Sicurezza

Dopo il Datagate, è l’hardware la prossima frontiera dello spionaggio digitale

Solo l’1% dei documenti NSA trafugati da Snowden è stato reso pubblico. Cosa possiamo aspettarci di trovare in quello che ancora non è stato rivelato? Sabotaggi storici e indizi moderni suggeriscono l’ipotesi dell’hardware intenzionalmente sabotato all’origine. Chi si fida dei fabbricanti di chip stranieri ha consegnato le chiavi del regno

20 Dic 2013
Paolo Attivissimo

giornalista informatico e cacciatore di bufale

paolo-attivissimo-131117210817

Le rivelazioni di Edward Snowden sui poteri d’intercettazione dell’NSA e delle agenzie d’intelligence affiliate di altri paesi (principalmente Regno Unito, Canada, Nuova Zelanda, Australia, che insieme agli USA costituiscono i cosiddetti five eyes, ma non solo) sono talmente sensazionali da aver creato un senso di stordita assuefazione dopo lo shock iniziale. I diplomatici, compresi quelli dei paesi alleati, vengono sistematicamente spiati e intercettati. Tutto il traffico dei principali fornitori di servizi di Internet, da Microsoft a Google ad Apple, passa attraverso i filtri dell’NSA. Tutti gli spostamenti delle persone vengono monitorati usando i segnali di posizione dei loro telefonini e analizzati per cercare correlazioni. I grandi cavi di telecomunicazione dati che interconnettono il pianeta vengono intercettati sistematicamente.

Ma nonostante la portata planetaria e capillare di queste attività d’ascolto, si tratta fin qui d’intercettazioni basate su tecniche tutto sommato prevedibili perlomeno come tecnica, se non come capienza. Forse l’aspetto tecnicamente più sconcertante di tutto il Datagate è più sottile e fondamentale: il sabotaggio e l’indebolimento intenzionale degli standard di cifratura utilizzati per proteggere tutte le telecomunicazioni.

L’NSA ha infatti alterato questi standard (specificamente il Dual EC DRBG) direttamente durante la loro redazione, trascinando nel fango del sospetto un ente prestigioso come il NIST (National Institute of Standards and Technology). L’ipotesi formulata da Bruce Schneier e altri nel 2007, ben prima delle rivelazioni di Snowden, si è rivelata corretta: l’NSA ha una backdoor (un accesso privilegiato o un passepartout) nei software crittografici più diffusi e utilizzati da banche, enti governativi e società di telecomunicazioni.

Non più un ascolto passivo, dunque, ma addirittura un sovvertimento radicale dei sistemi di sicurezza fondamentali. Un sovvertimento che, va sottolineato, ha effetto sia sui “nemici”, sia sugli “amici”: infatti i dispositivi di telecomunicazione che impiegano questi standard indeboliti vengono utilizzati anche dalle società degli Stati Uniti stessi e dei loro alleati più stretti. Se la Cina o la Russia, per esempio, riuscisse a scoprire o rubare questo passepartout, l’azione dell’NSA sarebbe l’autogol strategico peggiore della storia: significherebbe avero consegnato letteralmente le chiavi della fortezza al nemico.

Finora è stato pubblicato soltanto l’1% circa della documentazione top secret trafugata da Snowden: viene da chiedersi cos’altro ci possiamo aspettare di trovare nella grande massa di documenti dell’NSA non ancora resi pubblici ma giacenti nelle redazioni delle testate giornalistiche che collaborano con Snowden.

Un’ipotesi credibile, dopo l’ascolto passivo di massa e il sovvertimento degli standard crittografici nel software, è il sabotaggio dell’hardware: l’inserimento di funzioni d’intercettazione e/o controllo direttamente nei circuiti e nei chip dei dispositivi, dai personal computer ai router ai telefonini ai televisori. Hardware pre-hackerato, insomma.

