Presentazione


Analisi, opinioni, fatti e (più di rado) arte da una prospettiva di classe.
Visualizzazione post con etichetta Hacker. Mostra tutti i post
Visualizzazione post con etichetta Hacker. Mostra tutti i post

30/01/2025

We are not robots – “L’unica tecnologia che amiamo è quella dirottata e riappropriata”

di Gioacchino Toni

Davide Fant, Carlo Milani, Pedagogia hacker, elèuthera, Milano 2024, pp. 200, € 18,00

Se Bruce Schneier (La mente dell’hacker, 2024) invita a guardare all’hacker come, nella maggioranza dei casi, ad un operatore al servizio dei potenti, Davide Fant e Carlo Milani ne prospettano una tipologia votata piuttosto a sottrarsi al potere, legata non tanto agli smanettoni in solitaria, quanto, piuttosto agli «hacklab, comunità di pratiche, laboratori in cui ci si ritrova a smanettare, a smontare e rimontare computer, schede elettroniche, macchine per videogiochi da bar (gli arcade), quasi sempre ospitati in spazi occupati, con un forte approccio comunitario ed emancipante nei confronti della tecnologia».

È a partire dalla sperimentazione e condivisione mutualistica di competenze e attitudini maturate in tali ambienti che Fant e Milani, e con loro il Centro Internazionale di Ricerca per le Convivialità Elettriche (CIRCE), hanno iniziato a discutere di “pedagogia hacker”.

L’illusione con cui in tanti avevano accolto gli strumenti digitali come liberatori dell’umanità (categoria assai vasta) senza dirsi esplicitamente da quali vincoli (da chi/cosa) ha in molti lasciato il posto al disincanto: «la solitudine dilaga, ci si sente in continua competizione, impotenti, agiti» tanto sul lavoro quanto nei contesti che si vorrebbero extra-lavorativi (distinzione che è sempre più difficile fare nell’epoca del capitalismo digitale che ha saputo estendere a dismisura la produttività quotidiana pagandone una minima parte), mentre nel frattempo si muovono rimproveri trasudanti ipocrisia nei confronti dei più giovani, incapaci di staccarsi dall’universo digitale dello smartphone.

Davide Fant e Carlo Milani, come raccontano in Pedagogia hacker (elèuthera, 2024), a partire dalle esperienze laboratoriali attivate negli ultimi anni, hanno inteso «rispondere all’urgenza di un’educazione sui temi del digitale che ponga al centro le relazioni fra persone e tecnologie» al fine di «sviluppare un metodo che produca spazi liberati, dalla produttività forzata, dall’efficienza necessaria, in cui si incontrano la tecnologia e l’organico, i corpi umani e gli apparecchi elettronici, la politica e il codice sorgente, la poesia e la fantascienza speculativa; in cui si possano assumere le nostre vulnerabilità e alimentare la capacità di immaginare». Si tratta pertanto di una pedagogia volta a individuare e proporre «tecnologie appropriate non solo perché adeguate, ma perché proprie, riappropriate da noi».

L’attitudine hacker – rivolta, oltre ai computer, a «qualsiasi sistema tecnico di interazione, a qualunque apparecchio artificiale reso operativo per via elettrica, meccanica o in altro modo» – viene riassunta dagli autori come: approccio curioso e problematizzante rispetto al mondo e nello specifico alla tecnologia; desacralizzazione della tecnica; apprendimento come piacere; apprendimento come frutto della ricerca e della esperienza personale, non inquadrabile in percorsi di studio ufficiali; dimensione sociale del sapere e conoscenza come bene collettivo.

Se, come mostrano le esperienze laboratoriali, per i bambini è più immediato attivare e costruire attitudine hacker, per gli adulti si tratta di riattivare l’arte del fai da te, dell’arrangiarsi, del riciclare e re-inventare attività comuni soffocate dai meccanismi abitudinari dettati dal consumismo e dal produttivismo economico. Si tratta di riscoprire il lato puramente ludico del rapporto con le tecnologie sfuggendo alla sua “messa a profitto” (gamificazione): «ci si fa hacker e si gioca per liberare il gioco, per recuperarne la dimensione visionaria e rivoluzionaria, per riscoprire la sua caratteristica imprescindibile di atto libero, aperto, creatore, caratteristica propria dell’umano come lo definiva già lo storico e filosofo Johan Huizinga alla fine degli anni Trenta».

Gli autori si dicono convinti della possibilità di costruire, insieme, «macchine conviviali, create per alleviare le fatiche e per il piacere di vivere bene insieme, nella meraviglia della continua scoperta del poter fare tecnico; macchine molto diverse dalle macchine industriali, create per l’estensione del dominio, per lo sfruttamento del mondo tramite il dominio sulla materia».

Scrivono Fant e Milani che, alla base di ogni pedagogia emancipante, «sta il porsi domande, chiedersi: Perché? Come funziona? Deve essere per forza così? Un atteggiamento tipico dei bambini (e dei visionari)», oltre che degli hacker.

La ricerca di uno spazio alternativo per le tecnologie, sostengono gli autori, deve ripartire dal corpo. È necessario «arginare la spinta delle troppe macchine al servizio dell’ansia di dominio, impazienti di renderci automi automatizzati e prevedibili». Facendo riferimento anche, ma non solo,  all’intelligenza artificiale, se ci si preoccupa del fatto che le macchine si stanno facendo “troppo umane”, non di meno occorrerebbe guardarsi anche dal fatto che queste contribuiscono a diffondere modelli di interazione e comportamento che appiattiscono gli esseri umani.

Da tutto ciò deriva la necessità di sviluppare un’attitudine hacker capace di spingere «ad assumere una posizione attiva per inventare qualcosa di nuovo fuori dagli schemi, a sperimentare, a rischiare la carta della creatività personale e collettiva». Tutto ciò, sottolineano Fant e Milani, occorre sperimentarlo collettivamente impegnandosi a costruire nuovi ambienti relazionali. Il volume racconta come e cosa è stato sperimentato in questi anni nei laboratori del gruppo CIRCE senza ambire a farsi modello da replicare, nella piena consapevolezza che si possono sperimentare altre modalità anch’esse mosse dalle medesime finalità di liberazione individuale/collettiva.

We are not robots – serie completa

Fonte

24/01/2025

We are not robots – Tecnoluddismo 2/2

di Gioacchino Toni

Se in Tecnoluddismo 1/2 ci si è occupati della prima parte del volume di Gavin Mueller, Tecnoluddismo. Perché odi il tuo lavoro (Nero, 2021), in cui vengono tratteggiate le ragioni delle conflittualità nei confronti delle tecnologie e dell’automazione introdotte nei processi produttivi espresse dai lavoratori nel corso dell’Ottocento e della prima metà del secolo successivo, in questo scritto si farà riferimento al “luddismo hi-tech” il cui avvio può essere fatto risalire alla comparsa sulla scena del computer.

Come ricorda Mueller, i movimenti studenteschi statunitensi degli anni Sessanta furono i primi a «politicizzare i computer»; se nella quotidianità le schede perforate rappresentavano ai loro occhi burocrazia, censimento e controllo, non mancarono di cogliere il ricorso dell’apparato militare agli elaboratori nella pianificazione delle operazioni nel teatro di guerra vietnamita.

«Il passaggio a strategie basate sulla raccolta di dati quantitativi e sull’analisi automatizzata rappresenta un cambiamento radicale nella cultura militare». A ribadire le analogie tra la logica militare e quella industriale è il fatto che entrambe faranno ricorso a metriche quantitative; non a caso, ricorda lo studioso, a guidare la riqualificazione militare fu chiamato il segretario della Difesa, Robert McNamara, che precedentemente aveva fatto ricorso all’analisi statistica nella ristrutturazione della Ford. «L’automazione della guerra, come l’automazione dell’industria, era uno strumento fondamentale per riaffermare il controllo sui soldati ribelli in Vietnam». Esattamente come avveniva nelle fabbriche, anche in Vietnam erano sempre più frequenti gli atti di insubordinazione e sabotaggio, tanto che si pensò di sostituire le resistenze della fanteria con il ricorso a bombardamenti aerei sempre più automatizzati così come nelle fabbriche si tentava di ovviare alle insorgenze operaie attraverso l’automazione della produzione.

Nel corso degli anni Settanta la posizione degli attivisti nei confronti del computer prende due diversi indirizzi; uno, minoritario, antitecnologico, ed un secondo, decisamente maggioritario, propenso a vedere nel computer uno strumento che avrebbe potuto favorire, soprattutto a partire dalla commercializzazione delle apparecchiature, pratiche di liberazione personale su cui si sarebbe poi sviluppato l’internet-attivismo.

L’automazione dei processi di lavoro, anche d’ufficio, attraverso tecnologie computerizzate, oltre a sottrarre ai lavoratori parte del controllo da essi esercitato sui processi produttivi e a rivelarsi un preciso strumento di sorveglianza – il computer come sofisticato panopticon – comportava una crescente astrazione dell’attività lavorativa, dunque la necessità di fornire ai lavoratori gratificazioni utili ad ottenere forme di dedizione interiorizzate. Per quanto il lavoro panottico e digitalizzato abbia ridefinito l’universo produttivo, non ha eliminato totalmente la conflittualità nei luoghi di lavoro che, seppure in maniera meno plateale ed efficace rispetto a prima, ha trovato modo di esprimersi soprattutto in forme di “resistenza passiva”.

Sebbene «le culture hacker siano state ricondotte a ogni sorta di schieramento politico: dal liberale al libertario, dal radicale al reazionario» – se, ad esempio, Bruce Schneier1 mette in evidenza come l’hacker sia spesso un operatore al servizio dei potenti, autori come Davide Fant e Carlo Milani2 mettono in risalto come non manchino esempi, soprattutto in forma collettiva, tendenti piuttosto a sottrarsi al potere – non di meno, secondo Mueller, in tali culture è individuabile un certo spirito luddista non così distante da quelle che hanno mosso i tessitori ottocenteschi.

