Mr. Robot si è guadagnata una reputazione che quasi nessuna serie sugli hacker ottiene: chi lavora nella sicurezza l’ha guardata annuendo. I terminali mostrano comandi veri, gli strumenti hanno nomi veri e, soprattutto, gli attacchi riescono quasi sempre per lo stesso motivo di quelli reali. Non perché qualcuno digita veloce in una stanza buia, ma perché una persona si è fidata di qualcosa di cui non doveva fidarsi, o perché un computer ha parlato con qualcuno con cui non doveva parlare.
Per questo è una lente utile. Ecco sei tecniche portate sullo schermo dalla serie, spiegate in parole semplici: come funziona davvero ciascuna, se funzionerebbe oggi contro un Mac a casa tua o in ufficio, cosa fa già macOS e cosa fa un firewall come FireAI — e, altrettanto importante, cosa non fa.
1. La chiavetta USB nel parcheggio
In uno dei piani più noti della serie, alcune chiavette USB infette vengono sparse in un parcheggio, nella speranza che qualcuno dall’interno ne raccolga una e la colleghi a un computer di lavoro. Sembra ingenuo. Non lo è. Nel 2016 alcuni ricercatori dell’Università dell’Illinois e di Google hanno lasciato quasi 300 chiavette USB in un campus universitario e hanno scoperto che le persone ne raccoglievano e collegavano una gran parte, spesso nel giro di poche ore: curiosità e voglia di aiutare battono la prudenza.
Dietro «una chiavetta USB» si nascondono in realtà due attacchi diversi, che richiedono difese diverse:
- Una chiavetta che si finge una tastiera (spesso chiamata BadUSB o dispositivo di keystroke injection). Appena collegata, «digita» comandi più veloce di qualsiasi essere umano. Nessun file viene mai aperto.
- Una chiavetta che contiene un programma — un’app, uno script, un documento esca — che la persona apre da sola perché il nome del file sembra interessante.
Funzionerebbe oggi su un Mac? In parte. Sui Mac recenti con chip Apple, macOS chiede il permesso prima che un nuovo accessorio USB possa collegarsi quando l’impostazione «Consenti agli accessori di collegarsi» è su «Chiedi», e un dispositivo che si presenta come una nuova tastiera può far partire l’Assistente configurazione tastiera: due segnali da non ignorare. Ma un programma su una chiavetta è un’altra storia: i controlli più severi di Gatekeeper sono legati all’attributo di quarantena che browser e app di posta aggiungono ai download, e un file arrivato su un supporto fisico di solito non ce l’ha.
Cosa fa FireAI: un firewall di rete non può impedire a una finta tastiera di digitare — niente a livello di rete può farlo, e preferiamo dirlo chiaramente. Quello che può fare è garantire che un programma avviato da una chiavetta USB, una scheda SD o un disco esterno non raggiunga internet di nascosto. Con USB Network Protection, un’app del genere deve sempre chiedere, come qualsiasi app sconosciuta, e nelle modalità Paranoia e Sotto attacco viene rifiutata subito. Una chiavetta il cui contenuto ha bisogno di contattare il proprio server — per scaricare la fase successiva o rimandare ciò che ha trovato — va a sbattere contro un muro. Approfondiamo in l’attacco della chiavetta USB abbandonata, spiegato.
2. Il Raspberry Pi nascosto nella rete
Nella prima stagione, il piano per entrare in Steel Mountain — un data center sorvegliatissimo — si regge su un minuscolo computer Raspberry Pi introdotto di nascosto e collegato alla rete dell’edificio, dove è raggiungibile dall’esterno e serve a manomettere l’impianto di climatizzazione. È l’hardware più famoso della serie ed è del tutto plausibile: un Raspberry Pi costa poco, sta in tasca, gira con Linux e, una volta in rete, è solo un altro dispositivo che sembra essere al suo posto.
Funzionerebbe sulla tua rete? Su un Wi-Fi di casa o di un piccolo ufficio, molto facilmente. La maggior parte delle persone non ha idea di quanti dispositivi ci siano sulla propria rete, e l’arrivo di uno nuovo non fa scattare nessun allarme. La scatoletta intrusa non ha nemmeno bisogno di attaccare direttamente il tuo Mac: stare sulla stessa rete le permette di osservare il traffico locale, cercare cartelle condivise e condivisione schermo, oppure aspettare.
