Presentazione


Analisi, opinioni, fatti e (più di rado) arte da una prospettiva di classe.
Visualizzazione post con etichetta Guerra cibernetica. Mostra tutti i post
Visualizzazione post con etichetta Guerra cibernetica. Mostra tutti i post

23/09/2024

Il nuovo disordine mondiale/ 26 – La guerra post-umana

di Sandro Moiso

Tra pace e guerra non esiste un sottile confine, ma una vasta zona grigia, dove gli stati danno vita a quella che viene definita competizione strategica, utilizzando in diverse combinazioni i quattro elementi che formano il potere di uno stato: diplomatico, militare, economico e informativo. Proprio quest’ultimo fattore, complice la pervasività delle tecnologie digitali, ha assunto una rilevanza senza precedenti, per la semplice ragione che siamo diventati bravissimi a conservare qualsiasi dato e quindi potenzialmente è possibile sapere proprio tutto di tutti. Secondo le previsioni dell’Unione Europea, entro il 2025 la quantità di dati gestita su scala globale potrebbe raggiungere i 175 zettabyte (175 seguito da 21 zeri). Una quantità di informazioni impossibile da governare per un essere umano, ma qualcuno promette che quanto a noi negato sarà possibile per le intelligenze artificiali. (Alessandro Curioni – Intelligenza artificiale, etica e conflitti, 21 settembre 2024 «il Sole 24 ore»)

Valutare le cause, le conseguenze e il risultato ultimo dei recenti attacchi israeliani di carattere digitale ai militanti e ai capi di Hezbollah, è qualcosa che si potrà fare soltanto più avanti nel tempo. Anche se, a giudizio di molti esperti, al momento attuale gli assassinii mirati e il terrorismo impiegati dall’IDF e dai suoi ipocriti alleati americani non sembra essere in grado di piegare la resistenza e l’azione militare anti-sionista sia a Gaza che in Libano. Resta ancora aperta, poi, la possibile azione militare contro l’Iran che però, così come del resto in Libano una volta messi gli stivali per terra, richiederebbe il pieno e dichiarato appoggio militare statunitense ad una guerra sul fronte mediorientale.

Un’azione militare totale che, nella migliore tradizione statunitense e occidentale, ha però bisogno di una “giusta causa” ovvero di un attacco via terra e via aria diretto da parte del fronte sciita sul territorio israeliano. Cosa che al momento attuale gli interessati evitano per non cadere nella trappola organizzata da Washington e Tel Aviv e non soltanto perché indeboliti dai ripetuti attacchi mirati contro comandanti e membri delle loro forze armate. Che, comunque, nel 2006, nonostante le distruzioni portate in Libano dai bombardamenti dell’aviazione dello Stato ebraico, bloccarono e di fatto sconfissero le truppe israeliane costringendole al ritiro dopo un’avanzata di pochi chilometri sul suolo della terra dei cedri.

I guerrafondai, quelli che vogliono prendere il mondo a manate si dichiarano sempre innocenti. I disordini non li hanno inventati loro, diamine… Agiscono, reagiscono, si difendono. Non cominciano nulla, semmai sono gli altri […] Prendete Beniamino Netanyahu. Sguazza da sempre nella confusione.[…] La vendetta a Gaza è un rompicapo militare che, dopo un anno, appare senza uscita […] Allora che fare? Cambiare scenario, diversioni, nuovi campi di battaglia più arabili, un cocktail sciagurato a cui tutti coloro che sono a corto di idee purtroppo restano affezionati. Il turbolento fronte Nord è lì per questo. Netanyahu dunque ha bisogno che Hezbollah lo attacchi, i missili che cascano qua e là non bastano, sono ordinaria amministrazione. Non bastano a giustificare una rappresaglia colossale, una Gaza bis su cui si possa infierire in permanenza. […] Bene! Ma se gli sciiti della Beecka non collaborano, non «scavalcano» la linea rossa? La necessità della vittoria stimola il desiderio e la capacità di darle una mano1.

Alle osservazioni del giornalista torinese occorre aggiungere soltanto che il tutto ha però bisogno anche di un peloso aiuto americano che, pur fingendo di cercare una soluzione altra al conflitto regionale, lo inciti all’azione. Magari per eliminare vecchi nemici come quell’Aqil, responsabile di aver organizzato l’attentato contro la caserma dei marines a Beirut nel 1983. Come ha affermato il consigliere per la Sicurezza nazionale della Casa Bianca, Jake Sullivan: «È qualcuno che gli Stati Uniti avevano promesso di portare davanti alla giustizia molto tempo fa. Tante famiglie vivono ancora nel dolore provocato dalle sue azioni. E ogni volta che un terrorista che ha ucciso degli americani viene consegnato alla giustizia è un risultato positivo»2.

Inutile sottolineare come per il portavoce della Sicurezza nazionale “assicurare alla giustizia” e “assassinio mirato” siano di fatto sinonimi, atti soltanto a mascherare le azioni terroristiche portate avanti in tutto il mondo ormai da anni dalle forze armate statunitensi e israeliane, là dove occorre, per interposta persona. Ma queste riflessioni sulle motivazioni degli attentati in Libano e a Beirut, così come quelle sui maneggi delle borghesie arabe per liberarsi dell'“asse della resistenza” e indebolire l’Iran3, fanno ormai parte di una storia passata. La Storia di una terza (o quarta?) guerra mondiale già in atto e che soltanto il pieno dispiegarsi dello scontro tra Stati Uniti e Cina porterà al suo pieno compimento, anche per quanto riguarda il fronte ucraino.

Quello su cui occorre riflettere sono, invece, le nuove modalità di guerra imposte dall’evolversi dell’IA e del cosiddetto IoT (Internet of Things), Internet delle cose, alla guerra in atto. Guerra che se già ha prodotto l’uso su larga scala dei droni pilotati da remoto come micidiali strumenti di distruzione adottati su tutti i fronti delle guerre in corso e l’uso di missili di ogni tipo, genere ed età (dai razzi Katjuša di fabbricazione russa, risalenti ancora alla seconda guerra mondiale a quelli più recenti e ipersonici oppure alle cosiddette “bombe plananti” dotate di una certa intelligenza operativa nella scelta degli obiettivi da colpire una volta lanciate dai bombardieri), nel corso degli ultimi giorni ha visto un ulteriore salto di qualità, con l’uso di strumenti quali cercapersone, smartphone, computer o, come è stato segnalato ma senza certificazione ufficiale, pannelli solari, come armi.

Già da tempo si sapeva della possibilità di individuare soggetti e bersagli attraverso l’uso sprovveduto dei telefonini e degli smartphone, cosa per cui recentemente il leader di Hezbollah aveva consigliato ai militanti e responsabili operativi di utilizzare i cerca persone per tenersi in contatto, mentre Osama Bin Laden, Messina Denaro e Yahya Sinwar hanno sempre preferito comunicare per mezzo di “pizzini” consegnati a mano. Ma i recenti attacchi terroristici israeliani nei confronti di militanti, ma anche civili, libanesi hanno aperto una finestra sul possibile uso e le finalità intrinseche racchiuse nell’intelligenza digitale degli oggetti di uso quotidiano.

Certo, è possibile che l’operazione del Mossad e del gruppo 8200, l’Unità di guerra cibernetica capace d’intercettare tutto quanto viene detto o scritto sui canali di comunicazione nemici e alleati, attraverso cui è stato possibile colpire i vertici di militari di Hezbollah sia con i cercapersone che con i missili sganciati da due F-35 israeliani sul quartiere di Dahiya, alla periferia meridionale di Beirut, sia stata preparata con cura certosina nel corso di anni. Basterebbe infatti leggere un romanzo come La Tamburina di John Le Carré che, pur risalente agli anni Ottanta, è ancora estremamente utile per spiegare le sottigliezze, gli accorgimenti, la pazienza e le astuzie con cui i servizi israeliani operano in ogni angolo del mondo.

Ma tutto ciò non basta ancora: reti operative spionistiche e di intelligence e ditte fasulle prestanome costituiscono soltanto uno degli aspetti della questione. L’altro è costituito dalla diffusione delle tecnologie digitali che da strumento di possibile controllo si sono trasformate anche in strumenti da usare direttamente nel corso delle guerre. Sia tra gli Stati che tra i civili, non solo più come indicatori della posizione di chi li usa, ma come autentiche armi.

D’altra parte, da tempo, si discute della sicurezza delle rete e degli oggetti ad essa collegati oppure della possibilità di incendio ed esplosione delle batterie al litio, sia che si tratti di smartphone oppure di auto elettriche.
La batteria dei cercapersone esplosi infatti dovrebbe essere una batteria al litio, esattamente come quella dei nostri smartphone. Per rispondere a questa domanda bisogna guardare a qualche caso di cronaca del passato. Nel 2016 Samsung ha presentato il Galaxy Note 7, uno smartphone tra i più potenti usciti in quell’anno. Questo dispositivo è diventato noto alle cronache proprio per le esplosioni. Un difetto di fabbrica, presente soprattutto nei primi modelli commercializzati, provocava un surriscaldamento delle batterie. Da qui partiva un effetto a catena che portava prima le batteria a gonfiarsi e poi a prendere fuoco. Il problema era così evidente che alcune compagnie aeree hanno vietato ai passeggeri di portare il dispositivo sui propri voli. Samsung alla fine ha ritirato il modello. Le batterie al litio che abbiamo nei nostri dispositivi elettronici non sono tutte uguali. In base alla tecnologia con cui sono costruite hanno reazioni diverse alle sollecitazioni esterne. […] Negli ultimi anni sono emersi diversi casi di incidenti che hanno coinvolto le Tesla. Parliamo di batterie diverse, sia per le dimensioni che per le composizione. Anche in questo caso però vediamo delle caratteristiche simili. In caso di incidente le batterie non sono direttamente esplose ma hanno preso fuoco4.

Anche per il Corpo Nazionale dei Vigili del Fuoco la frequenza e la gravità degli incendi causati dall’impiego di accumulatori con batterie agli ioni di litio è diventata una vera e propria emergenza, tanto da indurli a realizzare un corposo documento (586 pagine) che affronta in maniera esaustiva tutte le problematiche di gestione in sicurezza, lungo tutto il ciclo di vita, delle batterie agli ioni di litio sempre più utilizzate nell’elettronica di consumo, nei veicoli elettrici e per lo stoccaggio di energia prodotta da fonti rinnovabili.

I fattori che le possono rendere pericolose e causare incendi sono diversi:
– un surriscaldamento dovuto alla temperatura esterna o all’esposizione diretta alla luce del sole,
– una carica eccessiva e prolungata,
– la perforazione dovuta a un urto.
E quando invecchiano sono ancora più sensibili a questi fattori di rischio termici, elettrici e meccanici, che portano ad eventi indesiderati, spesso conseguenza l’uno dell’altro, quali il rigonfiamento della cella (swelling), l’emissione di gas e vapori dal dispositivo di sfogo (venting) e l’innesco di reazioni esotermiche (thermal runaway) con rapido aumento della temperatura e della pressione, con conseguente incendio o esplosione5.

Tralasciamo adesso i problemi collegabili all’uso delle batterie al litio per addentrarci invece nel labirinto delle differenti applicazioni e intelligenze digitali usate quasi quotidianamente da tutti.

Mentre ci si interroga su quale sia il peso della guerra cyber nel conflitto tra Russia e Ucraina, basterebbe fare un piccolo sforzo di astrazione e proiettare in un futuro non molto lontano quello che vediamo e trarne una debita conclusione. Facciamo un passo alla volta e diamo uno sguardo a quale sarà il nostro radioso futuro grazie alle tecnologie dell’informazione. Con diverse velocità, tutti i Paesi del mondo sono proiettati verso la digital transformation, termine vago e utilizzato in maniera ondivaga. Forse sarebbe più comprensibile se si parlasse di grande convergenza, ovvero quel processo che progressivamente interconnetterà tutte le tecnologie digitali. In effetti esse sono più numerose di quanto si possa pensare e per anni sono state separate, alcune completamente altre meno. L’esempio più evidente riguarda il mondo IT, a cui appartengono software e hardware che la stragrande maggioranza delle persone utilizza per lavorare, e quello OT (Operational Technology), che comprende i sistemi industriali destinati a gestire milioni di macchinari e strutture compresi acquedotti, reti elettriche, impianti ferroviari. Un terzo ambito è l’Internet delle Cose, diciamo quelle più piccole: dalle prese elettriche ai termostati di casa per arrivare fino ai dispositivi di quella che si chiama telemedicina. Si tratta di una quantità enorme di oggetti (in Italia sono circa 95 milioni) accomunati tutti dall’aggettivo “smart”. L’obiettivo è l’integrazione di tutte queste tecnologie per raggiungere livelli di servizio e di efficienza impensabili. […] Ecco, alla fine, che giunge l’ultima e forse più potente delle tecnologie: l’intelligenza artificiale, sistemi specializzati e addestrati a gestire enormi basi dati per estrarre conoscenza e quindi suggerire la giusta decisione. Ecco la grande convergenza, e la sua apoteosi sarà rappresentata dalla Smart City6.