Anche se la figura dell’hacker, spesso vista come quella di un virtuoso della tecnologia che agisce attraverso i suoi dispositivi digitali, ha finito per essere «gentrificata e assorbita nella figura dell’eccentrico imprenditore (sì, maschio) della Silicon Valley, che dà libero sfogo alla sua maestria tecnologica modificando per sempre la società», dunque un individuo che anziché distruggere le macchine le adotta, in realtà, sostiene Mueller, lungi dal celebrare la tecnologia, l’hacker ne è spesso critico, visto che sfrutta «le proprie abilità per sovvertire le misure societarie di razionalizzazione e controllo del comportamento degli utenti» e ciò fa di lui un luddista.

Tra gli esempi di «organizzazione hacker di resistenza luddista» lo studioso indica il movimento del software libero. «Il software libero è un esempio di tecnologia luddista: un’innovazione il cui obiettivo è la salvaguardia dell’autonomia di chiunque se ne serva contro l’imposizione del controllo sul processo lavorativo da parte dei capitalisti». Insomma, «il movimento del software libero è stato determinante nello stabilire linguaggi di codifica non proprietari come standard nell’industria, facendo sì che lo sviluppo delle competenze, piuttosto che essere controllato esclusivamente dalle grandi corporation, potesse risultare dal coinvolgimento di una comunità aperta». Ciò ha inoltre contribuito a mettere in discussione i diritti di proprietà intellettuale che caratterizzano la cultura digitale. Ecco allora perché i conflitti che hanno attraversato la storia di internet possono, secondo l’autore, essere letti come lotte contro la sussunzione non così diverse da quelle dei tessitori ottocenteschi.

Se negli anni Novanta, epoca in cui il web era popolato da dilettanti e hobbisti, il business si limitava alla fornitura di accesso alla rete, successivamente il capitalismo ha nesso a profitto la propensione partecipativa degli utenti (Web 2.0) trasformando la rete «in una macchina distribuita per la produzione di valore», ponendo le basi per quello che Shoshana Zuboff avrebbe efficacemente indicato come “surveillance capitalism” basato sulla datificazione. Questo capitalismo della sorveglianza nasce in apertura del nuovo millennio, quando alcuni settori del sistema economico iniziano a tradurre l’esperienza umana privata in dati da cui derivare previsioni comportamentali3. Gli algoritmi che regolano i processi decisionali a cui si viene sottoposti sono del tutto oscuri ed inaccessibili, tanto che Frank Pasquale4 parla di black box society, di “società delle scatole nere”, facendo riferimento in particolare all’incidenza dell’automazione sul sistema giuridico, ma ciò è evidentemente estendibile ad altri ambiti.

A tutto ciò, scrive Mueller, gli hacker hanno reagito cercando di contrastare il capitalismo della sorveglianza ad esempio sviluppando tecnologie volte alla protezione della privacy degli utenti. «Dal momento che la sussunzione reale delle attività online si basa sulla sorveglianza e sulla profilazione, questi applicativi per la privacy si qualificano come un’altra forma di tecnologia luddista, che tenta di riportare il web al suo stato di sussunzione formale di attività creativa relativamente autonoma». Al fine di evitare che le pratiche hacker restino nelle mani di un manipolo di virtuosi della tecnologia, non sempre mossi da finalità di condivisione, secondo Mueller sarebbe utile allargare il bacino di utenti di internet in grado di fronteggiare le dinamiche del capitalismo della sorveglianza5.

Se a fronte della diffusione in ambito lavorativo delle tecnologie basate sull’intelligenza delle macchine diversi approcci critici si mostrano inclini a ritenere che, più che arginata, questa andrebbe orientata al miglioramento delle condizioni di vita degli esseri umani, evitando atteggiamenti deterministici, di entusiastica accettazione o d’indifferenza6, altri insistono piuttosto sul fatto che le tecnologie di intelligenza artificiale, più che sostituire i lavoratori, riconfigurano le pratiche di lavoro rendendole spesso più stressanti, tanto che, con indubbia efficacia, Brian Merchant7 parla di shitty automation, «automazione di merda», o ad imporre lavoro aggiuntivo non previsto dai mansionari, definito shadow work «lavoro ombra» da Craig Lambert8, con importanti ricadute anche nel lavoro sanitario9 ed educativo.

In generale gli algoritmi alla base dei sistemi di machine learning della IA generativa necessitano di essere addestrati attraverso un’incredibile mole di lavoro sottopagato o letteralmente non pagato – altro caso di shadow work – attraverso processi di datificazione a cui sono quotidianamente sottoposti gli utenti che utilizzano le piattaforme digitali. John Banks e Sal Humphreys, ad esempio, hanno mostrato come il fenomeno partecipativo in rete, attorno al quale anche a sinistra sono state riposte tante aspettative, rappresenti una modalità di espropriazione di lavoro non retribuito sapientemente sfruttata dalle grandi corporation10. L’utopia della conquista del tempo libero permesso dalla piena automazione di cui pontificano i tecno-entusiasti acritici che si dicono di sinistra, sembra condurre in realtà ad erosione salariale ed estensione del tempo di lavoro sotto forma fantasma.

Di fronte alle derive prodotte dai sistemi di IA insinuatisi ormai ovunque, scrive Mueller, a poco servono i mea culpa di importanti imprenditori e designer della Silicon Valley e le nostalgie romantiche per le conversazioni vis-à-vis auspicanti il recupero dei valori umanistici e delle attività affettive andate perdute; secondo lo studioso le strategie di rifiuto perseguite dai lavoratori industriali di un tempo potrebbero «dimostrarsi una tecnica più promettente contro i meccanismi depressivi dei social media».

Alle pratiche di rifiuto si sono aggiunte altre forme di resistenza decisamente più conflittuali: a San Francisco le guardie di sicurezza robotiche utilizzate per scacciare i senzatetto, così come in Arizona i veicoli pilotati dall’IA,  sono stati più volte aggrediti; negli ospedali i lavoratori hanno ripetutamente sabotato i robot che stavano sostituendo il personale addetto alle consegne; negli hub di Amazon i lavoratori hanno in molti casi sfogano il loro malcontento sugli aiutanti robotici e lo slogan «Siamo umani, non robot» ha accompagnato le battaglie per ottenere condizioni lavorative «più umane e meno automatizzate».

Insomma, persino «nei centri logistici di Amazon, dove capitalismo industriale e capitalismo della sorveglianza si integrano perfettamente» in efficacissimi sistemi di dominio, i lavoratori non mancano di sperimentare strategie per reagire e sovvertire il regime di sorveglianza assoluta e di controllo fisico sebbene, al momento, risulti difficile individuare in che modo si possa riguadagnare autonomia in ambito lavorativo e nella vita di tutti i giorni.  È interessante notare come il recente sciopero dei portuali statunitensi, oltre portare ad importanti aumenti salariali, faccia emergere il conflitto dei lavoratori organizzati contro l’incedere dell’intelligenza artificiale e della robotica11. In Italia si segnalano le considerazioni di Luca Toscano relative al distretto pratese che testimoniano come i processi di automazione tecnologica coesistano con le più brutali forme di sfruttamento12.

Mueller si dice convinto che «la sinistra radicale possa e debba proporre una politica decelerazionista: una politica che miri a rallentare il cambiamento, minare il progresso tecnologico e arginare la cupidigia del capitale, sviluppando e coltivando allo stesso tempo nuove forme di organizzazione e militanza. […] Lasciare che la tecnologia segua il suo corso non porterà a risultati egualitari, ma autoritari». Attenzione però, avverte lo studioso, la politica decelerazionista non ha nulla a che fare con le politiche slow tanto care agli strati agiati della popolazione che se le possono permettere; non si tratta nemmeno di dare un volto umano al capitalismo, l’ipotesi decelerazionista «non si basa su un accordo con la natura, umana o meno, ma nel riconoscere le sfide che le strategie organizzative della classe lavoratrice devono affrontare. […] Il decelerazionismo non è una ritirata verso uno stile di vita più lento, ma la manifestazione di un antagonismo nei confronti del progresso voluto dalle élite, del tutto indifferenti ai nostri interessi. È il freno d’emergenza di Walter Benjamin. È una chiave inglese negli ingranaggi».

In conclusione, l’opzione luddista, scrive Meuller, non è finalizzata ad una semplice opposizione alle nuove tecnologie, ma si configura come

un insieme di politiche concrete con un contenuto positivo. Il luddismo, ispirato com’è dalle lotte che i lavoratori combattono su luogo di lavoro enfatizza l’autonomia: la libertà di stabilire i criteri migliori per la propria attività, cosi come la possibilità di definire i propri standard, e la garanzia di continuità e di miglioramento delle condizioni lavorative. Nello specifico, per i luddisti le nuove macchine erano una minaccia immediata – il luddismo dunque implica una prospettiva critica sulla tecnologia, che presta particolare attenzione alla relazione fra tecnologia, processo lavorativo e condizioni di lavoro. In altre parole, non ritiene che la tecnologia sia neutrale, ma che sia piuttosto un terreno di scontro. Il luddismo rifiuta la produzione per la produzione: è critico nei confronti dell’“efficienza” considerata come obiettivo finale, poiché sa che ci sono altri valori in gioco. Il luddismo può essere generalizzato: non e una posizione morale individuale, ma una serie di pratiche che possono proliferare e consolidarsi attraverso l’azione collettiva. Infine, il luddismo è antagonista: si oppone ai rapporti sociali capitalistici esistenti, a cui si può porre fine solo attraverso la lotta, non attraverso fattori come le riforme statali, la crescita incrementale della sovrapproduzione, o una migliore economia pianificata.

Note

  1. Bruce Schneier, La mente dell’hacker. Trovare la falla per migliorare il sistema, Luiss Univeristy Press, Roma, 2024. 

  2. Davide Fant, Carlo Milani, Pedagogia hacker, elèuthera, Milano 2024. 

  3. Cfr. Shoshana Zuboff, Il capitalismo della sorveglianza. Il Futuro dell’umanità nell’era dei nuovi poteri, Luiss University Press, Roma, 2019. 

