Cerca nel blog

2023/02/11

Nuova perdita in un veicolo spaziale russo attraccato alla Stazione Spaziale Internazionale, il cargo “Progress MS-21”. Nessun pericolo immediato

Pubblicazione iniziale: 2023/02/11 15:57. Ultimo aggiornamento: 2023/02/26 17:40.

2023/02/11 15:57. Il veicolo spaziale cargo russo Progress MS-21, attraccato alla sezione russa della Stazione Spaziale Internazionale dal 26 ottobre scorso, ha subìto una perdita di pressione.

Un veicolo Progress di tipo analogo a quello in avaria. Fonte: NASA (2019).

Il portello che collega la Progress MS-21 alla Stazione è stato chiuso immediatamente. L’equipaggio della Stazione non è in pericolo. È previsto che la Progress in avaria venga sganciata e si disintegri nel rientro in atmosfera, come consueto, il prossimo 18 febbraio. 

Il lancio della navicella per equipaggi Soyuz MS-23, previsto il 20 febbraio per rimediare all’avaria della Soyuz MS-22, non verrà posticipato.

Le prime voci indicano che la perdita sarebbe avvenuta nel circuito di raffreddamento del radiatore esterno, in maniera simile a quanto accaduto con la navicella per equipaggi Soyuz MS-22 poco tempo fa, il 15 dicembre 2022. La Progress è strutturalmente analoga alla Soyuz.  La pressione nel suo sistema di controllo termico è zero e tutto il liquido refrigerante è fuoriuscito, secondo Dmitri Strugovets, ex capo ufficio stampa di Roscosmos, citato da Katya Pavlushchenko. Strugovets ha aggiunto che la perdita è apparsa dopo le 9.40 UTC e che agli Stati Uniti verrà chiesto di usare il braccio robotico Canadarm per ispezionare la Progress, anche se la sua posizione di attracco renderà difficile questa operazione.

Le telecamere esterne della Stazione hanno ripreso la fuoriuscita, che somiglia a fiocchi di neve, secondo Ars Technica.

L’annuncio ufficiale di Roscosmos è qui:

Специалисты подмосковного Центра управления полетами по телеметрической информации зафиксировали разгерметизацию в грузовом корабле «Прогресс МС-21», расстыковка которого от Международной космической станции планируется на 18 февраля.

Переходной люк в корабль закрыт, таким образом «Прогресс МС-21» изолирован от общего объема станции. Все запланированное к удалению оборудование уже находится в корабле. Причины его разгерметизации выясняются.

Температурный режим и давление на борту МКС находятся в норме, жизни и здоровью экипажа ничего не угрожает, его самочувствие хорошее.

Данный инцидент никак не повлиял на сегодняшнюю стыковку с МКС грузового корабля «Прогресс МС-22» и не повлияет на дальнейшую программу полета станции.

In traduzione sommaria:

Gli specialisti del Centro di controllo della missione vicino a Mosca hanno rilevato una depressurizzazione nella navicella Progress MS-21, il cui sgancio dalla Stazione spaziale internazionale è previsto per il 18 febbraio.

Il portello di passaggio verso la navicella è chiuso, quindi la Progress MS-21 è isolata dal volume generale della stazione. Tutte le apparecchiature previste per lo sgancio sono già presenti nella navicella. Le ragioni della depressurizzazione sono in corso di accertamento.

Le condizioni di temperatura e pressione a bordo della ISS sono normali, non c'è alcuna minaccia per la vita e la salute dell'equipaggio, le loro condizioni sono buone.

L'incidente non ha avuto alcun effetto sull'attracco odierno della navicella Progress MS-22 alla ISS e non influirà sull'ulteriore programma di missioni della stazione.

La dichiarazione dell’agenzia di notizie russa TASS, in traduzione sommaria:

Una perdita nel circuito della navicella Progress MS-21 potrebbe essersi verificata nel sistema di regolazione, ma non è ancora certo, ha dichiarato il direttore esecutivo di Roscosmos per i programmi spaziali con equipaggio Sergei Krikalev in un'intervista al canale televisivo Zvezda.

"Secondo le mie informazioni, indirette, per telefono, si tratta del sistema di regolazione termica, ma non c'è ancora certezza", ha detto.

Comincia a essere poco plausibile la tesi del danno da impatto di micrometeoroidi che era stata usata per spiegare il danno alla Soyuz, e la sequenza di malfunzionamenti seri degli apparati russi è ormai preoccupante: va ricordato infatti anche il guasto al modulo Nauka che fece ruotare di colpo l’intera Stazione nel 2021.

L’annuncio della NASA dice invece che ora il portello fra la Progress (che l’ente spaziale statunitense chiama Progress 82) e la Stazione è aperto:

...engineers at the Russian Mission Control Center outside Moscow recorded a depressurization in the unpiloted Roscosmos Progress 82 cargo ship’s coolant loop, which is docked to the space-facing Poisk module at the station. Progress 82, which arrived to the space station in October 2022, is scheduled to undock Friday, Feb. 17, filled with trash and will be deorbited over the Pacific Ocean.

The reason for the loss of coolant in the Progress 82 spacecraft is being investigated. The hatches between the Progress 82 and the station are open, and temperatures and pressures aboard the station are all normal. The crew, which was informed of the cooling loop leak, is in no danger and continuing with normal space station operations.

NASA specialists are assisting their Russian counterparts in the troubleshooting of the Progress 82 coolant leak. Officials are monitoring all International Space Station systems and are not tracking any other issues.

---

2023/02/18 13:15. Il veicolo spaziale cargo russo Progress MS-21, che aveva sviluppato una perdita esterna nel sistema di raffreddamento mentre era attraccato alla Stazione Spaziale Internazionale l’11 febbraio 2023, è stato sganciato dalla Stazione ieri (17 febbraio 2023).

Dopo lo sgancio, la Progress è stata ruotata di 180 gradi per fotografare la zona nella quale si era verificata la perdita di refrigerante nel modulo orbitale del veicolo. Roscosmos dice di non aver rilevato danni visibili e ha deciso inizialmente di non iniziare la procedura di rientro distruttivo normalmente prevista per tutti i veicoli Progress e ha valutato l’idea di riattraccarla al modulo russo Prichal della Stazione per consentire indagini più approfondite, ma poi la Commissione di Stato ha deciso di procedere con il rientro, che inizierà alle 03:15 UTC del 19 febbraio 2023.