Cosa fa macOS: niente che ti dica che un nuovo dispositivo è entrato nella tua rete. Non è il suo compito.
Cosa fa FireAI: Who’s online elenca i dispositivi che il tuo Mac vede sulla rete locale, identificati dal produttore registrato per il loro hardware di rete nel registro pubblico dell’IEEE. Una scatoletta che si presenta come «Raspberry Pi Trading Ltd» — o come un produttore da cui non hai mai comprato nulla — salta subito all’occhio. Puoi dare un nome ai dispositivi che riconosci e sorvegliarne uno qualsiasi per ricevere un avviso quando entra o esce. E le modalità Caffè, Paranoia e Sotto attacco bloccano i servizi di condivisione file e di accesso remoto del tuo Mac verso gli altri dispositivi della rete locale, cioè proprio ciò che una scatoletta piazzata andrebbe a sondare. Di più in come scoprire un dispositivo intruso nel tuo Wi-Fi.
3. La finta cella telefonica (femtocella)
Nella seconda stagione, il gruppo usa una femtocella — una piccola scatola cellulare legittima che gli operatori vendono per migliorare la copertura al chiuso — modificata per fare da falsa stazione base dentro un ufficio dell’FBI. I telefoni vicini si collegano perché sembra l’operatore, e da lì gli attaccanti prendono di mira i telefoni stessi.
Funzionerebbe oggi? La tecnica in generale è reale: le false stazioni base, spesso chiamate IMSI catcher, sono documentate da anni, e le vecchie generazioni di rete mobile sono il punto debole. Telefoni e reti moderni hanno chiuso molti dei trucchi più semplici, ma resta uno strumento di attaccanti ben finanziati, non un mito.
Cosa fa FireAI: onestamente, niente per il tuo telefono — FireAI protegge i Mac. Ma la stessa idea ha un cugino per i portatili molto più economico da mettere in piedi: la falsa rete Wi-Fi, o «gemello malvagio», che copia il nome della rete di un bar o di un hotel perché il tuo Mac ci si colleghi. Il controllo Trusted Wi-Fi di FireAI ti avvisa quando una rete è aperta, protetta male o si presenta con una sicurezza più debole dell’ultima volta in cui ti sei collegato, e Coffee Shop Armor passa FireAI in modalità Caffè appena entri in una rete del genere: le connessioni in entrata vengono rifiutate, la condivisione di file e schermo verso gli altri dispositivi di quella rete viene bloccata e le vecchie porte non cifrate per posta e trasferimento file vengono chiuse.
4. La tastiera Bluetooth contraffatta
In una scena, Elliot entra nel computer di un’auto della polizia facendo passare il proprio dispositivo per una tastiera Bluetooth di cui il portatile si fida già. Come nella versione USB, l’obiettivo è lo stesso: diventare una tastiera, e il computer farà qualunque cosa tu digiti.
Funzionerebbe oggi su un Mac? Abbinare una nuova tastiera Bluetooth a un Mac richiede un passaggio di abbinamento esplicito che compare sullo schermo, e negli anni Apple ha corretto diverse debolezze nell’abbinamento Bluetooth. Il rischio concreto su un Mac è più basso di quanto suggerisca la serie — a patto di non accettare mai una richiesta di abbinamento che non hai avviato tu e di tenere macOS aggiornato.
Cosa fa FireAI: i tasti premuti non sono traffico di rete, quindi un firewall qui è lo strumento sbagliato. Se qualcuno riuscisse a digitare un comando che scarica uno strumento o apre una connessione remota, quella connessione sarebbe visibile in FireAI e — per un’app che non hai approvato — fermata da una richiesta. È una seconda linea di difesa, non la prima.
5. Indovinare una password dalla vita di qualcuno
Il primissimo episodio dà il tono: Elliot entra negli account delle persone scoprendo cose della loro vita — una band preferita, un anno di nascita, il nome di un animale — e provando le combinazioni ovvie. Nessuna vulnerabilità, nessun hardware speciale. Solo persone e le loro abitudini.
Funzionerebbe oggi? Sì, ed è uno dei modi più comuni in cui gli account vengono davvero violati, insieme alle password riutilizzate da una fuga di dati precedente. L’ingegneria sociale non ha mai bisogno di un difetto nel software, perché punta a una persona.