  4. Frank Pasquale, Secret Algorithms Threaten Rule of Law, “MIT Technology Review”, June 1, 2017. 

  5. Si vedano a tal proposito: Carlo Milani, Tecnologie conviviali, elèuthera, Milano, 2022; Davide Fant, Carlo Milani, Pedagogia hacker, elèuthera, Milano, 2022. 

  6. Si veda, ad esempio, Dunia Astrologo, Andrea Surbone, Piero Terna, Il lavoro e il valore all’epoca dei robot. Intelligenza artificiale e non-occupazione, Meltemi, Milano 2019. 

  7. Brian Merchant, Why Self-Checkout Is and Has Always Been the Worst, “Gizmodo”, March 7, 2019. 

  8. Craig Lambert, Shadow Work: The Unpaid, Unseen Jobs That Fill Your Day, Counterpoint, Berkeley, CA, 2015. 

  9. Cfr. Atul Gawande, Why Doctors Hate Their Computers, “New Yorker”, November 5, 2018. 

  10. Cfr. John Banks, Sal Humphreys, The labour of user co-creators: Emergent social network markets?, in “Convergence: The International Journal of Research into New Media Technologies”, vol. 14, n. 4, 2008, pp. 401-418. 

  11. Si veda la traduzione dell’articolo di Taylor Nicol Rogers e Tabby Kinder pubblicato sul “Financial Time”, 8 gennaio 2025: Portuali americani: aumenti salariali e lotta contro l’automazione, in “Codice Rosso” 11 gennaio 2025. 

  12. Luca Toscano, Aldo dice 8×5. L’innovazione non porta nuovi diritti, in “Zapruder – Storie in movimento”, 2024.

Fonte

02/01/2024

Hackerare la verità, la giustizia, la storia

di Luca Baiada

Hacking Justice ripercorre la brutale aggressione contro Julian Assange e Wikileaks. L’arresto, l’asilo nell’ambasciata dell’Ecuador, infine la cattura e la detenzione, ancora in corso, col continuo rischio di consegna agli Stati uniti.

Realizzato dai registi Clara López Rubio e Juan Pancorbo, questo film necessario risente sia di una visione centrata sulla persecuzione giudiziaria, sia della presenza del giurista Baltasar Garzón. Anche se è uscito qualche anno fa, vale la pena tener presente Hacking Justice e farlo circolare di più, in Italia. Qui, per ora, ha avuto una diffusione limitata, grazie a intellettuali e militanti che organizzano proiezioni.

Tra i punti di forza, un’adesione rigorosa ai fatti e l’utilizzo di girati di varia provenienza: video militari rivelati da Wikileaks, interviste, registrazioni delle telecamere di sorveglianza dentro l’ambasciata e filmati giornalistici davanti alla sede, in una strada londinese diventata un luogo effervescente, un ritrovo di attivisti e persone solidali. Con questa tecnica, di verità trasversale, l’occhio segreto e quello pubblico si alternano; lo sguardo dell’assassino, quello del secondino e quello di chi invoca giustizia contribuiscono alla documentazione.

I punti deboli sono comuni al grosso della produzione culturale su Wikileaks: una lettura cronachistica, un punto di vista preciso ma basso, appiattito. Si sente uno schiacciamento della storia su un modello «guardie e ladri»; viene voglia di un’interpretazione più generale, di uno scatto energico, di un colpo d’ala. Eppure, gli elementi per leggere meglio in filigrana la vicenda ci sono.

La scelta di dare spazio all’ex magistrato spagnolo è interessante soprattutto per la sua storia personale, che è uno spaccato forte di come si intrecciano la questione della giustizia e quella della democrazia. Garzón diventa celebre per le indagini sul crimine organizzato, sulla corruzione e sui crimini contro l’umanità (in Italia, per aver cercato di investigare su Silvio Berlusconi), ma osa anche toccare il tabù nazionale della Spagna: il franchismo, la repressione, le fosse comuni. Viene fermato e deve lasciare la magistratura.

Un filo nero lega il crimine predatorio e quello di fascismo; le violenze si intrecciano, si susseguono, si travasano l’una nell’altra; il potere criminale della dittatura, quando prevale il modello democratico, si frantuma in crimine di sopraffazione e di rapina, pronto a riaggregarsi, a rimettere insieme i frammenti, a indossare di nuovo la divisa quando la democrazia si eclissa. Anche in Italia lo squadrismo reclutò avanzi di galera, che alla caduta del regime transitarono, attraverso il fascismo di Salò, nella delinquenza e poi nell’impresa delittuosa autoriciclata.

La presenza di Garzón, che diventa un punto di riferimento per i difensori di Assange in sede legale e in ambito mediatico, parla da sé. La sua notorietà fa effetto: è ben presente la memoria dell’impegno sui crimini delle dittature in Sudamerica. Poche cose riassumono l’importanza di Wikileaks, della verità, della trasparenza, come le immagini delle anziane familiari di scomparsi in Cile e in Argentina. Sostano davanti all’ambasciata dell’Ecuador, risolute e pazienti, persino affettuose nei confronti dell’ex magistrato e di Assange; nessuno meglio di queste donne conosce la differenza fra le tenebre della disinformazione, del potere più arbitrario, e la luce del controllo, dell’attenzione pubblica, della vera chiamata alle responsabilità. Per questo sono lì, con semplici cartelli, magari col fazzoletto bianco delle madri dei desaparecidos, di fronte a una sede diplomatica dove un perseguitato paga per la sua coerenza e un ex magistrato, troppo scomodo per la giustizia, adesso fa l’avvocato e lavora per una causa eccezionale. Bene, allora, che nel film compaia anche il brutto muso di Pinochet, e male che il dittatore – con una decisione britannica – l’abbia fatta franca.

Una questione di fondo. Il giornalismo, quello delle grandi testate, ha approfittato del materiale, specialmente del Cablegate, usandolo come serbatoio di dati per rivelazioni quasi sempre frammentarie e povere di ragionamenti profondi. Per il resto, ha trascurato Assange abbandonandolo al suo destino. Le eccezioni a questo andazzo scandaloso sono scarse e non proporzionate alla dimensione storica di tutta la vicenda. Se davvero vale la pena chiedersi qualcosa sui posteri, questi sconosciuti, possiamo domandarci come guarderanno il fatto che si sia aperta davanti a noi un’immensa mole archivistica di storia del presente, una sfavillante caverna di Ali Babà, e la nostra attenzione sia stata così debole da lasciarci spigolare solo la bigiotteria.

Il punto è che il corpo profondo del giornalismo internazionale ha preferito limitarsi alla diffusione di versioni comode, limitate o non troppo imbarazzanti. Eppure, di fronte alla storia Wikileaks è un caso straordinario di affaccio in presa diretta sulla sostanza di come il potere fa, disfa, manipola, legge e riscrive la vita di miliardi di esseri umani. L’affaccio non è obiettivo, certo, perché i dominatori esprimono la loro visione delle cose e i dominati sono trattati come oggetti. Ma il peso enorme della rivelazione resta, ed è bastato a far scattare una dura rappresaglia.

Come si può tradurre, mi chiedo, Hacking Justice? Hackerare la giustizia, craccarla, aprirla, forzarla; ma anche giustizia che altera, che forza, che fa violenza. Non so se sia nelle intenzioni di chi ha scelto il titolo, ma i due significati si sovrappongono, si sorreggono e in un certo senso si risolvono l’uno nell’altro. Con abuso di mezzi polizieschi e penalistici sono stati confezionati addebiti falsi contro Assange, costringendolo a rimanere a Londra, mentre pendevano indagini in Svezia per reati sessuali evanescenti. Da allora ha perso la libertà e la sua vita è stata devastata. L’accaduto ha messo alla prova i sistemi di garanzia in paesi occidentali che ci tengono a passare per punti di riferimento della civiltà giuridica. Dobbiamo dire che quei paesi la prova non l’hanno affatto superata. Accuse assurde possono circolare e produrre danni irreversibili, un uomo può essere inghiottito da una detenzione senza limiti e senza processo. Che all’origine ci siano proprio ombre di reati sessuali è un dettaglio, ma ci dice quanto sia labile e bugiardo l’apparato di false tutele che accompagna le nostre tremebonde società rivendicazioniste, individualiste, eternamente suscettibili.

Per inciso. L’Italia, quanto al trattamento di stranieri per accuse o sospetti provenienti dall’estero, non può dare lezioni; ce lo ricordano i casi di Mordechai Vanunu, Abdullah Öcalan, Abu Omar, Alma Shalabayeva. La loro opinione su Roma non dev’essere esattamente quella di una terra di rifugio. Però in Italia non sarebbe possibile trattenere un uomo, senza limiti di tempo, facendogli aspettare in carcere una decisione sulla sua sorte. Nel film un politico britannico, alla domanda di una militante per conto di Wikileaks, risponde con faccia di pietra che il diritto internazionale non obbliga a porre un limite di tempo al carcere, e insiste sul fatto che le autorità del Regno unito devono ancora decidere. Da noi la Costituzione – già, proprio la Carta su cui la destra ora vuol mettere le mani – dal 1948 dice che la legge stabilisce i limiti massimi della carcerazione preventiva (e ci volle il caso Valpreda perché i limiti arrivassero davvero).

Ma ancora sul senso di Hacking Justice. C’è l’altro modo di fare forza, ed è quello che per ora non ha funzionato: malgrado una squadra di esperti legali, la difesa di Assange non è riuscita a strappare un eroe dalle grinfie dei suoi persecutori. Quest’uomo ha messo a nudo crimini sistematici, si vuole fargliela pagare e colpire tutto ciò che rappresenta. Françoise Sironi, in Bourreaux et victimes: Psychologie de la torture, nel 1999, ha spiegato che la tortura trasmette l’intenzionalità di un gruppo in un altro, e che aguzzini e vittime sono interfacce. Ecco: Assange da tredici anni è l’interfaccia che trasmette un messaggio prima al giornalismo investigativo, e a questo punto agli storici e a tutti noi: tacete. In fondo alla provetta di questo esperimento c’è un precipitato amaro. È più facile violare sistemi informatici e ottenere dati segreti, che fare giustizia e salvare un innocente. Se ci chiediamo perché, la questione si intravede profonda, sconcertante.

