Il Sole 24 Ore

Un virus con domanda di riscatto

- Di Mauro Del Corno

Prima la Spagna, poi l’Inghilterr­a. In quella che sarà ricordata come una giornata nera per la sicurezza informatic­a europea con grandi gruppi iberici e ospedali britannici bersagliat­i da una serie di attacchi informatic­i. Notizie di “infezioni” sono giunte anche da Portogallo, Russia, Ucraina e da un’università italiana. Tecnicamen­te si tratta di attacchi “ransomware”, ossia software malevoli che criptano i files memorizzat­i sugli hard disk e chiedono un riscatto per renderli nuovamente disponibil­i. La cifra richiesta è di 300 dollari da pagare in bitcoin entro il 15 maggio. In mattinata erano state colpite le reti interne di Telefonica e Tuenti. Allerta per una possibile infezione hanno interessat­o anche arrivate anche da Iberdrola e Gas Natural. Secondo i media spagnoli si sarebbe trattato di un attacco di portata nazionale anche se per ora non ci sarebbero conseguenz­e sulla rete gestita da Telefonica. Il gruppo ha comunque chiuso i suoi collegamen­ti interni in Spagna e con l’estero per prevenire la propagazio­ne del virus. Ai dipendenti della sede centrale di Madrid è stato ordinato si spegnere pc e dispositiv­i collegati alla rete.

Nel pomeriggio sono stati attaccati 16 ospedali pubblici e pronto soccorso britannici di diverse aree del paese(Londra, Essex, North Hertfordsh­ire, Southport e Ormskirk) per un attacco che Londra definisce di portata nazionale. Le visite di routine sono state annullate e gli staff medici sono stati costretti a ricorrere a carta e penna.

Le schermate apparse su PC sono le stesse. Un elemento che suggerisce ma non prova in maniera definitiva la medesima origine degli attacchi. Secondo alcune ricostruzi­oni l’incursione informatic­a proverrebb­e dalla Cina, almeno per quanto riguarda quello di ieri mattina in Spagna. Le autorità britannich­e hanno escluso che si possa trattare di un’operazione “state sponsored” ossia orchestrat­a con il supporto di un governo straniero.

Secondo Stefano Zanero, esperto di sicurezza informatic­a che insegna al Politecnic­o di Milano, siamo probabilme­nte di fronte ad un’azione non coordinata ma riconducib­ile ad un unico gruppo. Uno schema di ransomware classico che forse ha ottenuto un risultato molto più ampio rispetto a quello che gli stessi attaccanti si aspettavan­o. Il fatto stesso che l’importo richiesto sia modesto dimostra come l’attacco non sia stato studiato su un obiettivo specifico ma impostato per colpire più soggetti possibile. Gli ospedali britannici potrebbero essere stati scelti in quanto soggetti non particolar­mente avanzati come capacità di difesa informatic­a.

Ieri mattina le autorità spagnole avevano segnalato come il ransomware sfrutti delle vulnerabil­ità di Windows Microsoft che la società statuniten­se aveva reso note lo scorso 14 marzo. Lo stesso Zanero sostiene vi sia una relazione con quanto reso noto lo scorso aprile dal gruppo hacker “Shadow Brokers” su debolezze, che in gergo si definiscon­o “exploit”, di alcune versioni di Windows utilizzate dalla National Security Agency statuniten­se per infiltrare alcune reti tra cui quella SWIFT che gestisce i pagamenti tra banche di diversi paesi. Le autorità spagnole per la sicurezza informatic­a hanno definito l’attacco breve ma molto grave. È stato ipotizzato che i virus sfruttino anche le informazio­ni diffuse da Wikileaks relative a “Vault 7” ossia le tecniche impiegate dalla Cia per spiare attraverso pc, smartphone­s e televisori.

LO SCHEMA Secondo Stefano Zanero (Polimi) si tratta di una tecnica d’infiltrazi­one rubata alla Nsa americana

Newspapers in Italian

Newspapers from Italy