Tropical beach

Gli hacker hanno violato l’acqua del rubinetto negli Stati Uniti. Quanto dovresti temere?

Sostieni il lavoro di reportage di Eurasia su temi importanti come questo. Diventa oggi stesso un Membro Eurasia.

Nella piccola cittadina del Midwest di Braham, famosa come la capitale della torta fatta in casa del Minnesota, qualcosa di insolito nei sistemi informatici comunali ha messo offline l’intera fornitura idrica della città la settimana scorsa.

Nel giro di poche ore, dozzine di altre città del Minnesota scoprirono che anche le loro utility idriche e per le acque reflue erano state compromesse, molto probabilmente come parte di un massiccio attacco informatico proveniente dall’Iran, tipo di minaccia di cui i funzionari statunitensi hanno avvertito fin dall’inizio del conflitto.

Almeno una dozzina di stati sono stati colpiti dall’attacco, che per un breve periodo ha provocato interruzioni di servizio in molte cittadine, allerte di bollitura dell’acqua e allagamenti locali. Pozzi, dighe, fognature e condotte sono alcune delle infrastrutture più antiche e traballanti d’America, costruite molto prima che esistesse Internet e certamente molto prima che l’IA rendesse gli attacchi informatici molto più facili. Se pensate che la maggior parte degli hacker agisca per denaro o per dati, va detto che alcuni hanno preso di mira infrastrutture critiche come sistemi idrici o reti energetiche in chiave di controllo, o peggio, come atti di guerra.

E, come hanno mostrato gli attacchi della settimana scorsa, il sistema idrico nazionale è incredibilmente impreparato. Ma quanto dovremmo preoccuparci che l’infrastruttura stessa che garantisce l’acqua corrente sia, a quanto pare, hackerabile?

Quando diciamo che l’approvvigionamento idrico è stato hackerato, in realtà significa che qualcuno, da qualche parte, è riuscito ad entrare nel computer che controlla un impianto di trattamento delle acque o un serbatoio locale e ora manovra le leve, come quella che determina quanto di un prodotto chimico corrosivo possa essere usato in sicurezza per trattare l’acqua che esce dal rubinetto.

Queste leve un tempo erano pulsanti e manopole manuali azionati di persona da esseri umani in carne ed ossa, il che significava — salvo disastri naturali, bombardamenti o rapine — proteggere tali controlli era semplice come costruire una recinzione e assoldare guardie. Sempre più, però, tali leve sono diventate digitali, e ora possono essere gestite da remoto da qualunque parte del mondo.

Quei aggiornamenti sono stati convenienti, permettendo ai tecnici di monitorare e risolvere i problemi in tempo reale. Ma così facendo hanno esposto infrastrutture secolari a vulnerabilità tipicamente moderne. La maggior parte dei sistemi idrici locali è gestita da autorità locali, non dispone di un team IT dedicato e manca dei fondi o delle risorse necessarie per proteggersi in modo completo senza aiuti esterni. Gli hacker lo sanno, e per questo hanno progressivamente preso di mira le agenzie locali in attacchi di questo tipo.

Un impianto di trattamento delle acque in Minnesota, dove un attacco informatico coordinato ha preso di mira dozzine di sistemi idrici municipali la scorsa settimana.
Star Tribune via Getty Images

«Con grande connettività arriva grande responsabilità», ha detto Joshua Corman, fondatore di I Am The Cavalry, un’organizzazione non-profit che aiuta le infrastrutture critiche a resistere agli hacker. Eppure, anche quando si tratta di servizi essenziali come l’acqua, «la nostra dipendenza dalla tecnologia connessa cresce più rapidamente della nostra capacità di proteggerla.»

