Quando le minacce informatiche diventano più pericolose, la cybersecurity si fa più “dura” per contrastarle: è così che nasce l’Hardsec (Hardware Security), un’architettura di cybersicurezza emergente che vuole rivoluzionare il modo in cui si pensa alla sicurezza, superando i problemi tradizionali.
Pixabay
I software di protezione contro le cyberminacce soffrono anch’essi di problemi di sicurezza e possono essere compromessi. “Il software che viene eseguito su una CPU che è (approssimativamente) una macchina di Turing è per natura difficile da proteggere contro le compromissioni“ si legge sul white paper dell’architettura redatto da Sandy Macadam; passare alla sicurezza a livello di hardware è però costoso e poco flessibile, tanto da essere impraticabile.
La soluzione è l’approccio Hardsec, il quale utilizza i dispositivi Field Programmable Gate Array (FPGA) che garantisce l’eliminazione delle minacce sfruttando le implementazioni non-Turing.
Gli FPGA sono dei circuiti integrati che possono essere riprogrammati ripetutamente nel tempo; questa caratteristica gli permette di essere più robusti a livello di cybersecurity in quanto, se un’implementazione si rileva errata o se servono nuove feature, i dispositivi possono essere riprogrammati facilmente.
Il fatto che questi dispositivi possano essere riprogrammati implica che, potenzialmente, anche un attaccante può farlo; per prevenire questa possibilità, l’architettura Hardsec è stata sviluppata per dipendere dalla disposizione fisica delle connessioni. Poiché gli FPGA possono essere riprogrammati solo usando specifici pin fisici, gli attaccanti che non hanno accesso a questi pin non possono alterare la sicurezza dei dispositivi.
Nel dettaglio, un’implementazione FPGA ha un meccanismo di gestione dei pin che è separato dai percorsi di input e output del dispositivo, quindi se l’attaccante ha accesso fisico solo a questi due, non può comunque riprogrammare L’FPGA.
Credits: Sandy Macadam
Usando la logica hardware degli FPGA in combinazione con le soluzioni software più robuste è possibile implementare una difesa solida contro le minacce più pericolose in circolazione.
The Hacker News sottolinea che questo tipo di protezione è particolarmente indicata per settori altamente regolamentati, come il governativo, il finanziario e quello della difesa, i quali devono rispettare standard di settore molto severi.
Diverse agenzie governative e organizzazioni di cybersecurity, come il Dipartimento della Difesa statunitense, il NIST e l’NCSC, stanno già spingendo le aziende a implementare l’approccio Hardsec.
Lotta al Cybercrime, Onu approva primo trattato (su iniziativa di Russia e Cina). I difensori dei diritti umani e big tech: “È sorveglianza globale”
“Uno Stato può, per indagare su qualsiasi reato punibile con almeno quattro anni di reclusione ai sensi della propria legislazione nazionale, richiedere alle autorità di un altro Stato qualsiasi prova elettronica collegata a tale reato e richiedere i dati di accesso”. Questo è uno dei punti più criticati dai difensori dei diritti umani e dalle aziende tecnologiche del primo trattato (nato su iniziativa di Russia e Cina anni fa) per combattere il cybercrime, approvato dagli Stati membri delle Nazioni Unite.
“È sorveglianza globale”
Il testo, infatti, è stato immediatamente criticato dai difensori dei diritti umani e dalle principali industrie tecnologiche che mettono in guardia contro uno strumento di “sorveglianza” globale. Dopo tre anni di negoziati formali e una sessione finale di due settimane a New York, la “Convenzione delle Nazioni Unite contro la criminalità informatica” è stata approvata per consenso e sarà successivamente sottoposta all’Assemblea Generale per l’adozione formale.
Faouzia Boumaiza Mebarki, presidente del comitato intergovernativo creato nel 2019 per elaborare questo trattato su proposta della Russia si è congratulata per i risultati raggiunti.
Il nuovo trattato potrebbe entrare in vigore dopo essere stato ratificato da 40 Paesi.
L’obiettivo è “combattere più efficacemente la criminalità informatica” e rafforzare la cooperazione internazionale in questo settore, in particolare contro la pornografia infantile o il riciclaggio di denaro.
“Abbiamo dimostrato l’importanza della volontà politica e della nostra determinazione collettiva nel prevenire e combattere la criminalità informatica attraverso la cooperazione internazionale”, ha affermato il delegato sudafricano, “l’assistenza tecnica e lo sviluppo delle capacità forniranno il supporto necessario ai Paesi con infrastrutture informatiche meno sviluppate”. Ma gli oppositori del trattato, un’inedita alleanza tra difensori dei diritti umani e grandi aziende tecnologiche, denunciano una portata troppo ampia.
L’appello di Human Rights Watch ai Governi: “Rifiutare di firmare o ratificare questo trattato”
Il testo prevede in particolare che uno Stato possa, per indagare su qualsiasi reato punibile con almeno quattro anni di reclusione ai sensi della propria legislazione nazionale, richiedere alle autorità di un altro Stato qualsiasi prova elettronica collegata a tale reato e richiedere i dati di accesso. Sarà “una catastrofe per i diritti umani ed è un momento buio per le Nazioni Unite“, ha detto all’AFPDeborah Brown di Human Rights Watch, descrivendo uno “strumento di sorveglianza multilaterale senza precedenti”.