Che questi sistemi siano stati e siano tutt’ora facilmente attaccabili è cosa risaputa, anche se spesso il maggiore allarme proviene dai rischi connessi all’uso di dati personali e bancari oppure al sabotaggio hacker di reti di servizio. Pericoli segnalati con dovizia di particolare in riviste e articoli specializzati.

Ogni singolo sistema tecnologico che ho citato presenta dei punti deboli. I sistemi OT hanno cicli di vita molto lunghi, spesso pluridecennali: questo significa che i software che li supportano sono obsoleti e presentano delle vulnerabilità note che non saranno mai corrette. Una volta connessi a Internet saranno raggiungibili attraverso i sistemi IT, esponendo le loro debolezze potenzialmente a chiunque. Il mondo dell’Internet delle Cose è già popolato da svariati miliardi di oggetti, il più delle volte connessi in rete senza alcun tipo di autenticazione. Allo stato attuale la gestione dei dispositivi domestici è affidata nella maggior parte dei casi ai singoli cittadini che dovranno occuparsi anche degli aspetti di sicurezza. A tutto questo aggiungiamo l’intelligenza artificiale la cui fragilità è pari alla sua potenza. È stato dimostrato che modifiche nelle basi dati con cui vengono addestrate oppure nei dati di input le inducono a commettere errori molto grandi. […] L’accessibilità dei sistemi, la complessità gestita da molteplici intelligenze artificiali specializzate che dialogheranno tra loro e l’insieme delle diverse debolezze di ognuna delle tecnologie produrranno una moltiplicazione e dilatazione dei rischi proporzionale alle opportunità. Se c’è del vero nell’affermazione che le auto a guida autonoma potrebbero quasi azzerare gli incidenti stradali, altrettanta verità vi è nella considerazione per cui un malware inserito nei sistemi di aggiornamento delle autovetture smart potrebbe causarne in dieci secondi centinaia di migliaia. Ora possiamo trarre almeno quella conclusione di cui scrivevamo al principio ponendoci una domanda: per colpire una smart city saranno più efficaci ed efficienti i missili o i virus informatici7?

Glenn Gerstell, per anni consigliere generale della National Security Agency, ha recentemente osservato sul «New York Times», a seguito degli attacchi israeliani, che le esplosioni sincronizzate di dispositivi wireless attivate dall’intelligence israeliana contro le milizie islamiche libanesi, rappresenta una impressionante anticipazione dell’accelerazione digitale della guerra. “Questo potrebbe essere il primo e spaventoso scorcio di un mondo in cui, in definitiva, nessun dispositivo elettronico, dai nostri cellulari ai termostati, potrà mai essere considerato completamente affidabile”.

Mentre Alessandro Curioni, esperto in sicurezza informatica ed ex- direttore del Centro di Ricerca IBM di Rüschlikon, si è spinto più in là nella riflessione immaginando come in un conflitto caratterizzato da una cyber war come quello in corso su più fronti anche le caldaie controllate da remoto potrebbero trasformarsi in micidiali strumenti di distruzione di interi stabili oppure di singoli appartamenti8, così come avvenne già durante il bombardamento di Dresda nel 1945 quando migliaia di persone morirono letteralmente bollite vive nelle cantine usate come rifugi antiaerei in cui avevano trovato riparo a causa del surriscaldamento e successiva esplosione delle caldaie determinata dell’innalzarsi della temperatura esterna dovuta all’uso di bombe incendiarie al fosforo da parte dell’aviazione alleata9.

Tutto ciò deve spingerci a riflettere su come tecnologie apparentemente docili e sistemi apparentemente intelligenti costituiscano in realtà, non per complotto programmato ma per semplice costrutto definito dal tempo in cui si vive, un autentico inserimento delle attività belliche in ogni ambito della vita civile, dimostrando come la guerra non costituisca un “errore” nel contesto del modo di produzione capitalistico, ma una costante mentre soltanto la cosiddetta pace, per quanto momentanea, può essere ritenuta “impropria”.

Ma oltre a questo ancora un’altra riflessione si impone a proposito di Intelligenza Artificiale e del suo uso così come è stato immaginato. Talvolta anche a “sinistra” e soprattutto in ambito fantascientifico. Una IA che se lasciata fuori controllo potrebbe essere causa di attacchi nei confronti della specie umana, ma che se usata con piena coscienza potrebbe costituire un’occasione evolutiva per la specie stessa e contribuire al miglioramento delle sue condizioni di vita e dell’organizzazione sociale. Sostanzialmente una visione culturalista, riformista e progressista che annulla l’azione di classe e della specie per il necessario ribaltamento politico delle strutture di governo ed economico-proprietarie legate all’attuale modo di produzione.

Un dibattito che fu particolarmente vivace, fiducioso e ottimistico, al limite della naiveté, nell’ambito del primo Cyberpunk e dei manifesti cyber degli anni Ottanta e Novanta, soprattutto a proposito dell’integrazione tra mente umana, rete e IA oppure della democrazia rappresentata dall’uso delle rete, che allora si andava appena delineando, e che ancora oggi attraverso il post-umanesimo o il trans-umanesimo, oppure ancora per mezzo della corrente letteraria del Solarpunk, si illude di poter utilizzare gli stessi strumenti per superare l’esistente senza per forza ricorrere agli obbligatori strumenti politici della lotta di classe e della rivoluzione.

Un dibattito di fatto reso nullo dall’attuale attività di controllo dell’enorme quantità di dati, Big Data, che da semplice strumento di controllo dei gusti e delle tendenze degli utenti dei social e di Internet si è trasformato in strumento di violenza e distruzione omicida, sia individuale che collettiva. Uno strumento totalmente sfuggito alle mani degli idealisti della rete e dell’IA e che ormai soltanto i signori del traffico delle informazioni e della guerra possono usare a proprio vantaggio.

Come dimostra anche il recente spostamento verso posizioni trumpiane e ultra-conservatrici, ma fa lo stesso per quelli ancorati al progetto “democratico” della Harris, dei miliardari più rappresentativi di quella che nel periodo sopracitato fu vista come l’utopia “hippie-cibernetica” della Silicon Valley10. 

Note

  1. Domenico Quirico, Quelle linee rosse disegnate apposta per costringere il nemico alla guerra, 20 settembre 2024 «La Stampa»  

  2. Paolo Mastrolilli, Israele-Libano, raid e missili. Gli Usa: “Evitare l’escalation”, 22 settembre 2024 «la Repubblica»  

  3. F. Paci, Intervista a Gilles Kepel: “Netanyahu fa il lavoro sporco che nessuno vuole fare”, 23 settembre 2024 «La Stampa»  

  4. Valerio Berra, Perché non è possibile che i nostri smartphone esplodano per un attacco hacker, 18 settembre 2024.  

  5. Clio Gargiulo, Batterie al lito: in aumento gli incendi, 3 gennaio 2023.  

  6. A. Curioni, La convergenza fragile dei sistemi digitali e le opportunità del futuro, 7 aprile 2022 – «il Sole 24 ore».  

  7. Ivi.  

  8. A. Curioni, La vera vulnerabilità è nell’Internet delle cose, 21 settembre 2024 «il Messaggero»  

  9. Su tale drammatico bombardamento, durato più giorni, si vedano: F. Taylor, Dresda. 13 febbraio 1945: tempesta di fuoco su una città tedesca, Arnoldo Mondadori editore, Milao 2005: J. Friedrich, La Germania bombardata, Arnoldo Mondadori Editore, Milano 2004: W.G. Sebald, Storia naturale della distruzione, Edizioni Adelphi, Milano 2004; K. Vonnegut jr., Mattatoio n.5 ovvero la crociata dei bambini, Arnoldo Mondadori Editore, Milano 1970.  

  10. Si veda G. Riotta, Silicon Valley. In fondo a destra, 22 settembre 2024 «la Repubblica»

Fonte

25/04/2024

Il ruolo di droni, della cyberwarfare (e delle altre tecnologie emergenti) nei conflitti contemporanei

Negli scorsi giorni un gruppo di hacktivisti ucraini chiamato Cyber Resistance ha affermato su Telegram di aver violato i sistemi informatici di un produttore russo di droni, Albatross, sottraendo 100 gigabyte di dati, e di stare coordinando una serie di pubblicazioni dettagliate col sito InformNapalm.

Che in un articolo del 15 aprile sostiene di poter confermare come l’azienda di droni agricoli Albatross sarebbe coinvolta nello sviluppo dei droni “suicidi” Shahed, progettati dall’Iran, e impiegati dalla Russia contro l’Ucraina.

A febbraio un misterioso gruppo di hacker chiamati Prana Network aveva diffuso un leak su un’azienda militare iraniana, facendo circolare presunti documenti riservati (non confermati) secondo i quali, dall’inizio della guerra in Ucraina, la Russia avrebbe acquistato almeno 6.000 droni Shahed 136.

E avrebbe ricevuto un ampio aiuto per la creazione di linee di produzione locali per i droni, pagando questi accordi in parte in lingotti d’oro (secondo i documenti, i russi avrebbero pagato quasi 200mila dollari a drone e il prezzo includerebbe il supporto per mettere in piedi una produzione autonoma, per poi far scendere il costo unitario a 48mila).

“Ora la Russia sta cercando di acquistare e produrre migliaia di droni più avanzati”, scrive Hareetz, che ha esaminato i documenti e li considera autentici.

Indiscrezioni sugli sforzi della Russia di dare vita a linee di produzione proprie di questi droni erano già emerse mesi fa, quando il Financial Times scriveva che “Albatross ha costruito la sua nuova fabbrica all’interno della zona economica speciale di Alabuga, in Tatarstan – un sito che gli Stati Uniti hanno dichiarato essere il centro dello sforzo sostenuto da Teheran per sviluppare la capacità della Russia di produrre droni”. E a dicembre gli Usa l’avevano sanzionata proprio per questo, inserendola nella propria Entity List.

Ora veniamo a inizio aprile, quando questa zona è stata colpita da forze ucraine. I media russi hanno riferito che due droni avrebbero “colpito il complesso di dormitori della zona economica speciale russa di Alabuga, situata a più di 1.200 km dalla città nord-orientale ucraina di Kharkiv, vicino al confine con la Russia”, scrive Reuters, confermando a sua volta le immagini a disposizione.

“L’esperto militare ucraino Oleh Zhdanov – riferisce al riguardo Radio Free Europe (media finanziato dal Congresso Usa e dichiarato “organizzazione non desiderata” dalla Russia) – ha affermato che l’Ucraina stava probabilmente prendendo di mira un nuovo impianto di produzione di droni presso il sito di Alabuga, prevedendo che tali attacchi in profondità all’interno della Russia potrebbero diventare più comuni, date le capacità dei droni ora prodotti da Kiev”.

Se ora torniamo all’inizio di questa storia, il già citato sito InformNapalm scrive che “il 2 aprile 2024, le Forze di Difesa dell’Ucraina hanno colpito con droni kamikaze il territorio della cosiddetta zona economica speciale Alabuga“.

L’obiettivo dell’attacco – prosegue l’articolo – era la fabbrica di Yelabuz, dove sono assemblati gli “Shahed 136” iraniani, sotto il marchio russo “Geran-2”, utilizzati per attaccare l’Ucraina.

Fermiamoci qua. Tutta questa recente vicenda mostra il modo in cui si intrecciano nella guerra in Ucraina diverse dimensioni: la guerra cinetica tradizionale, il massiccio e diversificato uso di droni da entrambe le parti, la riconversione militare di industrie e tecnologie, gli attacchi informatici, i leak e la propaganda.

Un intreccio in cui ogni elemento tecnologico non è mai risolutivo di per sé, ma può dare dei vantaggi tattici o temporali, se calato nelle giuste circostanze. Occorre dunque ridimensionare l’hype nato qualche anno fa da alcune narrazioni attorno alla guerra ibrida (che a sua volta ha sopravvalutato la dimensione della guerra (dis)informativa), e a farlo è anche un report recente del Geneva Centre for Security Policy, che analizza proprio il ruolo delle tecnologie emergenti nel conflitto ucraino.

