Cerca nel blog

2015/08/29

Antibufala: l’asteroide 2015 PU228 colpirà la Terra nel 2081!

Questo articolo vi arriva gratuitamente e senza pubblicità grazie alle gentili donazioni di “diegotur*” e “francescosc*”. Se vi piace, potete incoraggiarmi a scrivere ancora (anche con un microabbonamento).

Una lettrice, alim*, mi ha segnalato la presenza sul sito della NASA di un asteroide, denominato 2015 PU228, che ha un rischio d'impatto di livello 1 nell'anno 2081.

Considerato che si tratta di un oggetto con un diametro di circa 300 metri, che in condizioni medie produrrebbe un cratere di circa sei chilometri di diametro, è comprensibile che la cosa crei una certa inquietudine sulla catastrofe che sembrerebbe incombere sui nostri figli o nipoti. Ma prima di farsi prendere dal panico e invocare l'intervento di Bruce Willis in stile Armageddon è meglio conoscere bene il significato dei dati pubblicati dalla NASA, non solo per questo asteroide ma anche più in generale per tutti gli allarmi asteroidali che periodicamente vengono diffusi da giornalisti e internauti sconsiderati.

Prima di tutto, il livello 1 della Scala Torino nelle informazioni della NASA sull'asteroide 2015 PU228 non è il più alto, come verrebbe facile pensare, ma è il penultimo (Wikipedia; NASA) ed è definito come “scoperta abituale, nella quale è previsto un passaggio nelle vicinanze della Terra che non crea alcun livello insolito di pericolo. I calcoli attuali indicano che la probabilità di collisione è estremamente bassa e non vi è motivo di preoccupazione o attenzione del pubblico. Nuove osservazioni telescopiche molto probabilmente condurranno a una riassegnazione al livello 0.”

Per il valore -1.95 della Scala Palermo, indicato attualmente dalla NASA per questo asteroide, va notato che in questa scala “valori fra -2 e 0 indicano situazioni che meritano un monitoraggio attento” (Wikipedia; NASA), ma serve un valore positivo per passare da “monitoraggio” a “preoccupazione”.

Nel caso specifico dell'asteroide 2015 PU228, inoltre, le previsioni si basano al momento su 115 osservazioni che coprono circa 34 giorni: un campione decisamente modesto, che crea forte incertezza sui calcoli a lungo termine. In pratica, c'è almeno una soluzione di questi calcoli che includono un impatto con la Terra, ma ce ne sono moltissime altre che non lo includono: lo sapremo con minore incertezza man mano che aumentano le osservazioni che permettono di definire con maggiore precisione la traiettoria dell'asteroide (che comunque può essere leggermente alterata da vari fenomeni, come la pressione della luce solare). È un processo spiegato bene da questa pagina di FAQ della NASA, dalla quale traduco questo paragrafo che chiarisce il motivo per cui spesso la NASA inizialmente assegna rischi d'impatto relativamente alti e poi man mano li riduce:

Dato che le orbite derivanti da una serie molto limitata di osservazioni sono più incerte, è più probabile che tali orbite “consentano” degli impatti futuri. Tuttavia spesso queste previsioni iniziali possono essere scartate man mano che includiamo un maggior numero di osservazioni e riduciamo le incertezze sull'orbita dell'oggetto. Di solito il rischio associato a un oggetto specifico diminuirà man mano che si rendono disponibili ulteriori osservazioni e quindi capita che degli oggetti vengano inclusi e poi rimossi nella nostra pagina dedicata ai rischi d'impatto

[...] Per contro, nel caso improbabile che un dato evento potenziale d'impatto persista fino a quando l'orbita è piuttosto ben delimitata, la probabilità d'impatto e il rischio associato tenderanno ad aumentare man mano che si aggiungono osservazioni. Questo non è paradossale: se davvero un asteroide sta per passare molto vicino alla Terra, allora inizialmente non si può escludere una collisione. La probabilità d'impatto tenderà ad aumentare man mano che viene affinata l'orbita e vengono scartate le traiettorie alternative e sicure. Prima o poi la probabilità d'impatto scenderà a zero (di solito piuttosto di colpo) oppure, se l'asteroide è davvero in traiettoria di collisione, continuerà ad aumentare fino a raggiungere il 100%.

