Beyond Gravity, il fornitore aerospaziale di proprietà della Confederazione, ha annunciato venerdì di essere stata il bersaglio di un ciberattacco mirato. Il caso ricorda che le imprese svizzere, comprese quelle che appartengono allo Stato, sono esposte. Per capire che cosa rende vulnerabili i sistemi informatici e che cosa permette di proteggersi, un'intervista pubblicata a fine settembre dall'EPFL con il professor Mathias Payer offre una prospettiva generale, senza legame diretto con questa vicenda.
Cosa si sa dell'attacco
Secondo SWI swissinfo.ch, Beyond Gravity ha rilevato i primi indizi di un'attività malevola nel suo ambiente informatico il 12 agosto. L'impresa ritiene che dietro l'attacco ci sia un attore «altamente professionale». Si tratta di una sua valutazione: venerdì l'identità degli autori non era nota.
L'inchiesta è condotta con l'Ufficio federale della cibersicurezza e con la società di sicurezza informatica Mandiant. Beyond Gravity indica di aver sporto denuncia penale e di aver rafforzato le proprie misure di sicurezza. Un portavoce ha precisato all'agenzia AWP che alcuni specialisti stavano cercando in modo mirato le tracce degli aggressori e procedevano ad analisi forensi dei dispositivi colpiti.
L'impresa ha comunicato solo diverse settimane dopo i primi segnali. Il portavoce lo spiega così: in caso di ciberattacco, il rigore prevale sulla rapidità, e una comunicazione prematura avrebbe compromesso le indagini.
Molti aspetti restano sconosciuti in questa fase. Le fonti disponibili non dicono nulla sul metodo usato dagli aggressori, sui sistemi o sui dati eventualmente colpiti, né su eventuali conseguenze per le attività dell'impresa. Va ricordato che Beyond Gravity appartiene alla Confederazione ed è stata separata dal gruppo della difesa Ruag nel 2022.
Perché nessun sistema è privo di falle
Nell'intervista pubblicata dall'EPFL, Mathias Payer, professore al Laboratorio HexHive, parte da una constatazione tecnica. I software di uno smartphone possono contare fino a 100 milioni di righe di codice, scritte da migliaia di persone nel corso di diversi decenni. Garantire che un insieme simile non contenga alcuna vulnerabilità è, secondo lui, «per il momento impossibile». Molte falle nascono dalle interazioni tra componenti: un elemento corretto preso isolatamente può diventare problematico a contatto con un altro.
Il ricercatore descrive anche un'asimmetria: chi difende vorrebbe trovare e correggere tutte le vulnerabilità, mentre all'aggressore basta scoprirne una sola. L'obiettivo consiste quindi nell'eliminare rapidamente le falle più accessibili, per costringere l'aggressore a investire sempre più tempo, competenze e denaro.
Per complicare il compito dei pirati informatici esistono diversi approcci:
- Il fuzzing: alcuni programmi testano automaticamente e ripetutamente un software in innumerevoli situazioni casuali, per provocare comportamenti inattesi e rivelare bug.
- Le mitigazioni: protezioni che non eliminano la falla, ma ne rendono più difficile lo sfruttamento, per esempio cambiando in modo casuale la posizione delle informazioni in memoria a ogni avvio di un programma. Hanno un costo, come un leggero rallentamento, ma offrono una protezione supplementare.
- La scomposizione: isolare una libreria o un componente permette di analizzarlo e testarlo molto più a fondo di un insieme di 100 milioni di righe.
Cosa cambia con l'IA
Per il ricercatore, l'intelligenza artificiale modifica «certamente» la ricerca di vulnerabilità. Racconta di aver ripreso un problema legato alle falle USB studiato una decina di anni prima: con diversi agenti IA, ha potuto automatizzare gran parte di una campagna di fuzzing su un kernel Linux recente in circa due giorni.
Tuttavia sfuma il discorso. Per le vulnerabilità semplici, il livello di competenza necessario si abbassa. Ma i suoi buoni risultati dipendono anche dai suoi anni di esperienza: «Per il momento, l'IA rende soprattutto gli esperti molto più efficienti.» Si aspetta che nei prossimi anni si scopriranno moltissime falle, il che obbligherà i produttori di software a dedicare più risorse alla sicurezza.
Sul versante svizzero, l'articolo di EPFL News ricorda che l'Ufficio federale della cibersicurezza ha ricevuto oltre 27'000 segnalazioni volontarie nel primo semestre 2026, e l'IA permette di personalizzare maggiormente i tentativi di frode.
Misure semplici, ma efficaci
I consigli di Mathias Payer si rivolgono anzitutto al grande pubblico. Per la stragrande maggioranza degli attacchi a cui quest'ultimo è confrontato, afferma, misure semplici sono «estremamente efficaci»:
- installare gli aggiornamenti, non solo quelli del telefono o del computer, ma anche quelli delle applicazioni, del router Wi-Fi, della stampante e degli altri dispositivi connessi;
- salvare regolarmente i propri dati;
- usare un gestore di password, con una password diversa e robusta per ogni servizio;
- restare attenti: se il gestore si rifiuta improvvisamente di compilare una password su una pagina, potrebbe trattarsi di un sito di phishing;
- per una telefonata delicata, per esempio della propria banca, riagganciare e richiamare personalmente, tanto più che l'IA può imitare una voce conosciuta.
Il ricercatore ritiene inoltre che la responsabilità non debba ricadere soltanto sugli utenti. Secondo lui, il mercato non spinge sempre le imprese a investire a sufficienza nella sicurezza, e sarebbe necessario un livello minimo di regolamentazione: i fabbricanti di dispositivi connessi dovrebbero per esempio essere tenuti a fornire aggiornamenti per un determinato periodo.

