Come funziona davvero il processo di selezione automatizzata delle vittime e perché “essere piccoli” non protegge nessuno.
Immaginiamo gli hacker come maghi del computer incappucciati, illuminati dal pallido bagliore dei monitor, dita che corrono tremolanti sulla tastiera. A volte attivisti idealisti, altre mercenari del cyberspazio.
Si racconta che durante il processo a Kevin Mitnick, uno dei procuratori arrivasse a sostenere che potesse scatenare una guerra nucleare fischiando dentro un telefono.
Nulla potrebbe essere più lontano dalla realtà. Eppure questo mito, per quanto affascinante, ha un lato oscuro: l’idea sbagliata che “non capiterà a me, non sono un bersaglio”. Pensiamo che i criminali informatici scelgano con cura la loro prossima vittima e, per quanto possa sembrare inquietante, è rassicurante credere di non essere abbastanza interessanti: una goccia nell’oceano.
La realtà
Prima di tutto, dobbiamo smettere di immaginare i criminali informatici come individui isolati. Esistono vere e proprie organizzazioni, a volte sponsorizzate da Stati, che progettano e industrializzano l’estorsione delle aziende e la vendita dei loro segreti. Non è vandalismo. È criminalità organizzata, in un mercato che genera più profitti del traffico di droga con una frazione dei rischi.
E il processo di selezione dei bersagli avviene su larga scala, in modo automatizzato. È molto più semplice ed efficace scegliere una vulnerabilità e cercare chi la espone, piuttosto che il contrario. I bersagli si contano a migliaia.
Una diga, un modem
È il 2013. Un gruppo di hacker iraniani cerca in rete sistemi che controllano dispositivi fisici: pompe, valvole, paratoie. Trovano la Bowman Avenue Dam, a Rye Brook, circa cinquanta chilometri a nord di Manhattan. Il sistema di controllo della diga è collegato a internet tramite un modem cellulare.
Entrano. Vedono i livelli dell’acqua in tempo reale, la temperatura, lo stato delle paratoie. Sono dentro il sistema di controllo della diga.
Non riescono a manovrare la paratoia solo per una circostanza fortunata: era stata scollegata manualmente per una manutenzione. A valle c’è una zona densamente popolata.
Il movente non è mai stato chiarito: c’è chi parla di una prova generale, chi di uno scambio di bersaglio.
L’attacco si è svolto nell’arco di tre settimane, tra agosto e settembre 2013. Nessuno se n’era accorto. La notizia è diventata pubblica solo a dicembre 2015, e le accuse formali sono arrivate nel 2016.
Probabilmente non gestisci una diga. Ma questo non ti mette al sicuro: ti mette in una categoria diversa dello stesso problema.
Lo strumento che mette tutto questo alla portata di chiunque
Esiste un motore di ricerca che si chiama Shodan. Non cerca siti web. Cerca dispositivi: tutto ciò che è connesso a internet e risponde a una connessione. Server, router, webcam, NAS, PLC industriali, impianti SCADA, centraline di controllo, termostati smart, sistemi ospedalieri. Se è online e ha un indirizzo IP, Shodan probabilmente lo ha già trovato, catalogato e reso cercabile, con versione software, porte aperte e banner di servizio inclusi.
Il suo creatore, John Matherly, lo ha lanciato nel 2009. Qualcuno lo chiama “il motore di ricerca più pericoloso del mondo”.
Non è uno strumento illegale. È usato da ricercatori, amministratori di sistema, e da chiunque voglia sapere cosa è esposto sulla propria rete. Il problema è che “chiunque” include anche chi non dovrebbe avere accesso a quello che trova.
Un sistema può essere visibile su Shodan e perfettamente sicuro. La sua presenza dice solo che esiste. Quello che dice di sé (versione software, porte aperte, pannelli di amministrazione accessibili, credenziali di default mai cambiate) è dove cominciano i problemi.
Il processo che nessuno immagina
C’è un equivoco fondamentale nel modo in cui la maggior parte delle persone pensa agli attacchi informatici.
L’immagine popolare è quella di un criminale che sceglie la vittima, la studia, costruisce qualcosa su misura. È un’immagine cinematografica. Ed è quasi completamente falsa per la grande maggioranza degli attacchi che colpiscono le PMI.
La realtà funziona al contrario: non si parte dalla vittima per trovare la vulnerabilità. Si parte dalla vulnerabilità per trovare le vittime.