In altre parole, se vedete che dalle pagine della NASA sparisce una segnalazione di un certo asteroide, non è una forma di censura per nascondere l'impatto imminente.

Fra l'altro, i passaggi “ravvicinati” di asteroidi non sono affatto rari. Tutto dipende da cosa s'intende per ravvicinato: l'attuale tabella apposita della NASA, infatti, include persino oggetti che passeranno a settantacinque volte la distanza fra la Terra e la Luna. Con criteri di questo genere, soltanto negli ultimi sei giorni la Terra è stata “sfiorata” (in termini cosmici) da un asteroide ben dieci volte. Niente panico, insomma.

2015/08/28

Oggi un balletto spaziale degno di “2001”

Questo articolo vi arriva gratuitamente e senza pubblicità grazie alle gentili donazioni di “sedici2*” e “info@vanta*” ed è stato aggiornato dopo la pubblicazione iniziale. Se vi piace, potete incoraggiarmi a scrivere ancora (anche con un microabbonamento). Ultimo aggiornamento: 2015/08/29 11:20.

2015/08/28 8:18. Tra meno di un'ora tre astronauti della Stazione Spaziale Internazionale useranno il proprio veicolo Soyuz TMA-16M per un viaggio molto corto: lo traslocheranno da un punto di attracco a un altro della Stazione, come mostrato dallo schema qui accanto (che presenta soltanto la porzione russa della Stazione).

La Soyuz è attraccata da cinque mesi al modulo Poisk della Stazione, rivolto verso lo spazio (zenit) e verrà sganciata da Gennady Padalka, Mikhail Kornienko e Scott Kelly alle 3:12 EDT di oggi (9:12 in Europa centrale) per riattraccare circa 25 minuti dopo all'attracco longitudinale del modulo Zvezda.

Lo spostamento si rende necessario per consentire tra pochi giorni (il 4 settembre) l'arrivo piuttosto raro di un terzo veicolo spaziale Soyuz, la TMA-18M, che porterà a nove gli occupanti della Stazione, trasportando il russo Sergey Volkov, il primo astronauta danese Andreas Mogensen, e il kazako Aidyn Ambetov (che sostituisce la cantante Sarah Brightman). L'altra Soyuz già attraccata è la TMA-17M che ha trasportato gli altri tre occupanti attuali della Stazione (Kononenko, Lindgren e Yui).

Per gli astronauti è un'operazione impegnativa, non solo perché è gestita manualmente dal pilota (in questo caso Padalka) ma anche perché devono predisporsi per l'eventualità di non riuscire a riattraccare e quindi tornare a Terra in emergenza. Inoltre è estremamente spettacolare, perché consente loro di vedere la Stazione da fuori in grande dettaglio da varie angolazioni, cosa che non fanno durante la manovra di arrivo o di partenza dalla Stazione.

La manovra, effettuata mentre la Stazione e la Soyuz volano a circa 28.000 chilometri l'ora, verrà trasmessa in diretta streaming da NASA TV. Se volete un'anteprima della spettacolare operazione, sentite cosa ne dice (in inglese) Luca Parmitano, che l'ha fatta nel 2013 con la Soyuz TMA-09M (“è la manovra che più ti avvicina a essere Luke Skywalker”, dice in questo video), e godetevi questo video della sua manovra: manca solo il Danubio Blu per farne una scena di 2001:Odissea nello spazio. Il video è accelerato di quattro volte rispetto alla realtà.