“Le innovazioni tecnologiche, unite alla mancanza di conflitti interstatali su larga scala, all’aumento della competizione globale attraverso altri mezzi e all’attenzione globale per l’antiterrorismo e la controinsurrezione, hanno portato a una grande attenzione per le forme di guerra “ibride”. Queste analisi rispecchiano un mondo che si aspettava che la guerra nel XXI secolo diventasse piccola, periferica e ibrida, oltre che remota, precisa, efficiente e meno letale”.

Tutto ciò ha portato a predizioni sbagliate, scrivono gli autori. Nella realtà non solo gli elementi tradizionali della guerra (munizioni, artiglieria, logistica, personale) restano centrali, ma ogni elemento tecnologico si lega al resto in contesti specifici e se diventa un vantaggio competitivo ciò avviene in virtù di come si inserisce nel resto. È la gestione di questa complessità a fare la differenza.

Sicuramente “la guerra in Ucraina dimostra che i droni – con vari livelli di sofisticazione, autonomia e tipi di funzioni – sono diventati un elemento essenziale della guerra moderna”, scandisce il report.

E l’Ucraina ha potuto trarre vantaggio dall’impiego di droni soprattutto all’inizio, mentre più recentemente anche la Russia ha iniziato a farne ampio uso.

“Le prime fasi della guerra sono state caratterizzate dalla mancanza di un uso diffuso degli UAV (Unmanned Aerial Vehicle, velivoli senza pilota, ndr) da parte russa. Alcuni esperti sostengono infatti che il mancato utilizzo dei droni da parte della Russia per l’intelligence, la sorveglianza e la ricognizione abbia contribuito ai primi insuccessi dell’invasione, in particolare per la scarsa consapevolezza situazionale derivante dall’assenza di droni”.

Inoltre, i droni sono serviti agli ucraini come efficace strumento di propaganda: i video dei successi degli attacchi alle truppe e ai carri armati russi sono circolati sui social media e hanno galvanizzato il supporto.

Oggi, scrive il report, si stima che la ricognizione con i droni fornisca alle forze ucraine l’86% di tutti gli obiettivi identificati.

Ma la lezione più interessante che arriva dai droni riguarda come il Paese li ha acquisiti e sviluppati. L’Ucraina è stata in grado di sfruttare con successo l’ecosistema globale delle “big tech”, il suo settore tecnologico commerciale civile, le start-up nazionali, le ONG e persino i singoli civili per la sua “guerra dei droni“, riducendo il ciclo tra prototipazione, sperimentazione, test, produzione e messa in campo.

“Mentre prima della guerra solo sette aziende producevano droni in Ucraina, ora ce ne sono fino a 200”.

I droni ci portano subito a un altro elemento tecnologico di questa guerra, l’uso di sistemi di intelligenza artificiale. Un settore dove è più difficile valutare utilizzi reali e risultati, e dove l’ombra dell’hype e della propaganda (anche dei fornitori di questi sistemi) si allunga con più decisione, a mio avviso.

Ma, scrive il report, le notizie provenienti sia dalla Russia che dall’Ucraina sembrano indicare che ci stiamo avvicinando a sistemi d’arma quasi autonomi, o sempre più autonomi.

In ogni caso l’Ucraina ha compreso la necessità di attingere ai dati, inclusi quelli raccolti dal vasto numero di dispositivi che catturano immagini, audio e video della guerra, o quelli che arrivano da informazioni open source.

In questa logica (ma di nuovo anche in quella della guerra informativa) le autorità ucraine hanno aperto canali Telegram o app dove i cittadini possono inviare video e foto delle truppe e dei materiali russi.

Secondo un articolo di questi ultimi giorni dell’Economist, aziende ucraine come Molfar offrono sistemi di IA per identificare target da colpire. O sono usati nel controspionaggio per individuare possibili tracce di spie e traditori. Inutile dire che alcuni degli esempi riportati sono piuttosto inquietanti.

Infine, c’è il fronte cyberwarfare. Anche in questo caso la guerra in Ucraina – come ho scritto più volte nella newsletter di Guerre di Rete – ha ridimensionato le aspettative rispetto alle potenzialità cyber. E le ragioni sono molteplici.

Il report le ripercorre, sottolineando anche il ruolo del settore privato nella difesa informatica di Kiev, da Microsoft a Starlink. “Le autorità ucraine sono state in grado di fare affidamento su una ricca rete di attori governativi e del settore privato, sia stranieri che nazionali, per identificare e rispondere rapidamente alle minacce informatiche”.

Ma l’Ucraina è stata anche protagonista dell’offensiva cyber, attraverso la costituzione dell’IT Army, una sorta di armata di volontari reclutati online per partecipare agli attacchi informatici contro la Russia (che avevo raccontato fin dagli esordi).

“Secondo una ricerca del Center for security studies dell’ETH Zurich, l’IT Army ha una struttura e attività altamente coordinate, con un “core team” ospitato dalle autorità ucraine. Sebbene esista un organo centrale di coordinamento, l’IT Army mantiene però una struttura organizzativa decentrata e diffusa”, scrive il report, aggiungendo che l’uso dell’IT Army e di hacker extraterritoriali ha anche contribuito a confondere i confini legali e normativi.

“Ad esempio, se un cittadino ucraino (o un altro cittadino) conduce un cyberattacco che interrompe le comunicazioni o le infrastrutture delle truppe russe, o in qualche modo influisce o riduce – anche solo marginalmente – le capacità di combattimento della Russia, dovrebbe essere considerato un bersaglio legittimo, anche in un Paese straniero?”

Per altro, la citata ricerca ETH (del 2022) diceva anche altre cose interessanti, indicando una zona grigia e di ambiguità consistente nella collaborazione (o nel chiudere gli occhi) di alcune aziende tech occidentali di fronte alla palese violazione dei loro termini di servizio da parte dell’IT Army (ad esempio, usare servizi anti-DDoS per ospitare strumenti di attacchi DDoS e via dicendo).

In conclusione, e tornando al report iniziale e recente del Geneva Centre for Security Policy, gli autori sottolineano che per quanto riguarda le operazioni informatiche offensive, poiché tra l’altro richiedono tempi lunghi di preparazione, queste possono avere più efficacia nelle “fasi prebelliche”, per raccogliere informazioni e analizzare i sistemi del nemico al fine di identificare le vulnerabilità e sfruttarle successivamente.

Mentre nel corso di un conflitto sono soprattutto strumenti di disturbo a bassa intensità e di sovversione.

Fonte

17/01/2024

L’ingegnere che trasportò Stuxnet

A distanza di oltre 15 anni la storia di Stuxnet (il malware che sabotò il programma nucleare iraniano, poi ribattezzato la prima nota “cyber-arma”) continua a far parlare di sé.

Un’inchiesta della testata olandese De Volksrant ha infatti rivelato l’identità (e i movimenti) della spia olandese che riuscì a infiltrarsi nell’impianto di arricchimento dell’uranio di Natanz, introducendo il malware, che col tempo avrebbe danneggiato le centrifughe.

Ma, afferma la testata, la stessa AIVD – l’agenzia di intelligence olandese – che pure aveva organizzato l’operazione dopo gli incontri con la CIA, non era pienamente a conoscenza dei dettagli. Mentre ancora più all’oscuro delle implicazioni sono stati i politici del Paese.

Che ci fosse anche una manina olandese in mezzo a quella sofisticata operazione di sabotaggio cyber denominata Olympic Games (con Usa e Israele come principali protagonisti, e l’Iran come target) era già emerso nel 2019, con un’inchiesta proprio di De Volksrant e di Yahoo News.

Ma oggi sono usciti molti più dettagli. A cominciare dall’identità di chi avrebbe fisicamente portato Stuxnet a Natanz che – ricordiamolo – era protetta da ingenti misure di sicurezza e non era collegata a internet.

Infatti l’AIVD decise di reclutare un avventuroso ingegnere olandese, Erik van Sabben, che viveva a Dubai, lavorava in un’azienda di trasporti che faceva anche affari con l’Iran e aveva una moglie iraniana. Era insomma una copertura perfetta.

Fu proprio Van Sabben a entrare a Natanz nel 2007 e a installare delle attrezzature che veicolavano Stuxnet. L’ingegnere morì dopo poche settimane aver lasciato di fretta e in agitazione l’Iran a fine 2008, in un incidente di moto a Dubai.

Non ci sono elementi per provare che l’incidente sia stato qualcos’altro, anche se “la sua morte improvvisa dopo l’operazione ha sollevato interrogativi tra alcuni dipendenti dei servizi segreti”, scrive Volksrant.

Era la prima volta, almeno per quello che sappiamo, che un malware distruttivo, capace di danneggiare un impianto industriale cruciale, veniva distribuito da alcuni Paesi contro altri. Le conseguenze geopolitiche del sabotaggio via Stuxnet furono importanti. Dopo che si venne a conoscenza dell’operazione, anche altri Paesi iniziarono a sviluppare armi digitali, a partire dallo stesso Iran.

De Volkskrant sostiene che i politici nazionali non sapessero nulla dell’intenzione dell’AIVD di svolgere un ruolo di quel tipo nel sabotaggio del programma nucleare iraniano. Di conseguenza, non ci sarebbe stata alcuna considerazione politica sui rischi o sulla legalità dell’operazione.

Ma anche gli agenti dell’AIVD coinvolti nell’operazione non sapevano cosa si nascondesse nell’attrezzatura diretta a Natanz, che si trattasse cioè di un’arma digitale.

D’altra parte, l’ex direttore della CIA Michael Hayden ha dichiarato che gli è “sempre piaciuto lavorare con gli olandesi” e che pensa che siano “bravi”.

Il senso degli olandesi per le operazioni digitali in effetti non si è fermato a Stuxnet. Nel 2014 e 2015 l’AIVD ha violato i computer del gruppo di hacker russi noto come Cozy Bear, assistendo in diretta all’infiltrazione da parte dei russi nei network dei Democratici americani (e avvisando l’Fbi).

Mentre la polizia olandese è stata protagonista di numerose operazioni digitali contro la criminalità, infiltrando mercati neri del dark web e smantellando reti di criptofonini.

Cyber armi nella guerra in Ucraina

Nel frattempo gli attacchi a infrastrutture critiche attraverso cyber armi si sono fatti strada. Ne abbiamo visti diversi nella guerra in Ucraina ad esempio. E proprio un attacco informatico ha colpito, lo scorso 12 dicembre, il più grande fornitore di telecomunicazioni dell’Ucraina, Kyivstar.

I suoi 24 milioni di abbonati ucraini alla telefonia mobile e un altro milione di clienti di servizi internet domestici sono rimasti tagliati fuori dalle comunicazioni per giorni. Circa il 30% dei terminali di pagamento cashless di PrivatBank ha smesso di funzionare.

Molti utenti hanno dovuto comprare SIM di altri operatori a causa dell’attacco. Anche il sistema di allarme antiaereo ucraino è stato interrotto, con il mancato funzionamento degli allarmi in diverse città.

Il gruppo Solntsepyok ha rivendicato la responsabilità dell’operazione, pubblicando schermate che mostrerebbero la violazione dell’infrastruttura digitale di Kyivstar. Per l’agenzia statale ucraina per la sicurezza informatica, o SSSCIP, Solntsepyok sarebbe in realtà una copertura per l’agenzia di intelligence militare russa GRU.

L’attacco ha cancellato “quasi tutto”, compresi migliaia di server virtuali e PC, ha detto Illia Vitiuk, capo del dipartimento di sicurezza informatica del Servizio di sicurezza ucraino (SBU) in un’intervista a Reuters, descrivendolo come forse il primo esempio di cyberattacco distruttivo che “ha completamente distrutto il core di un operatore di telecomunicazioni”.

“Questo attacco è un messaggio, un netto avvertimento, non solo per l’Ucraina, ma per tutto il mondo occidentale, affinché capisca che nessuno è intoccabile”, ha aggiunto.

All’inizio di gennaio però gli hacker ucraini hanno deciso di contrattaccare anche su questo piano. Un gruppo noto come Blackjack e ritenuto collegato ai servizi ucraini ha infatti violato un provider tv e internet di Mosca, M9 Telecom, lasciando senza connessione alcuni residenti della capitale.

Il servizio di monitoraggio della connettività internet Netblocks ha corroborato l’impatto dell’attacco. L’azione, secondo una fonte a conoscenza dell’operazione raccolta da Reuters, sarebbe stata una rappresaglia per l’attacco a Kyivstar.

Ne scrive anche il media ucraino Ukrinform.