Wikileaks ha costruito la sua ricerca della verità sulla trasmissione anonima di documenti riservati, ma per lo più da parte di possessori legittimi. Il caso di Manning è quello più famoso. Manning, allora signor Bradley e oggi signora Chelsea, era un militare dell’apparato spionistico. A muovere il leak, il rilascio dei dati, l’emersione della verità, sono la coscienza, lo specchio introspettivo, il fattore umano. La possibilità di trasgredire l’omertà dell’apparato è una valvola formidabile per insidiare sistemi di violenza e di nascondimento apparentemente impenetrabili. Se invece non si riesce a inceppare l’ingiustizia, a disinnescare il falso processo, l’accusa fabbricata, la macchinazione pruriginosa, significa che quella coscienza, quell’introspezione, quel fattore umano non abitano nel mondo del potere organizzato, quindi neanche nei tribunali, o vi si appartano come intrusi malvisti.

Infatti. Manning, poco più che un soldato semplice, dà ascolto al senso di umanità e di giustizia, quando si rende conto che il suo paese si sta macchiando di crimini enormi: invia i documenti a Wikileaks, e sarà il Cablegate. I giuristi al guinzaglio, i politici e gli alti burocrati trattengono Assange dietro le sbarre con argomenti ipocriti, come quelli del politico di Londra pietrificato davanti alla telecamera, che insiste nella sua lettura miope del diritto internazionale chiedendo pazienza, rassegnazione, ubbidienza.

Insomma. Anche in un apparato securitario può esserci una coscienza inquieta che si ribella, ma aprire una crepa nel conformismo dei giureconsulti di corte è più difficile. Quando non hanno il coraggio di drizzare la schiena, i legulei sono un clero che si autoassolve e che fabbrica le colpe degli altri. Clero implacabile contro l’intellettuale, il funzionario, il militare che infrange l’omertà, che strappa la maschera.

Nel 1935 il giurista Silvio Trentin, esule in Francia dopo aver rinunciato a una brillante carriera accademica per non servire il fascismo, in La crise du droit et de l’État (tradotto in Italia solo nel 2006), è durissimo contro i giuristi che chiama «adoratori dei testi» e «giureconsulti agnostici»: «Si tratta di interpreti con i paraocchi, il cui campo visuale non oltrepassa mai i limiti arbitrari stabiliti dall’onnipotenza del legislatore di fatto». Per i fabbricanti di falsa scienza al servizio della persecuzione valgono ancora le parole di Trentin: «Non esiste prigione in cui si possa rinchiudere lo spirito; non esistono potenza o patibolo che possano giustiziarlo».

Forse, a pensarci meglio, c’è un terzo significato di Hacking Justice: giustizia che trasgredisce, che raddrizza i torti perché spezza le regole vecchie per costruirne di nuove.

Fonte

30/12/2022

Guerra in Ucraina - Hacker divulgano dati di migliaia di operativi ucraini

Il gruppo di hacker russi RaHDit (“Evil Russian hackers”) ha pubblicato sul portale antifascista Nemesis i dati di oltre 759 membri della sezione informatica delle forze armate ucraine.

“Qui trovate l’élite delle truppe informatiche ucraine: hacker del personale a tempo pieno, partecipanti a regolari concorsi interdipartimentali CTF (“Cattura la bandiera”) tra le forze dell’ordine“, afferma il messaggio del canale RaHDit Telegram.

“Abbiamo messo insieme un elenco pre-capodanno che rivela i cyber-fascisti e i loro burattinai delle forze di sicurezza e dell’esercito. Iniziamo pubblicando oltre 1.000 attivisti di IT Army of Ukraine e Save UA. Il primo sono gli hacker, ragazzi. Gli hanno dato un pulsante“, ha riferito il canale Telegram del gruppo, “e pensano di essere hacker ma si dedicano al teppismo”.

Le due liste sono state pubblicate nella sezione Network Terrorists del sito Nemesis. 759 persone compaiono nella suddivisione dell’esercito BT ucraino.

Si presume che i dati pubblicati appartengano ad hacker professionisti del Ministero della Difesa dell’Ucraina, della Guardia Nazionale, delle istituzioni educative che addestrano gli addetti all’informazione e dei servizi di sicurezza ucraini (SBU).

Il sito rivela anche i dati di cadetti e insegnanti delle accademie militari dell’Ucraina, nonché gli ufficiali dei dipartimenti IT, i loro account nei social network.

RaHDit, ha pubblicato la prima parte dei dati sugli hacker ucraini – IT Army of Ukraine, composto da 759 persone, e SMM del movimento Save UA – 406 persone.

Come ha detto a RIA Novosti un membro anonimo di “Evil Russian Hackers”, migliaia di volontari, attivisti e specialisti SMM dall’Ucraina e da tutto il mondo stanno lavorando contro la Russia nel cyberspazio.

Ha spiegato che solo coloro di cui sono riusciti a stabilire i dati del passaporto, una foto e account nei social network, ammontano a più di mille persone.

Il gruppo di hacker russo RaHDit (“Evil Russian hackers”) ha inoltre pubblicato un elenco di oltre 100 persone, che include personale militare della NATO, nonché persone che forniscono servizi ai centri informatici negli Stati baltici e in Ucraina, ha detto un membro del gruppo RIA Novosti a condizione di anonimato. “Sono i centri della NATO che sono in realtà dietro gli attacchi informatici, mentre le forze di sicurezza ucraine regolari e gli attivisti del popolo servono solo come copertura”, ha detto la fonte.

A novembre, RaHDit aveva già pubblicato sul portale Nemesis gli elenchi dei cadetti e degli insegnanti dell’Accademia dei servizi di sicurezza dell’Ucraina. Poi sono trapelati in Rete i dati di oltre 400 persone, che presto si uniranno ai ranghi dei servizi speciali ucraini, oltre a quelli che li addestrano.

I dati contenevano indirizzi, numeri di telefono, numeri individuali del registro statale delle persone fisiche, indirizzi e-mail e pagine sui social network, codici digitali in messaggistica istantanea, numeri di auto.

Alla fine di settembre, “Evil Russian Hackers” aveva reso pubblicamente disponibili le informazioni di 1.500 dipendenti attivi del Foreign Intelligence Service dell’Ucraina, compresi quelli che a quel tempo lavoravano sotto copertura in più di 20 paesi.

A luglio, RaHDit ha violato i server dell’Accademia della Difesa Nazionale dell’Ucraina, scaricato i loro manuali di addestramento e invece ha lasciato quelli “corretti” sulle atrocità del regime di Kiev nel Donbass. Un mese prima, aveva pubblicato i dati di 700 dipendenti dei servizi di sicurezza (SBU) e della direzione principale dell’intelligence del Ministero della Difesa dell’Ucraina.

All’inizio dell’attacco russo all’Ucraina, tutti i 755 siti web del governo ucraino sono stati violati contemporaneamente. Come ha detto un membro del gruppo di hacker alla RIA Novosti a condizione di anonimato, hanno istituito un canale di trasmissione all’esercito russo dei dati sulle azioni dell’esercito ucraino di cui erano in possesso.

Fonte

14/05/2017

Pirateria informatica, Wannacry non è un attacco hacker (ma è pericolosissimo)

Non c’è stato nessun attacco. Smettiamola di parlare a vanvera. Ve ne prego. Quel che sta accadendo non è una manifestazione acuta, ma cronica della in-sicurezza informatica in giro per il pianeta. L’unico elemento “notiziabile” è la contemporaneità di più vittime eccellenti. Niente di più.

Per chi ieri era distratto o si è perso web, radio e televisione, ricomincio da capo. Un “ransomware” (quella specie di virus che cifra i dati dei computer e costringe l’utente a pagare un riscatto per ritrovare la propria pace e soprattutto la leggibilità dei file che gli appartengono) ha bloccato i sistemi informatici del Sistema sanitario nazionale britannico, un discreto numero di banche spagnole, nonché aziende ed enti sparsi per il mondo. Questo insieme di istruzioni maligne stavolta va sotto il nome di Wannacry, che tradotto significa – giustamente – “voglio piangere” e calza a pennello lo stato d’animo di chi si trova inchiodato dinanzi alla imperturbabile inaccessibilità alle informazioni indispensabili per svolgere il lavoro, per decidere, per fare. 

Perché non è un attacco? Semplice, almeno per chi ha dimestichezza con l’arte della guerra, con Sun Tzu e dintorni. L’attacco prevede un disegno criminale o militare (spesso i termini si accavallano), ha un obiettivo determinato (in questo caso l’azione è indiscriminata già al momento dell’inoltro delle mail ad una infinita lista di destinatari), ha un regista o comandante che ne coordina gli sviluppi.

Ci troviamo, invece, di fronte a un devastante incrocio tra lo spamming (invio di quantitativi enormi di posta elettronica indesiderata e non sollecitata) e il phishing (pesca ancora miracolosa di imbecilli che – nonostante tutti conoscano il rischio di certe fregature – ancora cliccano sui link che nelle mail innescano un furto di dati o di identità, una truffa o qualche altra brutta esperienza in danno all’immancabile malcapitato).

Nella fattispecie, chi non riesce a tenere fermo il mouse è come se premesse il grilletto dopo aver puntato una pistola virtuale contro l’immaginaria tempia del computer a disposizione. Il “colpo”, corrispondente al clic per l’apertura di un file allegato e spesso etichettato con nomi irresistibili come “fattura” o “ingiunzione di pagamento”, innesca l’esecuzione di un programmino velenosissimo. Documenti, archivi, immagini e quant’altro vengono crittografati e l’utente – che naturalmente non conosce le chiavi per riportare “in chiaro” quel che gli serve – si trova dinanzi ad un moderno “elettrodomestico” totalmente inutile.