“Può essere usato per reprimere giornalisti, attivisti, persone LGBT, liberi pensatori e altri, oltre confine”, ha lamentato. In questo contesto, l’Alto Commissario delle Nazioni Unite per i diritti umani aveva espresso serie riserve sul testo, invitando questa settimana gli Stati a “garantire che i diritti umani siano al centro della Convenzione”. “I difensori dei diritti, i ricercatori e i bambini non dovrebbero temere la criminalizzazione delle attività protette“, ha aggiunto su X.
Ecco il suo appello: “Il trattato sulla criminalità informatica adottato dall’ONU è uno strumento di sorveglianza senza precedenti, privo di adeguate garanzie. I governi dovrebbero prendere sul serio i propri obblighi in materia di diritti umani e rifiutare di firmare o ratificare questo trattato.”
Critiche anche dall’ex relatore speciale delle Nazioni Unite sulla libertà di espressione: “Sarà sarà un disastro per la protezione dei diritti umani oltre confine. Uno strumento in più per gli Stati autoritari”
“Mi rendo conto che si tratta di un ultimo tentativo disperato”, ha scritto David Kaye,“ma come ex relatore speciale delle Nazioni Unite sulla libertà di espressione, ex responsabile della Global Network Initiative e osservatore di lunga data della stesura dei trattati delle Nazioni Unite, nonché amico di molti membri dell’amministrazione, volevo esortare il governo degli Stati Uniti a non unirsi al consenso nell’attuale negoziazione del trattato sulla criminalità informatica a New York. Ho seguito questo processo da quando Russia e Cina lo hanno avviato anni fa e, insieme al protocollo che deve essere negoziato, sarà un disastro per la protezione dei diritti umani oltre confine. Metterà una pressione eccessiva sul Dipartimento di Giustizia, sulla Casa Bianca e sullo Stato affinché acconsentano alle richieste di condivisione di informazioni sui cosiddetti criminali senza fornire un’adeguata protezione per i ricercatori sulla sicurezza e cybersicurezza, i giornalisti, le figure dell’opposizione e altri. Il governo degli Stati Uniti ha aderito a questo processo in buona fede, ma l’altra parte non ha mai consentito nemmeno la più ragionevole delle protezioni. Il risultato è un trattato prolisso e confuso che fornirà agli autoritari molti più strumenti di quante protezioni fornisca alle democrazie. Grazie per tutto quello che potrai fare per porre un freno a questa minaccia alla libertà fondamentale di Internet, che il Senato non ratificherà mai ma che amplierà una norma globale che sfavorisce i diritti umani”.
Le Big tech: “Gli Stati non dovrebbero firmare o applicare questa convenzione”
Sebbene vi sia consenso sulla lotta alla pornografia infantile e allo sfruttamento sessuale dei bambini, alcuni sono preoccupati per la possibile criminalizzazione dei selfie intimi o delle immagini scattate da un minore durante un rapporto sessuale consensuale. “Sfortunatamente, (il comitato) ha adottato una convenzione senza affrontare molti dei principali difetti individuati dalla società civile, dal settore privato e persino dall’organismo delle Nazioni Unite per i diritti umani”, ha denunciato all’AFPNick Ashton-Hart, che guida la delegazione del Cybersecurity Tech Accord, riunendo più di 100 aziende del settore come Microsoft o Meta, “pensiamo che gli Stati non debbano firmare o applicare questa convenzione”.
Alcune delegazioni ritengono, al contrario, che il trattato dia troppo spazio ai diritti umani. La Russia, storica sostenitrice di questo processo, ha deplorato pochi giorni fa un trattato “più che saturo di garanzie legate ai diritti umani”, accusando alcuni Paesi di “perseguire obiettivi meschini ed egoistici sotto la copertura dei valori democratici”.
Durante la sessione di approvazione del testo, l’Iran ha cercato di eliminare diverse clausole che presentavano “difetti significativi“. Uno dei paragrafi in questione sottolinea in particolare che “nulla della presente Convenzione deve essere interpretato nel senso di consentire la repressione dei diritti umani o delle libertà fondamentali“: libertà di espressione, di coscienza, di opinione, di religione, di associazione. Ma la richiesta di cancellazione è stata respinta con 102 voti contrari, 23 favorevoli (tra cui Russia, India, Sudan, Venezuela, Siria, Corea del Nord, Libia) e 26 astensioni. Né l’Iran né nessun altro Paese, tuttavia, hanno scelto di impedire l’approvazione per consenso.
Attacchi ransomware, Italia il Paese più colpito in Ue: 4^ nel mondo. Quando una norma ad hoc?
C’è una vera e propria emergenza ransomware in Italia. Secondo i dati dell’Agenzia per la Cybersicurezza Nazionale (ACN) il nostro Paese è stato il più colpito tra gli Stati dell’Unione europei da attacchi ransomware nel mese di giugno 2024. E siamo al 4^ posto nel mondo. Una maglia nera che dovrebbe far scattare subito da parte del Governo e Parlamento misure urgenti ed eccezionali per contrastare le campagne ransomware, le quali hanno un impatto sull’erogazione dei servizi, anche essenziali dell’Italia, sul suo PIL e sulla sua reputazione.
Ransomware, che cos’è e gli effetti negativi
Ricordiamo che il ransomware è un malware in cui l’attaccante cifra i dati di un’organizzazione per ottenere il pagamento di un riscatto. In caso negativo, c’è la minaccia di vendere i dati o di pubblicarli sul dark web. Il ransomware può causare seri danni alle organizzazioni in termini di perdita dei dati, di interruzione delle attività, di esposizione di informazioni riservate, con un impatto economico, organizzativo e reputazionale rilevante per le vittime.