Fonte

30/12/2022

Guerra in Ucraina - Hacker divulgano dati di migliaia di operativi ucraini

Il gruppo di hacker russi RaHDit (“Evil Russian hackers”) ha pubblicato sul portale antifascista Nemesis i dati di oltre 759 membri della sezione informatica delle forze armate ucraine.

“Qui trovate l’élite delle truppe informatiche ucraine: hacker del personale a tempo pieno, partecipanti a regolari concorsi interdipartimentali CTF (“Cattura la bandiera”) tra le forze dell’ordine“, afferma il messaggio del canale RaHDit Telegram.

“Abbiamo messo insieme un elenco pre-capodanno che rivela i cyber-fascisti e i loro burattinai delle forze di sicurezza e dell’esercito. Iniziamo pubblicando oltre 1.000 attivisti di IT Army of Ukraine e Save UA. Il primo sono gli hacker, ragazzi. Gli hanno dato un pulsante“, ha riferito il canale Telegram del gruppo, “e pensano di essere hacker ma si dedicano al teppismo”.

Le due liste sono state pubblicate nella sezione Network Terrorists del sito Nemesis. 759 persone compaiono nella suddivisione dell’esercito BT ucraino.

Si presume che i dati pubblicati appartengano ad hacker professionisti del Ministero della Difesa dell’Ucraina, della Guardia Nazionale, delle istituzioni educative che addestrano gli addetti all’informazione e dei servizi di sicurezza ucraini (SBU).

Il sito rivela anche i dati di cadetti e insegnanti delle accademie militari dell’Ucraina, nonché gli ufficiali dei dipartimenti IT, i loro account nei social network.

RaHDit, ha pubblicato la prima parte dei dati sugli hacker ucraini – IT Army of Ukraine, composto da 759 persone, e SMM del movimento Save UA – 406 persone.

Come ha detto a RIA Novosti un membro anonimo di “Evil Russian Hackers”, migliaia di volontari, attivisti e specialisti SMM dall’Ucraina e da tutto il mondo stanno lavorando contro la Russia nel cyberspazio.

Ha spiegato che solo coloro di cui sono riusciti a stabilire i dati del passaporto, una foto e account nei social network, ammontano a più di mille persone.

Il gruppo di hacker russo RaHDit (“Evil Russian hackers”) ha inoltre pubblicato un elenco di oltre 100 persone, che include personale militare della NATO, nonché persone che forniscono servizi ai centri informatici negli Stati baltici e in Ucraina, ha detto un membro del gruppo RIA Novosti a condizione di anonimato. “Sono i centri della NATO che sono in realtà dietro gli attacchi informatici, mentre le forze di sicurezza ucraine regolari e gli attivisti del popolo servono solo come copertura”, ha detto la fonte.

A novembre, RaHDit aveva già pubblicato sul portale Nemesis gli elenchi dei cadetti e degli insegnanti dell’Accademia dei servizi di sicurezza dell’Ucraina. Poi sono trapelati in Rete i dati di oltre 400 persone, che presto si uniranno ai ranghi dei servizi speciali ucraini, oltre a quelli che li addestrano.

I dati contenevano indirizzi, numeri di telefono, numeri individuali del registro statale delle persone fisiche, indirizzi e-mail e pagine sui social network, codici digitali in messaggistica istantanea, numeri di auto.

Alla fine di settembre, “Evil Russian Hackers” aveva reso pubblicamente disponibili le informazioni di 1.500 dipendenti attivi del Foreign Intelligence Service dell’Ucraina, compresi quelli che a quel tempo lavoravano sotto copertura in più di 20 paesi.

A luglio, RaHDit ha violato i server dell’Accademia della Difesa Nazionale dell’Ucraina, scaricato i loro manuali di addestramento e invece ha lasciato quelli “corretti” sulle atrocità del regime di Kiev nel Donbass. Un mese prima, aveva pubblicato i dati di 700 dipendenti dei servizi di sicurezza (SBU) e della direzione principale dell’intelligence del Ministero della Difesa dell’Ucraina.

All’inizio dell’attacco russo all’Ucraina, tutti i 755 siti web del governo ucraino sono stati violati contemporaneamente. Come ha detto un membro del gruppo di hacker alla RIA Novosti a condizione di anonimato, hanno istituito un canale di trasmissione all’esercito russo dei dati sulle azioni dell’esercito ucraino di cui erano in possesso.

Fonte

06/03/2022

Guerra in Ucraina. Mariupol assediata. Misterioso omicidio di un negoziatore di Kiev. Israele si candida a mediatore

Il fronte militare

La città sud orientale di Mariupol, il principale porto sul Mar d’Azov, è circondata dalle forze armate russe e da diverse ore è obiettivo di intensi bombardamenti.

Poco più a nord, a Volnovakha, cittadina nella regione di Donetsk, diversi cittadini hanno cercato di fuggire dopo nuovi bombardamenti. Queste due località avrebbero dovuto beneficiare ieri di corridoi umanitari per consentire l’evacuazione dei civili, ma la tregua concordata da Mosca e Kiev è durata circa una trentina di minuti, facendo di fatto fallire ogni procedura di evacuazione. Oggi secondo il rappresentante della milizia della Repubblica Popolare di Donetsk, Eduard Basurin, i corridoi umanitari dovrebbero essere nuovamente aperti e lo stesso consiglio comunale di Mariupol ha fatto sapere che alle 11 ora italiana si tenterà nuovamente di far evacuare la popolazione civile.

Il vice capo della milizia popolare della Repubblica Popolare di Donetsk (DPR) Eduard Basurin ha dichiarato che “In mattinata, i corridoi umanitari si apriranno di nuovo sia a Mariupol che a Volnovakha. Speriamo ancora che i comandanti ucraini che sono incaricati di difendere le località popolate ordinino ai loro subordinati di sbloccare l’uscita dalle località popolate in modo che i civili possano lasciare queste località popolate”.

Uno dei problemi che sta creando ostacoli ai corridoi umanitari è che in questa area (Mariupol e Donetsk) oltre alle forze armate ucraine è presente il battaglione Azov composto da neonazisti e con il quale ci sono molti conti in sospeso da regolare per le atrocità commesse. L’evacuazione dei civili lascerebbe i miliziani neonazisti senza la copertura dei civili e la resa dei conti con le milizie delle Repubbliche Popolari del Donbass diventerebbe inevitabile.

Secondo fonti di intelligence, citate dall’agenzia Nova, l’offensiva russa si va estendendo sulle città di Odessa e Mykolaiv. I media ucraini riportano da ieri che gli abitanti di Odessa temono un incombente assalto russo dal mare, un’operazione che sarebbe già stata tentata più volte utilizzando le unità anfibie. Per quanto concerne Mykolaiv, invece, la sua importanza è legata anche alla centrale nucleare di Yuzhnoukrainsk, situata a circa 120 chilometri dalla città costiera. Dotata di tre reattori Vver-1000 e una potenza installata di 2.850 megawatt, Yuzhnoukrainsk è la seconda principale centrale nucleare del Paese dopo Zaporizhzhia, già sotto il loro controllo dei militari russi da alcuni giorni.

A Kiev invece si vive in una fase di stallo, soprattutto perché il lungo convoglio di mezzi corazzati russi è fermo da giorni a decine di chilometri di distanza dalla città. I combattimenti proseguono nei sobborghi della capitale, in particolare nell’area nord occidentale, nei centri di Bucha e Irpin, cittadina situata nei pressi dello strategico aeroporto di Hostomel. A Kharkiv, la seconda città più grande del Paese, le esplosioni sono andate avanti per tutta la notte, e il Servizio di emergenza statale ucraino ha denunciato come la zona più colpita sia il quartiere nord orientale di Saltivka, un’area residenziale molto popolosa che si sta rapidamente svuotando nel tentativo di metterne in sicurezza i civili.

Sulla vicenda delle centrali nucleari ucraine occupate dalle truppe russe, da Mosca arriva una notizia che merita di essere verificata. Secondo l’agenzia russa Interfax, Kiev era vicina alla costruzione di una bomba nucleare basata sul plutonio: lo ha riferito una “fonte informata” all’agenzia russa Interfax. Secondo tale fonte, l’Ucraina stava lavorando alla produzione di proprie armi nucleari da oltre 20 anni. ”Per più di due decenni, implementando programmi sia nel campo nucleare che in quello della missilistica, l’Ucraina si stava costantemente muovendo verso la formazione di tutte le condizioni necessarie per creare le proprie armi nucleari”, ha detto la fonte a Interfax.

Il negoziatore ucraino ucciso. È giallo. Azione della “guerra sporca” o resa dei conti nella leadership di Kiev?

Sta diventando un imbarazzante giallo per le autorità ucraine l’omicidio di Denis Kireyev, uno dei negoziatori ucraini, ucciso con un colpo alla testa a Kiev. L’Ansa scrive che i media ucraini hanno riferito che sarebbe stato ucciso dai servizi segreti perchè scoperto a fare la spia per Mosca. In serata, un tweet del comando delle forze armate di Kiev ha ribaltato questa tesi: la loro versione è che questo banchiere fosse in realtà una spia ucraina, caduto mentre svolgeva compiti speciali. E che quindi il suo sacrificio “avvicinerà l’Ucraina alla vittoria”. Nessun cenno ai suoi killer.

L’agenzia russa Tass riporta così la notizia scrivendo che un membro della delegazione ucraina ai colloqui con la Russia, Denis Kireyev, è morto mentre svolgeva un “incarico speciale”, secondo quanto affermato dalla direzione principale dell’intelligence del ministero della Difesa ucraino.

“Tre ufficiali dell’intelligence, membri dello staff della direzione principale dell’intelligence del ministero della Difesa ucraino, sono stati uccisi mentre svolgevano incarichi speciali. Questi sono Dolya Alexey Ivanovich, Chibineev Valery Viktorovich, Kireyev Denis Borisovich”, ha affermato la direzione in una nota.

L’agenzia stampa ucraina Unian, che per prima aveva fornito importanti dettagli rivelando l’identità del morto e il modo in cui è stato ucciso, riferisce che “Kireyev è stato ucciso nel centro di Kiev. È stato giustiziato, colpito alla testa all’ingresso del tribunale di Pechersk”, scrive l’agenzia.

Un membro del parlamento ucraino, Alexander Dubinsky, ha dichiarato sabato che Kireyev è stato ucciso mentre era detenuto da ufficiali del servizio di sicurezza ucraini.

Secondo l’Ansa però basta scavare nella sua biografia per avere la conferma di quanto la storia recente dell’Ucraina sia piena di conflitti e contraddizioni. Denis Kireev ha infatti partecipato fisicamente al primo round negoziale tra Ucraina e Russia, quello che si è tenuto a Gomel, ma il suo nome non è mai comparso nella lista ufficiale della delegazione ucraina.

Secondo alcuni media russi si tratta di un gesto intimidatorio indirizzato ai negoziatori ucraini.

La sua presenza è dimostrata solo da alcune foto, in cui si vede che sta seduto al tavolo del colloquio, in fondo, l’unico in giacca e cravatta, non in uniforme militare.

Insomma, un giallo che fa capire bene il caos che regna all’interno dei vertici politico-militari e negli apparati di sicurezza ucraini.

Israele si propone come mediatrice del conflitto in Ucraina

Il cancelliere tedesco, Olaf Scholz, ha ricevuto ieri sera a Berlino il primo ministro israeliano, Naftali Bennett, arrivato da Mosca dove ha incontrato il presidente russo, Vladimir Putin. Al centro del colloquio, durato circa 90 minuti, l’iniziativa diplomatica avviata ieri dal premier di Israele per tentare di trovare una soluzione alla crisi in corso in Ucraina.

Secondo la stampa israeliana, sarebbe stato proprio Zelensky a chiedere al premier israeliano di attivarsi per tentare una mediazione. Bennet, alcuni giorni fa aveva rivendicato come Israele disponga di uno status unico che le consente di parlare con Mosca e Kiev, dati i rapporti positivi con le due parti in conflitto. Bennet, terminata la lunga riunione con Putin, ha avuto dei colloqui telefonici con il presidente ucraino, Volodymyr Zelensky, e con il titolare dell’Eliseo, Emmanuel Macron. Al momento non risulta che Draghi sia stato consultato né sia previsto un incontro con il premier israeliano in giro per l’Europa. Si conferma così come il demone della guerra alla fine crei legittimità come negoziatore di pace anche a chi – come lo Stato Israele – ha accumulato uno sterminato dossier di violazioni del diritto internazionale e dei diritti dei palestinesi.