Circa il 97 percento dei sistemi idrici è di piccole dimensioni, gestiti da enti locali che spesso hanno a malapena una porta chiusa a chiave. Il sistema idrico americano è come una costosa bicicletta d’eredità lasciata in mezzo a una strada trafficata, protetta solo da lucchetti tra i più fragili. Ed è proprio questa vulnerabilità che ha reso piccoli centri come Braham bersagli privilegiati per avversari remoti. Accedere ai computer che controllano la maggior parte dei sistemi idrici — noti come controllori logici programmabili o PLC — è spesso sufficiente quanto inserire un nome utente e una password su una pagina pubblica. Talvolta non c’è neppure una password reale, perché i PLC sono stati pensati inizialmente per essere accessibili solo all’interno di impianti chiusi e protetti, non su Internet aperto. Se gli Stati Uniti vogliono evitare una versione molto peggiore di quanto successo la scorsa settimana, dovranno cominciare a prendere sul serio la sicurezza dei piccoli impianti idrici come quello di Braham.

«Qualunque sociopatico proveniente da qualsiasi parte del mondo possa vedere queste cose su Internet», ha detto Corman. E, nel caso degli attacchi della scorsa settimana, «si tratta di dispositivi privi di password, privi di firewall o di protezione VPN — bastava effettuare il login» da parte dell’operatore previsto, e, così, sono entrati dentro un impianto idrico locale.

Come è potuto succedere tutto questo?

Quando i comuni hanno cominciato a collegare i vecchi sistemi di acqua potabile e reflui a Internet — una tendenza che si è accelerata durante la pandemia, poiché gli operatori idrici, come tutti, hanno adottato il lavoro da remoto — la cybersecurity è stata raramente al centro dell’attenzione, né per le utilities individuali né per i regolatori nel loro insieme.

La maggior parte dei sistemi idrici delle piccole città americane è insolitamente vulnerabile agli attacchi informatici.
Arin Yoon/The Washington Post

«Abbiamo più norme di cybersicurezza per la tua carta di credito di quante non abbiamo per l’approvvigionamento idrico della nazione», ha detto Corman. Solo di recente alcune municipalità hanno iniziato a prendere provvedimenti per ridurre l’esposizione dei propri impianti idrici agli attacchi. A marzo, ad esempio, lo stato di New York ha lanciato una serie di sovvenzioni e regolamenti di base sulla cybersicurezza che impongono la formazione in sicurezza per tutti gli operatori idrici.

L’igiene base della cybersicurezza non basta sempre. Più della metà dei titolari di carte di credito è stata violata, anche con l’ausilio di firewall obbligatori e crittografia dei dati. Si può immaginare quanto sia vulnerato il nostro sistema idrico senza tale protezione di salvaguardia. In uno scenario peggiore, un attore malintenzionato potrebbe letteralmente aprire le valvole dell’emergenza, come hanno fatto i hacker russi a una diga norvegese l’anno scorso. Potrebbero avvelenare l’acqua potabile, come un hacker ancora non identificato quasi fece in Florida nel 2021, aumentando oltre 100 volte i livelli di idrossido di sodio utilizzati in un impianto di trattamento. In uno scenario grave, potrebbero tagliare indefinitamente l’accesso all’acqua.

La buona notizia è che nulla di tutto questo è successo la scorsa settimana. Nessuna morte, nessuna perdita di acqua per più di poche ore, nessuna idrante prosciugato e nessun ospedale costretto a interrompere le macchine per la dialisi (che richiedono più di cento litri di acqua per trattamento). Non c’è motivo di panico, e l’acqua potabile è quasi sicuramente ancora sicura da bere, a condizione che lo fosse anche prima. Anche la città di Braham, nel giro di poche ore, è riuscita a rimettere online la sua torre d’acqua, pompando acqua sotterranea ai suoi 1.800 residenti.

Come evitare l’armageddon cibernetico?

Se avete visto il thriller con Julia Roberts e Mahershala Ali, Leave the World Behind, in cui un attacco informatico rovina apocalitticamente una vacanza in famiglia, potreste avere un’idea di dove potrebbe andare questa storia.