Non è fantascienza: pochi giorni fa l’FBI ha ammesso al Washington Post di possedere tecniche che le permettono di attivare le webcam dei computer senza accendere la loro spia. Alla conferenza Black Hat di luglio scorso, tre ricercatori del Georgia Institute of Technology hanno dimostrato come si può attaccare un iPhone attraverso un alimentatore modificato.

Ci sono anche precedenti storici: il Dossier Farewell, per esempio, documenta operazioni congiunte della CIA, dell’FBI e del Dipartimento della Difesa statunitense, negli anni Ottanta, per introdurre circuiti integrati intenzionalmente difettosi negli apparati militari e nei sistemi di controllo delle infrastrutture dell’Unione Sovietica. In sintesi, gli USA lasciavano che l’URSS credesse di rubare progetti e tecnologie di punta (dalle turbine per i gasdotti alle tecnologie aerospaziali stealth) ma in realtà rifilavano alle spie russe versioni distorte e difettose di queste tecnologie, che una volta installate facevano disastri. Una leggenda non confermata vuole che la grande esplosione del gasdotto transiberiano nel giugno del 1982 fu causata proprio da un componente SCADA che i russi avevano rubato e installato senza sapere che era intenzionalmente difettoso. Il concetto di danneggiare il nemico fornendogli (o lasciando che si procuri) componenti elettronici sabotati, insomma, non è affatto nuovo.

Secondo alcune notizie, l’hardware intenzionalmente sabotato sarebbe già in circolazione. A luglio 2013 è emersa la segnalazione che i prodotti informatici del colosso cinese Lenovo sarebbero stati banditi dalle reti classificate come secret e top secret delle agenzie d’intelligence dei five eyes, perché verso la metà degli anni 2000 sono stati scoperti “circuiti ostili” e firmware non sicuro nei componenti fabbricati in Cina da parte di questa società strettamente legata al governo cinese. Queste modifiche ostili ai circuiti consentirebbero di accedere da remoto ai dispositivi senza che l’utente ne sia consapevole. Lenovo smentisce categoricamente di essere a conoscenza di qualsiasi bando.

Altre voci indicano che almeno un produttore europeo di circuiti integrati ha inserito nei propri componenti un kill switch, ossia un insieme di circuiti che, se attivati da un comando remoto, disabilitano il chip, che viene usato anche in apparati militari. L’intento del kill switch è fornire un sistema per rendere inservibili gli apparati se cadono in mani nemiche, ma nulla vieta di usare il kill switch anche in altri scenari, per esempio per mandare in tilt le difese radar di un alleato voltagabbana.

Negli Stati Uniti il DARPA ha avviato un programma triennale, denominato Trust in Integrated Circuits, per trovare un metodo che garantisca che i chip usati nei sistemi d’arma (per esempio nel costosissimo caccia F-35), sempre più spesso acquisiti all’estero, non contengano kill switch o backdoor. Con la globalizzazione della produzione dei circuiti integrati, anche le forze armate USA devono saziare la propria fame di circuiti integrati acquistandoli sempre più spesso da paesi stranieri. Fino ai primi anni Ottanta, il Dipartimento della Difesa aveva una propria foundry, ossia una fabbrica di chip, direttamente a Fort Meade, vicino a Washington, ma il progresso tecnologico ha fatto salire in modo insostenibile i costi di una foundry aggiornata. Nel 2004 il Dipartimento ha attivato il Trusted Foundries Program per garantire una filiera di fornitura di componenti sicuri almeno per le applicazioni governative più vitali.

