tanti modi illeciti», sostiene Cristiano Giuffrida, ricercatore nel campo della sicurezza dei sistemi informatici presso l’Università Vu di Amsterdam. Come quel Mirai, inventato alla Rutgers University del New Jesersy, che è riuscito a penetrare lo scorso anno in centinaia di migliaia di router e videocamere di sicurezza. Hajime fa di più e lo fa meglio: dopo esser penetrato in un dispositivo lo aggiorna per chiudere tutte le falle e impedire che altri virus ne possano prendere il controllo.
Dal 2010 ad oggi i prezzi per comprare malware e botnet sul mercato nero, il cosiddetto dark web, si son fatti accessibili. «È così semplice che qui a Fastweb ci siamo trovati nella difficile situazione di placare due clienti, due aziende concorrenti, che avevano deciso di farsi la guerra a colpi di virus», spiega Mantovani.
Mentre racconta l’aneddoto, sugli schermi del Security Operations Center, vediamo scorrere le mail in entrata verso un ministero strategico. Ogni allegato è un allarme di tipo diverso. Quando è alto, lo si apre in un ambiente virtuale isolato detto sandbox, il recinto della sabbia destinato ai giochi dei bambini che qui assume la forma di luogo dove il virus non può creare problemi. Il problema è che ultimamente certi virus aggirano le sandbox tradizionali. Un file inviato deve essere controllato in tempi rapidi, non si può bloccare la corrispondenza di un ministero. E così sono nati virus che si attivano solo dopo aver verificato che si trovano su un terminale usato da una persona, magari dopo l’invio di un certo numero di mail. Per questo la Yoroi ha creato una sandbox intelligente che simula l’attività umana. E ha cominciato ad usare l’apprendimento delle macchine, l’intelligenza artificiale.
«Ma non c’è verso che gli algoritmi possano sostituire una persona», prosegue Ramilli. «Finché la minaccia viene inviata da un essere umano, l’unico che può contrastarla è un altro essere umano» conclude. Almeno per ora. Almeno finché non saranno direttamente le intelligenze artificiali ad attaccare e a creare le minacce.
La Ibm intanto ha calcolato il costo del furto di dati. Negli Stati Uniti arriva a 221 dollari pro capite, in Italia a 156. Oltreoceano sarebbero poco meno di 30 mila le aziende di medie o grandi dimensioni colpite ogni anno, da noi circa 20 mila. Con il settore medico in cima alla lista. Anche se poi, nel 25 per cento dei casi, i danni veri non sono frutto di incursioni che vengono da lontano. Un ex dipendente in cerca di vendetta è molto, molto più pericoloso di un hacker.
(26 maggio 2017)
Siamo al Security Operations Center (Soc) di Fastweb a Milano: una grande sala dove si accede a colpi di badge doppi e tripli. Tre monitor da 60 pollici appesi alla parete di fondo sui quali corrono dati e messaggi di allerta e dieci persone che ogni tanto alzano lo sguardo dei propri pc per seguirli. Proteggono una parte vitale dell’Italia: tre ministeri di primo piano, due enti previdenziali, sei Regioni, alcune grandi Asl, quindici Comuni importanti, dieci noti gruppi bancari, altrettante società del settore dei media fra giornali e televisioni nazionali.
La tempesta di WannaCry, partita dai server russi e ucraini impacchettando un virus capace di criptare i dati dei pc, qui di danni non ne ha fatti. Non è andata altrettanto bene nel resto d’Europa, come in Inghilterra, dove migliaia di computer sono stati individuati e colpiti grazie a un cavallo di Troia confezionato dalla National Security Agency (Nsa) americana e reso pubblico dal gruppo di hacker The Shadow Brokers due mesi fa. E così il virus WannaCry, nato come WannaCrypt0r, ha preso in ostaggio pc di tutto il mondo, chiesto in 28 lingue un riscatto e intascato un bottino relativamente magro (in gergo li chiamano ransomware, da ransom rapimento).
«E pensare che se quelle macchine fossero state aggiornate non sarebbe successo granché. Una leggerezza senza precedenti» ci dice al telefono Andreas Schwab, europarlamentare tedesco a capo della commissione che segue la sicurezza informatica. Peccato che certe macchine per diagnosi mediche o usate nelle grandi aziende non si possano aggiornare come fossero il pc di casa. Il loro funzionamento è legato a software di una determinata generazione, cambiarlo potrebbe significare comprometterne le funzioni e di certo fare saltare garanzia e copertura assicurativa.