Le foto qui sotto mostrano quella che sembra essere una chiazza di colore arancione legata alla perdita, ma non è confermato che si tratti di un effetto della perdita in questione, dato che un effetto analogo è visibile nelle immagini di altre navicelle Progress.


Fonte: Roscosmos tramite Katya Pavlushchenko.

---

2023/02/21 11:15. Roscosmos ha pubblicato una foto del danno esterno alla Progress MS-21, descrivendolo come causato “da un’influenza esterna” e indicando che ha un diametro di circa 12 millimetri.

Katya Pavlushchenko ha pubblicato un video della perdita:

Space Shuttle Almanac nota che la posizione della falla è molto simile a quella analoga avvenuta nella Soyuz MS-22 attualmente attraccata alla Stazione.

Sempre Katya Pavlushchenko riferisce che un comunicato di Roscosmos a proposito delle due perdite dice che quella della Soyuz MS-22 è stata causata da un micrometeoroide delle Geminidi e che la versione di un difetto di fabbricazione è stata considerata con attenzione ma non ha avuto conferme. Secondo un test effettuato a terra, la possibilità di un impatto di detriti spaziali è improbabile se si tiene conto della direzione di moto e della velocità del detrito e si considera che nei cataloghi di detriti spaziali non ci sono candidati.

Il comunicato prosegue aggiungendo che non verranno effettuati ammodernamenti al sistema esterno di controllo della temperatura delle Progress e Soyuz perché richiederebbero molto tempo e molte risorse economiche e aumenterebbero la massa del veicolo. Tuttavia la questione verrà tenuta in considerazione per lo sviluppo di nuovi veicoli con equipaggio.

Sempre secondo il comunicato, la Soyuz MS-23 (che deve ancora partire dalla Terra e avrebbe dovuto portare un equipaggio) è stata predisposta per raggiungere la Stazione in modalità automatica. Era stato pensato di lanciarla con un singolo cosmonauta a bordo, ma la modifica richiederebbe troppo tempo. La Soyuz MS-22 (quella attualmente attraccata alla Stazione) verrà fatta atterrare automaticamente a marzo 2023.

Sergei Prokopiev, Dmitry Petelin e Francisco Rubio torneranno sulla Terra usando la Soyuz MS-23 a settembre 2023. Oleg Kononenko, Nikolai Chub e Loral O’Hara raggiungeranno la Stazione nel corso dello stesso mese sulla Soyuz MS-24.

---

2023/02/26 17:40. La Soyuz MS-23 è stata lanciata senza equipaggio e ora è attraccata al nodo di attracco russo Poisk della Stazione.

2023/02/10

SpaceX ha fatto un mega-test di accensione, forse il più potente della storia

Confesso che anni fa, quando ho visto i primi esemplari della Starship, messi insieme con la lamiera vagamente spianata e saldati alla bell’e meglio, ho pensato che fosse uno scherzo o un delirio di Elon Musk. Ma sembra che questo veicolo spaziale stia man mano raggiungendo gli obiettivi ambiziosissimi che erano stati annunciati: un razzo più potente di un Saturn V o di un N-1 e per di più infinitamente meno costoso e soprattutto interamente riutilizzabile. Se funzionerà, sarà una rivoluzione per i trasporti spaziali.

Ieri è stata raggiunta con successo una nuova tappa nel complesso percorso che porta al volo vero e proprio: uno static fire del primo stadio, ossia un’accensione dei motori principali mentre il vettore è vincolato alla base di lancio, per collaudare le procedure di decollo e verificare i motori e i sistemi di pompaggio del propellente. Il test è stato un successo quasi completo, con 31 dei 33 motori che hanno operato correttamente (uno è stato disattivato preventivamente dai controllori del test e uno è stato disattivato dai sistemi automatici di bordo, lasciando comunque potenza sufficiente per raggiungere l’orbita terrestre, stando a Elon Musk).

Se i motori hanno raggiunto la loro piena potenza [aggiornamento: no, circa la metà], questo è lo static fire più potente mai realizzato. Di sicuro è l’accensione, di decollo o di collaudo, con il maggior numero di motori accesi contemporaneamente (l’N-1 sovietico ne aveva 30 nel primo stadio). Il video qui sotto è già posizionato sull’inizio del conto alla rovescia.

La vista dal drone è ancora più spettacolare:

2023/02/09

Podcast RSI - Story: Come decifrare i messaggi segreti di una regina

logo del Disinformatico

Ultimo aggiornamento: 2023/03/23 22:45.

È disponibile subito il podcast di oggi de Il Disinformatico della Radiotelevisione Svizzera, scritto, montato e condotto dal sottoscritto: lo trovate presso www.rsi.ch/ildisinformatico (link diretto) e qui sotto.

Le puntate del Disinformatico sono ascoltabili anche tramite feed RSS, iTunes, Google Podcasts e Spotify.

Buon ascolto, e se vi interessano il testo di accompagnamento e i link alle fonti di questa puntata, sono qui sotto.

---

[CLIP: dal trailer di Maria Regina di Scozia, diretto da Josie Rourke (2019)]

C’era una volta una bambina, di nome Maria, incoronata come regina quando aveva nove mesi, che da grande fu rinchiusa per anni in un castello dalla cugina, anche lei regina. Ma Maria riuscì a comunicare con i suoi amici, che cercavano di liberarla, nascondendo dei messaggi segreti dentro i turaccioli delle botti di birra che rifornivano il castello... e usando la crittografia end-to-end, come fa WhatsApp, ma fu tradita da un bug nel sistema crittografico.

Ritratto di Maria, regina di Scozia, realizzato da François Clouet (Wikipedia)

Sì, avete sentito bene. Questa è la storia, tragicamente vera, di Maria Stuarda, o Mary Stuart per usare il suo nome originale, che fu regina di Scozia per più di vent’anni nel 1500 e trascorse gli ultimi due decenni della sua vita come prigioniera della cugina, la regina Elisabetta I d’Inghilterra, che temeva che Maria prendesse il suo posto e alla fine ne firmò la condanna a morte. E l’informatica ha un ruolo centrale in questa storia, perché Maria comunicò davvero con i suoi alleati usando la crittografia 500 anni fa, ovviamente senza usare computer, ed è grazie all’informatica che pochi giorni fa un gruppo internazionale di crittografi ha annunciato la scoperta e la decifrazione di alcune delle sue lettere più segrete, che si pensava fossero andate perdute per sempre.