Non si tratta di una insidia nuova e se qualcuno cita – tra i tanti fratelli di questo venefico malware – cryptolocker, sono parecchi quelli che già sanno (magari per funesta esperienza diretta) di cosa stiamo parlando. Ci troviamo dinanzi ad una simultanea constatazione della presenza della medesima gravissima “patologia” in importanti contesti distribuiti in differenti Paesi. Null’altro. Ma questo non significa sminuire la gravità della situazione, anzi è un drammatico campanello d’allarme, che gli esperti (quelli veri e non gli improvvisati teatranti da talk-show) fanno inutilmente tintinnare da anni.

Questo ransomware rappresenta l’evoluzione della specie ed è connotato dall’autonoma capacità di muoversi all’interno di un sistema informatico. Va aggiunto che l’apocalisse che ha meritato gli onori della cronaca è stata amplificata dall’eccessiva funzionalità delle importanti architetture tecnologiche rimaste paralizzate. Il Sistema sanitario d’oltre Manica ha sempre vantato un’invidiabile efficienza che aveva tra i suoi ingredienti la capillare condivisione di un patrimonio informativo sterminato: probabilmente è bastato un comportamento leggero di un impiegato a scatenare l’eccidio digitale.

Wannacry – come tutti i suoi simili – non si limita a “inguaiare” il computer dello sventurato, ma si sbriga a cifrare tutto quel che trova sui dispositivi con cui quel computer è in grado di collegarsi. Quindi, il contagio è fulmineo e la velocità di propagazione è sconfortante. Probabilmente dalle nostre parti (dove “fortunatamente” non c’è un “tessuto connettivo” così dinamico ed intraprendente) non ci sarebbero conseguenze a così ampio spettro.

In Italia, i casi di ransomware sono da tempo all’ordine del giorno, ma grazie al ridotto dialogo tra sistemi (scusate l’ironia fuori luogo, ma anche questa è una misura di sicurezza) non si sono al momento verificati episodi sincroni di questa entità numerica. Varrebbe la pena di fare qualche convegno in meno (la tematica cyber ha superato anche la vendita di pentole, pur senza offrire gite in pullman) e lavorare un pochino di più. La digital security è imperativa: le chiacchiere congressuali o la designazione di amici degli amici alla cloche di determinati comparti aziendali o istituzionali non potranno scongiurare un futuro olocausto.

08/03/2017

Il più grande autogol dell’intelligence, targato Cia

Si cantava tranquillamente in radio già 40 anni fa: “La Cia ci spia, e non vuole più andare via...”. Non è un segreto che il più noto servizio segreto del mondo si muova mettendo sotto controllo tutto quel che può tornare utile agli interessi degli Stati Uniti. Toglietevi dalla testa che lo faccia per “difendere la democrazia”, “proteggerci dall’Isis” o da altre minacce più o meno reali. Oltretutto si dovrebbe ricordare che molte di queste minacce – Al Qaeda, Osama Bin Laden, la stessa Isis – sono in realtà piccoli mostriciattoli che la stessa Cia (o analoghe “agenzie” statunitensi) aveva creato e poi gestito così efficacemente da perderne il controllo. Ma dovrebbe esser risaputo: tra saper spiare e saper governare c’è di mezzo qualche mare...

Anche stavolta lo scoop è opera di Wikileaks, la compagnia di ventura creata da Julian Assange, da anni prigioniero volontario nell’ambasciata ecuadoriana a Londra per evitare un'estradizione in Svezia (paese che vorrebbe processarlo per una trappola preparata da una agente del Mossad) e di lì negli Usa.

Vault 7 (La settima volta) è il titolo dato a questa pubblicazione di migliaia di mail della Cia, che la stessa Wikileak definisce “la più grande pubblicazione mai fatta di documenti riservati dell’agenzia”. L’operazione è stata possibile perché – neanche a dirlo – anche questa volta la Cia ha perso il controllo di una parte del suo lavoro. "Questa straordinaria collezione che conta diverse centinaia di milioni di codici, consegna ai suoi possessori l'intera capacità di hackeraggio della Cia. L'archivio è circolato senza autorizzazione tra ex hacker e contractor del governo Usa, uno dei quali ha fornito a Wikileaks una parte di questa documentazione".

Com’è possibile? Grazie alle esternalizzazioni e alle privatizzazioni, applicate anche in campo militare (basti ricordare il “lavoro” della società Blackwater in Iraq e altrove) e in quello della sicurezza. In pratica, alcuni hacker temporaneamente messi sotto contratto da Langley si sono poi ritrovati nella condizione di far circolare materiale “riservato”, potendo probabilmente contare su “amici” rimasti invece tra le fila degli spioni ufficiali.

Una prima griglia di lettura di questo sterminato carteggio, offerta dalla stessa Wikileas, individua un cyber-arsenale messo in piedi dalla Cia (in stretta collaborazione con i cugini inglesi dell’MI5) per utilizzare qualsiasi device elettronico informatico come mezzo per spiare gli ignari proprietari. Nulla di realmente nuovo, bisogna dire, se non il fatto che la “possibilità tecnica” di utilizzarli in questo modo è stata praticamente colta dalle principali agenzie governative. Non solo Usa, immaginiamo senza troppi sforzi. In pratica, un autogol da cineteca, di quelli che verranno tramandati per generazioni come esempio di quel che non bisogna fare...

La notizia è ovviamente su tutti media del pianeta, ma gestita in chiave assolutamente opposta. La Cia, insomma, viene descritta nel vecchio e “rassicurante” modo: una potentissima e occhiuta organizzazione capace di difendere “la nostra libertà e il nostro stile di vita” anche con metodi poco ortodossi che ci privano – per esempio – proprio della libertà. Ma a molti media mainstream questo è sempre apparso un prezzo accettabile, e dunque viva la potente Cia.

Tra i tanti media citabili fa quasi tenerezza – quasi, sia chiaro – il quotidiano italiano Repubblica; che, nello sforzo di tenere insieme l’immagine ultrapotente di Langley e i propri interessi commerciali, prima asserisce di aver avuto il materiale in esclusiva mondiale (tutto il carteggio è visionabile qui), poi si premura di non nominare la Samsung, azienda coreana costruttrice di smart tv particolarmente esposti ad essere utilizzati per registrare audio e video dell’ambiente in cui sono stati piazzati (tipicamente il salotto di casa). E dire che il rapporto del gruppo di Assange lo indica come titolo di uno dei capitoli (che non si farebbe per mantenere un po’ di contratti pubblicitari)...

Ma torniamo alle cose serie.

Naturalmente i device più piratati – da apposite divisioni Cia dedicate alla creazione di virus e malware di ogni tipo – sono quelli mobili, a partire da smartphone e tablet, per finire ai primi modelli di automobile “sempre connessa”, sfruttando “bachi” e vulnerabilità varie del software non individuate dai costruttori e ovviamente non segnalate dagli spioni. Neppure l’iPhone di Apple, social network criptati (Whatsapp, Signal, Telegramma, Wiebo, Confide e Cloackman) o sistemi operativi relativamente recenti sono al riparo. Così come i supporti removibili (chiavette usb, ecc).

Sono ormai anni che gruppi di attivisti (per esempio quelli di Anonymous) denunciano questa possibilità, che fa del nostro amatissimo “telefonino” il nostro peggior nemico, in grado di regalare agli spioni non solo ogni nostra conversazione (come avveniva dall’invenzione del telefono), ma anche ogni spostamento (via gps) e ogni momento di intimità. Di fatto, siamo tutti spiabili, ma a nostre spese e con la nostra attiva collaborazione...

Un ingenuo si potrebbe chiedere: ma cosa ci faranno mai con i miei appuntamenti museali o goderecci? Domanda sbagliata. Il problema degli spioni governativi – di qualsiasi paese – è di avere la possibilità di farlo, senza ostacoli e senza dover muovere un passo dalla sedia. Poi, quando per qualche motivo – anche per errore – decideranno di monitorare ogni nostro respiro... cominceranno a farlo. Per quale motivo? Lo decidono loro, il perché e il percome, e quale utilizzo fare delle informazioni così assunte (dal classico pedinamento-schedatura all’altrettanto classico ricatto per trasformare un cittadino in “informatore”, sul modello de La vita degli altri).

Wikileaks lo cita esplicitamente: La crescente sofisticazione delle tecniche di sorveglianza ha messo a confronto con il 1984 di George Orwell, ma [il software] "Weeping Angel", sviluppato dalla CIA Embedded Devices di Branch (EDB), che infesta televisori intelligenti, trasformandoli in microfoni segreti, è sicuramente la sua realizzazione più emblematica.

Grande Fratello a parte, la documentazione offerta da Wikileaks (nella parte denominata “Anno zero”) contiene per esempio la documentazione relativa ai candidati alle presidenziali francesi del 2012. Neanche degli alleati di ferro come i francesi (o, qualche tempo fa Angela Merkel) sono al riparo delle intromissioni della Cia. Non perché “non si fidino”, ma probabilmente per avere informazioni utili al tavolo di trattativa, quando si devono stringere accordi; sapere cosa l’altro ha in testa, garantisce sempre un grande “vantaggio competitivo” e il raggiungimento di un contratto asimmetrico.

Il centro europeo di raccolta degli hacker della Cia risulta essere il consolato statunitense di Francoforte, che copre Europa, Mediterraneo e Medio Oriente. Ma del resto tutta questa struttura, per quanto banale possa sembrare, è regolarmente interna alle strutture pubbliche del governo statunitense. Per esempio, la “copertura” ufficiale di un funzionario Cia è espressamente indicata nella documentazione come “funzionario del Dipartimento di Stato”; ovvero del ministero degli esteri (e questo potrebbe spiegare, per esempio, il ruolo svolto dalla Cia nella campagna elettorale Usa, anti-Trump e pro-Clinton, che aveva ricoperto quel ruolo nella prima presidenza Obama).

