Ventisei anni, faccia pulita, una laurea in Ingegneria Informatica e un impiego in una delle più importanti aziende italiane di cybersicurezza. Difficile immaginare che dietro questo profilo si nasconda un ex hacker. A lui, però, questa etichetta non piace affatto. Per ragioni di sicurezza preferisce restare anonimo. Lo chiameremo Stefano.
Oggi lavora come Threat Intelligence Analyst: studia le organizzazioni criminali del cyberspazio, analizza le loro tecniche di attacco e contribuisce a sviluppare le strategie per fermarle prima che colpiscano.
Una prospettiva privilegiata da cui osservare come sia cambiato il volto degli hacker e del cybercrime.
Stefano, sfatiamo uno stereotipo: l’hacker oggi non è più il ragazzino in felpa col cappuccio chiuso in cameretta a smanettare sul pc. Chi sei davvero e che volto ha oggi questo mondo?
«Quello stereotipo è tramontato da tempo. Oggi chi attacca le aziende sono, per lo più, gruppi criminali strutturaticome vere e proprie imprese: hanno ruoli definiti, divisioni operative e catene di comando. C’è chi sviluppa gli strumenti di attacco, chi li vende, chi li utilizza e chi si occupa di riciclare i proventi. È un’industria criminale a tutti gli effetti.
Io vengo dall’altra parte. Sono un ingegnere informatico con una passione per la sicurezza che mi ha portato, da circa quattro anni, a lavorare nel contrasto al cybercrime. Il mio ruolo è quello di Threat Intelligence Analyst: studio i criminali informatici, analizzo le loro tecniche di attacco e utilizzo ciò che imparo per aggiornare i sistemi di difesa. In sostanza, devo capire come ragiona chi attacca per riuscire ad anticiparlo.»
Che significa davvero essere un “hacker etico” nel 2026? Ma esiste ancora un’etica hacker all’epoca del cybercrime-as-a-service?
«La parola “hacker” nasce senza alcuna connotazione negativa. Indica semplicemente una persona con competenzeprofonde su un sistema, capace di comprenderne il funzionamento oltre il normale utilizzo. Non è un termine che identifica il bene o il male: dipende dall’uso che si fa di quelle competenze.
L’etica hacker, intesa come curiosità, condivisione della conoscenza e miglioramento dei sistemi, esiste ancora ed è il principio che guida chi lavora nella sicurezza informatica. Il mio compito consiste nello studiare come i criminali utilizzano strumenti e tecniche di attacco, non per impiegarli, ma per comprenderli e trasformare quella conoscenza in sistemi di difesa più efficaci. È un lavoro di analisi e intelligence, non di attacco.
Il confine tra sicurezza e crimine è molto sottile sul piano tecnico, perché le competenze sono spesso le stesse. A cambiare sono l’autorizzazione, l’intenzione e la responsabilità verso chi si protegge. Mantenere questo confine ben definito è la sfida quotidiana di chi fa il nostro mestiere.»
Un tempo gli hacker con l’hacktivism cercavano fama e sfida. Oggi cosa cercano? Soldi, dati e potere?
«Lo scenario è ancora articolato, ma la motivazione economica è diventata nettamente prevalente. Un tempo molti attacchi nascevano dalla voglia di dimostrare le proprie capacità, sfidare i sistemi o diffondere un messaggio politico. Oggi la maggior parte delle attività che osserviamo è riconducibile a gruppi criminali con un obiettivo molto semplice: fare soldi.
Rubare dati, installare ransomware — cioè malware che cifrano i file di un’azienda chiedendo un riscatto — oppure compromettere sistemi da rivendere ad altri criminali sono attività che generano profitti enormi. I riscatti possono arrivare a milioni di euro. Alcune aziende pensano di pagare perché il blocco operativo sembra costare ancora di più. Ma è sempre una scelta sbagliata: non garantisce il recupero dei dati, espone a nuove estorsioni e, in molti casi, finanziare organizzazioni criminali costituisce anche una violazione di legge.
Gli attacchi iniziano spesso in modo automatico, attraverso scansioni di milioni di sistemi alla ricerca di vulnerabilitànote. Quando però un criminale riesce a entrare in una rete, tutto cambia: l’attacco diventa chirurgico e il primo obiettivo è individuare il patrimonio informativo di maggior valore.
Esiste poi un livello ancora più sofisticato, quello dello spionaggio e del cyber warfare. Qui il denaro non è l’obiettivo immediato: si cercano brevetti, segreti industriali, proprietà intellettuale e infrastrutture critiche. Ma anche in questo caso il risultato finale è quasi sempre un vantaggio economico o geopolitico.»
Qual è il confine tra hackerare per proteggere e hackerare per rubare? Tecnicamente quanto sono simili i due mondi?
«Tecnicamente i due mondi si sovrappongono moltissimo. Le conoscenze e gli strumenti sono spesso gli stessi. Cambia esclusivamente l’uso che se ne fa.
Nel mio caso il lavoro consiste nello studiare come operano i criminali, quali strumenti utilizzano e come si muovono all’interno delle reti. Questa conoscenza serve a costruire difese più efficaci. Chi si occupa di penetration testing, invece, entra nei sistemi con un’esplicita autorizzazione per individuare le vulnerabilità prima che lo facciano i criminali.
La differenza sta tutta nel contesto: autorizzazione, trasparenza degli obiettivi e responsabilità. Un criminale entra per sfruttare una vulnerabilità. Chi fa sicurezza entra — o la studia — per eliminarla. La porta è la stessa. Cambia completamente la direzione.»
Com’era fare hacking etico dieci anni fa rispetto a oggi? Quanto è cambiato il livello della minaccia?
«Dieci anni fa la superficie d’attacco era molto più limitata: meno dispositivi connessi, meno cloud e meno servizi esposti. Gli attacchi erano prevalentemente opportunistici e richiedevano competenze tecniche elevate.
Oggi la digitalizzazione di massa, accelerata anche dalla pandemia, ha moltiplicato i punti di ingresso. Ogni dispositivo IoT, ogni accesso remoto, ogni servizio cloud configurato in modo errato rappresenta una potenziale porta aperta.
Parallelamente il cybercrime si è democratizzato. Con il modello Cybercrime-as-a-Service anche chi possiede competenze tecniche limitate può acquistare sul dark web gli strumenti necessari per lanciare un attacco. È come entrare in un supermercato del crimine: malware, accessi compromessi, infrastrutture di attacco, tutto è disponibile senza dover sapere come funziona.
Il risultato è che il numero degli attacchi è esploso. Chi lavora nella difesa oggi deve proteggere una superficie immensamente più ampia rispetto a dieci anni fa e affrontare una pressione che allora sarebbe stata impensabile».