La guerra della comunicazione

A partire da oggi la Rai sospende i servizi giornalistici dei propri inviati e corrispondenti dalla Federazione Russa. La misura – fa sapere la Rai in una nota – si rende necessaria al fine di tutelare la sicurezza dei giornalisti sul posto e la massima libertà nell’informazione relativa al Paese. Le notizie su quanto accade nella Federazione Russa verranno per il momento fornite sulla base di una pluralità di fonti da giornalisti dell’Azienda in servizio “in Paesi vicini e nelle redazioni centrali in Italia”. In pratica nessuno fornirà notizie verificabili dalla Russia. La Rai e il governo italiano non hanno dunque tollerato il lavoro del corrispondente Marc Innaro da Mosca e non potendo rimuovere il giornalista – sarebbe stato clamoroso e irricevibile – hanno rimosso l’intera redazione. In compenso si sprecano le dichiarazioni sulla censura all’informazione in Russia (vera) applicando la censura sulle informazione “dalla Russia” (altrettanto vero). Anche le emittenti televisive tedesche “Ard” e “Zdf” hanno sospeso per il momento le loro attività negli studi di Mosca, in Russia. L’Europa quindi dovrà “fidarsi” solo della Cnn.

Gli attacchi di “Anonymus” alla Russia si sono rivelati poco efficaci

Tra il 24 e il 25 febbraio Anonymous aveva dichiarato “guerra informatica totale” a Putin. L’effetto è stato immediato. Da allora attacchi coordinati, lupi solitari e rivendicazioni su Twitter si sono moltiplicati. Il 26 febbraio, Anonymus ha colpito il sito del Cremlino e quello della Difesa di Mosca, di cui è stato diffuso parte del database; il due marzo c’è stato l’attacco al sito dell’agenzia spaziale russa, Roscosmos; sempre il due marzo Anonymus ha pubblicato documenti secondo cui l’attacco russo sarebbe stato deciso il 18 gennaio e una mappa piuttosto dettagliata dell’invasione; negli ultimi sette giorni ha reso irraggiungibili diverse testate giornalistiche russe e agenzie di stampa, rimesse in piedi e buttate giù di nuovo, così come diversi siti di colossi energetici russi, tra cui Gazprom e Lukoil.

Secondo l’agenzia Agi si è sempre trattato di attacchi di breve durata. I siti sono stati rimessi in piedi in qualche ora rendendo inefficaci gli attacchi di Anonymus.

Sul fronte ucraino invece la sera del 23 febbraio, poco prima che le prime truppe russe entrassero in territorio ucraino, ci sono stati circa 200 attacchi ai siti ufficiali di banche e istituzioni ucraine con centinaia di macchine infettate da virus in grado di “prendere i dati disponibili dai database”, ha twittato l’account ufficiale del gruppo Eset Research con base in Slovacchia.

Allo stesso tempo, la rete internet satellitare civile gestita dalla società statunitense Viasat, che copre il nord Europa (e che ha fornito le mappe satellitari sulle truppe russe, ndr), è stata vittima di “un attacco informatico con decine di migliaia di terminali resi inutilizzabili”.

Fonte

25/05/2021

Le guerre informatiche le vincono i cattivi

La vulnerabilità delle infrastrutture energetiche dagli attacchi informatici si è rivelata in tutta la sua pericolosità con l’attacco hacker all’oleodotto Colonial Pipeline. Si tratta di uno dei più grandi gasdotti degli Stati Uniti, trasporta benzina raffinata e carburante per aerei dal Texas lungo la costa orientale fino a New York, serve quasi la metà del carburante distribuito agli automobilisti, ed è stato costretto a chiudere dopo essere stato colpito da un attacco ransomware.

Un ransomware è un tipo di codice malevolo che blocca il sistema o cifra i file dell’utente vittima dell’attacco chiedendo poi un riscatto per rimuovere la limitazione. Adesso l’oleodotto è tornato in funzione ma l’azienda ha dovuto pagare 5 milioni di dollari di riscatto agli autori dell’attacco.

Una decisione controversa quella di cedere ai pirati, foriera di conseguenze per quanto riguarda la sicurezza informatica non soltanto negli Stati Uniti ma anche in Italia, in tutti i Paesi che ancora non hanno preso misure adeguate per proteggere gangli vitali nella dinamica delle nazioni come l’approvvigionamento energetico.

Nelle ore immediatamente successive all’attacco la società è stata costretta a interrompere l’erogazione di carburante, gli automobilisti hanno cercato in tutti i modi di fare comunque il pieno e i prezzi della benzina in Georgia e in pochi altri stati sono aumentati da 8 a 10 centesimi al gallone in due giorni, un fenomeno che accade di solito soltanto in previsione di grandi sconvolgimenti naturali, come gli uragani, che costringono le raffinerie a chiudere.

In poche ore nella Carolina del Nord quasi tutte le stazioni di servizio hanno finito il carburante. L'oleodotto preso in ostaggio può trasportare circa 3 milioni di barili di carburante al giorno per oltre 5.500 miglia lungo la costa est.

Secondo l’Fbi la banda di hacker responsabile dell’impresa fa riferimento a DarkSide, che da parte sua, tramite la società di sicurezza informatica Intel 471, ha affermato di aver perso l’accesso alla parte pubblica del suo sistema online, inclusi il blog e il server di pagamento, nonché i fondi, a causa di un intervento dell’intelligence statunitense effettuato su pressione del Presidente Biden.

Per liberare i sistemi informatici, Colonial Pipeline ha pagato agli estorsori di DarkSide 75 Bitcoin, ovvero circa 5 milioni di dollari e subito dopo ha riaperto i suoi impianti di distribuzione. Una decisione controversa, perché se da una parte ha permesso a milioni di automobilisti di riprendere a spostarsi, e alla Colonial di tornare a fare profitti, dall’altra crea un precedente che mina la stessa lotta contro il crimine informatico.

Perché le procedure per fronteggiare questo tipo di attacco ci sarebbero, ma richiedono forti investimenti in tecnologia per consentire il riavvio da zero dei sistemi, un rimedio che naturalmente deve essere pronto prima dell’attacco.

Inoltre non è possibile escludere che zone del sistema infettate possano continuare a dare problemi, come è accaduto due giorni dopo il pagamento del riscatto, con una nuova interruzione.

Insomma le autorità statunitensi hanno iniziato a capire quale sia il livello d’allarme necessario per rimediare all’inefficienza della prevenzione, addirittura la U.S. Consumer Product Safety Commission ha dovuto con un tweet invitare gli utenti a non dare vita a fenomeni di accaparramento durante la crisi.

Nel frattempo Elliptic, società specializzata in analisi blockchain, ha affermato di aver individuato il wallet Bitcoin utilizzato dagli hacker per ricevere il pagamento del riscatto da Colonial Pipeline.

Elliptic ha effettuato un’analisi delle transazioni rivelando che lo stesso portafoglio usato per Colonial ha ricevuto 57 pagamenti da altri 21 wallet diversi, tra cui vi sarebbero anche 78,29 Btc inviati l’11 maggio da Brenntag, una società chimica che con molta probabilità ha subito un ricatto analogo. In totale i pirati hanno incassato 17,5 milioni di dollari soltanto nel periodo esaminato rispetto al blocco di Colonial.

DarkSide ha quindi spostato buona parte dei suoi fondi e il 18% di questi sarebbero stati inviati ad un piccolo gruppo di distribuzione e il 4% direttamente a Hydra, un mercato del dark web. Possono essere ostacolate le operazioni d’incasso individuando nel mercato delle criptovalute la provenienza del portafoglio utilizzato, ma il problema che resta irrisolto riguarda la prevenzione vera e propria da questo tipo di attacco.

Paradossalmente in questo momento a essere penalizzate dalla spettacolarità e incidenza dell’attacco verso Colonial sono i gruppi che utilizzano il sistema del ransomware per obiettivi più limitati e gli operatori che regolano le due principali piattaforme ransomware in lingua russa, REvil e Avaddon, hanno annunciato nuove regole rigide che disciplinano l’uso dei loro prodotti, inclusi i divieti di prendere di mira enti, ospedali o istituti scolastici affiliati al governo.

Non è però un successo, anche se DarkSide è stato chiuso e le altre piattaforme limitate: questo genere di reti tende a sciogliersi e riformarsi in fretta per evitare le attenzioni delle forze dell’ordine, o almeno questo è quanto affermano gli esperti di sicurezza informatica.

Fin qui le crisi di approvvigionamento di carburante che avevano colpito gli Usa erano dovute esclusivamente alla situazione in Medio Oriente, a crisi di geopolitica internazionale, è la prima volta che un problema si presenta all’interno senza essere legato a crisi di produzione.

Gli investimenti in cyber sicurezza in questi anni sono stati insufficienti e adesso le società energetiche subiscono pressioni crescenti per adeguarsi da parte dei governi e degli azionisti.

Il settore vitale che è stato colpito pochi giorni fa ha dimostrato l’intera vulnerabilità di un sistema che nel ventunesimo secolo utilizza una tecnologia inadeguata garantendo, anche grazie alla mancanza di investimenti per il bene collettivo, profitti astronomici. Fino al prossimo attacco ransomware.

Fonte

24/12/2020

USA, gli hacker e la propaganda

La certificazione ufficiale della vittoria di Joe Biden nelle presidenziali del 3 novembre scorso si è accompagnata negli Stati Uniti al riesplodere improvviso di una violenta campagna anti-russa, come al solito alimentata, per quanto riguarda il fronte dei media, soprattutto dal New York Times e dal Washington Post. A innescare la nuova escalation era stata la notizia di un attacco su larga scala, registrato poco più di una settimana fa, contro le reti informatiche di alcune agenzie governative. Anche se, come sempre, non è stata presentata alcuna prova concreta circa le responsabilità, l’operazione è stata subito attribuita ai servizi di sicurezza del Cremlino, contro il cui occupante e il suo governo vengono quotidianamente sollecitate misure punitive durissime.

A subire l’incursione degli hacker sono state svariate compagnie private e, tra gli organi di governo, il dipartimento del Tesoro e del Commercio, tutti accomunati dall’utilizzo dei servizi informatici della società SolarWinds. Fin dall’articolo della Reuters che ne aveva dato per primo notizia, tutti i resoconti dell’intrusione hanno indicato come autori dell’attacco un gruppo collegato ai servizi segreti esteri russi (SVR) e noto col nome di “Cozy Bear” o “APT29”.

L’intensificazione dell’offensiva contro Mosca è poi arrivata con una serie di “analisi” del New York Times, a firma del reporter di riferimento per le questioni della sicurezza nazionale, David Sanger, cioè il veicolo preferito di CIA e Pentagono per la pubblicazione di storie a cui intendono dare la maggiore risonanza possibile. Tra il 14 e il 16 dicembre, Sanger e altri colleghi hanno contribuito a creare il clima da caccia alle streghe a cui tutta la galassia dei media “mainstream” USA ha finito per adeguarsi. Il culmine dell’aggressione verbale contro la Russia è stato un articolo che citava Putin fin dal titolo e che descriveva il presidente russo come il mandante di fatto dell’hackeraggio.

Quest’ultimo pezzo è servito a spiegare senza equivoci l’obiettivo della nuova campagna mediatica. Per il Times, Putin avrebbe voluto inviare una sorta di messaggio al presidente eletto Biden circa l’intenzione del Cremlino di non allentare le pressioni sugli Stati Uniti, continuando cioè a sfidare gli interessi americani in alcuni dei punti più caldi del pianeta, oltre che a portare la competizione tra le due potenze sul territorio USA. Stando così le cose, Sanger concludeva che l’amministrazione democratica entrante dovrà immediatamente adoperarsi per contrastare gli obiettivi “malevoli” del Cremlino, come se gli ultimi quattro anni durante la presidenza Trump fossero stati segnati da un qualche idillio tra Washington e Mosca.

L’aspetto più singolare, anche se non nuovo, è che le conclusioni riportate dalla stampa USA circa le responsabilità russe appaiono tutt’altro che definitive. I giornalisti che se ne sono occupati citano come sempre funzionari anonimi all’interno dell’apparato della sicurezza americana, a cui occorrerebbe credere senza farsi domande. Non solo, le loro fonti ed essi stessi ricorrono più di una volta nei loro articoli a formule ipotetiche e dubitative circa la colpevolezza di Mosca. Anzi, nei loro rapporti sull’accaduto, anche la compagnia informatica privata che avrebbe scoperto l’intrusione e le agenzie governative colpite non hanno mai indicato la Russia o soggetti riconducibili al governo russo come gli autori certi dell’hackeraggio.

