Sicurezza Digitale per Giornalisti e Attivisti

Il presente documento sintetizza i principi fondamentali e le pratiche avanzate di sicurezza digitale necessarie per proteggere le categorie professionali ad alto rischio, in particolare giornalisti e attivisti. In un’epoca di sorveglianza diffusa, la tecnologia agisce come un’arma a doppio taglio: potenzia le capacità operative ma espone a vulnerabilità che possono compromettere l’incolumità fisica, la riservatezza delle fonti e l’integrità del lavoro.

I punti chiave emersi dall’analisi includono:

  • La Centralità del Fattore Umano: La maggior parte degli attacchi (phishing, ingegneria sociale) sfrutta debolezze cognitive piuttosto che falle tecniche. La consapevolezza è la prima linea di difesa.
  • Necessità della Cifratura: L’adozione della cifratura end-to-end (E2EE) per le comunicazioni e la cifratura integrale del disco (Full-Disk Encryption) per i dispositivi sono requisiti minimi non negoziabili.
  • Gestione delle Fonti: Il “problema del primo contatto” rimane la sfida principale; l’uso di piattaforme come SecureDrop o GlobaLeaks e l’instradamento tramite rete Tor sono essenziali per garantire l’anonimato.
  • Approccio Multi-Pilastro: Una sicurezza efficace deve poggiare su tre pilastri: umano (comportamento), tecnico (strumenti) e organizzativo (procedure e policy).
  • Risposta alle Emergenze: In caso di compromissione da spyware, la regola aurea è isolare il dispositivo senza spegnerlo, per preservare le tracce forensi volatili.

——————————————————————————–

1. I Tre Pilastri della Sicurezza Digitale

La sicurezza non è un prodotto statico, ma un ecosistema in evoluzione che richiede un approccio olistico basato su tre dimensioni complementari:

PilastroDescrizioneElementi Critici
UmanoRiguarda la consapevolezza dell’utente (PEBKAC: Problem Exists Between Keyboard And Chair).Attenzione, igiene digitale, gestione della fiducia e contrasto ai bias cognitivi.
TecnicoInsieme di strumenti e controlli software/hardware.Firewall, cifratura, antivirus, 2FA, backup e aggiornamenti costanti.
OrganizzativoLivello di governance e responsabilità condivisa.Policy aziendali, piani di emergenza, gestione degli accessi cloud e “security by design”.

Threat Modeling: Conoscere le Minacce

Ogni strategia di difesa deve partire dal threat modeling:

  1. Identificazione degli Asset: Cosa devo proteggere? (documenti, identità delle fonti, contatti).
  2. Valutazione degli Avversari: Chi è interessato a questi dati? (Stati, criminali, gruppi ideologizzati, società di indagine).
  3. Analisi della Superficie d’Attacco: Quali dati produco e dove sono conservati?

——————————————————————————–

2. Comunicazioni e Protezione delle Fonti

Il Problema del Primo Contatto

Il momento più vulnerabile è il primo approccio tra fonte e giornalista. Se la comunicazione avviene tramite canali non protetti (SMS, email in chiaro), la traccia rimane indelebile.

  • Raccomandazione per le testate: Pubblicizzare metodi di contatto sicuri (Signal, Securedrop, ProtonMail) fornendo istruzioni chiare sull’uso.
  • Raccomandazione per le fonti: Utilizzare computer non riconducibili alla propria identità e account creati ad hoc.

Messaggistica e Cifratura End-to-End (E2EE)

Non tutte le cifrature offrono lo stesso livello di protezione:

  • Signal: Considerata l’eccellenza per la trasparenza del codice (open source) e la minima raccolta di metadati.
  • WhatsApp: Utilizza il protocollo Signal ma raccoglie metadati (chi parla con chi, quando) che possono essere ceduti alle autorità. I backup in cloud devono essere cifrati manualmente.
  • Telegram: Non è cifrata E2EE di default (solo nelle “chat segrete”). Utilizza un algoritmo proprietario non sottoposto a revisione pubblica completa.
  • Threema/Wire: Alternative europee valide che non richiedono necessariamente un numero di telefono.

——————————————————————————–

3. Sicurezza dei Dispositivi (Hardware e Dati)

La Regola Aurea: Cifratura del Disco

Uno smartphone o un laptop senza cifratura è paragonabile a una casa con la porta di legno sottile. La cifratura integrale del disco (Full-Disk Encryption) rende i dati illeggibili senza la chiave.

  • Strumenti: BitLocker (Windows), FileVault (macOS), LUKS (Linux).
  • Password: La chiave è l’anello debole. Deve essere lunga almeno 12-14 caratteri (alfanumerica).
  • Stato AFU (After First Unlock): I telefoni sbloccati una volta rimangono vulnerabili poiché le chiavi sono in memoria. In contesti di rischio (es. frontiere), spegnere il dispositivo.

Strategie di Backup e Conservazione

  • Regola del 3-2-1: Tre copie dei dati, su due supporti diversi, di cui una in un luogo distinto (o cloud cifrato E2EE).
  • Dispositivi Burner/da Viaggio: Compartimentare le attività. Usare telefoni “puliti” per trasferte in paesi a rischio o per manifestazioni, limitando le app installate.
  • Faraday Bag: Sacchetti schermati che bloccano ogni segnale elettromagnetico, impedendo la localizzazione e l’accesso remoto.

——————————————————————————–

4. Ingegneria Sociale e Minacce Avanzate

Le Leve della Manipolazione (Principi di Mitnick/Cialdini)

Gli attaccanti utilizzano tecniche psicologiche per indurre la vittima ad agire d’impulso:

  1. Autorità: Fingersi un dirigente o un tecnico IT.
  2. Simpatia: Costruire finta vicinanza basata su interessi comuni.
  3. Reciprocità: Offrire un piccolo aiuto per ottenere informazioni in cambio.
  4. Coerenza: Spingere l’utente a confermare un comportamento pregresso.
  5. Prova Sociale: Affermare che altri colleghi hanno già collaborato.
  6. Scarsità/Urgenza: Creare panico (es. “account bloccato”) per forzare un clic rapido.

Spyware di Stato (Pegasus, Graphite)

Software altamente invasivi capaci di attivare microfono, fotocamera ed estrarre ogni dato. Spesso utilizzano vulnerabilità zero-click (l’infezione avviene senza interazione dell’utente, es. tramite una chiamata WhatsApp o un iMessage).

  • Difesa: In Italia e in Europa, giornalisti e attivisti sono stati bersagliati da questi strumenti. L’unica difesa tecnica parziale su iOS è la Modalità Isolamento (Lockdown Mode), che riduce drasticamente la superficie d’attacco disattivando funzioni web e allegati complessi.

——————————————————————————–

5. Strumenti Specialistici

Tor Browser e l’Anonimato

Tor (The Onion Router) instrada il traffico attraverso tre nodi casuali per nascondere l’indirizzo IP.

  • Privacy vs Anonimato: Tor protegge la privacy (nasconde il “chi”), ma l’anonimato dipende dal comportamento (non inserire dati personali in moduli web).
  • Regole d’uso: Non installare estensioni, navigare solo su siti HTTPS, non aprire documenti scaricati mentre si è ancora connessi alla rete Tor.

GrapheneOS

Un sistema operativo basato su Android (per dispositivi Pixel) progettato per la massima sicurezza:

  • Riduzione superficie d’attacco: Codice sorgente ispezionabile (AOSP) e privo di componenti proprietarie superflue.
  • Protezione USB: Disabilita la porta USB-C quando il dispositivo è bloccato, neutralizzando strumenti forensi come Cellebrite.
  • Duress Password: Un PIN secondario che, se digitato, cancella istantaneamente tutti i dati.

——————————————————————————–

6. Protocollo di Emergenza in Caso di Attacco

Se si sospetta che un dispositivo sia stato compromesso (“hackerato”), è fondamentale seguire una procedura rigorosa per preservare le prove e limitare i danni:

  1. Mantenere la calma: Non agire d’impulso.
  2. Isolare, non spegnere: Rimuovere la SIM e disattivare Wi-Fi/Bluetooth. Non spegnere il dispositivo per non cancellare le tracce forensi nella memoria RAM e non attivare script di auto-eliminazione dello spyware.
  3. Documentare: Scattare foto o screenshot di notifiche sospette.
  4. Informare le fonti: È un dovere etico avvisare i contatti sensibili della possibile compromissione delle loro identità.
  5. Bonifica degli account: Da un dispositivo “pulito”, cambiare tutte le password e forzare il logout da tutte le sessioni attive (email, cloud, social).
  6. Contattare esperti: Rivolgersi a realtà come Citizen Lab, Access Now o Osservatorio Nessuno per analisi forensi specializzate.