2015/08/28 18:25


È già disponibile il video della manovra di stamattina, completata con successo. La ripresa (pubblicata qui da Roskosmos) è fortemente accelerata rispetto alla realtà ed è stata realizzata con una videocamera GoPro:



Per chi chiedeva dettagli sulle ragioni del cambio di attracco, Spaceflight101 spiega che si tratta della necessità di mantenere l'avvicendamento corretto dei punti di attracco Poisk e Rassvet, che vengono usati a rotazione; inoltre solo questi due punti di attracco vengono usati per le Soyuz per via dei “requisiti per l'accesso ai moduli anteriori della ISS durante le passeggiate spaziali russe, che è possibile soltanto per gli equipaggi attraccati al modulo Rassvet” (non è chiaro nemmeno a me, ma sospetto che c'entri la gestione delle porte stagne che separano i moduli della Stazione e con il fatto che una Soyuz è progettata e certificata per restare nello spazio al massimo 210 giorni).

La Soyuz TMA-18M che arriverà il 4 settembre resterà attraccata al modulo Poisk per sei mesi, mentre la TMA-16M che è stata spostata oggi rientrerà il prossimo 11 settembre, riportando a terra Padalka (dopo sei mesi di permanenza a bordo), Aimbetov e Mogensen (che invece avranno trascorso sulla Stazione circa due settimane). In pratica questa volta gli equipaggi arrivano con una Soyuz e ripartono con un'altra, mentre di solito tornano usando quella con la quale sono arrivati.

2015/08/24

Stasera alle 21 a Bolzano parlo degli inganni della mente

Questa sera alle 21 sarò alla Libera Università di Bolzano per partecipare alla settimana di orientamento alla scelta universitaria con una conferenza intitolata Gli inganni della mente: come non farsi imbrogliare dai nostri sensi. Esplorerò fenomeni come la pareidolia, le illusioni ottiche, tattili e acustiche e i loro effetti poco noti ma potenti nella vita di tutti i giorni e nel lavoro. Tutti i dettagli sono presso http://events.unitn.it/settimana-orientamento2015.

2015/08/22

Samantha Cristoforetti nel prossimo film di Star Trek? Andiamoci piano

L'articolo è stato aggiornato dopo la pubblicazione iniziale. Ultimo aggiornamento: 2015/08/26 00:20.

Mi sono arrivate parecchie segnalazioni della notizia, pubblicata da moltissime testate e anche dall'ANSA, secondo la quale Samantha Cristoforetti parteciperebbe al prossimo film di Star Trek. Vado subito al sodo: no, Astrosamantha non sta per diventare una star di Hollywood.

La notizia ha creato molto entusiasmo tra i fan di Star Trek e quelli di Samantha (due insiemi tutt'altro che disgiunti), anche perché Sam è notoriamente una Trekker DOC, tanto da aver indossato la divisa di Star Trek Voyager mentre era a bordo della Stazione Spaziale Internazionale. Vederla in un film di Star Trek sarebbe favoloso. Ma è opportuno fare chiarezza e calmare gli entusiasmi: la sua partecipazione è tutt'altro che sicura e c'è un equivoco sulla natura del film in questione.

Prima di tutto, si tratta di un contatto assolutamente preliminare: la notizia originale, che risale a fine luglio, dice semplicemente che Alec Peters (non Powers come hanno scritto in molti), membro del cast e produttore del film Star Trek: Axanar, ha saputo che Sam era una grande fan di Star Trek e quindi l'ha chiamata e ha discusso con lei l'ipotesi di una sua partecipazione al film. “Se riusciamo a incastrarci con i suoi impegni (dato che dovrà venire in volo dall'Europa), le piacerebbe moltissimo avere una parte in Axanar. Alcuni astronauti americani hanno partecipato a Star Trek, in particolare Mae Jamison, ma Samantha sarà la prima astronauta europea ad apparire in Star Trek. Stiamo aspettando le autorizzazioni dalla NASA e dall'ESA”, ha scritto.

In secondo luogo, il film al quale parteciperebbe Samantha non è il prossimo della nuova serie-reboot “ufficiale” hollywoodiana, quella per intenderci diretta da J. J. Abrams (Star Trek nel 2009, Star Trek Into Darkness nel 2013 e Star Trek: Beyond, previsto per il 2016), ma appunto Star Trek: Axanar, che è un film prodotto dai fan. Non che questo sia un demerito: anzi.