Il processo è questo: uno scanner automatico, uno dei tanti che percorrono internet 24 ore su 24, 7 giorni su 7, cerca sistemi che espongono una versione software con una vulnerabilità nota. Non cerca te. Cerca una configurazione specifica. Quando la trova, il tuo indirizzo IP entra in una lista.
Quella lista viene lavorata automaticamente: tentativi di autenticazione con credenziali di default, exploit preconfezionati per le vulnerabilità trovate, sonde per capire cosa c’è dietro. Tutto senza intervento umano, tutto in parallelo su migliaia di target simultaneamente.
Il tempo che passa tra la scoperta pubblica di una vulnerabilità e i primi tentativi di exploit su larga scala può ridursi a poche ore.
Vuoi verificare tu stesso? Con un account gratuito su Shodan puoi cercare product:exim "4.91": al momento della scrittura risultano ancora migliaia di sistemi esposti, vulnerabili a un bug critico del 2019. Alcuni, tra l’altro, sono honeypot! E questa è solo una vulnerabilità. Ogni anno ne vengono scoperte decine di migliaia.
Oppure, più semplicemente, cerca su shodan.io il tuo indirizzo IP pubblico. Quello che trovi è esattamente quello che trova chiunque altro.
La superficie che non vediamo
C’è una caratteristica del problema che lo rende particolarmente insidioso per le PMI: la superficie di attacco esposta è spesso molto più ampia di quanto l’azienda sappia.
Ogni dispositivo connesso a internet è una potenziale voce nell’indice di Shodan. Il NAS configurato per accesso remoto. Il sistema di videosorveglianza installato tre anni fa con la password di default mai cambiata. Il vecchio server di posta ancora online perché “funziona ancora”. Il pannello di amministrazione del router accessibile dall’esterno perché “così il tecnico può intervenire da remoto”.
Nessuno di questi sistemi è stato connesso con intenzioni negligenti. Sono stati connessi per comodità, per necessità operativa, per risolvere un problema pratico. Il fatto che siano visibili e interrogabili da chiunque nel mondo è una conseguenza che spesso non viene considerata al momento della configurazione.
Il risultato è che molte PMI hanno una superficie di attacco che nessuno ha mai mappato completamente e che un criminale può esplorare in pochi minuti con strumenti pubblici e gratuiti.
Le dimensioni non sono una protezione
C’è una convinzione che vale la pena smontare direttamente: l’idea che essere piccoli significhi essere poco interessanti.
Nel modello del targeting automatizzato, le dimensioni dell’azienda sono quasi irrilevanti. Quello che conta è la vulnerabilità esposta. Un server con una versione software obsoleta in una PMI manifatturiera da venti dipendenti è esattamente lo stesso bersaglio di uno in una media impresa da duecento, se espone la stessa vulnerabilità.
Anzi: le PMI sono spesso bersagli preferenziali proprio perché le probabilità di trovare sistemi non aggiornati, password di default, configurazioni approssimative sono statisticamente più alte. Non per negligenza, ma per mancanza di risorse dedicate alla sicurezza.
I numeri lo confermano. Il Rapporto CLUSIT 2025 documenta che nel 2024 l’Italia ha subito il 10,1% degli attacchi gravi noti a livello globale, a fronte di un PIL che rappresenta meno del 2% del totale mondiale. Siamo colpiti cinque volte più di quanto il nostro peso economico giustificherebbe.
Non sei stato scelto. Sei stato trovato.
Questa distinzione cambia radicalmente il modo in cui si pensa alla propria esposizione.
Se gli attacchi fossero mirati e selettivi, la logica di “non sono abbastanza interessante” avrebbe un senso. Ma in un sistema automatizzato che processa migliaia di indirizzi IP simultaneamente, la selezione avviene sulla vulnerabilità, non sull’identità. Non importa chi sei, cosa fai, quanto fatturi. Importa cosa esponi.
I grandi numeri che credevamo ci stessero nascondendo e proteggendo sono, in realtà, lame affilate puntate verso di noi.
L’obiettivo di questo articolo non è spaventarti e spingerti a comprare la nostra soluzione. Vuole fare luce su un mondo poco conosciuto che trae grande vantaggio dalla sua oscurità, e aiutarti a prepararti in modo concreto a un evento che, prima o poi, accadrà.
Il primo passo concreto è sapere cosa esponi. Shodan te lo mostra gratis, in pochi secondi, con gli stessi occhi con cui lo vede chiunque altro.
Il secondo passo è chiedersi cosa succede se qualcuno di quella lista trova quello che cercava. E decide di andare avanti.