Leggendo i pezzi dei giorni scorsi con un minimo di senso critico, si ha l’impressione di assistere alla costruzione di un edificio di accuse, con tutto il corollario di durissime iniziative ritorsive, salvo poi scoprire che per gli stessi accusatori non esiste certezza sull’identità dei colpevoli. Lo stesso atteggiamento lo si ritrova ovviamente anche tra i politici. Venerdì scorso, il segretario di Stato, Mike Pompeo, è stato il primo membro dell’amministrazione Trump a puntare il dito contro Mosca. L’ex direttore della CIA ha però anche lui definito le prove della colpevolezza russa “piuttosto chiare” e non incontrovertibili, per poi aggiungere che tutti i pezzi del puzzle devono essere ancora composti, ma “alcuni elementi resteranno classificati”.

In sostanza, la posizione di Pompeo è che la parola dei servizi segreti americani deve essere presa per buona senza che le prove a carico di Mosca vengano rese pubbliche. Al segretario di Stato ha fatto eco domenica il presidente della commissione Intelligence della Camera dei Rappresentanti, il democratico Adam Schiff. Dalle informazioni che avrebbe ottenuto, quest’ultimo ha concluso che “non ci sono dubbi che la Russia” sia responsabile dell’attacco informatico.

Le prove sono talmente lontane dall’essere definitive che lo stesso presidente Trump ha contraddetto Pompeo poco dopo che il segretario di Stato ha annunciato le sue conclusioni. L’uscita di Trump non ha fatto che confermare la natura politica della vicenda, così come delle accuse. L’opinione del presidente, verosimilmente anch’essa espressa senza il supporto di prove, è infatti che a introdursi nei server del dipartimento del Tesoro e di quello del Commercio sarebbero stati i cinesi e non i russi.

Ad ogni modo, il messaggio anti-russo è stato chiaramente recepito da Biden. Il presidente eletto, venerdì ha rilasciato una dichiarazione a proposito dell’hackeraggio, promettendo che gli autori dovranno pagare un “costo” per le loro azioni e che “una buona difesa non è sufficiente”, ma sarà necessario agire per scoraggiare “i nostri avversari dall’intraprendere attacchi” informatici in futuro.

La natura artificiosa di tutta la vicenda si deduce anche dal fatto che, se pure le accuse rivolte alla Russia si basassero su prove di ferro, l’operazione informatica in questione, di cui oltretutto non è ancora chiara la gravità né le conseguenze, rientrerebbe in larga misura nelle normali operazioni di spionaggio che tutti o quasi i paesi mettono in atto, Russia e Stati Uniti compresi. Ancor più, è proprio quest’ultimo paese a rappresentare la minaccia di gran lunga maggiore per la sicurezza dei sistemi informatici e delle comunicazioni elettroniche globali, con gli obiettivi delle operazioni USA che includono anche gli alleati più stretti. È inutile ricordare poi come la campagna di aggressione e di accerchiamento degli Stati Uniti contro la Russia abbia raggiunto livelli senza precedenti, facendo apparire irrisori anche eventuali attacchi informatici di Mosca come quello al centro dello scontro di questi giorni.

Tutto il polverone sollevato dal recente hackeraggio è in definitiva un’operazione di propaganda lanciata nel momento in cui le acque sul fronte della disputa elettorale sembrano apparentemente calmarsi. Il periodo pre-elettorale era stato segnato da avvertimenti continui sul rischio delle interferenze russe a favore di Trump. Con la vittoria di Biden, invece, delle manovre russe per manipolare l’esito del voto non si è più parlato, mentre all’improvviso le reti informatiche americane si sono dimostrate esposte pericolosamente agli attacchi di Mosca.

Come di consueto, l’offensiva contro la Russia sta seguendo varie strade. Oltre alla questione dell’hackeraggio è stata rilanciata ad esempio quella dell’avvelenamento del leader dell’opposizione Alexey Navalny, presumibilmente avvenuto lo scorso mese di agosto. Un rapporto diffuso nei giorni scorsi da un’organizzazione legata a doppio filo all’intelligence USA e del Regno Unito avrebbe confermato, sia pure senza chiarire uno solo dei dubbi macroscopici che restano sulla vicenda, come il “dissidente” russo sia caduto vittima di un’operazione condotta da funzionari dei servizi segreti di Mosca sotto la direzione del Cremlino.

Sullo stesso piano va messa anche la recentissima decisione di chiudere gli ultimi due consolati americani rimasti in territorio russo, quello di Vladivostok, un porto strategico nell’estremo oriente del paese, e quello di Ekaterinburg, a est dei monti Urali. Secondo la versione ufficiale, il provvedimento sarebbe la conseguenza del limite imposto da Mosca nel 2017 al numero di diplomatici americani a cui è permesso lavorare in Russia. La chiusura, che lascia come unica rappresentanza americana l’ambasciata di Mosca, costituisce in realtà un nuovo motivo di scontro alimentato ad arte da Washington.

Al centro di queste manovre promosse da determinati ambienti del governo e dell’apparato della sicurezza nazionale americana, con la collaborazione dei media ufficiali, c’è in primo luogo il proposito di incanalare da subito in una direzione anti-russa la nuova amministrazione di Joe Biden. Mentre non ci sono molti dubbi sulla predisposizione generale del neo-presidente democratico, è necessario ricordare che quest’ultimo, già nelle prime settimane del suo mandato, è atteso da alcune decisioni cruciali che impatteranno direttamente o indirettamente i rapporti con Mosca. Tra di esse spiccano il possibile rinnovo del trattato “New START”, l’unico rimasto in vigore per limitare il numero di armi nucleari, il tentativo di ostacolare la conclusione dei lavori per il gasdotto Nord Stream 2 tra Russia e Germania e il ritorno degli Stati Uniti nell’accordo sul nucleare iraniano (JCPOA), abbandonato unilateralmente da Trump nella primavera del 2018.

Fonte

13/01/2020

Come you master of (cyber) wars

Il secolo breve ci ha “regalato” una vasta serie di eventi bellici: due guerre mondiali, alcuni conflitti civili “a bassa intensità” – soprattutto negli anni ’70 – una manciata di guerre per procura, ed in ultimo, agli albori del nuovo millennio, anche un nuovo tipo di confronto bellico che si qualifica più con la figura retorica dell’ossimoro che altro: la guerra preventiva.

L’obiettivo dichiarato è quasi sempre il “terrorismo”, soprattutto islamico, e temporalmente si situa subito dopo l’attacco alle Torri Gemelle dell’11 settembre 2001, uno dei pochi subìti dagli USA in casa propria. È il caso di ricordare che sul termine “terrorismo” non esiste alcuna definizione internazionale condivisa: ognuno dichiara “terrorista” il proprio nemico temporaneo (esempio: l’Iran ha appena inserito le forza armate Usa nel proprio elenco di “organizzazioni terroristiche”).

Questi conflitti si sono combattuti quasi sempre con armi convenzionali, in luoghi tradizionali che gli esperti di guerra chiamano “domini”: terra, aria, acqua e spazio. A questi, negli ultimi anni, si è aggiunto un quinto dominio, per sua natura sfuggente, strisciante, “elastico” in termini tecnici: lo spazio cibernetico, altresì detto cyberspazio.

Negli ultimi tempi questo spazio si è via via sviluppato, allargandosi, trasformando anche il concetto stesso di guerra e la percezione che si ha di quello che succede a migliaia di chilometri di distanza: le campagne militari in senso stretto, quelle “guerreggiate”, sul terreno, diventano sempre più rare o “atipiche”, e lasciano spazio a qualcosa di più impalpabile, indefinito: un conflitto quasi invisibile, comunque inavvertito.

Le generazioni che ci hanno preceduto erano abituate a combattere fisicamente in trincea, o nelle strade, pilotando aerei ed utilizzando armi meccaniche, non immateriali. Ora soldati senza mimetica combattono da postazioni di computer, utilizzando una tastiera con la quale telecomandano droni “intelligenti” che vanno a colpire con precisione millimetrica obiettivi sensibili, addirittura il personaggio che ricopre il ruolo del “cattivo” di turno. Cattivo per chi, è un’altra storia...

Con un clic guidano a distanza missili che potrebbero distruggere intere metropoli o infrastrutture, anche civili, di vitale importanza. Salvo qualche piccolo “errore umano”, che ci può anche stare, dal momento che il senso di responsabilità di chi programma una qualsiasi azione digitando su una tastiera si riduce al minimo; e si azzera quasi anche il senso di colpa. Tutto assume la relatività di un “war game” come nell’omonimo e celebre film del 1983 di John Badham, con un giovanissimo Matthew Broderick (decine di altri ne sono stati girati, nel frattempo).

E purtroppo, non lo è.

I più si chiederanno che fine hanno fatto i cosiddetti “boots on the ground”, il modello degli “uomini a terra”. Semplice. Intervengono è vero, ma non fanno più solo il “lavoro sporco” come un tempo. Il grosso è stato fatto da altri; i militari in carne ed ossa, se non hanno compiti speciali, vengono utilizzati in prevalenza per far guadagnare prestigio alla nazione occupante/liberatrice. Danno sì il colpo di grazia, e occupano fisicamente il territorio conquistato ma, principalmente, fanno da apripista alla fatidica “ricostruzione” dei paesi bombardati.

Uno dei business, forse quello più redditizio al momento. Ovviamente non dimentichiamo l’accaparramento e la messa in sicurezza delle risorse, soprattutto energetiche, la ragione primaria da cui hanno origine i conflitti; ma anche l’approvvigionamento di una serie di materie prime che, guarda caso, sappiamo essere di fondamentale importanza nel settore tecnologico. Tutto questo “nell’interesse della nazione occupata”, naturalmente. Su propria richiesta.

Sembra qualcosa ma è qualcos’altro.

Questo è il livello di guerra cibernetica più evidente e più “elementare”. Il primo livello.

Prima di passare ad illustrare gli altri, azzardiamo una breve riflessione.

Ciascuno di noi, ormai da anni, possiede un pc, uno smartphone, da qualche tempo anche una smart tv, ed è connesso h24. Sia egli un normale cittadino, un politico, un agente dei servizi o un responsabile di una qualche infrastruttura (militare o civile).

Ogni categoria è un potenziale obiettivo.

L’informazione (quella del web, dei social) passa tutta per l’ambito tecnologico, anche e soprattutto quando si tratta di pessima informazione, se non addirittura di disinformazione. Dopotutto chi ha più il tempo, chi si prende ormai la briga di andare a controllare le fonti o la veridicità delle notizie? Il web è l’ultimo depositario della Verità. Per semplicità...

Tutto gira ad un ritmo così vertiginoso, che non lascia tempo alla riflessione, al giudizio sulle cose; il bombardamento mediatico è troppo veloce.

Anche questo è un modo di “fare guerra”. E su obiettivi civili.

Questo ambito ha sostituito la vecchia propaganda bellica, quella del ‘900. È lì, nel web, che si fa proselitismo, si crea seguito, si indirizza il popolo. Le grandi potenze militari tecnologicamente più avanzate tagliano, copiano ed incollano le notizie, o montano immagini a proprio uso e consumo, distorcendo con molta facilità la verità. Oppure, quando non vogliono sporcarsi personalmente, si rivolgono alle proprie “ancelle dell’informazione”, ad agenzie private.

Realtà oggettiva e virtuale si fondono creando, per uno strano effetto, una sorta di offuscamento, un’informazione deliberatamente ambigua, confusa ed ingannevole, una “asimmetria dell’informazione”. La confusione diventa in breve “virale” e si inizia a confondere il “buono” con il “cattivo”; la capacità critica va via via scomparendo ed in questo limbo prende piede un concetto pericolosissimo: l’equidistanza, che frequentemente trasforma il popolo in una massa inerte, apatica. Di sicuro facilmente plasmabile.

Questo è il secondo livello di guerra cibernetica.

Nel frattempo, sugli scenari di guerra “guerreggiata”, passatemi il bisticcio, alla velocità della luce si distruggono infrastrutture nazionali di ogni tipo.

Per passare al livello seguente dobbiamo spostarci verso Est.

Ci troviamo a Tallinn (Estonia), nella sede del Centro di Eccellenza NATO per la difesa cibernetica (NATO Cooperative Cyber Defence Centre of Excellence, in breve CCDCOE). Qui annualmente diverse nazioni si confrontano nell’ambito di un’esercitazione denominata Locked Shields, tradotto “operazione schermo di protezione”.

L’edizione targata 2019, svoltasi ad aprile scorso, ha visto rappresentata la simulazione di una serie di attacchi virtuali contro reti informatiche di infrastrutture militari e civili fondamentali per la sicurezza di un Paese immaginario, quest’anno denominato Berylia. La nazione che si è contraddistinta maggiormente in quest’ultima edizione? La Francia.