Mauri (Pd): “Serve una norma ad hoc contro i ransomware, il Governo ci ascolti”
Per tutti questi motivi “è veramente incomprensibile il motivo per cui il Governo non faccia assolutamente nulla contro i ransomware. Spesso i criminali che compiono questi o altri cyber-attacchi lo fanno per farsi pagare un riscatto. E ogni giorno puntualmente quei riscatti vengono pagati” dal settore privato. Questa la campanella che fa suonare Matteo Mauri, responsabile della sicurezza – anche cyber – per il Partito Democratico, in occasione del via libera delle Commissioni Affari Costituzionali e Giustizia della Camera all’esame del disegno di legge Sicurezza. Il provvedimento dovrà ora passare il vaglio dell’Assemblea di Montecitorio a partire da martedì 10 settembre, quando prenderà il via la discussione generale.
In Aula, quindi, a settembre la Camera dei Deputati avrà l’occasione di introdurre una norma ad hoc contro i ransomware. Per esempio, vietare esplicitamente il pagamento del riscatto dopo l’estorsione derivante da un attacco ransomware. Non è da sola una misura risolutiva, ma è di certo un segnale importante. Il divieto è riferito soprattutto al settore privato, perché nel pubblico non c’è notizia in Italia di pagamenti di questo tipo.
Secondo il recente report “The State of Ransomware 2024” di Sophos, dalle risposte dei dipendenti di 14 Paesi la percentuale di pagamento del riscatto è aumentano del 10% dal 2023 al 2024. Nel merito, meno di un quarto (24%) delle aziende che hanno versato un riscatto ha pagato la somma originariamente richiesta, mentre il 44% ha affermato di aver pagato meno di quanto richiesto inizialmente
I riscatti pagati sono stati mediamente pari al 94% della cifra richiesta all’inizio
In più di quattro quinti dei casi (82%) i fondi utilizzati per pagare il riscatto sono stati recuperati da più fonti. Nel complesso, il 40% dei fondi è stato fornito dalle aziende stesse e il 23% dalle compagnie assicurative.
Ransomware, chi paga il riscatto finanzia altri 9 attacchi. Il report
La seconda misura da adottare: l’elaborazione di una disciplina sulla attribution
In secondo luogo, a livello internazionale è necessaria l’elaborazione di una disciplina sulla attribution che sia ritagliata a seconda delle diverse tipologie di reati e attacchi cyber in cui possono essere coinvolti, a vario titolo e modo, attori non statali e Stati. Infatti, il problema della repressione degli illeciti informatici non riguarda la loro criminalizzazione, sancita dalla Convenzione di Budapest sulla criminalità informatica del 2001 e firmata dall’Italia, bensì l’assenza di un protocollo internazionale sulla digital forensics e sulla cooperazione internazionale nell’attività investigativa digitali, atteso che si tratta di illeciti transnazionali.
PA centrale, TLC e Trasporti i settori più colpiti dai cyber attacchi
L’Italia è stata il 9^ Paese in UE per numero di rivendicazioni DDoS e il 16◦ al mondo. I gruppi più attivi sono stati NoName057(16) e CyberArmyofRussia Reborn. E i settori con il maggior numero di eventi registrati a giugno 2024 sono stati: Pubblica amministrazione centrale, Telecomunicazioni e Trasporti.
Questi gli altri dati eclatanti registrati dal CSIRT-IT dell’ACN a giugno.
L’Agenzia ha comunicato questi dati in occasione del protocollo per lo scambio di informazioni e di buone pratiche firmato con la Polizia di Stato e la Direzione Nazionale Antimafia e Antiterrorismo.
L’accordo è finalizzato a:
strutturare il flusso delle informazioni tra le parti in seguito alle recenti modifiche legislative di rafforzamento dell’ecosistema cibernetico;
contenere e contrastare le attività informatiche ostili, con lo scopo di contemperare le esigenze dell’accertamento giudiziario con quelle di resilienza operativa.
In occasione della firma il Direttore Generale dell’ACN, Bruno Frattasi, ha dichiarato: “È un accordo molto importante per l’Agenzia, che suggella e rafforza la cooperazione istituzionale, con la DNA e la specialità della Polizia di Stato, per finalità che coniugano, nell’equilibrio voluto dal legislatore, le esigenze di giustizia con quelle di resilienza cibernetica”.
NIS2, più difese cyber per i soggetti essenziali dell’Italia. Le 7 novità del decreto del Governo
Il Governo ha recepito la direttiva europea NIS2 con la quale si introducono le misure per un livello comune elevato di cybersicurezza nell’Unione Europea. Dal 18 ottobre prossimo scatteranno gli obblighi presenti nel decreto legislativo approvato ieri in CdM, con cui il Consiglio dei ministri ha recepito la NIS2.
I 7 punti chiave sono:
I nuovi soggetti coinvolti, circa 50mila secondo le stime del direttore generale dell’Agenzia per la Cybersicurezza nazionale (ACN), che vanno ad aggiungersi a quelli già interessati dalla direttiva precedente NIS.
Questi nuovi soggetti sono considerati essenziali e importanti per il Paese, perché forniscono anche essi servizi critici, come, ad esempio, quelli postali e dei corrieri, di gestione dei rifiuti, di fabbricazione di dispositivi medici, di computer e prodotti di elettronica e ottica, oppure, ancora, quelli legali alla grande distribuzione alimentare.
