Vai al contenuto
Offerte

Revolut, il caso che svela la nuova estorsione senza ransomware

In questo articolo Indice dei contenuti 3 sezioni

Il caso Revolut è sparito in fretta dal flusso delle notizie, ma lascia una lezione che va ben oltre la singola vicenda. Mostra quanto sia cambiato il modo di agire dei criminali informatici, che oggi non chiedono più un vero e proprio riscatto. Quello che pretendono somiglia piuttosto al prezzo di un silenzio, per giunta finto, e per ottenerlo non hanno nemmeno bisogno di cifrare i dati della vittima.

Dal ransomware all’estorsione senza cifratura

Per anni lo schema dominante è stato quello del ransomware. I sistemi di aziende e istituzioni venivano paralizzati cifrando i dati in locale, poi arrivava la richiesta di denaro per tornarne in possesso. In una fase successiva i file venivano anche copiati e trasferiti altrove, così da aggiungere la minaccia della diffusione pubblica. Per chi subiva l’attacco la spinta principale a pagare non era tanto evitare la fuga di informazioni quanto rimettere in piedi l’attività nel minor tempo possibile. Poco contava che in questo modo si rischiasse di violare le norme penali su riciclaggio e finanziamento del terrorismo internazionale.

Sul piano tecnico il meccanismo ha funzionato spesso, non sempre. Esistono casi documentati in cui le vittime hanno recuperato la chiave di cifratura, oppure l’esfiltrazione non è andata a buon fine, rendendo inutili gli investimenti fatti per costruire o affittare le piattaforme d’attacco. Nel frattempo i grandi bersagli hanno imparato a individuare in anticipo l’agente malevolo nelle proprie infrastrutture e a tornare operativi in tempi relativamente brevi. Da qui la svolta. I criminali hanno rinunciato alla cifratura e puntano ora sul danno reputazionale, sul rischio di cause per danni e su quello di sanzioni da parte delle diverse autorità indipendenti.

Già nella prima versione dello schema pagare non era legalmente consentito, eppure la scelta diventava quasi obbligata quando era in gioco la sopravvivenza stessa dell’organizzazione, magari a un passo dal fallimento. Nel calcolo per limitare i danni rientrava persino la possibilità che qualche amministratore finisse denunciato. Il pagamento comunque non garantiva la cancellazione dei dati sottratti ma solo che non venissero più esposti pubblicamente, come succedeva invece a chi rifiutava di cedere. Enormi quantità di informazioni finivano, e finiscono ancora, su un mercato nero dove a comprare non ci sono soltanto delinquenti comuni.

Le PEC del Viminale e il fattore umano

Il lato più delicato del caso Revolut riguarda le istituzioni. Stando alle ricostruzioni, oltre alla quantità limitata di dati bancari comunicati da Revolut ai criminali, questi si sarebbero impossessati di centinaia di gigabyte di PEC e altri file presenti nei sistemi del ministero dell’Interno. Informazioni provenienti dalla funzione di governo che tutela ordine e sicurezza pubblica sarebbero così entrate nel circuito clandestino del traffico di dati riservati, se non addirittura segreti.

Per rendere l’idea, trattandosi soprattutto di file di testo, 150 gigabyte equivalgono a circa 30.000 copie della Bibbia, calcolate sulla dimensione del file disponibile sul Progetto Gutenberg. Certo, tra i messaggi sottratti ci saranno anche immagini, video e presentazioni che abbassano la stima. Ma pure se il bottino corrispondesse a diecimila Bibbie si parlerebbe di una prateria sterminata di informazioni.

Quando cresce la complessità burocratica di un’organizzazione senza una gestione della sicurezza informatica rigida, costante e intelligente, cresce di pari passo la vulnerabilità dell’intero sistema. Far quadrare i conti non è impossibile, come dimostrano molte Big Tech che affiancano l’attenzione agli aspetti tecnologici e organizzativi alla responsabilizzazione di chiunque ricopra un ruolo anche solo potenzialmente critico. Una scelta sensata, visto che il fattore umano resta l’anello debole della catena e il caso Revolut non sarà nemmeno l’ultimo a ricordarlo.

Normativa europea sotto accusa

C’è poi un altro elemento che indebolisce e continuerà a indebolire infrastrutture di comunicazione elettronica e servizi di piattaforma, ovvero una normativa europea ipertrofica e scoordinata. Gli obblighi imposti sono costosi e poco efficaci nella pratica, e lo dimostra non tanto il ripetersi degli attacchi che sfruttano le carenze del settore IT quanto il fatto che i responsabili restano quasi sempre ignoti e impuniti. Il confine tra criminalità e operazioni sponsorizzate da Stati si fa intanto sempre più sottile e difficile da tracciare con precisione. Eppure la risposta continua a poggiare su modelli organizzativi e security policy adottati per rispettare norme calate dall’alto, che finiscono per preferire la burocrazia all’efficacia.

Fonte: TecnoAndroid

Condividi:
28 Condivisioni