Axanar è il vero Star Trek. Non c'entra nulla con quello spettacolo insensato e fracassone di J. J. Abrams, che tradisce lo spirito di Star Trek, ma è un film che invece rispetta in pieno quello spirito ed è tutt'altro che amatoriale: è girato con apparecchiature professionali e riunisce nel cast attori di Star Trek e Battlestar Galactica come Richard Hatch e Kate Vernon di Galactica e Gary Graham e J.G. Herzler di Trek. Anche i suoi effetti speciali sono decisamente professionali.

Giudicate voi stessi guardando il prologo di 20 minuti, che è stato già rilasciato. Se vi piace, andate a Startrekaxanar.com per contribuire al progetto, finanziato dai fan (i realizzatori di Axanar devono lavorare senza lucro, altrimenti non possono usare i nomi e i personaggi della serie). Buona visione. 



In sintesi, Samantha non sta per abbandonare i propri compiti di astronauta per lanciarsi in una carriera cinematografica, ma ha semplicemente espresso interesse a comparire una tantum in un fanfilm di Star Trek senza scopo di lucro. Speriamo che l'Agenzia Spaziale Europea e l'Aeronautica Militare glielo lascino fare. In fin dei conti, Luca Parmitano ha già interpretato Superman nello spazio...

Oggi pomeriggio parlo di gabinetti spaziali a Cornedo all’Isarco (BZ)

È una di quelle domande che tutti vorrebbero fare agli astronauti ma che nessuno (a parte i bambini) se la sente di fare: come si va al gabinetto in assenza di peso? Come si gestiscono i rifiuti senza un sistema fognario? Può sembrare un quesito ridicolo, ma se davvero vogliamo andare su Marte, fra le tante altre sfide tecnologiche che dobbiamo risolvere c'è anche quella di un gabinetto affidabile, che funzioni in condizioni estreme come l'assenza di peso e che sia totalmente affidabile, perché l'idraulico più vicino è a ottanta milioni di chilometri e ci mette un anno ad arrivare. Da queste sfide derivano poi tecnologie che riducono il nostro impatto sull'ambiente, per cui alla fine la domanda non è affatto ridicola.

Se l'argomento vi intriga e siete dalle parti del magnifico Planetarium di Cornedo all'Isarco (San Valentino in Campo 5, vicino a Bolzano (http://www.planetarium.bz.it), ne parlo lì oggi alle 18. Il biglietto costa 7 euro; per motivi di spazio e di organizzazione la prenotazione è obbligatoria e va fatta online all'indirizzo info@planetarium.bz.it oppure per telefono (0471-610020) durante gli orari di apertura del Planetarium.

2015/08/21

Ashley Madison: nuova serie di dati trafugati, analisi degli account ticinesi

Questo articolo vi arriva gratuitamente e senza pubblicità grazie alla gentile donazione di “m.sabbat*”. Se vi piace, potete incoraggiarmi a scrivere ancora (anche con un microabbonamento). Ultimo aggiornamento: 2015/08/23 17:30.

2015/08/21 10:30. Poche ore fa è stato rilasciato un altro Torrent di dati che a quanto pare provengono dal sito Ashley Madison. L'annuncio è stato pubblicato sulla rete Tor. Nel nuovo lotto di dati ci sono le mail di Noel Biderman, CEO di Avid Life Media, che è proprietaria di AM; il codice sorgente del sito e delle app per smartphone; e molti dati interni dell'azienda. La disponibilità di questi dati faciliterà il lavoro di devastazione di qualunque aspirante aggressore (ammesso che a questo punto resti qualcosa da devastare, anche se l'azienda sembra voler continuare a operare). Non sembra esserci nulla di interessante dal punto di vista tecnico in questa nuova serie di dati.