Benvenuti alla puntata del 10 febbraio 2023 del Disinformatico, il podcast della Radiotelevisione Svizzera dedicato alle notizie e alle storie strane dell’informatica. Io sono Paolo Attivissimo.

[SIGLA di apertura]

La storia complessa e tormentata di Maria Stuarda ha ispirato moltissimi romanzi e numerosi film. Colta e poliglotta, cresciuta alla corte di Francia e imparentata con i re francesi e con Caterina de’ Medici, Maria si sposò tre volte, diventando regina consorte di Francia, regina di Scozia e, per diritto di sangue Tudor, erede diretta del trono della cugina Elisabetta I, regina d’Inghilterra. Qualunque riassunto non può rendere giustizia alla sua vita intricata, piena di drammi politici, rivolte religiose, battaglie, rapimenti, tradimenti, complotti e assassinii.

Quello che conta, per la storia che vi sto raccontando, è che alla morte del terzo marito e alla sconfitta dei suoi sostenitori in Scozia, Maria Stuarda si rifugiò da Elisabetta I, che però la tenne prigioniera in vari castelli per ben 18 anni usando una serie di pretesti politici e di accuse più o meno inventate. I fedelissimi cattolici di Maria Stuarda continuarono a cospirare per liberarla, assassinare Elisabetta e così far salire al trono Maria, che secondo loro era la legittima erede del trono d’Inghilterra.

Durante la lunga prigionia Maria rimase comunque in contatto con il mondo esterno tramite i suoi ambasciatori, almeno inizialmente, ma poi anche quel canale di comunicazione fu chiuso. E così nel 1586 cominciò a inviare messaggi ai suoi alleati nascondendoli nei turaccioli delle botti di birra che periodicamente transitavano dal suo luogo di prigionia. Ma si trattava di una trappola.

Per sicurezza, questi messaggi erano crittografati in modo che chi li trasportava non potesse conoscerne il contenuto, un po’ come oggi WhatsApp e altri servizi di messaggistica usano la crittografia end-to-end. Chi trasporta questi messaggi sa da chi provengono e a chi sono destinati, ma non è in grado di leggerli.

All’epoca di Maria Stuarda ovviamente non c’erano computer, per cui si usava un sistema manuale: un cosiddetto cifrario a sostituzione con omofoni e nomenclatura, in cui ogni lettera del messaggio originale veniva sostituita con un simbolo concordato e per rendere più difficili i tentativi di decifrazione la stessa lettera poteva essere rappresentata da simboli differenti e poi venivano inseriti simboli che non volevano dire nulla e altri che rappresentavano le lettere doppie, le date e i nomi delle persone, che sono appigli classici dei crittoanalisti, gli esperti incaricati di decifrare questi messaggi segreti.

Uno dei cifrari usati da Maria Stuarda. Fonte: The National Archives.

Per gli standard della fine del 1500 questo cifrario era un sistema piuttosto sicuro, ma aveva un bug fondamentale: il fattore umano. Nella vicenda di Maria Stuarda, questo fattore umano ha un nome preciso: Gilbert Gifford, il fabbricante di birra che faceva da trasportatore dei messaggi. Gifford era stato consigliato a Maria da un amico fidatissimo, ma era in realtà un agente di Sir Francis Walsingham, quello che oggi chiameremmo grosso modo il direttore generale dei servizi segreti della regina Elisabetta I. Gifford, infatti, consegnò tutte le lettere cifrate a Walsingham, che disponeva di due super-crittoanalisti, Thomas Phelippes e John Sommers, che riuscirono a decifrare i codici usati da Maria Stuarda.

Il trucco dei turaccioli di birra era stato inventato da Walsingham con il preciso scopo di ottenere prove per incriminare Maria e scoprire i nomi dei suoi complici. Nel 1586, Maria ricevette una lettera cifrata da un gruppo di cospiratori che le dicevano esplicitamente che stavano tramando per liberarla e assassinare la regina Elisabetta, e commise la fatale imprudenza di rispondere, indicando così il suo consenso all’assassinio.

Ma la sua lettera di risposta, altrettanto cifrata, fu passata da Gifford, il fabbricante di birra, a Sir Walsingham, e fu decifrata da Phelippes, il crittoanalista, che per buona misura prima di rispedire le lettera intercettata la alterò aggiungendo un paragrafo, cifrato con lo stesso codice, in cui in apparenza Maria chiedeva di conoscere “i nomi e le qualifiche dei sei uomini che otterranno il risultato” (diceva così).

Il paragrafo falso aggiunto a una lettera di Maria Stuarda e il cifrario usato dal destinatario, Anthonie Babington, per decifrare le comunicazioni con la sovrana (The National Archives/Wikipedia).

I cospiratori furono così identificati e torturati, e confessarono il complotto. Maria Stuarda fu incriminata e processata sulla base di quella crittografia ritenuta sicura; si dichiarò innocente, ma fu condannata a morte, e la pena fu inflitta per decapitazione a febbraio del 1587. Maria Stuarda aveva 44 anni.

[CLIP: dal trailer di Maria Regina di Scozia, diretto da Josie Rourke (2019)]

---

È passato mezzo millennio, e oggi la crittografia non è più riservata ai monarchi e ai governi ma è nei nostri smartphone. Però le regole di base sono rimaste le stesse. Non importa quanto sia potente e sofisticata la tua crittografia: se il canale di comunicazione che usi per trasmetterla ha una falla, i tuoi avversari la sfrutteranno per capire cosa c’è nel tuo messaggio.

WhatsApp, per esempio, cifra piuttosto robustamente tutti i nostri messaggi, e lo stesso fanno Signal, Wickr e tante altre app, per cui i loro gestori non possono leggere cosa scriviamo. Però possono leggere i cosiddetti metadati, ossia possono sapere chi è il mittente e chi è il destinatario, quanto è lungo il messaggio, quanti sono i messaggi scambiati, a che ora sono stati inviati e ricevuti, e con queste informazioni diventa possibile dedurre il contenuto dei messaggi.*

* Precisazione: la lettura dei metadati che cito è riferita a WhatsApp e tante altre app in generale. Signal legge solo il numero di telefono: Wickr può acquisire informazioni su date e orari, sul dispositivo, quanti indirizzi e numeri di telefono sono collegati a un account, le modifiche alle impostazioni di un account e i numeri totali dei messaggi.

C’è anche un’altra regola di base che non cambia: man mano che la tecnologia si evolve, diventa capace di decifrare sistemi di crittografia che prima erano considerati inespugnabili e diventa capace di trovare i messaggi anche se sono nascosti o messi nel posto sbagliato.

È quello che è successo in questi giorni: tre crittoanalisti moderni, l’informatico George Lasry, il pianista e docente musicale Norbert Biermann e l’astrofisico Satoshi Tomokiyo, hanno pubblicato sulla rivista specializzata Cryptologia un dettagliatissimo articolo tecnico nel quale annunciano di aver ritrovato oltre 50 documenti cifrati appartenenti a Maria Stuarda. Documenti che si ritenevano perduti e che gettano nuova luce sulla sua drammatica vita.

Questi documenti erano custoditi dalla Bibliothèque Nationale de France, che però non sapeva che fossero appartenuti a Maria Stuarda, visto che erano appunto cifrati e non avevano nessuna informazione in chiaro che li identificasse, e così la BNF li aveva invece classificati vagamente legandoli a documenti concernenti imprecisati “affari italiani”.

Quei documenti sarebbero probabilmente rimasti sepolti negli immensi archivi della BNF per sempre, senza che si venisse mai a sapere della loro importanza, ma George Lasry e colleghi li hanno notati grazie al fatto che sono accessibili a qualunque studioso via Internet. Incuriositi dall’aspetto evidentemente cifrato di questi antichi documenti, si sono messi all’opera senza avere la minima idea di cosa avessero trovato.

Esempio di lettera cifrata. Fonte: gallica.bnf.fr.

Quei documenti erano delle lettere, scritte usando ben 219 simboli speciali, non caratteri normali, per cui i ricercatori non hanno potuto usare sistemi di riconoscimento automatico dei caratteri e quindi hanno dovuto trascrivere manualmente i testi, convertendoli in un formato leggibile da un software, che ha analizzato i caratteri con un procedimento molto laborioso e ha scoperto che la lingua usata era il francese, non l’italiano, e ha iniziato a recuperare alcuni frammenti di testo.

Il software, guidato dagli esperti, ha poi recuperato gli omofoni, ossia i vari simboli che rappresentavano una stessa lettera dell’alfabeto, e ha recuperato anche i simboli speciali (per esempio quelli usati per indicare una ripetizione del simbolo precedente, allo scopo di non rivelare le lettere doppie, oppure sequenze di lettere molto frequenti), e a quel punto sono emersi prefissi, suffissi, preposizioni, parole comuni.

Iniziano a emergere i primi frammenti di testo.

Con questa decrittazione parziale in mano, i ricercatori hanno capito con stupore di aver ritrovato gli originali delle lettere perdute di Maria Stuarda, scritte fra il 1578 e il 1584, e hanno usato le proprie conoscenze storiche per decifrare i simboli usati per indicare le persone citate dalla regina prigioniera.

Di quasi tutte queste lettere perdute erano già disponibili nei musei le copie decifrate all’epoca dalle spie della regina Elisabetta I, che hanno confermato la validità del lavoro dei ricercatori di oggi e hanno documentato ulteriormente, con grande piacere degli storici, che nell’ambasciata francese all’epoca c’era chiaramente una talpa che intercettava le versioni decifrate delle lettere di Maria Stuarda e le passava agli inglesi [si potrebbe dire che era, letteralmente, un attacco man-in-the-middle].

E anche qui c’è una lezione di sicurezza che vale ancora oggi: puoi avere il sistema di crittografia più potente dell’universo, ma alla fine qualunque messaggio va decrittato per poterlo leggere, e se quella copia decrittata finisce nelle mani di qualcuno, la tua supercrittografia non vale niente.

Il paragone moderno è che WhatsApp, Signal, Threema e tutte le altre app fanno il possibile per proteggere i nostri messaggi da occhi inopportuni, ma non possono impedire che il legittimo destinatario prenda un messaggio o una foto che ha ricevuto in forma cifrata e lo mostri a chissà chi sullo schermo del proprio smartphone. E non possono impedire che qualcuno che ha accesso al nostro smartphone veda e legga le nostre conversazioni cifrate, se sono archiviate sul telefono e il telefono non è protetto almeno da un PIN robusto.

---

Se alla fine di questa storia vi state chiedendo cosa dicessero queste lettere così segrete, i ricercatori hanno pubblicato i loro testi integrali, interessantissimi per gli storici e per gli appassionati di intrighi: ci sono discussioni sul possibile matrimonio di Elisabetta I e il Duca di Anjou, nelle quali Maria Stuarda avvisa l’ambasciatore francese Castelnau che “gli inglesi non sono sinceri nelle loro trattative e il loro unico scopo è indebolire la Francia e contrastare la Spagna”, ci sono raccomandazioni di non fidarsi di Sir Francis Walsingham, il segretario personale e capo delle spie di Elisabetta I, perché è “una persona scaltra, che offre falsamente la propria amicizia mentre nasconde le proprie intenzioni reali”, e ci sono anche avvisi molto profetici, nei quali Maria Stuarda avvisa che alcuni di coloro che lavorano alle sue dipendenze potrebbero essere agenti di Walsingham.

Purtroppo questa consapevolezza non salvò la regina di Scozia. Ma forse può salvare qualcuno di noi dal lasciare in giro messaggi cifrati che crede sicuri per sempre e invece verranno decifrati da qualcuno in futuro -- o anche subito -- grazie alla tecnologia e al talento.

Chiusura

Anche questa puntata del Disinformatico è giunta al termine: grazie di averla seguita. Questo podcast è una produzione della RSI Radiotelevisione svizzera. Le nuove puntate del Disinformatico vengono messe online ogni venerdì mattina presso www.rsi.ch/ildisinformatico e su tutte le principali piattaforme podcast. I link e le fonti di riferimento che ho citato in questa puntata e nelle precedenti sono disponibili presso Disinformatico.info. Gli spezzoni audio sono tratti dal film Maria Regina di Scozia, diretto da Josie Rourke. Per segnalazioni, commenti o correzioni, scrivetemi una mail all’indirizzo paolo.attivissimo@rsi.ch. A presto.

Fonti

Cryptologia, Deciphering Mary Stuart’s lost letters from 1578-1584 (https://doi.org/10.1080/01611194.2022.2160677).

Britannica.com, Mary Queen of Scotland.

The National Archives, Ciphers used by Mary Queen of Scots.

BBC, Mary Queen of Scots: Deposed ruler's secret prison letters found and decoded.

Ars Technica, Lost and found: Codebreakers decipher 50+ letters of Mary, Queen of Scots.

2023/02/07

ANSA e l'astronomia; Repubblica e il rispetto per la morte

Siamo nel 2023 e ANSA fa lavorare gente che crede che la Luna abbia una faccia perennemente al buio.


Intanto Repubblica fa tweet come questo (poi rimosso) e l’URL originale della notizia ribadisce il concetto: https://video.repubblica.it/edizione/milano/lecco-cadavere-di-una-donna-trovato-morto-in-auto-sulal-riva-del-lago-i-rilievi-della-polizia/437585/438551



2023/02/05

Titoli da panico per il "massiccio attacco hacker" in Italia: i dati concreti

Ultimo aggiornamento: 2023/02/09 22:20.

Scrive Rainews: “Agenzia per la cybersicurezza: "E' in corso un massiccio attacco hacker"
I tecnici dell'Agenzia hanno già censito "decine di sistemi nazionali verosimilmente compromessi e allertato numerosi soggetti i cui sistemi sono esposti ma non ancora compromessi""”
.

Come al solito, siccome in tante redazioni linkare le fonti è considerato un abominio, non viene riportata l’indicazione più importante, ossia l’informazione tecnica del CSIRT. È qui. E dice una cosa che Rainews ha tralasciato di mettere in evidenza: la falla di VMware ESXi sfruttata per l’attacco è stata corretta dal vendor due anni fa.

No, dico, due anni fa. L’avviso del CSIRT lo dice chiaramente: “vulnerabilità CVE-2021–21974 – già sanata dal vendor nel febbraio 2021”.

Parliamoci chiaro: se non patchi un sistema da due anni e per di più lo esponi direttamente a Internet, prendi una canna da pesca e smetti di fare danni, perlamordiddio.

E per favore piantiamola con i titoli sensazionalisti: il titolo corretto, qui, non è “È in corso un massiccio attacco hacker” ma “Imbecilli non aggiornano da 2 anni computer esposti a Internet, si beccano quello che si meritano”.

Gli anglofoni hanno un modo di dire perfettamente azzeccato per queste occasioni: FAFO. Fuck around, find out. Ossia, grosso modo, “Fai una cretinata, scoprine le conseguenze”.

---

Se vi interessano i dettagli tecnici, BleepingComputer ha pubblicato un ottimo articolo in proposito; Censys ha un elenco dei server colpiti; e qui ci sono istruzioni per proteggere i server e per tentare il recupero dei file cifrati dal ransomware.

Secondo Censys, in Italia i server colpiti (non quelli vulnerabili, ma quelli che sono già stati infettati) sono almeno una ventina; in Svizzera sono più o meno altrettanti.

---

Ho parlato della vicenda a Teleticino (video) e a Radio Radicale (registrazione audio).

La nota del governo italiano è molto netta (evidenziazioni mie): “L’aggressione informatica, emersa già dalla serata del 3 febbraio e culminata ieri in modo così diffuso, era stata individuata da ACN [Agenzia per la Cybersicurezza Nazionale] come ipoteticamente possibile fin dal febbraio 2021, e a tal fine l’Agenzia aveva allertato tutti i soggetti sensibili affinché adottassero le necessarie misure di protezione. Taluni dei destinatari dell’avviso hanno tenuto in debita considerazione l’avvertimento, altri no e purtroppo oggi ne pagano le conseguenze. Per fare una analogia con l’ambito sanitario, è accaduto come se a febbraio 2021 un virus particolarmente aggressivo avesse iniziato a circolare, le autorità sanitarie avessero sollecitato le persone fragili a una opportuna prevenzione, e a distanza di tempo siano emersi i danni alla salute per chi a quella prevenzione non abbia ottemperato".”

Non avrei saputo dirlo meglio.

---

2023/02/09 22:20. Anche la CISA (Cybersecurity and Infrastructure Security Agency) statunitense ha pubblicato uno script e delle istruzioni per il recupero dei dati in caso di attacco con questo ransomware.

2023/02/04

“2001: Odissea nello spazio” con le astronavi di “Guerre stellari”. E viceversa

Dieci minuti di totale frivolezza, creati con grande passione e ricerca del dettaglio: da appassionato cultore di entrambi i film, non posso che inchinarmi di fronte al talento tecnico e alla bravura nel trovare i riferimenti alle inquadrature e alle scene dei rispettivi film originali. Buon divertimento.

2023/02/03

Podcast RSI - Dati personali pubblicati per errore su Internet: tre casi concreti

logo del Disinformatico

È disponibile subito il podcast di oggi de Il Disinformatico della Radiotelevisione Svizzera, scritto, montato e condotto dal sottoscritto: lo trovate presso www.rsi.ch/ildisinformatico (link diretto) e qui sotto.

Le puntate del Disinformatico sono ascoltabili anche tramite feed RSS, iTunes, Google Podcasts e Spotify.

Buon ascolto, e se vi interessano il testo e i link alle fonti di questa puntata, sono qui sotto.

---

[CLIP: La richiesta di “password” da Eyes Wide Shut di Stanley Kubrick]

Ci sono tanti modi per scoprire le password e i dati personali di qualcuno. Spesso i criminali informatici vengono immaginati e rappresentati come maghi della tastiera che sanno scovare e rubare qualunque dato digitale usando tecniche di penetrazione sofisticatissime, ma altrettanto spesso queste tecniche non sono affatto necessarie, perché i dati sono stati messi maldestramente a disposizione del primo che passa e sono accessibili via Internet a chiunque abbia una minima capacità informatica. La colpa, insomma, non è del titolare dei dati, ma di chi è tenuto a custodire i dati degli altri.

Sono Paolo Attivissimo, e in questa puntata del Disinformatico, il podcast della Radiotelevisione Svizzera dedicato alle notizie e alle storie strane dell’informatica, vi racconto tre episodi recentissimi di dati personali trovati a spasso su Internet, le tecniche usate per trovarli, e le trappole usate dai criminali informatici per sfruttare quei dati, partendo da informazioni banali come un’ordinazione di caffé. Due di queste storie hanno un lieto fine: la terza, almeno per ora, ha un finale aperto.

[SIGLA di apertura]

Assicurati poco rassicuranti

Pochi giorni fa mi è arrivata in via confidenziale la segnalazione di un sito aperto a chiunque che contiene quello che sembra essere un elenco di dati assicurativi di clienti italiani, probabilmente della zona di Chieti. Nomi, cognomi, indirizzi, codici fiscali, dettagli delle polizze assicurative, e altro ancora, tutto tranquillamente sfogliabile e leggibile con un normale browser. Tutto quello che serve sapere per leggerli è l’indirizzo IP del sito.

Trovare questo indirizzo IP non è difficile. Esistono motori di ricerca appositi, come Shodan, che in sostanza fanno la stessa cosa che fa Google, ossia esplorano e catalogano tutta Internet, ma a differenza di Google, che rastrella tutti i testi e tutte le immagini, questi motori di ricerca prendono nota solo dei siti che hanno degli accessi non protetti. È sufficiente sfogliare Shodan per trovare di tutto: telecamere di sorveglianza accessibili, server leggibili e scrivibili da chiunque, e pagine Web come quella che mi è stata segnalata. Esattamente come con Google, è sufficiente immettere le parole chiave giuste, facilmente intuibili: nomi di marche famose di telecamere o di apparati di controllo industriale oppure frasi descrittive tipiche degli archivi di dati online. E a volte queste stesse parole chiave sono usabili direttamente in Google, senza neppure dover ricorrere a motori di ricerca specializzati.

Fra l’altro, la facilità con la quale questi dati assicurativi teoricamente privati sono reperibili è dimostrata nella maniera più evidente da una riga molto particolare dell’elenco dei clienti di questo servizio assicurativo. Al posto del nome e cognome del cliente, in questa riga c’è una vistosa dicitura, tutta in maiuscolo: “BUONGIORNO QUESTO DATABASE È ACCESSIBILE A CHIUNQUE VIA INTERNET”.

Chiaramente qualcuno è già passato di qui, ha notato i dati personali pubblicamente accessibili, e ha scelto un modo molto diretto per avvisare i responsabili del sito.

La presenza di questo avviso, inoltre, segnala altrettanto chiaramente che i dati non sono soltanto leggibili, ma sono anche scrivibili da chiunque via Internet. Questo vuol dire che chiunque può alterarli o semplicemente cancellarli. Un avviso del genere è l’equivalente informatico di trovare un volantino di una società di installazione di antifurto dentro casa, sul tavolo in cucina.

Non è una bella situazione, soprattutto per gli assicurati elencati, e così sono andato a frugare pazientemente nei dati e nei documenti pubblicamente accessibili, vi ho trovato l’indirizzo di mail di quella che sembra essere la ditta responsabile e l’ho avvisata della situazione.

Nel giro di poche ore le pagine sono state disattivate, non so se per merito dell’avviso lasciato nei dati stessi oppure della mia segnalazione via mail. Quei dati sono ancora reperibili in Google, che ne conserva temporaneamente memoria nella sua cache, ma perlomeno non sono più alterabili da qualunque malintenzionato in vena di dispetti.

Mi è poi arrivato su Telegram un messaggio di qualcuno che sembra parlare a nome della ditta coinvolta e dice che si trattava di “una versione alfa non in produzione” che conteneva “dati totalmente fittizi anche se costruiti coerentemente”. Non ho modo di verificare questa dichiarazione: posso solo notare che erano “costruiti coerentemente” con un realismo e un dettaglio davvero straordinari per essere dei dati fittizi, e posso solo sperare che la versione definitiva sarà un po’ meno accessibile e disinvoltamente scrivibile di questa, perché in ogni caso provare un database lasciandolo aperto a tutti su Internet, in modo che possa essere riscritto, cancellato o devastato dal primo vandalo che passa, non è comunque una buona prassi di sicurezza informatica. E non è l’unica prassi del suo genere che viene disattesa, come vi racconterò tra un attimo.

Screenshot e dettagli: https://attivissimo.blogspot.com/2023/01/poi-la-gente-si-chiede-come-mai-i-dati.html

Dati sanitari lombardi a spasso

Non si capisce se sia incoscienza, disinvoltura o ignoranza, ma è impressionante la quantità di organizzazioni che mette su alla bell’e meglio una pagina Web con i dati personali dei dipendenti, clienti o collaboratori “perché così è comodo e possiamo consultarli facilmente”.

Vero, è comodo, ma altrettanto facilmente può consultarli anche chiunque altro. A quanto pare non è ancora stata capita diffusamente la lezione fondamentale che non basta non dire a nessuno dove si trovano i dati e così nessuno li troverà: bisogna proteggerli attivamente, così come non basta lasciare la chiave di casa sotto lo zerbino e sperare che nessuno la trovi.

I motori di ricerca generalisti, come Google, permettono di trovare le pagine Web pubblicamente raggiungibili anche senza conoscerne l’indirizzo, e ci sono anche i motori di ricerca specializzati, come il già citato Shodan oppure Binaryedge, Zoomeye o Censys, che esplorano tutta Internet e catalogano i siti che hanno servizi troppo accessibili e quindi vulnerabili.

Sempre pochi giorni fa mi è stato segnalato un servizio di soccorso sanitario della Lombardia che pubblica su una pagina Web accessibile a Google (e a chiunque abbia un browser) nomi, cognomi, indirizzi, numeri di telefono e orari degli utenti che si avvalgono dei suoi servizi e molti altri dati, compresi i nomi e cognomi, le firme e i numeri delle carte di identità e delle patenti di numerosi soccorritori volontari o professionisti.

Chiunque può leggere, per esempio, che il primo febbraio scorso Mattea doveva essere trasportata da Predore a Sarnico; che il 2 febbraio Mario, telefono 34879 eccetera, doveva essere portato da Villongo all’ospedale di Iseo, o che il 14 febbraio prossimo la signora Teresa, telefono 32987 eccetera, verrà trasportata da Villongo alla clinica Sant’Anna di Brescia, e così via. E per ciascun utente è indicata anche la situazione medica che rende necessario il trasporto. E poi ci sono nomi, cognomi e ruoli del personale, con tanto di firma digitalizzata.

Già è brutto che vengano disseminati i dati sanitari degli utenti, ma c’è un problema peggiore, che riguarda tutti i casi di dati pubblicati online inconsapevolmente: questi dati possono essere un appiglio perfetto per compiere truffe o raggiri ai danni delle persone coinvolte.

Giusto per fare un esempio, si può immaginare un truffatore o malintenzionato che telefoni a quella signora Teresa fingendo di essere un addetto al servizio trasporto utenti e le dica che il suo trasporto (quello di cui cita tutti i dettagli) avrà un costo aggiuntivo e che passerà un incaricato a riscuoterlo. Probabilmente la signora ci crederebbe e aprirebbe la porta di casa al finto incaricato.

