Wannacry non è un attacco normale, ha colpito 156000 computer e se ne parla come ne avesse colpiti 2 Milioni, ci sono tante botnet da 2 Milioni di pc di cui nessuno parla di cui non ci si preoccupa... Per Wannacry hanno usato un exploit pubblicato da ShadowBrokers il 14 aprile, un mese fa. Un exploit che non doveva funzionare se qualcuno si fosse preoccupato di gestire il patching dei sistemi, sopratutto dopo l'uscita dei tools di ShadowBrokes...
Il venerdì sera del 12 Maggio ti arrivata Wannacry, in italiano "voglio piangere" un nome, un programma. Nel giro di poche ore mette KO, Telefonica, Renault, FedEx e gli ospedali britannici... oltre a tante altre realtà in tutto il mondo
Vi sembra normale che colossi come Telefonica e Renault siano vulnerabili a questi attacchi? Non dovrebbero avere un team dedicato a gestire la sicurezza IT con tempestività? l'interrogativo più interessante arriva ora. Wannacry è stato disattivato, cioè è stato premuto il pulsante rosso di Emergenza.. da quando in qua chi scrive codice malware mette a disposizione un pulsante di emergenza???? Da quando in qua i ramsoware si bloccano con il pulsante di emergenza?
A meno che non si trattasse di una prova fatta per misurare i tempi di diffusione, la capillarità, o i tempi di risposta. Da bloccare ad un certo punto.... perché di pazzi il mondo è pieno ma di pazzi che mettono il pulsante di arresto sulle bombe...non ne ho mai visti, ci sono sempre voluti gli artificeri per disinnescarle.
Per me tutta la questione ha più il sapore di un sottile gioco strategico, della serie vediamo quanti sistemi riesco a compromettere in x ore, o vediamo quanto tempo impiegate a trovare il pulsante di emergenza..
Dietro tutto questo c'è sicuramente una mente diabolica che ha un piano molto più ampio di wannacry, che ha usato la disattenzione, l'incompetenza e il semplice menefreghismo di chi è alla guida di aziende IT e non si preoccupa realmente di trasformare la sicurezza in quotidianità
E ora cosa ci dobbiamo attendere se ciò che abbiamo visto è stata solo una esercitazione... non ho idea, forse altre esercitazioni stile wannacry prima di un grande attacco globale per il quale non sarà sufficiente staccare i computer da Internet ma dovremo spengerli... Dobbiamo prendere coscienza del fatto che abbiamo costruito, all'insegna del motto "soldi subito", un mondo IT estremamente fragile: l'IoT è fragilissimo e potrebbe diventare un grande boomerang, inoltre ci sono migliaia di exploit 0 day sicuramente più pericolosi di quello usato da wannacry che potrebber colpire da domani..
Vediamo quindi, se la "lesson learned" serve a qualcosa, se incominciamo rapidamente a porre maggiore attenzione ai rischi sicurezza, a mettere persone skillate a gestire la sicurezza e l'IT, ma sopratutto se smettiamo tutte le volte di ragionare come spesso mi capita di sentire
"non è capitato fino ad ora... perchè dovrebbe succedere ora.." se non impariamo da wannacry... avremo tanti episodi di wannacry 2,3,4... come per le più famose serie... ma con impatto sul mondo reale: finanza e posti di lavoro