Cosa la ferma davvero: un gestore di password (così ogni password è lunga, casuale e unica), l’autenticazione a due fattori su ogni account che la offre — idealmente una passkey o una chiave hardware — e prudenza su ciò che condividi pubblicamente. FireAI non sostituisce niente di tutto questo. Dove aiuta è nel passo successivo: un phishing che finisce con «installa questo programma di supporto» o «esegui questo comando» ha bisogno di un programma che parli con internet, e la prima connessione di una nuova app è esattamente ciò che FireAI ti mostra e ti chiede.
6. Il computer che chiama casa in silenzio
Al di là dei singoli gadget, quasi ogni operazione della serie ha bisogno di un’altra cosa per riuscire: una connessione dal computer compromesso verso l’attaccante. Una shell remota che gli permette di digitare comandi dall’altra parte della città. Un file caricato di nascosto da qualche parte. Un segnale che la fase successiva può partire. È la parte meno cinematografica di ogni attacco — e la più importante da difendere.
Funzionerebbe sul tuo Mac? Il firewall integrato di macOS è pensato per controllare le connessioni in entrata: non decide quali app possono collegarsi verso l’esterno, ed è proprio in uscita che un computer compromesso parla con chi lo controlla. È questa lacuna il motivo per cui esistono i firewall applicativi in uscita per Mac.
Cosa fa FireAI: è il suo lavoro principale. Le connessioni di ogni app sono mostrate in parole semplici, su una mappa del mondo se vuoi, con un’IA sul dispositivo che spiega cos’è ciascuna. Un’app che non si è mai collegata deve chiedere. Puoi creare regole per app, attivare liste di minacce per bloccare indirizzi noti come dannosi e — se qualcosa non ti torna — premere l’interruttore di emergenza per staccare il Mac da internet con un clic.
Il bilancio
| Tecnica della serie | Funziona oggi su un Mac? | Cosa la ferma davvero |
|---|---|---|
| Chiavetta USB che digita (BadUSB) | A volte | L’approvazione degli accessori di macOS, scollegare tutto ciò che apre l’Assistente configurazione tastiera; non un firewall |
| Chiavetta USB con un programma | Sì, se aperto | Non aprirlo; USB Network Protection di FireAI gli impedisce di contattare il suo server |
| Raspberry Pi piazzato nella rete | Sì, nella maggior parte delle reti domestiche | Sapere cosa c’è sulla tua rete (Who’s online di FireAI), l’elenco dei client del router, le modalità di sicurezza |
| Finta cella telefonica | Raramente, attaccanti ben finanziati | Aggiornamenti di telefono e operatore; sui Mac la versione Wi-Fi viene intercettata da Trusted Wi-Fi e Coffee Shop Armor |
| Tastiera Bluetooth contraffatta | Improbabile se aggiornato | Non accettare mai un abbinamento che non hai avviato; aggiornamenti di macOS |
| Password indovinata dalla vita di qualcuno | Sì | Gestore di password, due fattori, passkey |
| App compromessa che chiama casa | Sì, a meno che l’uscita non sia controllata | Un firewall in uscita che chiede — il lavoro principale di FireAI |
Cosa la serie ha capito
La lezione di Mr. Robot non è che gli hacker siano maghi. È che gli attacchi più efficaci uniscono qualcosa di fisico o umano — una chiavetta, una scatoletta, una persona fiduciosa — a una connessione di rete silenziosa che nessuno controlla. La prima metà si gestisce meglio con le abitudini: non collegare ciò che non hai comprato, non accettare ciò che non hai avviato, usa un gestore di password. La seconda metà è quella in cui il software può aiutare davvero, perché una connessione è un fatto che il tuo Mac può vedere prima che avvenga.
Nessuno strumento da solo protegge da tutto, e chi dice il contrario sta vendendo una storia. Quello che puoi fare è chiudere le falle che la serie sfruttava di continuo: sapere quali dispositivi condividono la tua rete, sapere quali app parlano con internet e perché, e fare in modo che niente di nuovo — da una chiavetta USB o da qualunque altra parte — possa farlo senza prima chiedertelo.
Il ruolo di FireAI e di HisnLabs
Quasi ogni attacco della serie finisce allo stesso modo: qualcosa sul computer preso di mira parla in silenzio con l’attaccante. Il compito di FireAI è rendere visibile quel momento — e lasciare a te, non all’attaccante, la decisione se debba accadere.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
