Caso Revolut: l’estorsione funziona anche se i dati della vittima non sono cifrati

Le strategie criminali sono cambiate: danno reputazionale e, più ancora, rischio di contenzioso e sanzioni sono le spinte a pagare il “riscatto”. Ma pagare non garantisce nulla, e rimane illegale, specie per una pubblica amministrazione di Andrea Monti – Inizialmente pubblicato da La Repubblica-Italian Tech

L’uscita dal circuito dell’informazione del caso Revolut consente di svolgere qualche riflessione di sistema su come è cambiato il modus operandi dei criminali in rapporto a quella che non si può più definire una richiesta di riscatto ma, piuttosto, un prezzo per un (finto) silenzio.

In principio era il ransomware

Lo schema criminale che per anni ha tormentato aziende e istituzioni era basato sul paralizzare i sistemi informativi della vittima cifrando localmente i dati chiedendo un “riscatto” per riprenderne la disponibilità e, in una successiva “versione”, per evitare che i dati nel frattempo anche duplicati e spostati altrove venissero diffusi.

Per le vittime, dunque, l’incentivo principale a “pagare il riscatto” era non solo e non tanto evitare la diffusione pubblica di dati e informazioni, quanto poter ripristinare velocemente il funzionamento dell’azienda. Poco importa(va) se, così facendo, ci si esponeva a possibili violazioni delle norme penali sul riciclaggio e sul finanziamento al terrorismo internazionale.

Dal blocco operativo al rischio di azioni legali

Dal punto di vista tecnico, questo schema ha funzionato spesso, ma non sempre; dunque lo sforzo dei malviventi non era sempre remunerato: ci sono, infatti, casi documentati nei quali le vittime sono riuscite a trovare la chiave di cifratura, oppure il processo di esfiltrazione dei dati non è andato a buon fine, rendendo improduttivi gli investimenti necessari a costruire o affittare una piattaforma per la gestione di questi attacchi.

Se a questo si aggiunge che nel corso del tempo i grandi bersagli si sono organizzati per rilevare con molto anticipo la presenza dell’agente software all’interno delle proprie infrastrutture e fare in modo da poter tornare online in tempi (relativamente) brevi è comprensibile che i criminali abbiano dovuto rivedere le proprie strategie, orientandosi verso modelli operativi che rinunciano alla fase di cifratura e basano la propria efficacia estorsiva sul danno reputazionale, sul rischio di cause per danni e su quello di sanzioni applicate dalle svariate autorità indipendenti.

Pagare il riscatto non risolve(va) il problema

Per quanto già nella prima versione di questo modus operandi pagare il riscatto non fosse legalmente possibile, da una prospettiva puramente pratica la scelta era sostanzialmente obbligata se era a rischio la sopravvivenza della vittima che, per esempio, stava correndo il rischio di fallire.

Nella prospettiva di limitare i danni, dunque, entrava anche il rischio che qualche amministratore venisse denunciato penalmente. Il pagamento del riscatto, tuttavia, non garantiva in alcun modo che i dati esfiltrati venissero cancellati ma soltanto che non fossero più pubblicamente disponibili, come invece accade(va) a chi decideva di non cedere all’estorsione.

In altri termini, questo significa che una enorme quantità di informazioni veniva (e viene) messa a disposizione su un mercato nero nel quale i compratori non sono soltanto delinquenti e malintenzionati “civili”.

Il versante istituzionale del caso Revolut

Se è vero, come riportato dalla stampa, che oltre alla “modica quantità” di dati bancari comunicati da Revolut ai criminali, questi ultimi si sono impadroniti anche di centinaia di gigabyte di PEC e altri file presenti nei sistemi del Ministero dell’interno, questo significa che una enorme quantità di informazioni provenienti da quella funzione del governo che garantisce ordine e sicurezza pubblica è entrata nel circuito clandestino del traffico di informazioni riservate, se non addirittura segrete.

Le parole “enorme quantità” riferite alle informazioni asseritamente sottratte non rendono bene la misura dell’accaduto perché trattandosi, essenzialmente, di file di testo, 150 gigabyte di dati rappresentano circa 30.000 copie della Bibbia (conteggio basato sulla dimensione del file presente sul sito del Progetto Gutenberg). A voler essere pedanti si potrebbe eccepire che non tutto il materiale è fatto di puro testo e che quindi, probabilmente, nei messaggi sottratti ci sono anche immagini, video e presentazioni che riducono questo numero. Tuttavia, anche se fosse stato esfiltrato soltanto l’equivalente di diecimila Bibbie staremmo parlando di una sterminata prateria di informazioni.

La sicurezza delle informazioni: un problema irrisolvibile?

Non c’è bisogno di ragionamenti complessi per capire che se al crescere della complessità organizzativa e burocratica di un’organizzazione non corrisponde una rigida, costante e intelligente gestione della sicurezza, aumenta parallelamente la vulnerabilità dell’intero sistema informativo.

Non è impossibile far quadrare il conto della sicurezza come dimostrano, per esempio, molte Big Tech nelle quali a fianco dell’attenzione ai profili tecnologici e organizzativi è presente anche la responsabilizzazione individuale di chiunque abbia un ruolo anche solo potenzialmente critico. Questo approccio è molto sensato visto che, come dimostra ancora una volta il caso Revolut (che non sarà nemmeno l’ultimo), il fattore umano rappresenta l’anello debole della catena della sicurezza.

Obblighi europei e sicurezza reale

Una riflessione sul tema della sicurezza delle organizzazioni complesse sarebbe incompleta senza trattare uno degli aspetti che causa e causerà sempre di più l’indebolimento delle infrastrutture di comunicazione elettronica e dei servizi di piattaforma: l’ipertrofica e scoordinata normativa europea che impone obblighi tanto costosi quanto, praticamente, poco efficienti come dimostra non tanto il ripetersi di azioni criminali basate sulle deficienze del comparto IT, quanto il fatto che chi le commette rimane, sostanzialmente, ignoto e impunito.

In un momento storico nel quale il confine fra azioni criminali e operazioni State-sponsored è operativamente sempre più labile e dunque sempre più difficile da individuare in modo preciso, c’è da chiedersi fino a quando ci si possa permettere di contrastare azioni tecnologiche tanto aggressive facendosi scudo di “modelli organizzativi” e “security policy” adottati in nome di norme piovute dall’alto che preferiscono la burocrazia all’efficacia.

Possibly Related Posts: