skip to content
felice.rosella

$ cd ~/blog /stuxnet-quando-il-codice-diventa-unarma-di-stato

Stuxnet: quando il codice diventa un'arma di stato

· 6 min read · — visualizzazioni #stuxnet #cybersecurity #geopolitica #cyberwarfare #iran #infrastrutture-critiche #scada #guerra-ibrida
Stuxnet

Il worm che cambiò le regole del gioco

Nel 2010 un malware non fa notizia. Ne circolano milioni. Ma Stuxnet era diverso e chi lo analizzò per primo lo capì subito. Non era scritto per rubare carte di credito o costruire botnet. Era scritto per distruggere hardware fisico. Precisamente, per sabotare le centrifughe iraniane per l’arricchimento dell’uranio a Natanz.

Non era malware. Era un’arma.

Stuxnet è il primo cyberweapon documentato nella storia, attribuito con ragionevole certezza a una joint operation tra NSA americana e Unit 8200 israeliana, sotto le amministrazioni Bush e poi Obama. Il nome in codice era “Olympic Games”. Il piano: rallentare il programma nucleare iraniano abbastanza da guadagnare tempo diplomatico, o da evitare un attacco militare convenzionale che avrebbe avuto conseguenze imprevedibili.

Come funzionava, in breve

Stuxnet era straordinariamente sofisticato per il 2010. Usava quattro zero-day contemporaneamente, cosa quasi inaudita. Si propagava via USB per raggiungere reti air-gapped, poi una volta dentro cercava sistemi SCADA Siemens specifici, controllori PLC modello S7-315 e S7-417.

Il suo comportamento era chirurgico: se non trovava i PLC giusti, restava dormiente. Se li trovava, modificava le istruzioni di controllo delle centrifughe facendole girare a velocità anomale, distruggendole meccanicamente, mentre inviava ai sistemi di monitoraggio segnali di normalità. Gli ingegneri iraniani vedevano dati normali mentre le macchine si sgretolarono dall’interno.

Eleganza brutale.

Si stima che Stuxnet abbia distrutto circa 1.000 centrifughe su 5.000 operative, rallentando il programma di arricchimento di 1-2 anni. Non una fermata definitiva. Un ritardo. Costoso, però.

Il problema del Pandora’s box

Il punto non è l’efficacia tattica di Stuxnet. Il punto è cosa ha aperto.

Prima di Stuxnet, i cyberattacchi erano nel dominio dell’intelligence e del crimine organizzato. Dopo Stuxnet, è diventato chiaro che un attore statale poteva usare codice per produrre danni fisici su infrastrutture critiche. Impianti industriali, reti elettriche, ospedali, sistemi idrici: tutto ciò che gira su SCADA o sistemi embedded è, in linea di principio, attaccabile.

E una volta che hai mostrato che si può fare, non puoi rimettere il genio nella bottiglia.

Il codice di Stuxnet, analizzato da Kaspersky, Symantec e altri, è stato dissezionato pubblicamente. Ha funzionato da manuale nel senso peggiore. Varianti e derivati sono stati osservati negli anni successivi. Industroyer/Crashoverride, che nel 2016 ha spento una porzione della rete elettrica ucraina, mostra DNA concettuale simile. Triton/Trisis, che nel 2017 ha preso di mira i sistemi di safety di un impianto petrolchimico saudita, va oltre: non mira alla produzione, mira a disattivare i meccanismi di sicurezza. L’obiettivo implicito è causare esplosioni o rilasci tossici.

Questo è il lascito tecnico di Stuxnet: ha normalizzato un’intera categoria di attacco.

Il contesto geopolitico: allora e oggi

Nel 2010 il contesto era la questione nucleare iraniana. Sanzioni, negoziati, minacce israeliane di strike militare. Olympic Games era un’alternativa, meno rischiosa politicamente di un bombardamento, più controllabile di una guerra.

Ha funzionato? Dipende da cosa intendi per “funzionare”. Ha rallentato il programma. Non lo ha fermato. L’Iran ha continuato ad arricchire uranio, ha negoziato il JCPOA nel 2015, l’accordo è collassato nel 2018 con l’uscita americana sotto Trump. Nel 2026 la situazione è più tesa di allora: l’Iran è tecnicamente in grado di produrre materiale fissile a livello weapons-grade in tempi brevi, e la finestra diplomatica è di nuovo parzialmente chiusa.