Intanto in Canada è partita la prima class action contro l'azienda per non aver tutelato i dati personali degli utenti. I gestori di Ashley Madison sono in piena modalità panico: stanno addirittura ricorrendo alla censura tramite le leggi sul copyright (DMCA) per rimuovere i tweet che la citano. Ma ormai il danno è fatto: le rivelazioni hanno dimostrato che c'è un enorme numero di account falsi e quindi la credibilità dell'azienda (anche in termini di custodia dei dati sensibili dei clienti) ne esce a pezzi.

Fra gli utenti di AM ci sono membri dello staff della Casa Bianca, secondo Time. Su Dadaviz.com c'è una notevole serie di grafici basati su analisi dei dati trafugati: ripartizioni per paese rispetto alla popolazione, proporzione uomini/donne, stato coniugale dichiarato, numero di utenti che hanno usato il proprio indirizzo di mail governativo (ci sono 11 italiani) o di lavoro.

Ieri ho partecipato al servizio della Radiotelevisione Svizzera sulla vicenda Ashley Madison: il video è qui in streaming. Dall'analisi del primo lotto di dati pubblicati, alla quale accenno nel servizio, emerge che ci sono in tutto circa 50 account che indicano una località del Canton Ticino come indirizzo fisico, insieme a un indirizzo di mail, al nome e cognome e alle ultime quattro cifre della carta di credito. In alcuni casi è stato usato l'indirizzo di mail del luogo di lavoro e/o ci sono altri dati personali reperibili facilmente sui social network. C'è un addebito di oltre 15.000 dollari sul quale sto indagando (ho contattato la persona per segnalare la possibile frode ai suoi danni). Le località ticinesi dichiarate dagli utenti, spesso indicando anche la via e il numero civico, sono una trentina (Arzo, Bellinzona, Cadempino, Camorino, Canobbio, Carabbia, Castel San Pietro, Chiasso, Cimo, Cugnasco, Figino, Lamone, Locarno, Losone, Lugano, Maggia, Manno, Massagno, Melano, Minusio, Monte Carasso, Morcote, Muralto, Pambio-Noranco, Paradiso, Quartino, Riva San Vitale, S. Pietro, Salorino, San Vittore, Sorengo, Vacallo).


2015/08/23 17:30


È partita una class action da oltre mezzo miliardo di dollari contro Ashley Madison. La riferisce la BBC, dicendo che due studi legali canadesi hanno avviato l'azione legale per conto di tutti i cittadini canadesi che sono stati colpiti dalla violazione della riservatezza dei propri dati. “In molti casi gli utenti avevano pagato un importo supplementare per far rimuovere dal sito tutti i propri dati e ora hanno scoperto che quelle informazioni sono invece rimaste intatte e ora sono state rese pubbliche”.


Fonti aggiuntive: Ars Technica,  The Register.

2015/08/20

Ashley Madison: dati cercabili, ipocriti illustri, analisi tecnica, vite in pericolo

Questo articolo vi arriva gratuitamente e senza pubblicità grazie alle gentili donazioni di “fabrisr*” e “luxbert*”. Se vi piace, potete incoraggiarmi a scrivere ancora (anche con un microabbonamento). Ultimo aggiornamento: 2015/08/21 2:45.

Sono già disponibili vari siti Web, come Ashleymadisonleaked.com, Trustify.info, Ashley.cynic.al, che permettono di fare ricerche all'interno dei dati trafugati. Ce n'è persino uno che localizza i vari account su una mappa di Google come quella mostrata qui accanto.

Intanto emergono gli ipocriti illustri: Josh Duggar, celebrità televisiva statunitense che si presenta come paladino dei valori del matrimonio e della famiglia ed è stato messo a capo di un gruppo conservatore di lobbying, ha ben due account a pagamento su Ashley Madison, nei quali descrive dettagliatamente le proprie preferenze e disponibilità per una relazione extraconiugale.

IncludeSecurity.com ha pubblicato una dettagliatissima analisi tecnica dei dati, senza dati individuali, che è preziosa per chiunque s'interessi di informatica forense.