Gli attacchi informatici alle infrastrutture critiche possono essere incredibilmente pericolosi, ma per fortuna finora nessuno ha provocato morti dirette o interruzioni gravi dei servizi in questo Paese. Se gli Stati Uniti vogliono mantenerlo così, dovranno fare di più per aiutare le piccole città come Braham ad adeguarsi e a monitorare meglio le potenziali minacce. Ad oggi, su circa 151.000 impianti idrici negli Stati Uniti, solo circa 420 partecipano a uno scambio volontario di informazioni sulle pratiche di cybersicurezza, dice Corman, che guida un progetto proprio che recluta volontari per offrire gratuitamente supporto di cybersicurezza alle utilities idriche nelle circa 6.000 città ospedale del Paese, dove un’interruzione potrebbe essere particolarmente letale.

Esperti di cybersicurezza come Corman ritengono che hacker di paesi esterni, come la Cina, abbiano già stabilito silenziosamente intrusioni informatiche in innumerevoli utility locali statunitensi, sistemi idrici e reti energetiche, restando in attesa per attaccare o come leve di ricatto in caso di conflitto.

Sfortunatamente, l’amministrazione Trump non ha trattato gli attacchi della settimana scorsa come sintomi di un sistema da rafforzare in modo molto più ampio, almeno nelle sue dichiarazioni pubbliche. «Penso che sia Minnesota a essere responsabile», ha affermato il presidente in modo senza basi durante una riunione di Gabinetto lo scorso venerdì. «Penso che sia il governatore a esserne responsabile. Non credo ci sia stato un attacco informatico iraniano.»

Il governatore Tim Walz durante una visita a un impianto di trattamento delle acque in Minnesota.
Alex Kormann/Star Tribune via Getty Images

Solo pochi mesi fa, ha proposto tagli per 707 milioni di dollari all’Agenzia per la cybersicurezza e la sicurezza delle infrastrutture (CISA), l’agenzia responsabile di proteggere l’infrastruttura nazionale dagli attacchi cibernetici. Lo fece, almeno in parte, per rabbia riguardo al ruolo dell’agenzia nel confermare la validità dei risultati delle elezioni del 2020. Se l’Iran è davvero responsabile degli ingressi recentemente avvenuti nel sistema idrico, tutto ciò significa che Trump, di fatto, ci ha resi più vulnerabili alle conseguenze di un conflitto da lui stesso innescato.

Alla fine dei conti, «gli hacker statali non rispettano i confini di giurisdizione che separano responsabilità federale, statale e locale», ha scritto Jen Easterly, che ha guidato CISA sotto l’amministrazione Biden, sul New York Times di questa settimana. «Cercano il modo più vulnerabile per destabilizzare la vita americana, e troppo spesso lo trovano nelle piccole comunità che non hanno le risorse per difendersi.» Il ruolo di Easterly è rimasto vacante negli ultimi 18 mesi.

Kurt Gaudette, vicepresidente senior della società di cybersicurezza Dragos, mi ha detto che i sistemi idrici devono abituarsi a monitorare le loro reti per attività sospette. La maggior parte delle utility energetiche ha cominciato a farlo negli ultimi anni, con un sostegno bipartisan del Congresso.

In alcuni casi, tuttavia, il modo più economico e sicuro per evitare una ricaduta della confusione della scorsa settimana potrebbe essere quello di scollegare completamente dalla rete i controlli più vitali — come quello che determina i livelli chimici in un impianto di trattamento delle acque — dall’online.

Come dice Corman, «se non puoi proteggerlo, disconnettilo.»

Tommaso Rinaldi

Mi occupo di analisi geopolitica con un’attenzione particolare alle relazioni tra potenze emergenti e scenari europei. Nei miei articoli cerco di offrire una lettura chiara e strutturata di dinamiche complesse, mantenendo un approccio rigoroso. Scrivere per Eurasia significa contribuire a una comprensione più approfondita degli equilibri internazionali contemporanei.