Tuttavia, il nuovo testo normativo non si rivolge indistintamente a tutte le società che insistono all’interno dei suddetti settori, ma specifica in maniera precisa delle “regole”, basate principalmente sulla dimensione del soggetto e sul suo fatturato.
L’Agenzia per la Cybersicurezza Nazionale (ACN) realizzerà la piattaforma (che sarà attiva dal 18 ottobre 2024) sulla quale tutti i soggetti che ritengono di essere “sicuramente” coinvolti dalle prescrizioni della NIS2 dovranno “auto-registrarsi”, indicando un elenco delle proprie attività e dei propri servizi, comprensivo di tutti gli elementi necessari alla loro caratterizzazione e della relativa attribuzione di una categoria di rilevanza.
Dal 1 gennaio al 28 febbraio 2025 i soggetti essenziali e importanti per il Paese si registrano o aggiornano la propria registrazione sulla piattaforma.
Poi entro il 31 marzo 2025 la stessa Agenzia a risponderà ai soggetti essenziali e ai soggetti importanti circa la conformità. L’ACN quindi andrà a stabilire le categorie di rilevanza nonché il processo, le modalità e i criteri per l’elencazione, caratterizzazione e categorizzazione delle attività e dei servizi da registrare sulla piattaforma.
Concretamente la NIS2 in Italia partirà il 31 marzo 2025, quando l’ACN avrà completato la lista dei soggetti che dovranno attenersi alla direttiva.
In Francia attacco ransomware ai dati finanziari di 40 musei (compreso il Louvre). Bene l’Italia ad inserire il settore della Cultura in NIS2
Nel corso delle Olimpiadi a Parigi, un cyber attacco, nella notte tra il 3 e il 4 agosto, ha colpito 40 musei, tra cui il Louvre. Si tratta di un attacco ransomware, secondo Le Parisien, che ha colpito e criptato i dati finanziari dei musei, con la minaccia di venderli o diffonderli nel dark web in caso di mancato pagamento del riscatto.
L’Agenzia per la Cybersicurezza francese (ANSSI) rassicura “questo incidente non influisce sui sistemi informativi coinvolti nello svolgimento dei Giochi Olimpici e Paralimpici”.
È ormai palese che la Cultura è un target delle cyber gang spesso sponsorizzati da Governi che considerano ostili gli Stati europei
Ma sono a rischio i dati finanziati di ben 40 musei francesi, compreso il Louvre, tra i simboli della Cultura francese.
A gennaio scorso i cyber criminali hanno colpito la British Library di Londra, la principale biblioteca nazionale del Regno Unito, provocando danni per 8 milioni di euro, con impatti negativi tuttora presenti.
È ormai palese che la Cultura è un target delle cyber gang spesso sponsorizzati da Governi che considerano ostili gli Stati europei.
Lo è tanto più quando i soggetti che gestiscono la cultura, operano in territori per i quali queste attività rappresentano un asset fondamentale. Come l’Italia.
La Cultura in Italia è uno dei settori rilevanti per l’economia: direttamente e indirettamente, insieme alla Creatività, genera un valore aggiunto per oltre 270 miliardi di euro, pari al 16% del PIL nazionale.
Allo stesso tempo la Cultura è un settore critico, perché legato all’ecosistema digitale: basti pensare all’interruzione dell’erogazione online dei ticket per accedere al Colosseo, avvenuta lo scorso anno, a causa di un attacco cibernetico. E siamo alla vigilia di grandi eventi, come il Giubileo 2025. E come non citare il cyberattacco alla piattaforma Ticketmaster con cui sono stati violati i dati personali di 560 milioni di fan della popstar Taylor Swift, oltre al furto di QR Code di 440mila biglietti del tour. Poi, come già detto, emblematici sono gli attacchi informatici alla British Library di Londra e al Louvre. Tanti casi che dimostrano l’urgenza di garantire la cybersicurezza ai soggetti che svolgono attività di interesse culturale, non solo pubblici.
L’Italia ha inserito la Cultura in NIS2, perché un settore strategico, critico, essenziale per il Paese e per questo occorre aumentare le difese cyber
Così bene ha fatto il Parlamento italiano, unico in Europa, ad inserire, su iniziativa del deputato Federico Mollicone, il settore della Cultura nel decreto legislativo con cui il Governo si appresta a recepire la direttiva NIS2. Lo schema del decreto è sul tavolo del Consiglio dei Ministri di oggi.
Nell’allegato IV della bozza del decreto legislativo di recepimento della Direttiva NIS2 c’è l’indicazione dei soggetti cui l’Italia ha esteso il perimetro. Tra questi anche “soggetti che svolgono attività di interesse culturale”.
Direttiva NIS2, entrata in vigore anticipata. Il Governo vuole fare presto sulla cyber
Il Governo ha tempo di recepire la Direttiva NIS2 entro il 17 ottobre 2024, ma sembra voglia fare presto nell’approvarla. Il via potrebbe arrivare dopodomani in Consiglio dei ministri con l’approvazione del relativo decreto legislativo con cui l’Italia va a recepire “le misure per un livello comune elevato di cybersicurezza nell’Unione Europea” previste proprio nella direttiva NIS2.
Obiettivo della NIS2
L’obiettivo del legislatore europeo con l’entrata in vigore della NIS2 è migliorare le capacità di resilienza e di risposta agli incidenti cyber da parte di operatori che forniscono servizi di vitale importanza per le principali attività sociali ed economiche dell’UE.