Per molti questa enorme fuga di dati altamente sensibili è fonte di ironia o di ilarità di fronte all'incoscienza di chi usa il proprio indirizzo di mail di lavoro o la propria carta di credito per registrarsi presso un sito d'incontri intimi segreti, e le storie degli adulteri angosciati sono educative per chi non ha ancora capito quanto è grave il problema della privacy nell'era dei dati in Rete. Ma in molti casi il rischio non è soltanto quello di trovarsi umiliati pubblicamente.

Per esempio, CNN fa notare che l'adulterio è una violazione grave del codice militare statunitense, per cui chi ha usato un indirizzo .mil potrebbe avere problemi ben più gravi di un coniuge furibondo, e che ci sono molti paesi nei quali una relazione omosessuale, come quelle delineate nei dati sottratti ad Ashley Madison, è punita con la morte: Afganistan, Iran, Mauritania, Nigeria, Qatar, Arabia Saudita ed Emirati Arabi Uniti. E in almeno uno di questi paesi ci sono utenti di Ashley Madison presumibilmente autentici, visto che i loro dati sono associati alla loro carta di credito.

C'è poco da scherzare, come indica un appello (ovviamente non verificabile) pubblicato in Rete da un omosessuale saudita che ha usato Ashley Madison per cercare partner durante gli anni trascorsi negli Stati Uniti e che ora risiede in Arabia Saudita e teme per la propria vita:


In traduzione:

Sono un uomo gay (single), di un paese dove gay=pena di morte, che sta per essere smascherato su Ashley Madison; come posso chiedere lo status di rifugiato?

Vengo dall'Arabia Saudita, dove l'omosessualità comporta la pena di morte. Negli ultimi anni ho studiato in America e in quel periodo ho usato Ashley Madison: quel sito Web è stato hackerato e gli hacker intendono pubblicare i nomi di ogni utente. Sono single; l'ho usato perché sono gay. Il sesso gay è punibile con la morte nella mia patria e quindi volevo tenere estremamente discreti i miei incontri (AM prometteva di avere sistemi che garantivano la riservatezza).

Ora sono di nuovo nel Regno e sembra che la lista di Ashley Madison possa essere pubblicata da un giorno all'altro. Sono quasi riuscito a racimolare soldi sufficienti per un biglietto aereo; non credo che sarà mai sicuro tornare, dato che ci sono prove incontrovertibili (immagini, chat) su AM che sono gay. Dove dovrei andare per avere la migliore speranza di ottenere lo status di rifugiato? E come faccio a chiederlo?

UFO visti da astronauti e piloti? Ne parlo il 21 a Tesero

Le recenti dichiarazioni dell'astronauta lunare Edgar Mitchell sull'intervento di extraterrestri per impedire conflitti nucleari sulla Terra hanno riportato alla ribalta la questione delle numerose testimonianze di piloti e astronauti che sembrano avvalorare l'idea che un contatto con civiltà aliene sia già avvenuto ripetutamente.

Chi pilota un aereo o guida un veicolo spaziale sembra un testimone estremamente attendibile e di certo le sue parole meritano un'attenzione particolare. Ma quanto di quello che viene attribuito a questi testimoni è veramente stato detto da loro, e quanto è invece fantasia o disinformazione intenzionale? Cosa c'è dietro le loro testimonianze e i loro documenti visivi?

Ho incontrato Edgar Mitchell di persona qualche tempo fa e gliel'ho chiesto; ho inoltre indagato sulle principali testimonianze ufologiche attribuite agli astronauti e ai piloti civili e militari, e non sono mancate le sorprese.

Se l'argomento v'interessa, ne parlerò in dettaglio venerdì sera (21/8) alle 21 alla Sala Bavarese del Teatro Comunale di Tesero, su invito del Gruppo Astrofili Fiemme (www.astrofilifiemme.it). L'ingresso è libero.

