
Con il caso Stryker scopriamo come sia possibile eliminare sistematicamente 80.000 computer senza ricorrere ad alcun malware. Questo articolo esplora il concetto di attacco senza malware e ne analizza le implicazioni per imprenditori e PMI.
Cosa è successo a Stryker: 80.000 dispositivi cancellati da remoto con gli strumenti dell'azienda
Nel recente incidente che ha colpito la rete informatica di Stryker, una delle principali aziende specializzate nel settore sanitario e chirurgico, 80.000 computer e smartphone sono stati cancellati in un unico attacco. L'aspetto più sorprendente di questo evento è che non è stato utilizzato alcun malware: l'attaccante ha sfruttato un comando interno specificamente progettato per la gestione remota aziendale, attraverso il quale ha potuto prendere il controllo dei dispositivi e avviarne la formattazione.
- La gestione remota aziendale rappresenta una soluzione rapida ma rischiosa per gestire situazioni di emergenza.
Questo caso evidenzia la necessità, per le PMI, di adottare metodi sicuri e controllati per interagire con i propri dispositivi, evitando conseguenze impreviste e potenzialmente devastanti. La vicenda dimostra quanto sia importante mantenere un controllo rigoroso sulle proprie risorse digitali, soprattutto nelle situazioni critiche.
L'attacco senza malware: quando gli strumenti legittimi diventano un'arma

L'uso di attacchi "senza malware" è una tecnica avanzata che imprenditori e PMI devono conoscere per affrontare con serietà le minacce informatiche. Questo approccio prevede l'impiego di comandi e procedure autorizzate per interrompere o compromettere i sistemi, senza ricorrere ad alcun software malevolo. Un esempio emblematico è proprio il caso Stryker, in cui un comando legittimo ha cancellato 80.000 computer con un'unica istruzione, dimostrando quanto possano essere pericolosi gli strumenti giusti nelle mani sbagliate. Questa metodologia mette in evidenza la necessità di una rigorosa governance dei processi e delle procedure amministrative, per prevenire incidenti — accidentali o dolosi — che possano causare perdite significative.
Perché l'antivirus non rileva nulla se il comando è autorizzato

Nel caso Stryker, la cancellazione delle 80.000 unità si è avvalsa di un comando legittimo, che non viene rilevato dagli antivirus. La ragione risiede nella natura stessa del comando utilizzato: essendo autorizzato, non genera alcun segnale di allerta nei sistemi di sicurezza standard.
- Un comando legittimo consente accesso e controllo che non vengono considerati sospetti dagli antivirus, in quanto conformi ai parametri di sicurezza predefiniti.
Questo fenomeno si verifica perché gli antivirus sono progettati per rilevare attività anomale o sospette, non per valutare le intenzioni dietro i comandi autorizzati. Nel caso Stryker, la distruzione dei dati è avvenuta in modo perfettamente lecito dal punto di vista tecnico, senza l'impiego di malware o altri tipi di codice malevolo.
Microsoft Intune e la sicurezza MDM: le autorizzazioni contano più dei firewall
La gestione dei dispositivi mobili (MDM) attraverso soluzioni come Microsoft Intune rappresenta una strategia di sicurezza efficace per imprenditori e PMI. Intune consente un controllo dettagliato sui dispositivi aziendali, inclusi smartphone e tablet. Le autorizzazioni delle politiche MDM hanno un ruolo cruciale: permettono o impediscono l'accesso alle risorse aziendali sulla base di criteri precisi. Rispetto ai tradizionali firewall, che monitorano esclusivamente le connessioni di rete, le autorizzazioni MDM offrono una protezione più granulare e personalizzata. La capacità di controllare i dispositivi indipendentemente dalla rete riduce significativamente i rischi di accesso non autorizzato.
- Con Intune, l'amministratore può impostare criteri che garantiscano la conformità dei dispositivi, come l'installazione di aggiornamenti software o l'esecuzione di verifiche di sicurezza prima dell'accesso ai dati aziendali.
Questo approccio riduce la superficie di attacco e garantisce una maggiore protezione delle informazioni critiche. Le PMI possono adottare Intune per assicurarsi che solo i dispositivi conformi accedano alle proprie risorse, rafforzando ulteriormente la postura di sicurezza complessiva.
Come proteggere i sistemi di gestione remota nelle aziende italiane

Per garantire la sicurezza dei sistemi di gestione remota, le PMI devono adottare misure concrete ed efficaci. Prima di tutto, è essenziale implementare soluzioni di autenticazione robusta, come password complesse abbinate all'autenticazione a più fattori. Inoltre, mantenere aggiornati i software di sicurezza e i firewall garantisce una protezione maggiore contro le eventuali minacce. È altresì consigliabile eseguire periodicamente test di penetrazione per identificare e risolvere le vulnerabilità presenti. Infine, definire politiche di sicurezza chiare e formare costantemente i dipendenti sul riconoscimento delle minacce rappresenta un passaggio fondamentale.
Domande frequenti
Cos'è un attacco senza malware e perché è così difficile da rilevare?
Un attacco senza malware, noto anche come attacco "Living off the Land", prevede l'utilizzo delle funzionalità native del sistema operativo aziendale per compromettere la rete. È difficile da rilevare perché si avvale di comandi amministrativi standard, riducendo al minimo la probabilità di essere identificato come attività malevola dagli strumenti di sicurezza tradizionali.
Come funziona la cancellazione remota e chi può autorizzarla in un'azienda?
La cancellazione remota è una funzione che consente di eliminare i dati presenti su dispositivi a distanza, come smartphone o computer aziendali. Solo gli amministratori designati possono autorizzare questa operazione, al fine di garantire la sicurezza e il controllo delle informazioni sensibili.
Quali autorizzazioni aggiuntive si possono configurare su Microsoft Intune per evitare abusi?
Per prevenire abusi, è possibile configurare autorizzazioni multiple tramite Microsoft Intune, come la richiesta di conferma da parte di un secondo amministratore prima dell'esecuzione di comandi critici o della cancellazione dei dati. Questo meccanismo di approvazione a più livelli aumenta la sicurezza e riduce il rischio di azioni non intenzionali o non autorizzate.
💬 Commenti (0)
🔒 Accedi per commentare
Per condividere i tuoi pensieri, devi effettuare il login.
Nessun commento ancora. Sii il primo a commentare! 💭