Prima certezza. Oggi alle ore 12 sul tavolo della riunione preparatoria del CdM di dopodomani c’è stato anche lo schema del decreto legislativo per recepire la NIS2, schema che ha già ricevuto i pareri del Senato e della Camera dei deputati. Manca quindi solo l’approvazione del Consiglio dei ministri.
NIS2, le disposizioni del decreto legislativo di recepimento si applicano a decorrere dal 18 ottobre 2024
Dopo l’approvazione del CdM, il decreto legislativo viene emanato dal Presidente della Repubblica e pubblicato sulla Gazzetta Ufficiale. Entra in vigore dopo 15 giorni dalla pubblicazione.
Secondo la bozza visionata da Cybersecurity Italia, giornale del nostro Gruppo editoriale, le disposizioni del decreto legislativo di recepimento della NIS2 si applicano a decorrere dal 18 ottobre 2024.
Per tutti i soggetti coinvolti cosa cambierà?
L’Agenzia per la Cybersicurezza Nazionale (ACN) avrà meno tempo per realizzare la piattaforma sulla quale tutti i soggetti che ritengono di essere “sicuramente” coinvolti dalle prescrizioni della NIS2 dovranno “auto-registrarsi”. Poi dopo le verifiche di ACN, sarà la stessa Agenzia a rispondere ai soggetti e a confermare o meno lo status di NIS2. L’elenco sarà definitivo entro il 17 aprile 2025, da aggiornare ogni 2 anni.
Quali sono i settori e i soggetti interessati dalla direttiva NIS2?
La NIS2 effettua una distinzione tra settori “critici” e ad “alta criticità” e tra operatori di servizi “essenziali” e di servizi “importanti”, a seconda del livello di criticità che essi rivestono per la cybersicurezza europea.
I settori ad alta criticità sono: energia, trasporti, bancario, infrastrutture dei mercati finanziari, sanitario, acqua potabile, acqua reflue, infrastrutture digitali, gestione dei servizi TIC, pubblica amministrazione, spazio.
Gli altri settori critici sono: servizi postali e di corriere, gestione dei rifiuti, fabbricazione, produzione e distribuzione di sostanze chimiche, produzione, trasformazione e distribuzione di alimenti, fabbricazione, fornitori di servizi digitali e ricerca.
NIS2 si applica a soggetti pubblici e privati in uni dei settori critici o ad alta criticità
La direttiva si applica, secondo quanto disposto dall’articolo 2, in generale ai soggetti pubblici o privati, operanti in uno dei settori critici o ad alta criticità, che presentano le caratteristiche proprie della media impresa (meno di 250 persone; fatturato annuo non superiore ai 50 milioni di euro; bilancio annuo non superiore a 43 milioni di euro) o che superano i massimali previsti dallo stesso articolo.
PMI e microimprese
Vengono dunque escluse dall’ambito di applicazione della direttiva, con qualche eccezione relativa ad alcuni settori e alcuni servizi, le piccole imprese e le microimprese che potranno essere però, soggette a una identificazione da parte dello Stato membro e, di conseguenza, inserite nell’ambito di applicazione.
Per sapere quali sono i principali obblighi della Direttiva NIS2 leggi l’approfondimento su Cybersecurity Italia
Cyber caos, CrowdStrike contro le accuse di Delta Airlines: “L’azienda ha rifiutato il nostro aiuto”
Continuano le polemiche dopo il cyber caos informatico dello scorso 19 luglio che ha provato un blackout informatico in tutto il mondo. Ieri, in una risposta a Delta Airlines, CrowdStrike ha affermato che la società di cybersicurezza non deve essere incolpata per le interruzioni dei voli del vettore in seguito all’interruzione globale del 19 luglio che ha mandato in tilt oltre 8 milioni di computer.
CrowdStrike ha ribadito le sue scuse all’operatore aereo e ha affermato in una lettera di essere “molto delusa dal suggerimento di Delta che CrowdStrike abbia agito in modo inappropriato e respinge con forza qualsiasi accusa di essere stata gravemente negligente o di aver commesso una cattiva condotta”. La società di sicurezza informatica afferma di non essere responsabile del crollo durato giorni della compagnia aerea Delta, definendolo una “narrazione fuorviante”. CrowdStrike ha dichiarato inoltre che Delta Air Lines aveva rifiutato assistenza in loco durante l’enorme blackout.
Cyber Caos, per Delta Airlines danni per 500 milioni di euro
Il CEO di Delta, EdBastian, ha detto la scorsa settimana a “Squawk Box” di CNBC che le cancellazioni di massa a seguito del blackout, avvenuto in uno dei periodi più intensi dell’anno, sono costate all’azienda circa 500 milioni di dollari, inclusi i risarcimenti ai clienti.
Bastian ha informato il personale venerdì che la compagnia aerea aveva comunicato a CrowdStrike e Microsoft che la compagnia stava “pianificando di avviare azioni legali” per recuperare le perdite derivanti dal blackout e che aveva assunto lo studio legale Boies Schiller Flexner.
In risposta, MichaelCarlinsky, avvocato di CrowdStrike ha scritto domenica all’avvocato di Delta, DavidBoies, che le minacce di contenzioso da parte di Delta “hanno contribuito a una narrativa fuorviante secondo cui CrowdStrike è responsabile delle decisioni IT di Delta e della risposta al blackout.” Ha aggiunto che il CEO di CrowdStrike, GeorgeKurtz, ha contattato Bastian per “offrire assistenza in loco, ma non ha ricevuto alcuna risposta.”