Non la Germania, né tantomeno l’Italia... Così, tanto per saperlo.

Durante le esercitazioni del CCDCOE si simula anche il deterioramento di un sistema che fondamentalmente basa la propria esistenza in vita sulla tecnologia, e in che modo un sistema del genere possa essere messo sotto attacco. Si sommano perciò i sempre più numerosi “eventi ostili”: i cyber attacchi attuati contro i maggiori provider civili di rete o quelli attuati contro il sistema di sorveglianza marittimo, ad esempio.

Per comprendere meglio come un sistema, oramai, fondi la propria esistenza sulla tecnologia, dobbiamo aprire una piccola parentesi che riguarda lo stile di vita nelle nostre metropoli e di come si tende a svilupparlo.

È diverso tempo che sentiamo parlare di IOT (acronimo per Internet Of Things, l’Internet delle cose), un sistema che potrebbe tener collegati e connessi fra di loro TUTTI i nostri device (anche automobili, impianti di riscaldamento, condizionatori o frigoriferi, non soltanto gli usuali smartphone, pc e tv).

Possedere uno o più device è diventato uno status symbol, e le continue dichiarazioni dei governi suonano rassicuranti: “un futuro più semplice, a portata di un facile clic. Inoltre ogni operazione è più al sicuro di sempre”. Quanto di più falso ed ingannevole, per provarvelo basta ricordare un episodio che è stato fatto cadere nel dimenticatoio molto presto.

11 maggio 2017 h.8.00 UTC (Universal Time Code/ Tempo Coordinato Universale N.d.R) WannaCry entra in azione: fino a quel momento era sempre stato richiesto un intervento umano per scatenare il potenziale nocivo di un malware*, ma in quello specifico caso WannaCry sembra essere in grado di diffondersi con una minima interazione, un semplice clic su un allegato, anche se si sospetta che non sia necessario neanche quello.

Siamo al cospetto di un virus con le caratteristiche di un worm, cioè un malware capace di auto-propagarsi, questa la sua prima particolarità. Un secondo aspetto, altrettanto preoccupante, risiede nella struttura stessa del malware: sostanzialmente si tratta di un “contenitore” che potenzialmente può ospitare diverse tipologie virali (come un missile al cui interno è possibile installare una testata nucleare, chimica o batteriologica).

Il terzo dato molto significativo è la strategia d’attacco utilizzata: molto sofisticata per essere attribuita, come fu sulle prime, ad un gruppo di “criminali” con fini estorsivi. Si ipotizza che alla base di un tale attacco, dotato di un sistema di sicurezza che lo disattiva, come un codice che viene inviato ad un missile nucleare lanciato per errore, ci possa essere solo una fonte governativa.

Questo è un attacco cibernetico.

Questo è il terzo livello di guerra cibernetica.

Ora è necessario tornare alla sede NATO Estone del CCDCOE per meglio comprendere gli effetti di un attacco cibernetico e quali potrebbero essere i potenziali obiettivi.

È della massima importanza recepire che durante l’esercitazione di cui parlavamo sopra, si “immagina” che questi attacchi cibernetici causino serie interruzioni nella distribuzione e nella generazione di energia (gas, energia elettrica), nei sistemi di comunicazione 4G, nella sorveglianza marittima, negli impianti di purificazione dell’acqua ed in altre infrastrutture critiche.

Il ruolo della tecnologia nella simulazione è stato quello di mantenere sotto forte pressione l’operatività dei vari sistemi, mentre la parte strategica è stata indirizzata alla capacità di comprendere l’impatto delle decisioni prese a livello strategico e politico. Ma nel mio immaginario le simulazioni non mi fanno dormire sonni tranquilli.

Da qui si passa facilmente ad altri livelli di guerra cibernetica, che coinvolgono mondi diversi: il mondo e gli effetti dell’hackeraggio; il mondo delle app e dello spionaggio e controspionaggio cibernetico. Che tratteremo a breve.

Note:

* “Software malevolo”, termine generico che descrive un programma/codice dannoso che mette a rischio un sistema.
Ostili, invasivi e volutamente maligni, i malware cercano di invadere, danneggiare o disattivare computer, sistemi, reti, tablet e dispositivi mobili, spesso assumendo il controllo parziale delle operazioni del dispositivo.

Scopo dei malware è lucrare illecitamente a spese degli utenti. Sebbene i malware non possano danneggiare gli hardware fisici di un sistema o le attrezzature di rete, possono rubare, criptare o eliminare i dati, alterare o compromettere le funzioni fondamentali di un computer e spiare le attività degli utenti senza che questi se ne accorgano o forniscano alcuna autorizzazione.

Fonte

12/01/2020

Usa-Iran: il cyber conflitto che c’è stato e quello che potrebbe esserci

di Carola Frediani

In questi giorni parlare di cyberwarfare sembra poco sensato, e soprattutto, rispetto ai missili, appare come il male minore. Tuttavia, visto che bene o male se n’è parlato più volte, proviamo ad analizzare la possibilità di un simile risvolto, alla luce di quello che già sappiamo. Del resto, da giorni diversi esperti di geopolitica e sicurezza informatica sottolineano la possibilità che lo scontro tra Usa e Iran, al netto dei raid convenzionali e dei tragici errori che purtroppo già ci sono stati, possa riversarsi infine sul terreno della cybersicurezza. A questi si sono aggiunti gli alert ufficiali del governo Usa (US-Cert) e dell’FBI (CNN) su possibili risposte cyber di rappresaglia all’uccisione del generale Soleimani. Tale prospettiva (probabilmente da inquadrare più nel medio-lungo termine) ci interessa perché rischia di alimentare una serie di attacchi informatici dagli esiti imprevedibili, con possibili ripercussioni anche su altri Paesi, aziende, infrastrutture.

Il rischio è alto per una serie di ragioni: portare lo scontro al livello cyber conviene sia all'Iran che agli Usa. L'Iran, come vedremo tra poco, ha già dato prova di avere capacità e intenzioni per muovere attacchi dannosi e non solo simbolici (il punto importante da tenere sempre a mente è che non è necessario avere capacità particolarmente avanzate per fare danni a una società digitalizzata ma vulnerabile). Gli Usa non sono stati a guardare in merito alla cyberwarfare, e da tempo anche su questo piano l'amministrazione Trump ha scelto una politica più aggressiva e proattiva, sposando una serie di tattiche ibride (che mescolano attacchi informatici, disinformazione, leaks) che fino a un po' di tempo fa sembravano appannaggio solo dei suoi avversari; il fronte cyber e il momento di confusione fanno gioco anche ad altri attori malevoli, che potrebbero provare a inserirsi, con diversi scopi, nello scontro, sfruttando una delle caratteristiche principali degli attacchi informatici di Stato che non è tanto la mancata attribuzione (dato il giusto tempo e risorse, molti degli attacchi vengono infine attribuiti a qualcuno, specie quando dietro ci sono gruppi organizzati) ma la facilità con cui possono essere negati (deniability).

L'inizio dello scontro informatico

È ormai quasi materia scolastica il fatto che una delle pietre miliari della cyberwarfare sia stata piantata proprio in Iran, con Stuxnet. Si tratta di un malware sofisticato con cui, attraverso un'operazione pianificata per anni, americani e israeliani hanno sabotato il programma di arricchimento dell'uranio iraniano, modificando surrettiziamente il funzionamento delle centrifughe degli impianti di Natanz.

Stuxnet è stata ribattezzata da alcuni come la prima "cyber-arma", nel senso che era un malware in grado di sabotare/danneggiare dei sistemi fisici. L'operazione israeliano-americano (poi nota come Olympic Games) ha avuto una serie di conseguenze, tra cui una accelerazione dell'Iran rispetto agli investimenti e ricerca in cybersicurezza e cyberwarfare (su tutta la vicenda raccomando il libro Countdown to Zeroday di Kim Zetter). Non a caso da allora si sono moltiplicate incursioni digitali e APT (Advanced Persistent Threats, ovvero semplificando: gruppi organizzati che muovono attacchi informatici ripetuti a obiettivi specifici) attribuiti da vari ricercatori all'Iran.

Alcuni di questi sono collegati alle tre entità militari iraniane che si occupano di cyber operazioni: le Guardie rivoluzionarie iraniane o pasdaran (IRGC), il Basij e l’Organizzazione per la difesa passiva (NPDO). L’IRGC sarebbe dietro a una serie di attacchi contro target e infrastrutture americane e israeliane; il Basij sarebbe una organizzazione paramilitare controllata dai guardiani della rivoluzione (IRGC) che gestisce anche dei volontari e una rete di proxy; NPDO si occuperebbe di protezione delle infrastrutture (vedi l’analisi del Center for Strategic and International Studies).

Ad oggi, Valigia Blu ha contato oltre 20 APT (Advanced Persistent Threats) ricondotti all'Iran (basandomi su vari report, come quello del Thai Cert, tra i più recenti). Gran parte di questi gruppi però sono identificabili con una sola campagna, e molti di questi si concentrano soprattutto su forme di spionaggio più o meno avanzato. Ma alcuni sono stati protagonisti invece di operazioni di impatto. Si tratta di OilRig (o APT34); Elfin (o APT 33); e MuddyWater. E in almeno due casi sembrano avere stretti legami con i militari o l’intelligence del Paese.

OilRig e l'industria petrolifera

È senz'altro l'attore che genera più preoccupazione. È stato infatti il protagonista dell'attacco Shamoon (o Disttrack), un malware distruttivo che nell'agosto 2012 ha colpito l'azienda petrolifera saudita Saudi Aramco, mettendo fuori uso oltre 30mila postazioni dell’azienda, con un tempo di recupero di 5 mesi per tornare alla normalità. Il software malevolo (che pochi giorni dopo colpì anche un'altra società del settore, la qatariota Rasgas) sovrascriveva il Master Boot Record (il primo settore di un disco essenziale per l’avvio) dei computer compromessi, sostituendolo con l'immagine di una bandiera americana in fiamme, e rendendo le macchine inutilizzabili.

Nel 2016 il malware è tornato ad attaccare organizzazioni saudite, ma anche israeliane, turche e americane, rimpiazzando l'immagine della bandiera Usa con quella del piccolo Alan Kurdi, il bambino siriano affogato nel Mediterraneo (Symantec). E poi ancora è riemerso in Medio Oriente, in Arabia Saudita e negli Emirati, nel dicembre 2018, in una versione nuova, più distruttiva, perché aggiunge un software malevolo che cancella i file dai computer (tecnicamente, un wiper) prima che Shamoon sovrascriva il Master Boot Record. Il senso di questo raddoppio è rendere più difficile se non impossibile anche il recupero dei file dagli hard disk attraverso tecniche forensi (Symantec 2).

Di questo nuovo attacco è tra l'altro stata vittima anche una azienda petrolifera italiana, Saipem, secondo la quale sarebbero stati colpiti fra i 300 e i 400 server e un centinaio di computer personali. All'epoca l'azienda, controllata di Eni e CDP Equity, in un comunicato aggiungeva che il cyberattacco aveva colpito server in Medio Oriente, India, Aberdeen (Scozia) e in modo più limitato in Italia; e che appunto si trattava di una variante del malware Shamoon. Inoltre scriveva che l’attacco aveva portato a una cancellazione di dati; e che erano in atto le attività per ristabilire la piena operatività sui siti colpiti (della vicenda avevo scritto in dettaglio).

Nella relazione finanziaria annuale del 2018, Saipem ha poi confermato che "l’attacco ha comportato la cancellazione di dati e infrastrutture, effetti tipici del malware", aggiungendo di aver ripristinato però tutti i servizi infrastrutturali senza perdite di dati. “Shamoon è un wiper attivo già dal 2012 utilizzato principalmente contro target sauditi, nel corso degli anni evolve e viene chiamato Shamoon 2 e Shamoon 3”, commenta a Valigia Blu Alberto Pelliccione, Ceo di Reaqta, società di cybersicurezza che fu tra le prime a individuare la riemersione di questo malware nel dicembre 2018. E che si era occupata di tracciare anche un altro gruppo, Muddywater. “A sorpresa nel dicembre 2018 appare una nuova variante che sembra prendere di mira per la prima volta proprio Saipem. Immediatamente si notano delle similarità ma il malware manca di alcuni elementi che lo caratterizzavano e in particolare non sembra avere la capacità di propagarsi in autonomia. Questo ‘dettaglio’ rende chiaro un elemento: l’attacco contro Saipem viene governato manualmente e il wiper viene diffuso da un operatore umano che controlla alcune macchine compromesse”.