I virus silenti, che non chiedono riscatti, fanno meno rumore e per questo sono di grande utilità. «Se vuoi sapere quante tv smart di una certa marca sono attive, è più economico condurre un attacco informatico su larga scala piuttosto che un’indagine di mercato. E dà risultati più precisi» spiega Claudio Mantovani, 37 anni, collega di Barbieri. Il riferimento è allo scandalo che ha coinvolto la Cia quando, a marzo, Wikileaks ha pubblicato informazioni prese dal Vault 7, il forziere digitale della Central Intelligence Agency. Ne è emerso, fra le altre cose, che alla Cia sapevano come entrare nelle tv di ultima generazione collegate alla Rete.
Se quindi vi sentivate tranquilli perché non siete così in vista, ora sapete che in realtà siamo tutti dei bersagli. Interessa sapere quale tv abbiamo, come la usiamo, cosa guardiamo. Quel rumore di fondo, da quando la criminalità ha scoperto le vie del digitale tre anni fa, è andato aumentando fino a farsi frastuono: nel 2011 il ramo criminale valeva il 36 per cento degli attacchi, ora è al 72. È crollato invece l’hacktivismo alla Anonymous: un 15 per cento attuale contro il 39 per cento del 2013. Mentre la guerra cyber fra Stati, la più sofisticata, oscilla fra il 2 e il 5.
«Gruppi di panda (hacker cinesi), di orsi (hacker russi) e a stelle e strisce, se le danno di santa ragione per conquistare tutto quel che è vulnerabile. A volte basterebbe aggiornare il software per proteggersi, ma con tutti i dispositivi connessi che abbiamo capita di dimenticarsene». Parola di Marco Ramilli della Yoroi di Bologna, che ha sviluppato una tecnologia che in tempo reale traccia gli attacchi e la loro provenienza. «Le minacce spesso arrivano da server dislocati in Paesi dove non c’è bisogno di un documento di identificazione per affittarli. Ne blocchi uno, ne spunta un altro. Le offensive sono globali e tentano di infettare tutto quel che è possibile».
I cryptoworm, come WannaCry, quando non chiedono il pizzo, servono a costruire reti di pc e dispositivi zombie, dette botnet, dalle quali si sferrano attacchi. «Sono una risorsa. Metti assieme tre milioni di bollitori smart e avrai un super computer da usare in tanti modi illeciti», sostiene Cristiano Giuffrida, ricercatore nel campo della sicurezza dei sistemi informatici presso l’Università Vu di Amsterdam. Come quel Mirai, inventato alla Rutgers University del New Jesersy, che è riuscito a penetrare lo scorso anno in centinaia di migliaia di router e videocamere di sicurezza. Hajime fa di più e lo fa meglio: dopo esser penetrato in un dispositivo lo aggiorna per chiudere tutte le falle e impedire che altri virus ne possano prendere il controllo.
Dal 2010 ad oggi i prezzi per comprare malware e botnet sul mercato nero, il cosiddetto dark web, si son fatti accessibili. «È così semplice che qui a Fastweb ci siamo trovati nella difficile situazione di placare due clienti, due aziende concorrenti, che avevano deciso di farsi la guerra a colpi di virus», spiega Mantovani.
Mentre racconta l’aneddoto, sugli schermi del Security Operations Center, vediamo scorrere le mail in entrata verso un ministero strategico. Ogni allegato è un allarme di tipo diverso. Quando è alto, lo si apre in un ambiente virtuale isolato detto sandbox, il recinto della sabbia destinato ai giochi dei bambini che qui assume la forma di luogo dove il virus non può creare problemi. Il problema è che ultimamente certi virus aggirano le sandbox tradizionali. Un file inviato deve essere controllato in tempi rapidi, non si può bloccare la corrispondenza di un ministero. E così sono nati virus che si attivano solo dopo aver verificato che si trovano su un terminale usato da una persona, magari dopo l’invio di un certo numero di mail. Per questo la Yoroi ha creato una sandbox intelligente che simula l’attività umana. E ha cominciato ad usare l’apprendimento delle macchine, l’intelligenza artificiale.
«Ma non c’è verso che gli algoritmi possano sostituire una persona», prosegue Ramilli. «Finché la minaccia viene inviata da un essere umano, l’unico che può contrastarla è un altro essere umano» conclude. Almeno per ora. Almeno finché non saranno direttamente le intelligenze artificiali ad attaccare e a creare le minacce.
La Ibm intanto ha calcolato il costo del furto di dati. Negli Stati Uniti arriva a 221 dollari pro capite, in Italia a 156. Oltreoceano sarebbero poco meno di 30 mila le aziende di medie o grandi dimensioni colpite ogni anno, da noi circa 20 mila. Con il settore medico in cima alla lista. Anche se poi, nel 25 per cento dei casi, i danni veri non sono frutto di incursioni che vengono da lontano. Un ex dipendente in cerca di vendetta è molto, molto più pericoloso di un hacker.
(26 maggio 2017)