Alla fine dello scorso anno, la divisione di hacking della CIA, che cade formalmente sotto il centro dell'Agenzia per Cyber Intelligence (CCI), aveva oltre 5000 utenti registrati e aveva prodotto più di mille sistemi di hacking, Trojan, virus, e altri "weaponized" malware. I suoi hacker avevano utilizzato più codice di quello utilizzato per l'esecuzione di Facebook. La CIA aveva creato, di fatto, la sua "propria NSA" con ancora meno responsabilità e senza rispondere pubblicamente in merito alla questione se una massiccia spesa di bilancio per duplicare le capacità di un'agenzia rivale potesse essere giustificata.

Molte di queste vere e proprie armi – in qualsiasi guerra le informazioni sul nemico e la possibilità di bloccare-deviare le sue comunicazioni interne sono una delle chiavi del successo – sono ora in circolazione. Invisibili, perché si tratta di righe di codice, caricabili anche per poco tempo su qualsiasi computer.

Wikileaks, nel pubblicare la documentazione, mostra di essere preoccupata perché il cyber-arsenale Cia sarebbe potenzialmente a disposizione di soggetti molto diversi tra loro (da governi ostili ai “terroristi”, fino a qualche giovane smanettone in cerca di emozioni forti) che potrebbero operare come la Cia. E se sembra logico attendersi un atteggiamento “prudente” da parte di paesi di potenza equivalente (come Russia e Cina, in primo luogo), abituati a un “confronto” di lungo periodo e sempre attenti a non far precipitare la conflittualità latente in rischio di scontro aperto, altrettanto non si può certo dire per “entità fuori controllo”.

Anche perché i genialoni che dirigono la Cia hanno bellamente ignorato le indicazioni dell’ex presidente Obama, allarmato dalla rivelazioni di Edward Snowden. "A titolo di esempio, un malware specifico della CIA, rivelato in "Anno Zero", è in grado di penetrare, infestare e controllare telefoni Android e iOS mentre il presidente Usa, per esempio sta pubblicando dei banali tweet. Fino a quando la CIA mantiene queste vulnerabilità celate ad Apple e Google quei telefoni rimarranno hackerabili".

L’accusa di Wikileaks è dunque spietata: “In quello che è probabilmente il più stupefacente autogol dell’intelligence a memoria d’uomo [...] la CIA ha reso questi sistemi non classificati”. In pratica non sono segreti, dunque non protetti e riproducibili sul mercato, dove indubbiamente hanno un valore e possono essere utilizzati anche per scopi opposti. La ragione è quasi paradossale: se per effettuare i propri attacchi informatici gli hacker della Cia usassero software “classificato” – cioè segreto – “potrebbero essere perseguiti o licenziati per aver violato le norme che vietano l'immissione di informazioni classificate su Internet”.

Insomma, “Il governo degli Stati Uniti non è in grado di far valere diritti d'autore, a causa delle restrizioni della Costituzione degli Stati Uniti”. Quindi tutto quel software è perfettamente legale anche se ottenuto in modo illegale, piratandolo. Per questo la CIA ha dovuto in primo luogo fare affidamento su meno sicure tecniche di “offuscamento” per proteggere i suoi malware segreti.

Anche le armi convenzionali – per esempio i missili – contengono grandi quantità di software. Ma il loro uso in territorio nemico non implica il rischio di aver diffuso lì “materiato classificato come segreto”, perché il missile distrugge tutto se stesso nel momento dell’esplosione. Al contrario, il software in Internet ci resta a lungo e può essere facilmente copiato da chiunque abbia le competenze sufficienti per capire cosa sta maneggiando.

La complessità, oltre un certo limite, diventa concettualmente o istituzionalmente ingovernabile con gli strumenti classici della guerra imperialista; e si ritorce contro i suoi creatori.

L’analisi degli oltre 8.000 file pubblicati richiederà certamente molto tempo, energie e curiosità.

Confidiamo di avere lettori curiosi...

Fonte

18/08/2016

I soldi di Soros. Ecco chi li ha presi, anche in Italia

E' stato hackerato con una incursione il sito della Open Society Foundation, creata e finanziata da George Soros. Migliaia di file con documenti sono stati resi pubblici. Sul sito soros.dcleaks.com che ha pubblicato i documenti, è comparso il seguente messaggio degli hacker che hanno realizzato l'incursione:
George Soros è un magnate ungherese-americano, investitore, filantropo, attivista politico e autore, di origine ebraica. Guida più di 50 fondazioni sia globali che regionali. È considerato l’architetto di ogni rivoluzione e colpo di Stato di tutto il mondo negli ultimi 25 anni . A causa sua e dei suoi burattini gli Stati Uniti sono considerati come una sanguisuga e non un faro di libertà e democrazia. I suoi servi hanno succhiato sangue a milioni e milioni di persone solo per farlo arricchire sempre di più. Soros è un oligarca che sponsorizza il partito Democratico, Hillary Clinton, centinaia di uomini politici di tutto il mondo. Questo sito è stato progettato per permettere a chiunque di visionare dall’interno l’Open Society Foundation di George Soros e le organizzazioni correlate. Vi presentiamo i piani di lavoro, le strategie, le priorità e le altre attività di Soros. Questi documenti fanno luce su uno dei network più influenti che opera in tutto il mondo”.
Tra i documenti c'è anche l'elenco delle organizzazioni che in Europa – e in Italia – hanno ricevuto finanziamenti dalla fondazione di Soros per le loro attività. L'elenco è leggibile a questo link.

Tutti gli altri documenti, divisi per aree geografiche, sono leggibili invece su: soros.dcleaks.com

Buona lettura e ognuno ne tragga le proprie conclusioni.

Fonte

20/10/2015

Taglie, broker e Stati: così funziona il mercato degli attacchi informatici

Guerre informatiche, il vero regno della "bufala". Come e peggio delle scie chimiche, delle dietrologie politiche, degli antivaccinisti e così via.

Il problema è sempre l'ignoranza rispetto al merito delle cose, alla realtà, ai meccanismi. Che sono sempre complessi, richiedono competenze elevate, quindi fatica, sforzo mnemonico e soprattutto concettuale. Roba che sbatte frontalmente con la "rapidità" e la "sinteticità" dei social network, che ormai costituiscono il livello basico di chi consuma questo tipo di informazione e perciò, senza alcuna logica, si ritiene "informato" al punto di poter sputare sentenze su qualsiasi aspetto dello scibile umano (si fermano sempre davanti ai problemi di scienza "hard", chissà perché...).

Sul tema, dunque, pubblichiamo molto volentieri questa inchiesta di Carola Frediani - nata e formata nelle factory di Franco Carlini, indimenticato animatore di Chips & Salsa, uno dei tanti inserti trasudanti intelligenza de il manifesto di una volta.

L'inchiesta è apparsa su La Stampa, ma non per questo concede nulla al pressapochismo. 

*****

Tra aziende che lavorano con la Nsa e hacker russi, cresce la compravendita di bachi del software, ben finanziata dai governi. Anche se l’Europa ora vorrebbe regolamentarla.

Si autodefinisce, non senza polemica ironia, il Darth Vader della sicurezza informatica. Ma anche il lupo di Vuln Street, dove Vuln sta per vulnerabilità del software. Semplificazioni giornalistiche, certo, che lui ha indossato insieme alla maschera del cavaliere Jedi sedotto dal Lato Oscuro, sfoggiata ormai in pianta stabile sul suo profilo Twitter. Sarà anche per questo che molti dei suoi colleghi non amano parlare con la stampa. Del resto lavorano in un mercato - quello dell'acquisizione e rivendita di exploit, ossia di codice che sfrutta un baco di un software per lanciare un attacco informatico - connotato dalla segretezza, e sempre più gomito a gomito con i governi. «Sarà dura trovare qualcuno disposto a parlare, chi fa quel genere di trading oggi è additato come mercante di morte o giù di lì», mi aveva avvisato un esperto italiano di cybersicurezza. Ed è vero, pochi nel settore vogliono parlare. Ma Chaouki Bekrar, il cattivo di Vuln Street, è abbastanza abituato ai riflettori. Se ne è appena puntato uno addosso sfidando la Apple. 

Apple most wanted 

Mentre infatti milioni di persone correvano ad aggiornare i propri iPhone e iPad all’ultimo sistema operativo della Mela – iOS 9, lanciato lo scorso 16 settembre – Bekrar, a distanza di neanche una settimana, ci metteva sopra tre taglie da 1 milione di dollari l’una. In pratica invitava i migliori hacker mondiali a fornirgli, in cambio di una lauta ricompensa, una tecnica capace di rompere il sistema di sicurezza degli iPhone e degli iPad e di prenderne il controllo da remoto, senza metterci le mani sopra, ma utilizzando come vettore di attacco una pagina web visitata dall’utente, oppure un sms ricevuto, o ancora una app del dispositivo.

Le tre taglie da 1 milione di dollari su iOS 9 che hanno fatto sobbalzare molti addetti del settore sono state messe da Zerodium, una piattaforma di brokeraggio fondata negli Stati Uniti lo scorso luglio da Bekrar, dopo essere stato per anni a capo della francese Vupen. Pure la sua precedente società, con sede a Montpellier, vendeva exploit – e tra i clienti aveva l’americana National Security Agency (Nsa) – anche se per trovare le vulnerabilità di un software e trasformarle in un attacco usava perlopiù risorse interne. Zerodium è invece un broker che compra exploit e li rivende. A governi, contractor, aziende. 

Stiamo parlando degli exploit più pregiati, gli 0-day o zero-day. Si chiamano così perché sfruttano vulnerabilità del software ancora sconosciute a chi lo ha sviluppato e agli utenti. Zero-day inteso come “zero giorni” da quando la vulnerabilità diventa nota: ovvero non è ancora nota se non all’attaccante (e magari ad altri come lui che l’hanno trovata indipendentemente).

Nella variegata gamma di venditori di exploit – che parte, al livello più basso, dagli scantinati della rete, dai forum specializzati su invito e i siti del Dark Web – quella di Zerodium è una boutique di lusso, dedita all’acquisizione di exploit e vulnerabilità premium. «Vogliamo catturare gli exploit zero-day più avanzati e le vulnerabilità a rischio più elevato che sono scoperte, conservate e a volte accumulate da ricercatori di talento in tutto il mondo», mi dice Bekrar via mail “iOS 9 è il sistema operativo mobile più sicuro in questo momento e sviluppare una catena di exploit in grado di aggirare gli avanzati sistemi di mitigazione (protezione, ndr) adottati è un processo lungo e complesso. Per questo pensiamo che un milione di dollari sia una cifra abbastanza alta per motivare molti ricercatori talentuosi».