A un livello più sofisticato, un malvivente potrebbe approfittare del fatto che sa di questa grave violazione della privacy sanitaria e contattare i responsabili del sito chiedendo bitcoin per non segnalare l’accaduto al Garante per la protezione dei dati personali; se non chiedesse troppo, avrebbe buone probabilità di incassare, perché l’estorsione costerebbe meno di quello che costerebbe la sanzione del Garante più le spese legali e quelle per mettere a posto il sito.

Questi sono solo i primi due scenari che mi vengono in mente, e io non sono un criminale informatico, che sicuramente avrà più inventiva di me.

Ho segnalato pubblicamente sui social network e nel mio blog questa situazione, ovviamente mascherando i dati personali delle persone coinvolte, e così sono stato contattato dall’Agenzia Regionale Emergenza Urgenza della Lombardia, che con i dettagli che ho fornito è riuscita a risalire all’associazione di soccorso coinvolta in questa vicenda e a contattare i responsabili. Ora i dati non sono più accessibili via Internet.

Tutto è bene quel che finisce bene, insomma, ma sarebbe meglio per tutti se storie come questa non iniziassero nemmeno.

Screenshot e dettagli: https://attivissimo.blogspot.com/2023/01/dati-spasso-nomi-cognomi-firme-e-altri.html

Per una truffa online basta un’ordinazione di caffè

[CLIP: Sofia Loren parla di caffè in Questi fantasmi]

Il terzo caso di questa carrellata di dati a spasso è in apparenza banale. Tutto inizia con una delle tante segnalazioni che mi arrivano: una pagina Web, pubblicamente accessibile, che ospita una serie di caselle per l’immissione di dati. Un form, in gergo informatico.

Il form cita una società di logistica italiana, che però non ha colpa; la pagina è probabilmente di un’azienda che usa questa società di logistica per le proprie spedizioni di merci.

Non sembra molto interessante, ma come capita spesso in questi casi anche questo form ha una caratteristica elementare, utilissima per chi vuole rastrellare dati: premendo semplicemente Invio, senza immettere nulla, elenca tutti i dati dell’intero archivio, che sono circa un migliaio di schede separate. Questa è una tecnica classica, che qualunque scraper o raccattatore di informazioni conosce e applica.

Ognuna di quelle schede permette di vedere i dettagli dei clienti: per esempio quelli dell’azienda in provincia di Macerata, che paga con ricevuta bancaria a 60 giorni fine mese e ordina circa 600 capsule di caffè e spende quasi 600 euro, o quelli della signora Antonella, di Genova, che paga le sue capsule di caffè con la carta di credito.

Lo so, conoscere nomi e cognomi di chi compra caffè non sembra un grosso problema di sicurezza, visto che il consumo di questa bevanda non è particolarmente controverso o privato, ma ovviamente il problema non è il prodotto acquistato, ma il fatto che i dati dei clienti siano accessibili a chiunque, anche a malintenzionati.

L’esempio più banale di questo problema è che un criminale potrebbe usare le informazioni per chiamare la signora Antonella, quella di Genova, spacciandosi per un addetto del servizio di sicurezza delle carte di credito che le telefona per un controllo e dicendole con tono rassicurante che sta solo verificando che lei abbia regolarmente acquistato quello specifico prodotto.

Il criminale potrebbe conquistarsi facilmente la fiducia della vittima, descrivendole in dettaglio che cosa ha acquistato e quando lo ha acquistato, se ha ricevuto correttamente la merce o se vuole fare reclamo, e poi potrebbe chiederle, con la massima disinvoltura, “Sempre per un controllo di sicurezza, signora” dice chiamandola per cognome “mi conferma i dati della carta con la quale ha effettuato il pagamento? Perché qui risulta che l’acquisto è stato segnalato come fraudolento e non vorrei che ci fosse un equivoco. Sarebbe un peccato bloccarle la carta di credito per errore.”

Certo, non tutti cadranno in questa trappola e comunicheranno i dati della propria carta di credito, che il criminale potrà poi usare per commettere frodi. Ma con migliaia di nominativi a disposizione in questo singolo archivio, prima o poi il criminale troverà qualcuno che ci cadrà. E gli basterà avere successo solo una volta ogni tanto.

È questo il problema generale dei dati lasciati a spasso: singolarmente possono sembrare innocui o poco importanti, ma sono dei punti di appiglio utilissimi per i criminali informatici. Per questo esistono standard tecnici e leggi che regolamentano severamente la gestione dei dati personali. Leggi che purtroppo non sempre vengono rispettate e che spesso vengono viste solo come una scocciatura o una complicazione inutile.

Purtroppo in questo caso non sembrano esserci dati utili per risalire all’identità del gestore maldestro di questa pagina Web. Ho provato a contattare via mail alcuni clienti per chiedere se se la sentissero di dirmi il nome della ditta alla quale avevano fatto l’ordinazione, ma finora non ho avuto nessuna risposta. Il passo successivo sarebbe una segnalazione formale al Garante per la protezione dei dati. Nel frattempo quei dati restano a disposizione di qualunque malintenzionato.

Screenshot e dettagli: https://attivissimo.blogspot.com/2023/02/dati-spasso-nomi-cognomi-e-indirizzi-di.html

Conclusioni

Quelli che ho raccontato sono solo tre piccoli esempi di data leak, ossia di disseminazione non intenzionale di dati personali, che mi sono capitati fra le mani nel giro di pochi giorni e non fanno notizia perché non riguardano milioni di persone in un sol colpo ma in realtà sono purtroppo la normalità quotidiana della gestione non sempre diligente delle nostre informazioni digitali. Per fortuna esistono persone che invece di approfittare di questi incidenti perfettamente evitabili lasciano avvisi o mandano segnalazioni; è grazie a loro che ho potuto raccontarvi queste storie e avvisare, almeno due volte su tre, i responsabili.

Se vi state chiedendo come mai in questa piccola rassegna di naufragi informatici non ci siano siti svizzeri, la risposta è che i data leak avvengono anche nella Confederazione, ma hanno caratteristiche diverse. Così diverse che meritano una puntata a parte.

Grazie per aver seguito questa puntata del Disinformatico, una produzione della RSI Radiotelevisione svizzera; gli spezzoni sonori sono stati tratti dai film Eyes Wide Shut di Stanley Kubrick e Questi fantasmi di Renato Castellani. Questo podcast viene pubblicato ogni venerdì mattina presso www.rsi.ch/ildisinformatico, dove trovate anche le puntate precedenti. Questa serie di podcast è disponibile anche su tutte le principali piattaforme podcast.