Stuxnet non ha risolto il problema. Ha guadagnato tempo, a un costo: legittimare il cyberwarfare come strumento di politica estera.

Lo scenario attuale: la guerra ibrida come new normal

Quello che era eccezione nel 2010 è ora routine. La guerra in Ucraina ha reso evidente quanto il dominio cyber sia integrato nelle operazioni militari convenzionali. Sandworm (GRU russo) ha condotto attacchi sistematici su infrastrutture ucraine, energia, comunicazioni, logistica, in parallelo alle operazioni cinetiche. Non è “cyber invece di guerra”: è cyber più guerra.

La Cina mantiene da anni accesso persistente a infrastrutture critiche americane. Il gruppo Volt Typhoon, documentato dal CISA, ha compromesso reti in settori energia, acqua, trasporti. La logica non è rubare dati: è prepositioning, avere accesso pronto per attivare disruption in caso di escalation su Taiwan o altro.

Il pattern è coerente: i cyberweapon sono strumenti di deterrenza, pressione e sabotaggio silenzioso, non sostituti delle armi convenzionali. La soglia di utilizzo è molto più bassa. Le conseguenze dell’attribuzione sono ambigue. Il diritto internazionale in questo dominio è ancora sostanzialmente un cantiere aperto.

Il problema dell’attribuzione e le sue implicazioni

Uno degli aspetti più sottovalutati è che l’attribuzione nel cyber è politica prima che tecnica. Esistono indicatori: tattiche, tecniche, procedure (TTP), infrastruttura usata, artefatti nel codice. Ma la certezza assoluta è rara, e anche quando c’è, la sua pubblicazione è una scelta politica.

Gli USA hanno attribuito pubblicamente Stuxnet solo indirettamente, tramite leak giornalistici: il libro di David Sanger Confront and Conceal (2012), poi il documentario Zero Days di Gibney. Nessuna ammissione ufficiale. Questa ambiguità è deliberata: serve a evitare precedenti legali e diplomatici scomodi.

Il problema è che l’ambiguità funziona in entrambe le direzioni. Se tutti sanno che stai attaccando ma nessuno può provarti addosso, hai un’arma quasi perfetta. Ma se altri stati adottano la stessa logica, ottieni un ambiente in cui le infrastrutture critiche globali sono permanentemente sotto pressione, senza norme chiare su cosa costituisce casus belli.

Cosa resta, sedici anni dopo

Stuxnet è un caso di studio che ancora non abbiamo del tutto digerito.

Sul piano tecnico: ha dimostrato che i sistemi OT (operational technology) sono vulnerabili quanto quelli IT, forse di più, perché progettati per la longevità e non per la sicurezza. Aggiornare un PLC in un impianto industriale è enormemente più complesso che patchare un server. Il debito tecnico nelle infrastrutture critiche globali è immenso.

Sul piano strategico: ha aperto una categoria di conflitto senza un framework normativo adeguato. La Convenzione di Ginevra non parla di worm. Il diritto internazionale si applica a malapena. I tentativi di creare norme cyber globali (il processo GGE all’ONU) procedono lentamente, frenati dagli interessi degli stessi attori che hanno più capacità offensive.

Sul piano geopolitico: il paradosso è che Stuxnet, nato per evitare una guerra, ha contribuito a creare le condizioni per un conflitto cyber permanente a bassa intensità che coinvolge tutte le grandi potenze. Non è guerra, non è pace. È qualcosa di nuovo per cui non abbiamo ancora il vocabolario giusto.

Una domanda aperta

Vale la pena chiedersi: se Olympic Games fosse stato discusso pubblicamente prima dell’esecuzione, se ci fosse stato un dibattito democratico sull’opportunità di usare un cyberweapon contro infrastrutture di un altro stato, avremmo fatto la stessa scelta?

Non c’è una risposta semplice. Ma il fatto che la domanda non sia stata posta è, in sé, parte del problema.

Fonti: Kim Zetter, “Countdown to Zero Day” (2014); David Sanger, “Confront and Conceal” (2012); Ralph Langner, analisi tecnica Stuxnet (2010); CISA Advisory on Volt Typhoon (2024).

← tutti gli articoli