I wiper, i malware che cancellano file, sembrano essere una costante nella regione. Secondo l’autorità nazionale saudita per la cybersicurezza, ancora lo scorso 29 dicembre è stato usato un software malevolo di questo tipo contro alcuni target dell’area, non identificati (Yahoo News). Non è stato finora attribuito all’Iran o ad altri.

Tornando a OilRig (o APT34) è interessante notare anche che proprio su questo gruppo nel 2019 ci siano stati degli strani leak, che hanno riguardato alcuni dei suoi strumenti di hacking (Zdnet) e che ne hanno probabilmente rallentato o compromesso le attività. Secondo i misteriosi leaker, questi strumenti (e quindi OilRig) arriverebbero dal MOIS o VEVAK, l’intelligence iraniana. Altri leak successivi hanno invece colpito l’APT MuddyWater e un altro gruppo iraniano, “Rana Institute”, specializzato in attacchi contro sistemi industriali. Chi sarà stato a fare questi leak?

APT33 (o Elfin) e i sistemi di controllo industriale

APT33 è un altro gruppo considerato emanazione del governo di Teheran, con connessioni con il Nasr Institute, un contractor gestito sia dalle unità cyber del Basij sia dalla principale agenzia di intelligence del Paese, la già citata VEVAK o MOIS, secondo le società Kaspersky e Fireye. Attivo almeno dal 2013 e dedito allo spionaggio, con target in Arabia Saudita, Stati Uniti e altri Paesi, e un'attenzione all'industria aeronautica e il settore dell'energia. Ma negli ultimi anni avrebbe sviluppato anche capacità “distruttive” e un interesse per sistemi di controllo industriale. In particolare, secondo una presentazione tenuta lo scorso novembre alla conferenza CyberwarCon da un ricercatore Microsoft, Ned Moran, negli ultimi mesi del 2019 APT33 avrebbe preso di mira una serie di aziende che forniscono software e apparecchiature industriali (Wired).

A rincarare la dose ci ha pensato poi lo scorso giovedì l’azienda di cybersicurezza Dragos, che in un report dice di aver rilevato una nuova attività proprio del gruppo APT33 (loro lo chiamano Magnallium) contro varie industrie americane, incluse utility dell’energia. La tecnica usata è quella del password-spraying in cui si prova una stessa password, d’uso comune, su una grande quantità di account, per poi passare a un nuovo tentativo ecc. Mentre un gruppo parallelo starebbe tentando di trovare vulnerabilità nelle VPN, le reti private virtuali spesso usate nelle aziende. Va detto che questi attacchi non sembrano molto sofisticati.

E tuttavia il timore è che si possa replicare, con maggior successo, tentativi come quelli avvenuti nel 2013 quando hacker iraniani hanno avuto accesso ai controlli di una diga dello stato di New York. Per questa e altre azioni nel 2016 sono stati incriminati 7 iraniani che lavoravano per due aziende considerate al servizio del governo di Teheran e delle Guardie rivoluzionarie (IRGC). Uno di questi infatti avrebbe infiltrato per tre settimane il sistema SCADA (di controllo industriale) della diga di Bowman (a Rye Brook), ottenendo informazioni sul livello dell'acqua, temperatura e status delle paratoie, secondo l'incriminazione americana.

Questa settimana è anche emerso che ricercatori specializzati nel trovare vulnerabilità in sistemi industriali, specie del settore nucleare, sono stati contattati da dipendenti dalla principale compagnia telefonica iraniana, TCI, per conto del governo, con l'offerta di tenere dei corsi nel Paese, riferisce Ars Technica.

Ma per fare danni non è necessario riuscire a infiltrare sistemi industriali. Nel 2018 gli Stati Uniti hanno incriminato altri due iraniani per una serie di attacchi ransomware (i cosiddetti virus del riscatto) contro ospedali e città, tra cui Atlanta e Newark. Avrebbero raccolto 6 milioni di dollari colpendo circa 200 vittime. Sebbene gli Usa in quel caso non abbiano tracciato connessioni col governo iraniano, l'episodio mostra che nel Paese non mancano capacità di questo tipo, che vengano utilizzate solo per fini cybercriminali o per altro. Del resto, non è difficile trasformare un ransomware in uno strumento più distruttivo, come abbiamo visto ad esempio nel 2017 con NotPetya.

Su questo concorda anche il ricercatore John Hultquist che scrive su Twitter in un lungo thread in merito alla minaccia iraniana: “Consideriamo gli incidenti di ransomware che abbiamo visto di recente. Un ransomware senza speranza di riscatto è solo un malware distruttivo. Nelle nostre recenti esperienze, specie in relazione a target municipali e del settore trasporti, questa dovrebbe essere una indicazione”.

Spionaggio, disinformazione e leaks

A colpire organizzazioni specie in Medio Oriente dal 2017 è anche l'APT noto come Muddywater. Anche se finora dedito a spionaggio, i suoi target sono di alto profilo (settore telco, energia e governi) così come le tecniche impiegate. E questo potrebbe aprire la strada ad attacchi di altra natura o campagne di hack and leak come quelle che abbiamo visto negli Usa nel 2016, in quel caso attribuite alla Russia. Tra agosto e settembre un altro APT iraniano, APT35 o Phosphorous, ha preso di mira con tentativi di phishing gli account email della campagna presidenziale di Trump, di funzionari governativi americani e di giornalisti ed espatriati iraniani (Wired).

Del resto, come ricorda il ricercatore di sicurezza italiano Luigi Gubello, "l'Iran è uno degli stati con la maggior capacità di creare e gestire reti di bot avanzate, che non sono facili da individuare e spesso non vogliono influenzare l'Occidente ma solo gli stati a sé confinanti". Gubello ha anche individuato tracce recenti di queste attività social di possibile matrice iraniana (primo e secondo tweet).

A ottobre Facebook aveva rimosso 3 reti separate di account, pagine e gruppi, su Facebook e Instagram, per comportamento coordinato inautentico che originavano dall'Iran. Le attività di queste reti si concentravano su Stati Uniti e Nord Africa, inclusi alcuni aspetti della politica americana.

Ma la propaganda c’è anche nell’altro senso, con account Twitter della destra americana scesi in campo proprio in questi giorni contro il governo di Teheran, come riporta Vice.

Il ruolo degli Usa in attacco e la tentazione ibrida

Nelle discussioni e articoli che hanno trattato le conseguenze cyber dell'escalation Usa-Iran il ruolo degli Usa è spesso assente, o presentato solo come target di attacchi. Eppure gli americani sono stati particolarmente attivi su questo fronte proprio nei confronti dell'Iran per cui ci si potrebbero aspettare anche azioni mirate di matrice statunitense.

Lo scorso giugno il il Cyber Command americano ha lanciato una rappresaglia digitale contro un gruppo di cyberspie iraniane accusate di aver sostenuto gli attacchi alle navi che passavano nello Stretto di Hormuz. Oltre a ciò, gli americani avrebbero anche messo fuori uso dei sistemi usati dagli iraniani per controllare il lancio di missili, anche se su questa operazione sono filtrate pochissime informazioni. “I cyberattacchi Usa sull’Iran sono stati pianificati chiaramente per degradare le sue capacità di lanciare future aggressioni”, scrive in un’analisi la società americana di intelligence Stratfor. “Si ritiene che sia stata la prima volta che un attacco sia stato pubblicamente riconosciuto sotto le nuove linee guida volute dall’amministrazione Trump lo scorso anno al fine di semplificare il processo di approvazione per condurre cyberattacchi contro avversari degli Usa”.

Più in generale, oltre agli attacchi conclamati, gli americani sembrano ormai propensi ad abbracciare anche un conflitto ibrido, visto che fonti di intelligence già mesi fa sottolineavano la possibilità di intraprendere azioni per destabilizzare l'Iran senza incappare in una evidente attribuzione agli Stati Uniti.

Senza dimenticare Israele

A complicare la situazione nella regione, c’è pure Israele, protagonista di primo piano della cyberwarfare (e nella vicenda Stuxnet tra l’altro sembra aver giocato il ruolo più aggressivo all’interno del team israelo-americano). Tel Aviv mostra infatti molta preoccupazione anche per le capacità informatiche iraniane, considerate una “minaccia strategica di lungo termine”, come scrive il ricercatore Samuel Cohen in uno studio del 2019. Secondo la testata Israel Radar, a dicembre l’Iran sarebbe stato vittima di non precisate “cyber armi” impiegate contro alcuni target sensibili. Non è chiaro chi sia stato ad attaccare.

A dicembre c’era stato anche un grave, pesante attacco informatico, con conseguente leak sui clienti di tre banche iraniane, Mellat, Tejarat e Sarmayeh, che già erano state sanzionate dal Tesoro americano, riferiva Times of Israel. Anche qui non è chiara la matrice dell’attacco. Come si può intuire, la confusione è grande sotto il cielo mediorientale in questo momento.

Task force iraniana

Dal suo canto, mesi fa l’Iran cercava di correre ai ripari annunciando una task force per contrastare le operazioni cyber americane. La preoccupazione principale era l’eventualità che gli Usa potessero bloccare l’accesso del Paese a internet, scriveva Iran Front Page. E nel contempo trapelavano dettagli su un “firewall nazionale”, o lo scudo Dejpha, che doveva “fermare il sabotaggio attraverso malware come Stuxnet in sistemi industriali, tra cui la rete elettrica in Iran”. Secondo l’Iran, ancora nel dicembre 2018 nelle reti del Paese sarebbe stato scoperto un nuovo malware alla Stuxnet.

Ricapitolando

In uno scenario di conflittualità diplomatica e sul campo, la cyberwarfare è un elemento aggiuntivo, ed è in questi contesti che possono arrivare attacchi più avanzati, ad esempio contro sistemi industriali, come avvenuto in Ucraina fra 2015 e 2017 (e raccontato nel libro Sandworm di Andy Greenberg). Tuttavia bisogna anche stare attenti a non enfatizzare gli scenari. A raccomandare cautela è ad esempio il professore di sicurezza informatica del Polimi Stefano Zanero. “Le campagne cyber si prestano molto bene o al sabotaggio e allo spionaggio, o al supporto ad un'azione di combattimento su vasta scala (che per fortuna al momento non sembra nei piani degli attori di questo conflitto)”, commenta Zanero a Valigia Blu. “Da un lato, è ovvio che uno stato di conflitto possa innalzare il volume di attacchi informatici tra due nazioni, anche solo per effetto di azioni di hacktivism o comunque di natura personale. Dall'altro, era impensabile che la risposta iraniana ad un evento cinetico potesse essere esclusivamente o principalmente nel mondo cyber. Le motivazioni sono quelle ben delineate nel libro di Thomas Rid, Cyber war will not take place".

Se la cyberguerra non avrà luogo neanche questa volta dunque, resta la possibilità di una intensificazione della conflittualità già esistente. Infatti, come scrivevo tempo fa, l’Iran è sia un target che una minaccia. In quanto target, l’Iran è regolarmente preso di mira almeno da Stati Uniti ed Israele; come minaccia, i suoi gruppi di hacker sponsorizzati dallo Stato sono coinvolti sia in campagne di spionaggio che in campagne di malware “distruttivi”, alla Shamoon, con un forte interesse su sistemi industriali, e con target principali in Arabia Saudita, Israele, Usa. “Se guardiamo solo al comportamento di alcuni gruppi, vediamo che Oilrig ha concentrato le sue operazioni in Arabia Saudita, ma che Muddywater ha allargato al Golfo e altrove”, commenta ancora Pelliccione. “L’Iran dunque potrebbe non soltanto mirare agli Usa ma riaprire nuovi fronti verso Riad, che è un target più raggiungibile, e cercare di interferire con le attività americane in Medio Oriente”.

Restano infine hacker “patriottici” iraniani, impegnati in attività di più basso profilo come attacchi DDoS che sovraccaricano di richieste un sito per farlo andare offline e defacement, che sostituiscono l’home di un sito con una immagine. Ne abbiamo visto un po’ in questi giorni.

Ma recentemente Teheran sembra aver intensificato anche alcune operazioni di propaganda e influenza sui social. Nello scacchiere mediorientale, un altro attore molto attivo, specie sul fronte social e disinformazione, è la rivale Arabia Saudita. È dunque lecito aspettarsi un rischio per la cybersicurezza molto più elevato per tutte le organizzazioni presenti nella regione, e per alcune industrie specifiche. E una crescente difficoltà a ricavare fatti precisi (non solo chi attacca chi, ma di che tipo di attacco stiamo parlando) dalle notizie, voci e dichiarazioni che rimbalzeranno fra tutti gli attori coinvolti.

Fonte