Che ne sarà di quegli exploit se mai saranno ottenuti da Zerodium non è chiaro. «Li daremo solo ai nostri clienti», spiega Bekrar, e difficilmente fra questi ci sarà la diretta interessata, la Apple. «I venditori di software non possono pagare delle taglie così alte, perché manderebbero un messaggio sbagliato ai loro stessi dipendenti, che potrebbero essere tentati di andarsene per lavorare come ricercatori indipendenti».

Come dire: se giocare in attacco ti porta tanti soldi, perché stare a fare l’impiegato che rattoppa le difese?

Governi a caccia di 0-day 

Eppure anche quelli come Bekrar sono accusati di dopare il mercato, drenando risorse e talenti che servirebbero a rendere i software e la Rete più sicuri. Ma più ancora dei broker come lui, sono accusati di comportamento irresponsabile alcuni dei compratori. Come i governi, che acquistano zero-day e se li tengono per sé, invece di rivelarli ai produttori di software e hardware e agli sviluppatori. Il risultato è un boom del mercato di exploit e una Rete sempre più campo di battaglia. 

Anche se per Bekrar, e come vedremo non solo per lui, l’interpretazione è leggermente diversa. «Il mercato è in crescita perché molti ricercatori di sicurezza sono frustrati dalla mancanza di compensazioni decenti per vulnerabilità critiche, e quindi cercano compratori interessati a tali scoperte. E sì, il numero dei compratori cresce ogni giorno. Gli acquirenti più grossi sono i governi che hanno bisogno di avanzate capacità per proteggere le proprie infrastrutture o per condurre missioni di sicurezza nazionale».

Le missioni di sicurezza nazionale, a seconda del governo e delle sue priorità, possono essere molto diverse. C’è chi subito pensa alla cyberguerriglia, come il virus (tecnicamente un worm) Stuxnet, confezionato da Stati Uniti e Israele, che ha mandato in tilt le centrifughe di una centrale iraniana per l’arricchimento dell’uranio usando quattro zero-day. Ma sappiamo che molti governi usano le capacità offensive non solo per lo spionaggio o il sabotaggio ad alto livello; bensì anche per spiare dissidenti, fare operazioni di indagine ad ampio spettro; intercettare comunicazioni di massa, e così via.

Zerodium sostiene di vendere solo a grandi aziende della difesa, tecnologia, finanza che hanno bisogno di proteggersi; e a governi “democratici”, non presenti nelle liste nere di Usa o Onu. Sappiamo però, dalle notizie emerse sull’industria degli spyware, attigua a quella degli exploit (molti spyware usano exploit per infettare i target), che simili strumenti possono essere venduti in Paesi illiberali e autoritari, non sempre contemplati dalle liste occidentali.

E poi ci sono le catene di intermediari. Proprio la precedente società di Bekrar, Vupen, ha venduto exploit ad Hacking Team, l’azienda milanese produttrice di spyware. Che poi vendeva i suoi software, spesso tramite società locali, ad agenzie governative di diversi Paesi. Bekrar dice alla Stampa di aver collaborato con Hacking Team dal 2009 al 2011. Certamente le mail tra le due aziende mostrano molti contatti, e anche qualche insoddisfazione. Hacking Team era interessata a exploit per Word, Excel, Internet Explorer, Acrobat Reader, Winzip. Secondo il ricercatore di sicurezza Vlad Tsyrklevich, che ha fatto una delle poche analisi su questo mercato, Hacking Team non comprava dei veri zero-day (spesso troppo cari), ma degli exploit di seconda mano. E aveva difficoltà a rifornirsi dai broker principali di zero-day, come Vupen, i quali tendono a prediligere rapporti coi governi. O con aziende in grado di sostenere economicamente un approvvigionamento molto costoso. Per questo l’azienda di Milano era alla ricerca di hacker “indipendenti” che potessero vendergli direttamente degli attacchi più a buon prezzo. 

Il mercato nero tra forum russi e darknet 

Già, perché il mercato dei venditori di exploit è un mondo fatto a strati. Alla base c’è il mercato nero e perlopiù criminale, che comunica su forum online ad accesso riservato, come il noto Darkode, recentemente sequestrato dall’FBI, ma anche su tanti siti minori e meno noti, come 0day.in, che stanno alla luce del sole, anche se limitano l’accesso degli iscritti.

Anche sui siti delle darknet ci sono scambi del genere. Su un sito come Alphabay si trovano annunci come questo, che risale a metà settembre: un venditore di exploit abituale, di possibile origine russa, offre uno zero-day per pdf che permetterebbe di scaricare ed eseguire un programma malevolo sul computer di una persona. Basta che questa apra il pdf infetto.

Prezzo: 2500 dollari. 

Ovviamente, anche se il venditore ha una discreta reputazione sul sito grazie al meccanismo di feedback, è difficile capire vedendo solo l’inserzione se si tratti di un’offerta valida o di una mezza truffa.

Lo stesso tipo offre anche uno zero-day per il browser Tor. In questo caso la cifra bassa per un exploit del genere – 4mila dollari – è dovuta al fatto che funzionerebbe su una versione molto vecchia del browser. «Bisognerebbe capire quanti ancora usino quella versione, ma tenuto conto che gli utenti di Tor sono in genere abbastanza esperti, e quindi aggiornano spesso, è probabile che siano ben pochi ormai», commenta Claudio Agosti, sviluppatore di piattaforme che usano la rete Tor. Già, perché il valore di uno zero-day è determinato da molte variabili ma sicuramente la quantità di target contro cui si può utilizzare è una di quelle.

Qualche tempo fa era nato addirittura un mercato nero delle darknet solo dedicato alla vendita di exploit e 0-day, si chiamava TheRealDeal, ma mentre scriviamo è offline, forse per sempre, come accade spesso da quelle parti. 

A metà ottobre è arrivato invece un messaggio su una mailing list internazionale gestita da una azienda italiana di sicurezza offensiva. Un tizio con solo un indirizzo email come referenza offriva uno zero-day per Adobe Flash, il software usato da milioni di utenti per visualizzare animazioni o video in streaming, e le cui continue vulnerabilità sono ormai un bollettino di guerra giornaliero. 

Lo stesso venditore della mailing list ha lasciato simili messaggi in varie bacheche online, siti come Nulled.io o forum di hacker russi, dove offre anche exploit per Word 2013, a 5mila dollari. 

«Diciamo che chi posta online in giro non dà l’idea di essere molto bravo», commenta Fabio Pietrosanti, presidente dell’Hermes Center for Transparency and Digital Human Rights. Come aggiunge anche Luca Carrettoni, che guida un team di cybersicurezza per una nota azienda internet, «quando inizi a pubblicare vulnerabilità in maniera legittima, inizi ad essere bombardato da strane mail di gente che ti offre dei soldi». Insomma, lo scouting nel settore non manca, le occasioni per i venditori si moltiplicano sempre di più, i confini sono permeabili e la confusione sotto al cielo è grande.

Al punto che un gruppo di cracker russi, w0rm, noti per vendere exploit sul mercato nero e per aver hackerato i server di alcune società, come il Wall Street Journal, pochi giorni fa hanno annunciato sul loro sito un sorta di upgrade del proprio business: sarebbero pronti a vendere le vulnerabilità direttamente alle aziende interessate dalle stesse. Gestiscono anche un mercato online di vulnerabilità dove saranno vendute – dicono via mail alla Stampa – quelle falle di sicurezza che, pur essendo state notificate agli amministratori di un sito, non avranno ottenuto risposta.  

Il mercato grigio dei broker internazionali 

All’altro estremo, rispetto ai forum russi e a quelli delle darknet, ci sono invece le boutique di lusso che lavorano principalmente con i governi, i loro contractor o grosse aziende. Mescolando i dati pubblicati dalla ricercatrice accademica Mailyn Fidler e più recentemente dal già citato esperto di cybersicurezza Vlad Tsyrklevich, più altre informazioni raccolte indipendentemente, La Stampa ha individuato le aziende o i broker più visibili: alcuni sono in effetti dei nomi noti che in passato hanno rilasciato anche interviste ai media.

La tabella è molto grezza, parziale, solo indicativa, e va presa cum grano salis. Mancano ad esempio molti contractor della Difesa americana, che pure hanno a che fare con questo settore. Mancano alcuni Paesi certamente attivi, come Israele. «È un mercato basato sulla segretezza», commenta a La Stampa Vlad Tsyrklevich. «La maggior parte delle aziende coinvolte non parla delle proprie attività».

La compravendita di exploit è poi attività molto artigianale. Variano i prezzi, le modalità di contrattazione, i termini di pagamento. Ad esempio: come fa a sapere un compratore che lo zero-day che sta acquistando in esclusiva e a caro prezzo da un hacker lontano mille miglia non verrà venduto sotto banco anche ad altri? «La struttura dei pagamenti è in genere estesa in modo che se la vulnerabilità è scoperta poco dopo l’acquisto, il compratore non deve pagare il prezzo intero», ci spiega Tsyrklevich.

Quando ad esempio Hacking Team comprò degli exploit per Flash da un hacker russo, Vitaly Toporov, per 35 – 40mila dollari (il prezzo basso è anche perché non erano in esclusiva), il pagamento è stato diviso in tre tranche: il 50 per cento subito, e gli altri due 25 per cento nei due mesi successivi.

Da notare in ogni caso come molti dei maggiori broker o venditori più noti e ufficiali siano americani o facciano affari negli Usa. In effetti il governo americano è il primo compratore di exploit. Dai documenti rivelati da Edward Snowden sappiamo che nel 2013 la National Security Agency stanziava 25,1 milioni di dollari per “acquisti segreti di vulnerabilità software” da venditori privati, corrispondenti a una stima minima che va dalle 100 alle oltre 600 vulnerabilità all’anno. Secondo il Center for Strategic and International Studies di Washington, dopo gli Stati Uniti, gli altri principali acquirenti di exploit sono Israele, Gran Bretagna, Russia, India, Brasile, oltre ad alcuni servizi segreti mediorientali e la Corea del Nord.