New: CrowdStrike accuses Delta of creating a “misleading narrative that CrowdStrike is responsible for Delta’s IT decisions and response to the outage.” Letter from CrowdStrike’s outside counsel: pic.twitter.com/OMD3iY6U9M
Delta ha cancellato più di 5mila voli principalmente negli Stati Uniti a causa del blackout del 19 luglio, causato da un aggiornamento software fallito, e il 25 luglio, più di quanto abbiano fatto i suoi concorrenti.
Le azioni di CrowdStrike hanno perso oltre il 36% del loro valore da quando i blackout hanno colpito milioni di computer che utilizzavano il software dell’azienda sul sistema operativo Windows di Microsoft. Il blackout ha colpito settori che vanno dalla finanza alla sanità fino ai viaggi aerei.
“Se Delta seguirà questa strada, dovrà spiegare al pubblico, ai suoi azionisti e, in ultima analisi, a una giuria perché CrowdStrike si è assunta la responsabilità delle proprie azioni — in modo rapido, trasparente e costruttivo — mentre Delta non lo ha fatto,” si legge nella lettera di Carlinsky.
CrowdStrike ha aggiunto che Delta dovrà conservare una serie di documenti, inclusi quelli che descrivono la sua infrastruttura informatica, i piani di continuità aziendale IT e la gestione dei blackout negli ultimi cinque anni.
La responsabilità contrattuale di CrowdStrike è limitata a pochi milioni di dollari, afferma la lettera. Delta non ha commentato la lettera domenica sera. In una dichiarazione separata, CrowdStrike ha affermato di sperare che “Delta accetti di collaborare per trovare una soluzione.”
“Abbiamo fatto tutto il possibile per prenderci cura dei nostri clienti in quel periodo,” ha detto Bastian nell’intervista di mercoledì a “Squawk Box”. “Se si ha accesso prioritario all’ecosistema tecnologico di Delta, bisogna testare queste cose. Non si può entrare in un’operazione critica 24/7 e dirci che c’è un bug. Non funziona così.”
Gli azionisti di CrowdStrike citano in giudizio l’azienda dopo il cyber-caos
Dopo l’incidente informatico che ha coinvolto 8,5 milioni di dispositivi in tutto il mondo, l’azienda americana di sicurezza informatica CrowdStrike, è stata citata in giudizio dai suoi azionisti. La causa accusa l’azienda di aver fatto dichiarazioni “false e fuorvianti” riguardo ai test del suo software.
Mercoledì Jefferies, banca di investimento indipendente multinazionale americana e società di servizi finanziari con sede a New York, ha apportato delle modifiche alle prospettive finanziarie di CrowdStrike Holdings, abbassando il prezzo delle azioni del 32% da 400 a 300 dollari. L’abbassamento ha causato una perdita di valore di mercato di 25 miliardi di dollari.
Nella class action proposta, depositata martedì sera presso la corte federale di Austin, Texas, alcuni degli azionisti dell’azienda sostengono che le garanzia fornite da CrowdStrike sulla qualità della sua tecnologia fossero false e fuorvianti.
Nel documento presentato dagli azionisti, si apprende che solamente lo scorso 5 marzo l’amministratore delegato di CrowdStrike avesse descritto il suo software come “valido, certificato e testato meticolosamente”. CrowdStrike, con sede ad Austin, ha dichiarato che ritiene la causa priva di fondamento e che si difenderà con forza in tribunale.
La causa, guidata dalla Plymouth County Retirement Association di Plymouth, Massachusetts, cercherà di ottenere un risarcimento – la cui entità non è stata specificata – per i detentori di azioni di classe A di Crowdstrike penalizzati dal crollo del valore in borsa dell’azienda.
Mercoledì Jefferies, banca di investimento indipendente multinazionale americana e società di servizi finanziari con sede a New York, ha apportato delle modifiche alle prospettive finanziarie di CrowdStrike Holdings, abbassando l’obiettivo di prezzo da 400,00 a 300,00 dollari. Il prezzo delle azioni è crollato del 32%.
Anche Delta Airlines chiederà i danni
Il CEO George Kurtz è stato chiamato a testimoniare al Congresso degli Stati Uniti, mentre le aziende colpite dai disagi si preparano a presentare il conto.
Il presidente di Delta Airlines, EdBastian, ha dichiarato che il blocco informatico causato da un fallito aggiornamento di un software di CrowdStrike costerà 500 milioni di dollari alla compagnia aerea americana.
Per effetto del crash causato da CrowdStrike ai sistemi Microsoft Delta è stata costretta a cancellare più di 4000 voli. “Non abbiamo altra scelta” che chiedere il risarcimento dei danni, ha detto Bastian, intervistato dall’emittente americana Cnbc.
La ricostruzione tecnica dell’incidente di CrowdStrike
“Il 19 luglio 2024 alle 4:09 Utc (le 6:09 in Italia, ndr) abbiamo rilasciato un aggiornamento del sensore Falcon per i sistemi Windows, un’operazione di routine della piattaforma”, così inizia la ricostruzione di CrowdStrike. “Questo aggiornamento – aggiunge – ha attivato un errore che ha provocato un arresto anomalo del sistema e una schermata blu della morte sui sistemi interessati. L’arresto è stato risolto alle 5:27 Utc. Non è dovuto o correlato ad un attacco informatico”, ha ribadito la società sul suo blog dopo l’incidente.
