di Giovanni Caprara –
Un’insolita attività di traffico web in uscita dal Texas e diretta verso il Regno Unito è stata instradata nei giorni scorsi attraverso i sistemi di telecomunicazione ucraini e russi. Una deviazione apparentemente inconsueta e forse conseguenza di un errore.
Il traffico di rete richiede spesso un percorso tortuoso a causa della congestione del web o di difficoltà per l’interconnessione, ma nessuna delle due sarebbe sufficiente per giustificare un percorso così insolito. L’errore potrebbe essere stato ingenerato dall’azienda di telecomunicazioni ucraina Vega, che ha reindirizzato involontariamente il traffico web fra Stati Uniti e Regno Unito, ma se anche così fosse, avrebbe sortito un effetto non di così larga portata.
Questo fenomeno è noto come “dirottamento del percorso,” ed è un problema di sicurezza comune ai tecnici di rete, ma in questo caso ha coinvolto siti particolarmente sensibili e protetti: l’Atomic Weapons Establishment, che gestisce le testate nucleari del Regno Unito, e la Royal Mail ed il Contractor della difesa americana Lockheed Martin.
Il traffico era ovviamente criptato, ma non gli indirizzi IP e questo ha esposto le aziende implicate ad attacchi cibernetici, con il pericolo che i dati scambiati in rete potessero subire modifiche.
Le tabelle di routing, dette “traceroute”, sono facilmente consultabili, in quanto pubbliche, perciò è stato semplice verificare esattamente quando e come è avvenuto il dirottamento del percorso. Il motivo non è stato ancora chiarito, ma soprattutto non è possibile dimostrare l’attendibilità delle informazioni transitate in quanto potrebbero aver subito modifiche dagli hacker. Il traceroute analizzato rivela che c’è stata una interconnessione fra l’Ucraina e la Russia, cosa che ha dimostrato che le due nazioni sono parte in causa di questa vicenda, per cui il Ministero della Difesa russo ha aperto un’indagine.
La decisione di approfondire il caso è legata soprattutto ad un inequivocabile messaggio che appariva sui computer di Vega. L’incarico è stato affidato all’Fsb (servizi segreti russi), che in collaborazione con il laboratorio Kaspersky, azienda con sede a Mosca specializzata in prodotti per la sicurezza informatica, ha scoperto un attacco informatico dell’Nsa statunitense il cui scopo era azzerare le difese strategiche russe e diramare un ordine ben preciso. Gli esperti di Kaspernsky sono riusciti ad isolare i maleware e li hanno utilizzati per decifrare il contenuto del traffico di informazioni. Quest’ultime hanno rivelato un piano di attacco nucleare contro la Russia che sarebbe potuto essere lanciato dalla Gran Bretagna. Verge, il noto newsmedia di informazione cyber-tecnologica, aveva infatti scoperto involontariamente “A Network Error Routed Traffic For The UK’s Nuclear Weapons Agency Through Russian Telecom”.
Si trattava indubbiamente di una semplice esercitazione, ma ciò ha reso necessario mettere al sicuro il presidente Vladimir Putin e porre in stato di allarme le forze nucleari strategiche russe. Questa allerta è durata dieci giorni, nei quali tutto il mondo si è chiesto il motivo della mancanza di notizie del presidente russo. E’ plausibile che si sia trattato di una esercitazione, ma anche che l’involontario intervento di Vega, abbia privato del determinante fattore sorpresa l’eventuale piano di attacco della Nato.
Gli indirizzi Ip individuati:
trace from Houston, TX to Atomic Weapons Establishment at 03:22 Mar 12, 2015
1 *
2 173.193.118.140 ae12.dar02.sr02.hou02.networklayer.com 2.948
3 50.97.18.246 ae9.bbr02.sr02.hou02.networklayer.com 0.3
4 173.192.18.220 ae3.bbr02.eq01.dal03.networklayer.com 8.133
5 173.192.18.135 ae1.bbr01.tl01.atl01.networklayer.com 28.524
6 173.192.18.152 ae0.bbr01.eq01.wdc02.networklayer.com 42.033
7 173.192.18.195 ae7.bbr02.eq01.wdc02.networklayer.com 40.167
8 50.97.18.215 ae0.bbr01.eq01.ams02.networklayer.com 118.838
9 50.97.18.217 ae0.bbr02.xn01.fra01.networklayer.com 124.983
10 50.97.18.218 ae7.bbr01.xn01.fra01.networklayer.com 124.133
11 80.81.194.177 edge-3-2-5-231.kiev.ucomline.net 154.988
12 87.245.247.157 ae2-241.RT.NTL.KIV.UA.retn.net 155.174
13 87.245.233.238 ae2-10.RT.TC2.LON.UK.retn.net 158.221
14 195.66.224.10 linx1.ukcore.bt.net 161.442
15 194.72.31.130 (BTnet inter-pop routes, GB) 166.986
16 62.172.103.89 core1-pos1-1.birmingham.ukcore.bt.net 163.205
17 62.6.196.70 vhsaccess1-pos7-0.birmingham.fixed.bt.net 164.139
18 132.153.3.254 (Atomic Weapons Establishment, GB) 177.4