Exodus Intelligence è una delle aziende di spicco del settore, sede in Texas. Vende informazioni su vulnerabilità ed exploit ad aziende di cybersicurezza e governi. «Troviamo il 95 per cento delle nostre vulnerabilità facendo ricerca internamente», spiega alla Stampa il presidente Logan Brown. «Abbiamo anche un programma di acquisizione che non utilizziamo molto. In Exodus lavorano 23 dipendenti, di cui 14 sono dedicati alla ricerca di zero-day». 
Qualche tempo fa Exodus aveva segnalato uno zero-day al gruppo di sviluppatori del sistema operativo Tails, usato anche da molti attivisti nel mondo, dando loro il tempo di patchare, di aggiornare il software, prima di pubblicare i dettagli.

Prima della segnalazione a Tails l’informazione è stata passata a uno dei clienti di Exodus? «Volevamo solo mostrare che tutti i software hanno buchi, e che non puoi fidarti completamente di nessuno di questi. Era un modo per accrescere questa consapevolezza. Quella specifica vulnerabilità non era di interesse dei nostri clienti corporate, quindi non l’abbiamo venduta a nessuno, e l’abbiamo segnalata alla squadra di Tails, che ha aggiustato il problema in modo rapido ed efficiente». 

Contraddizioni e dilemmi etici 

Ma in questo mercato i confini, che sono perlopiù autoimposti, possono essere molto labili. Interessante ad esempio il caso di Netragard, un’azienda di Boston che diceva di vendere solo a clienti statunitensi ma che è rimasta invischiata nel leak di Hacking Team. Dalle mail e documenti dell’azienda italiana è infatti emerso che Netragard non disdegnava di fare affari anche con aziende straniere, come appunto la società milanese (anche se tramite l’escamotage di un rivenditore statunitense) che poi a sua volta vendeva gli exploit nei suoi pacchetti di intrusione e sorveglianza a governi di mezzo mondo (spesso attraverso ulteriori intermediari). Da Netragard, Hacking Team comprò un exploit per Adobe Reader per 80,5 mila dollari.  

Dopo il leak dell’azienda italiana, Netragard ha fatto però una retromarcia clamorosa, una sorta di mea culpa in cui ha annunciato di chiudere il suo programma di acquisizione e rivendita di exploit. «Se e quando il mercato 0-day verrà correttamente regolamentato rilanceremo il nostro programma di exploit», ha dichiarato all’epoca il Ceo Adriel Desautels, che sembra essere tra i pochi del settore a favore di una regolazione di qualche tipo. Anche se ha specificato: «La regolamentazione non deve colpire gli 0-day ma chi li compra e usa».

Fine del liberi tutti? 

Proprio sul tema della regolamentazione l’Europa ha appena concluso, il 15 ottobre, una consultazione pubblica per aggiornare la legge sulle esportazioni che regola il commercio di beni a uso duale, ovvero quei prodotti che possano essere usati sia per scopi civili e commerciali che militari. Se un bene è di uso duale richiede una licenza per l’esportazione fuori dall’Europa. Nel 2014 nella lista dei prodotti duali sono finiti anche gli spyware, come quelli sviluppati da Hacking Team (o da altre aziende europee quali la tedesca FinFisher). Ora però la discussione è come rendere più stringenti e uniformi tali norme e soprattutto la loro applicazione.

A spingere per una riforma in questo senso sono parlamentari europei come l’olandese Marietje Schaake. “I diritti umani (e il fatto che siano violati in determinati Paesi, ndr) devono essere inclusi come un criterio di controllo nella legge sulle esportazioni, devono giocare un ruolo importante quando le autorità competenti sono chiamate a rilasciare una licenza”, spiega alla Stampa Schaake.

I temi sul piatto sono essenzialmente due. Il primo riguarda gli spyware: questi rientrano già nella regolamentazione ma il problema è che ogni Stato sembra applicare le regole in modo discrezionale, commenta Schaake, e il riferimento è all’Italia e ad Hacking Team. La posizione del governo italiano filtrata fino ad oggi sembra essere quella di aver applicato semplicemente la norma europea. «Quando ho chiesto informazioni al Ministero dello Sviluppo Economico – dichiara a La Stampa il deputato M5S Giuseppe D’Ambrosio, tra i pochi politici che si è interessato alla questione – mi hanno risposto che sulla base della normativa vigente nel 2014 i beni esportati da Hacking Team non erano sottoposti ad alcun vincolo specifico e pertanto potevano essere liberamente esportati a chiunque, fatte salvo le disposizioni di embargo vigenti in via generale verso alcuni Paesi o entità sensibili. E che solo dal 2015 il nuovo regolamento europeo ha previsto una licenza d’esportazione anche per i trojan (gli spyware come Rcs, ndr)”.

Ma l’ambiguità su come sono applicati in concreto regolamenti e sanzioni nei diversi Paesi resta, almeno per Schaake. «Credo che andrebbe investigato se le autorità italiane abbiano applicato propriamente le leggi europee e le sanzioni Onu. Ci sono seri dubbi al riguardo quando Hacking Team ha ottenuto un via libera per esportare in Russia e Sudan», dice l’europarlamentare. Insomma, è chiaro che sugli spyware in Europa l’interesse ora è alto, così come la volontà di porre un freno al liberi tutti che è esistito fino ad oggi.

La seconda questione ha a che fare invece con gli exploit ed è più delicata. Dovrebbero essere regolamentati anche questi come gli spyware? E in che modo?

Di fronte a tali domande molti ricercatori di sicurezza oppongono subito una levata di scudi. Tutti, ma proprio tutti, distinguono fra spyware ed exploit. «Gli spyware sono decisamente delle armi digitali», ammette Bekrar. «Tuttavia gli exploit possono essere sviluppati anche per ragioni di difesa, per fare dei penetration testing (test su un sistema in cui si simula un attacco, ndr), e quindi devono essere esclusi da simili regolamentazioni». E Logan suona addirittura catastrofico: «Penso che restrizioni governative interferirebbero solo con la ricerca a scopo di difesa, mentre non avrebbero effetti sul mercato nero delle cyberarmi».

Loro rappresentano ovviamente una parte interessata. Ma anche ricercatori che lavorano solo “in difesa” hanno pareri simili. «Ci sono indubbiamente problemi etici nel trattare con regimi repressivi; ma proprio il liberi tutti concesso da alcuni Paesi ad alcuni venditori rischia di ripercuotersi ora sulla comunità di ricercatori legittimi», commenta ancora Vlad Tsyrklevich. 

Le responsabilità dei governi, le risposte del mercato 

Al di là del dibattito su se e come regolare – che è in corso anche negli Stati Uniti, dove come in Europa si deve implementare l’accordo internazionale di Wassenaar per il controllo del commercio di armi – c’è chi punta il dito su altre questioni.

«È chiaro che se i governi hanno informazioni su sistemi vulnerabili, che magari riguardano milioni di dispositivi, e non li risolvono, lasciano internet insicura» commenta Carrettoni. Come intendono bilanciare dunque le loro esigenze di intelligence con la protezione delle infrastrutture e degli utenti?
Per limitare i danni del mercato nero criminale e di quello grigio che pur essendo legale promuove segretezza e insicurezza, c’è chi pensa che bisognerebbe spingere il mercato “bianco”, quello alimentato dalle aziende tecnologiche disposte a pagare delle ricompense a chi trovi falle sui loro prodotti. «Devi tirare dentro le aziende produttrici di software e hardware», spiega Carrettoni. «E quindi fare in modo che chi lavora nel settore abbia delle compensazioni decorose. Se crei delle alternative valide le persone inizieranno a considerare quell’opzione».

In parte sta giù succedendo. Già nel 2005 era nato un programma di acquisizione, Zero Day Initiative, oggi gestito da HP, che paga i ricercatori per i bachi e li riporta poi ai produttori. Simile e più recente un progetto come HackerOne. Ma soprattutto ci sono internet company – Microsoft, Mozilla, Facebook, Google – che offrono delle taglie sui propri bachi.
«Negli ultimi anni siamo passati, per chi trova e rivela vulnerabilità, dal ricevere minacciose lettere di avvocati, alla pacca sulla spalla ad avere infine pagamenti più accettabili», commenta Carrettoni.

Le cifre? Due, tre, cinque, dieci mila dollari a seconda della tipologia.
 In casi particolari ci si spinge più su. Ma questo sistema non riesce a competere, sul piano puramente economico, con il mercato grigio. E con la domanda crescente dei governi.

«La ricerca degli zero-day non può essere fermata, e non lo sarà mai perché gli interessi in gioco oggi sono immensi», dichiara alla Stampa Alberto Pelliccione, ex-dipendente di Hacking Team che ha poi aperto una sua società di cybersicurezza, ReaQta. «Uno zero-day potenzialmente può avere lo stesso valore che per un’agenzia di intelligence ha un asset inserito ad alto livello all’interno di un governo “nemico” ed i costi sono in confronto bassissimi. Acquisire un asset ti costa milioni e impiega anni, un exploit ti costa una frazione e sei dentro nel giro di minuti». 

Nel mentre, ogni giorno si aprono nuove falle sul fronte del software. «Qualsiasi programma ampiamente usato è a rischio perché sia chi lavora in difesa sia chi va all’attacco è alla ricerca di exploit su questi, in particolare: browser, client email, server, router», commenta ancora Bekrar. Lui lo sa bene, su queste falle ha lanciato due aziende. “La vita è breve, vendi i tuoi zero-day a Zerodium”, recita il suo profilo Twitter. Una massima che per milioni di utenti si traduce in un insegnamento ben più terra terra: internet è insicuro, cestina i programmi superflui, aggiorna i tuoi sistemi, e incrocia le dita.