In pratica, “potrebbero essere stati impattati” tutti gli utenti che utilizzano il software di sicurezza informatica Falcon Sensor per Windows (nella versione 7.11 e successive) e che erano online venerdì 19 luglio tra le 4:09 e le 5:27 Utc. L’aggiornamento – ha spiegato ancora CrowdStrike – passa per i cosiddetti ‘file di canale’ “una parte normale del funzionamento del sensore”, un processo “non nuovo e “un’architettura in vigore sin dall’inizio di Falcon”.
Ma evidentemente in questa operazione di routine qualcosa deve essere andato storto, un errore di dialogo tra i sistemi Windows e l’aggiornamento stesso. Il file di canale interessato da questo evento è stato identificato nel ‘Channel File 291‘ (la denominazione completa è «C-00000291.sys»), così l’aggiornamento delle 4:09 progettato per rinforzare il sistema dagli attacchi informatici “ha attivato un errore logico che ha provocato un arresto anomalo del sistema operativo”. La società ha poi corretto “l’errore aggiornando il contenuto nel Channel File 291” e assicura che “non verranno implementate ulteriori modifiche”. Venerdì CrowdStrike ha rilasciato una soluzione manuale, da effettuare fisicamente su ogni macchina colpita.
Microsoft sempre più vulnerabile. Il suo cloud Azure colpito (ieri) da un attacco informatico
Microsoft ha confermato che i disservizi di ieri sul cloud Azure, che a cascata ha condizionato i servizi di email, Microsoft 365 e Xbox Live, sono stati causati da un attacco di tipo DDoS. Quindi dopo il cyber-crash del 19 luglio scorso, Microsoft risulta ancora vulnerabile sia a cyber-attacchi sia a errori del personale. Queste le doppie cause del down di ieri durato circa 10 ore.
Cosa è successo
“Un picco di utilizzo inatteso ha causato un calo delle prestazioni dei componenti di Azure Front Door (AFD) e Azure Content Delivery Network (CDN) al di sotto delle soglie accettabili, portando a errori intermittenti, timeout e picchi di latenza”, spiega l’azienda statunitense. “Sebbene l’evento scatenante iniziale sia stato un attacco Distributed Denial-of-Service (DDoS), che ha attivato i nostri meccanismi di protezione DDoS, le indagini iniziali suggeriscono che un errore nell’implementazione delle nostre difese abbia amplificato l’impatto dell’attacco invece di mitigarlo. L’impatto sui clienti è iniziato alle 11:45 UTC (12:45 in Italia) e abbiamo avviato le indagini. Una volta compresa la natura del picco di utilizzo, abbiamo implementato modifiche alla configurazione di rete per supportare i nostri sforzi di protezione DDoS e abbiamo eseguito failover a percorsi di rete alternativi per fornire sollievo“.
Microsoft: disservizi su Outlook, GitHub, Xbox e Minecraft
Microsoft aveva segnalato ieri che la sua piattaforma Intune, che gestisce le risorse organizzative delle aziende, e Entra erano state colpite dai disservizi. Entra è una risorsa basata sul cloud che fornisce servizi di autenticazione e autorizzazione per Microsoft Azure, 365 e altri servizi di terze parti.
L’azienda aveva aggiunto che anche la sua PowerPlatform, che aiuta le imprese a costruire applicazioni, analizzare dati e automatizzare flussi di lavoro, è stata coinvolta. Questo servizio include anche GitHub, la più famosa piattaforma per sviluppatori al mondo, e MicrosoftTeams, ampiamente utilizzato dalle aziende in tutto il mondo per organizzare il lavoro e fare video-chiamate.
DownDetector ha ricevuto centinaia di segnalazioni dagli utenti a partire dal primo pomeriggio, tra le lamentele degli utenti il mancato accesso alle mail e la mancata ricezione di inviti. I problemi si sono estesi anche ai gamer, con gli utenti di Xbox e Minecraft che hanno avuto difficoltà.
Microsoft: pubblicheremo un Rapporto Preliminare Post Incidente (PIR) entro circa 72 ore
“Il nostro team completerà una revisione interna per comprendere l’incidente in modo più dettagliato. Pubblicheremo un Rapporto Preliminare Post Incidente (PIR) entro circa 72 ore per condividere ulteriori dettagli su quanto accaduto e su come abbiamo risposto. Dopo il completamento della nostra revisione interna, generalmente entro 14 giorni, pubblicheremo un Rapporto Finale Post Incidente con eventuali ulteriori dettagli e insegnamenti“, conclude il post.
I ricavi e l’utile Microsoft aumentano ma il Cloud delude
I risultati trimestrali superiori alle aspettative non bastano a far gioire Microsoft. Sulle prospettive del gigante tecnologico pesano, infatti, l’andamento inferiore alle attese nel cloud e nell’intelligenza artificiale. Tornando ai numeri, nel secondo trimestre, il fatturato della casa di Windows è stato di 64,7 miliardi di dollari, in aumento del 15% rispetto all’anno precedente, per un utile di 22 miliardi di dollari (+10%).
Non abbastanza, però, secondo il mercato, perché a incidere ora sulle prospettive del gruppo ci sono i risultati legati all’IA generativa, considerando anche gli investimenti enormi richiesti. Ma anche Azure ha visto le sue vendite crescere del 29%, meno di quanto previsto dal mercato.