2015/08/19

Com’è la sicurezza dei siti scolastici italiani? Imbarazzante

Questo articolo vi arriva gratuitamente e senza pubblicità grazie alle gentili donazioni di “s.arleo*” e “fafiorent*”. Se vi piace, potete incoraggiarmi a scrivere ancora (anche con un microabbonamento). Ultimo aggiornamento: 2015/08/19 23:00.

Questo è l'aspetto del sito Scuolafratellicervi.gov.it alle 9:54 italiane di stamattina:




Come mai? Ce lo dice la cache di Google, che attualmente custodisce l'aspetto che aveva il sito stamattina alle 4:36 GMT:



Intanto Scuolesuperioridizagarolo.gov.it è messo peggio: tuttora ospita il contenuto inserito dagli intrusi. È così da almeno due giorni.



Stessa brutta figura per liceoclassicoclaudioeliano.gov.it, che da ieri è nelle condizioni mostrate qui sotto:



Lasciando perdere il contenuto politico di queste violazioni, se questi siti sono in queste condizioni, vuol dire che:

a) non se n'è accorto nessuno perché non li visita nessuno, e allora sono uno spreco di denaro;
b) i loro amministratori non sono in grado di sistemarli prontamente, per cui sono incapaci;
c) entrambi i casi a) e b) contemporaneamente


23:00. I siti Scuolafratellicervi.gov.it e Scuolesuperioridizagarolo.gov.it sono tornati al loro aspetto normale, senza alcuna informazione sulla violazione subita. Invece liceoclassicoclaudioeliano.gov.it ha ora l'aspetto mostrato qui sotto:


Alla lista dei siti scolastici italiani violati si è aggiunto brevemente anche www.icopera.gov.it, che era nelle stesse condizioni dei precedenti (con la schermata “Hacked by Moroccanwolf”) oggi alle 11:10, ma è già stato ripristinato.

Pubblicati 10 GB di dati personali del sito di tradimenti Ashley Madison

Questo articolo vi arriva gratuitamente e senza pubblicità grazie alle gentili donazioni di “robird*”, “danibsec*” e “andreac*”. Se vi piace, potete incoraggiarmi a scrivere ancora (anche con un microabbonamento). Ultimo aggiornamento: 2015/08/20 8:50.

Lo so che tutti quelli che decidono di essere infedeli al proprio partner credono di essere troppo furbi per essere mai scoperti, ma ci vuole un tipo di furbizia davvero speciale per fare le corna rivolgendosi a un sito Web al quale affidare la propria carta di credito e quindi la propria vera identità. Cosa mai potrebbe andare storto?

Devono averlo pensato in molti fra i 37 milioni di diversamente furbi che si sono affidati al sito Ashley Madison, un servizio “leader mondiale negli appuntamenti per persone sposate per incontri discreti” (come recita il suo banner, evidenziando il “discreti”). E infatti puntualmente il sito è stato violato e i dati degli utenti sono stati trafugati, con un ultimatum insolito alla Avid Life Media, proprietaria di Ashley Madison: chiudete il sito (e il suo consociato Established Men, dedicato a “collegare ragazze attraenti a benefattori generosi e di successo”) o pubblicheremo tutti i dati dei vostri clienti. Lo si è saputo il 21 luglio scorso.

Ashley Madison ed Established Men non sono stati chiusi, e ora, a quanto pare, i dati trafugati sono stati pubblicati su Internet e sono accessibili tramite Tor in siti come questo: circa 10 gigabyte (compressi; 35 giga dopo lo scompattamento) di mail, profili di membri, transazioni di carte di credito e altri dati estremamente sensibili, compresi organigrammi aziendali e altri documenti.

I nomi degli utenti possono ovviamente essere falsi, per cui l'esistenza di un profilo intestato a una certa persona non significa necessariamente che quella persona abbia davvero creato un account presso il sito (anche perché Ashley Madison non verificava gli indirizzi di mail degli utenti); ma se i dati includono anche le transazioni delle carte di credito, l'identità è difficile da negare e per gli avvocati divorzisti è festa grande. Anche chi vive di ricatti sarà particolarmente felice della stupidità degli utenti di questi siti. Se poi, come capita spesso, gli utenti hanno adoperato la stessa password su Ashley Madison e altrove, alla festa si aggiungeranno anche i ladri di account.