Lo scenario è insomma credibile: vista la sua natura, è difficile avere conferme oggettive, ma le indicazioni da varie fonti sembrano convergere sull’idea che diffondere circuiti integrati con funzioni di spionaggio incorporate, sostanzialmente impossibili da rilevare con un antivirus o con altri sistemi tradizionali, sia fattibile e forse già implementata (le dimensioni dei BIOS più recenti e i vari progetti di Trusted Computing sarebbero il nascondiglio ideale). Queste tecnologie sarebbero molto efficaci sia per la sorveglianza, sia per la vera e propria guerra informatica, perché avrebbero un rapporto costi/danno molto favorevole: basterebbe per esempio disabilitare da remoto un chip in un satellite per telecomunicazioni per trasformarlo in un costosissimo rottame orbitante e accecare le comunicazioni avversarie, senza sparare un colpo e senza lasciare tracce identificabili.

E noi, poveri tapini digitali, rischiamo di essere il banco di prova inconsapevole di queste tecnologie.

Speciale PNRR

Tutti
Incentivi
Salute digitale
Formazione
Analisi
Sostenibilità
PA
Sostemibilità
Sicurezza
Digital Economy
CODICE STARTUP
Imprenditoria femminile: come attingere ai fondi per le donne che fanno impresa
DECRETI
PNRR e Fascicolo Sanitario Elettronico: investimenti per oltre 600 milioni
IL DOCUMENTO
Competenze digitali, ecco il nuovo piano operativo nazionale
STRUMENTI
Da Istat e RGS gli indicatori per misurare la sostenibilità nel PNRR
STRATEGIE
PNRR – Piano nazionale di Ripresa e Resilienza: cos’è e novità
FONDI
Pnrr, ok della Ue alla seconda rata da 21 miliardi: focus su 5G e banda ultralarga
GREEN ENERGY
Energia pulita: Banca Sella finanzia i progetti green incentivati dal PNRR
TECNOLOGIA SOLIDALE
Due buone notizie digitali: 500 milioni per gli ITS e l’inizio dell’intranet veloce in scuole e ospedali
INNOVAZIONE
Competenze digitali e InPA cruciali per raggiungere gli obiettivi del Pnrr
STRATEGIE
PA digitale 2026, come gestire i fondi PNRR in 5 fasi: ecco la proposta
ANALISI
Value-based healthcare: le esperienze in Italia e il ruolo del PNRR
Strategie
Accordi per l’innovazione, per le imprese altri 250 milioni
Strategie
PNRR, opportunità e sfide per le smart city
Strategie
Brevetti, il Mise mette sul piatto 8,5 milioni
Strategie
PNRR e opere pubbliche, la grande sfida per i Comuni e perché bisogna pensare digitale
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr
CODICE STARTUP
Imprenditoria femminile: come attingere ai fondi per le donne che fanno impresa
DECRETI
PNRR e Fascicolo Sanitario Elettronico: investimenti per oltre 600 milioni
IL DOCUMENTO
Competenze digitali, ecco il nuovo piano operativo nazionale
STRUMENTI
Da Istat e RGS gli indicatori per misurare la sostenibilità nel PNRR
STRATEGIE
PNRR – Piano nazionale di Ripresa e Resilienza: cos’è e novità
FONDI
Pnrr, ok della Ue alla seconda rata da 21 miliardi: focus su 5G e banda ultralarga
GREEN ENERGY
Energia pulita: Banca Sella finanzia i progetti green incentivati dal PNRR
TECNOLOGIA SOLIDALE
Due buone notizie digitali: 500 milioni per gli ITS e l’inizio dell’intranet veloce in scuole e ospedali
INNOVAZIONE
Competenze digitali e InPA cruciali per raggiungere gli obiettivi del Pnrr
STRATEGIE
PA digitale 2026, come gestire i fondi PNRR in 5 fasi: ecco la proposta
ANALISI
Value-based healthcare: le esperienze in Italia e il ruolo del PNRR
Strategie
Accordi per l’innovazione, per le imprese altri 250 milioni
Strategie
PNRR, opportunità e sfide per le smart city
Strategie
Brevetti, il Mise mette sul piatto 8,5 milioni
Strategie
PNRR e opere pubbliche, la grande sfida per i Comuni e perché bisogna pensare digitale
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr

Articolo 1 di 4