Un dato particolarmente atteso dagli investitori, perché riflette l’interesse dei clienti proprio per la tecnologia. Microsoft ha annunciato investimenti in IA all’estero per oltre 15 miliardi di dollari quest’anno, dalla Germania alla Francia, passando per il Giappone e l’Indonesia, principalmente per costruire e finanziare le infrastrutture tecniche ed energetiche necessarie. Ed è questo a preoccupare maggiormente gli investitori.
L’attacco informatico arriva a meno di due settimane dal crash che ha travolto migliaia di aziende, milioni di utenti e centinaia di migliaia di passeggeri negli aeroporti e nelle stazioni di mezzo mondo, legato a un problema di Crowdstrike, che ha causato perdite economiche di circa 5,4 miliardi di dollari in tutto il mondo. La domanda è: quando l’Europa e l’Italia decideranno di affidarsi a un backup sovrano dei dati?
Blackout Microsoft, se ne parla ancora, perché le consapevolezze non sono mai troppe
Era venerdì 19 luglio 2024, quando si è verificato un grosso “blackout” a livello mondiale sui sistemi di Microsoft, generato da un malfunzionamento del software di cybersicurezza “Crowdstrike” (letteralmente “sciopero della folla”). Si tratta di un software nelle mani del colosso texano CrowdStrike Holdings Inc., di cui parecchie aziende private e molte pubbliche amministrazioni in tutto il mondo sono dotate.
Stando ai fatti anche di cronaca, e al comunicato ufficiale di Crowdstrike che narra cosa è successo (al quale è seguito subito dopo quello di Microsoft), si è trattato sostanzialmente di un “errore di configurazione” che ha causato un aggiornamento non corretto. Il tutto, come ricorderemo, ha provocato (inevitabili?) interruzioni di servizi (di banche, aeroporti, trasporti ferroviari, ecc.) a livello internazionale.
La sensazione è stata quella di un universo mondo in down. Un episodio del genere – come sostenuto sin dall’inizio provocando un certo disappunto da parte di molti esperti di cybersecurity – non può che essere (qualificato come) un data breach. D’altra parte, è tipicamente una violazione di dati – secondo la definizione del GDPR – qualsiasi “violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati”. Non solo, anche la indisponibilità momentanea di accesso a dati (personali), come quella avvenuta in questo caso, e nella fattispecie causata da un malfunzionamento del sistema, vieppiù su larga scala, qualifica senza ombra di dubbio l’evento come un data breach, e pure grave.
Tant’è che la nostra stessa Autorità garante privacy qualche giorno dopo, in data 23 luglio, ha reso noto di aver avviato accertamenti sugli effetti del blocco informatico in questione. Ciò anche a fronte delle non poche notifiche di data breach ricevute. Di qui, ha voluto, e secondo noi doverosamente, avviare “accertamenti sulle conseguenze che il recente blackout dei sistemi informatici di Microsoft potrebbe aver prodotto sui dati personali degli utenti, in particolare nell’utilizzo dei servizi pubblici”.
Il fatto che si tratti evidentemente di una violazione di dati personali secondo il Gdpr impone l’attivazione di una serie di azioni, tra cui quelle di comunicazione da parte dei tantissimi titolari coinvolti (PA, aziende, professionisti) al fine di garantire trasparenza informativa verso le Autorità e gli interessati coinvolti (ex artt. 33 e 34 GDPR). E spetterà ai tanti titolari, speriamo con la doverosa, trasparente e proattiva cooperazione dei colossi Crowstrike e Microsoft coinvolti nell’episodio, verificare quanto successo, definendone ruoli e responsabilità in una completa mappatura e analisi del rischio, al fine di evitare che si possa ripetere in futuro questo incredibile effetto domino su scala internazionale.
In definitiva, cosa possiamo imparare da questo episodio? Che la resilienza operativa è un tema fondamentale che deve riguardare tutti, anche i big player. Di più, l’innovazione perchè sia davvero innovativa non deve limitarsi a cavalcare temi di ultima frontiera, ma anche attuarli in sicurezza, senza negarne limiti e fragilità. Ancora una volta, quindi, si tratta di porre in essere azioni bilanciate da accurate valutazioni dei rischi. Di certo, non è più tanto tollerabile che i colossi del web abbiano un potere tanto grande quanto paurosamente devastante al punto tale che, se “qualcosa va storto”, il mondo si possa addirittura fermare.
Riflettiamoci su.
Quanto successo impone, da ultimo, qualche ulteriore riflessione sulla catena di fornitura (cd. supply chain) tanto in voga di questi tempi. Non è possibile, infatti, che nel 2024, con un Regolamento appena approvato sui sistemi di intelligenza artificiale – AI Act/ Reg. UE 2024/1689, si assista inermi a un down mondiale generato sostanzialmente da un non ben calibrato aggiornamento di un software; e tutto ciò risulta essere il riflesso di una complicata (a volte inestricabile e devastante) catena di fornitura che si dipana a livello mondiale per garantire il semplice funzionamento delle app di cui disponiamo.
Eppure, le normative non mancano per provare a gestire questa complessità, minimizzandone i rischi e contemporaneamente arginare lo strapotere delle big tech. Anche la recente legge 90/2024 in materia di cybersicurezza a livello nazionale, e la direttiva UE NIS2 che entro breve (ottobre 2024) verrà recepita in Italia, servono a questo, stante il virtuoso obiettivo di strutturare un sistema di difesa cybersecurity centralizzato.
Ma si tratta di un lavoro prima di tutto di consapevolezze, ancora troppo esigue e appannaggio di pochi. E senza cavalcare sterili contrapposizioni tra privacy e security.