Gli intrusi, che si fanno chiamare Impact Team, hanno motivato la propria azione dicendo che Ashley Madison è un sito fraudolento: “una truffa con migliaia di falsi profili femminili... il 90-95% degli utenti reali è costituita da maschi”, scrivono, invitando gli utenti a fare causa alla Avid Life Media per averli ingannati.

C'è di più: Ashley Madison si faceva pagare 19 dollari dagli utenti per il privilegio di disiscriversi e di cancellare i loro dati (che includono informazioni molto personali come i dettagli delle loro preferenze sessuali), e già questo è discutibile, ma i file trafugati indicano che in realtà i dati non venivano affatto eliminati.

Tweet reale di Ashley Madison.
Divorzi e ricatti a parte, i dati sono estremamente interessanti come spaccato delle abitudini degli utenti. Per esempio, secondo le prime indagini, ci sarebbero circa 15.000 indirizzi .gov o .mil, il che significherebbe che ci sono utenti così stupidi da usare il proprio indirizzo di mail di lavoro governativo o militare per iscriversi a un sito d'incontri. Le password sono cifrate con bcrypt, ma dubito che resisteranno a lungo.

Morale della storia: su Internet come nella vita reale, non affidate a terzi sconosciuti i vostri segreti. Non ne avranno mai la cura che ne avreste voi. E mettendoli online facilitate immensamente il lavoro a chiunque sia interessato a rubarli. Se li custodite voi, per quanto li custodiate male, per rubarveli devono avercela con voi abbastanza da entrarvi materialmente in casa o in ufficio.


8:50


I dubbi sull'autenticità dei dati pubblicati sono stati chiariti: i file sono stati autenticati. Gli account pubblicati sono circa 33 milioni (completi di nome utente, nome e cognome e hash della password; 28 milioni si dichiarano uomini, 5 si dichiarano donne); ci sono dati parziali riguardanti indirizzi d'abitazione, numeri di telefono e carte di credito, 9.6 milioni di transazioni e 36 milioni di indirizzi di mail. Le preferenze sessuali di ciascun utente sono descritte in maniera estremamente dettagliata, con ben 62 categorie. Ci sono anche gli account PayPal usati dai dirigenti di Ashley Madison (completi di password), schemi dettagliati dell'infrastruttura dell'azienda, e altro ancora. I dati sono stati raccolti l'11 luglio scorso.



Emerge molto chiaramente l'assurda disinvoltura dei gestori della sicurezza di Ashley Madison, che tenevano attivi sette anni di transazioni di carte di credito e avevano password di PayPal corte, ripetute e facili (avid1906 su cinque account, keithx22 su due, per esempio).

Un'analisi degli account con indirizzi .mil o .gov è qui.

Un altro bell'esempio d'incoscienza degli utenti: migliaia si sono registrati usando il proprio indirizzo di mail presso Facebook, per cui è banale associare il loro profilo a Ashley Madison al loro profilo Facebook.

Stanno già nascendo i siti che permettono di fare ricerche all'interno dei file trafugati, come per esempio Washeonashleymadison.com, che è già stato diffidato e ha interrotto il servizio. Mikko Hypponen di F-Secure consiglia di usare Haveibeenpwned.com per essere notificati in caso di violazioni del proprio account di mail.

Va ribadito che la presenza di un semplice indirizzo di mail negli archivi di Ashley Madison non è prova di colpevolezza (per esempio c'è chi vi ha trovato quello apparente di Tony Blair): chiunque poteva registrarsi al sito usando una mail di fantasia o altrui. Se invece insieme al nome ci sono i dati della carta di credito, l'identità si fa molto più credibile.

Altri aggiornamenti sono qui.


Fonti aggiuntive: The Register, Ars Technica, Fusion.net, Hydraze.org, Wired, Ars Technica, Wired.