Tutti i link ai siti citati e alle fonti di riferimento sono pubblicati presso Disinformatico.info. Se avete commenti, correzioni o segnalazioni, potete scrivermi una mail all’indirizzo paolo.attivissimo@rsi.ch. A presto.

2023/02/02

Disponibile subito LibreOffice 7.5

Ricevo e ripubblico con piacere l’annuncio ufficiale del rilascio della versione 7.5 di LibreOffice, che ho appena scaricato e installato (dopo aver fatto una donazione alla Document Foundation). Uso LibreOffice sin dalle sue primissime versioni per quasi tutto il mio lavoro. Funziona, garantisce l’indipendenza dei miei documenti, e provarlo non costa nulla.

Berlino, 2 febbraio 2023 – LibreOffice 7.5 Community, la nuova major release della suite per ufficio per la produttività desktop libera e open source, supportata da volontari, è immediatamente disponibile all'indirizzo https://www.libreoffice.org/download per Windows (processori Intel/AMD e ARM), macOS (processori Apple e Intel), e Linux.

Le novità più significative

GENERALI

  • Importanti miglioramenti al supporto del dark mode
  • Nuove icone per le applicazioni e i tipi MIME, più colorate e vivaci.
  • Lo Start Centre può filtrare i documenti per tipo
  • È stata implementata una versione migliore dell'interfaccia utente Single Toolbar
  • Esportazione PDF migliorata con diverse correzioni e nuove opzioni e funzionalità
  • Supporto per l'embedding dei font su macOS
  • Miglioramenti alla finestra di dialogo Font Features con diverse nuove opzioni
  • Aggiunta di un cursore di zoom in basso a destra nell'editor delle macro

WRITER

  • I segnalibri sono stati notevolmente migliorati e sono anche molto più visibili
  • Gli oggetti possono essere definiti come decorativi, per una migliore accessibilità
  • Sono state aggiunte nuove tipologie di controlli di contenuto, che migliorano anche la qualità dei moduli PDF
  • Nel menu Strumenti è stata aggiunta una nuova opzione di controllo automatico dell'accessibilità
  • È disponibile una prima versione di traduzione automatica, basata sulle API di DeepL translate
  • Diversi miglioramenti al controllo ortografico

CALC

  • Le tabelle di dati sono ora supportate nei grafici
  • Il Function Wizard adesso consente di effettuare la ricerca per descrizioni
  • Sono stati aggiunti i formati numerici "compitati"
  • Le condizioni di formattazione condizionale sono ora insensibili alle maiuscole e alle minuscole
  • Comportamento corretto quando si inseriscono numeri con un singolo prefisso (')

IMPRESS & DRAW

  • Nuovo set di stili di tabella predefiniti e creazione di stili di tabella
  • Gli stili delle tabelle possono essere personalizzati, salvati come elementi master ed esportati
  • Gli oggetti possono essere trascinati e rilasciati nel navigatore
  • È ora possibile ritagliare i video inseriti nella diapositiva e riprodurli ugualmente
  • La console del presentatore può essere eseguita anche come finestra normale invece che a schermo intero.

Un video che riassume le principali novità di LibreOffice 7.5 Community è disponibile su YouTube: https://www.youtube.com/watch?v=ZlAmjIwUvs4 e PeerTube: https://peertube.opencloud.lu/w/of24ezgA4ytWDpHWevGPiF. 

Una descrizione di tutte le nuove funzionalità è disponibile nelle Note di rilascio [1].

Interoperabilità con Microsoft Office

Basato sulle specifiche caratteristiche della piattaforma tecnologica LibreOffice per la produttività personale su desktop, dispositivi mobili e cloud, LibreOffice 7.5 offre un gran numero di miglioramenti e nuove funzionalità rivolte agli utenti che condividono documenti con MS Office o che stanno migrando da MS Office. Questi utenti dovrebbero controllare regolarmente le nuove versioni di LibreOffice, poiché i progressi sono così rapidi che ogni nuova versione migliora sensibilmente la precedente.

LibreOffice offre il più alto livello di compatibilità nel segmento di mercato delle suite per ufficio, con il supporto nativo per l'OpenDocument Format (ODF) – che batte i formati proprietari per sicurezza e robustezza – e il supporto per i file MS Office, oltre ai filtri per un gran numero di formati di documenti legacy, per restituire la proprietà e il controllo dei contenuti agli utenti.

I file Microsoft sono ancora basati sul formato proprietario deprecato da ISO nel 2008 e non sullo standard approvato dalla stessa ISO, per cui sono artificialmente e inutilmente complessi (anche se tutto questo viene nascosto all'utente). Questo causa problemi di gestione a LibreOffice, che utilizza per default un vero formato standard aperto (OpenDocument Format).

Chi ha contribuito a rilascio di LibreOffice 7.5

Le nuove funzionalità di LibreOffice 7.5 Community sono state sviluppate da 144 membri della comunità: il 63% dei commit di codice proviene dai 47 sviluppatori impiegati da tre aziende che fanno parte dell'Advisory Board di TDF – Collabora, Red Hat e allotropia – o da altre organizzazioni, il 12% dai 6 sviluppatori di The Document Foundation, e il restante 25% da 91 volontari indipendenti.

Inoltre, 112 volontari – in rappresentanza di centinaia di traduttori volontari – hanno fornito localizzazioni in 158 lingue. LibreOffice 7.5 Community viene rilasciato in 120 versioni linguistiche diverse, più di ogni altro software libero o proprietario, e come tale può essere utilizzato nella lingua madre (L1) da oltre 5,4 miliardi di persone nel mondo. Inoltre, oltre 2,3 miliardi di persone parlano una di queste 120 lingue come seconda lingua (L2).

LibreOffice per le imprese

Per le implementazioni di livello aziendale, TDF raccomanda la famiglia di applicazioni LibreOffice Enterprise fornite dalle aziende dell'ecosistema - per desktop, mobile e cloud - con un gran numero di specifiche funzionalità a valore aggiunto e altri vantaggi come gli SLA (Service Level Agreement): https://www.libreoffice.org/download/libreoffice-in-business/.

Ogni riga di codice sviluppata dalle aziende dell'ecosistema per i propri clienti enterprise viene condivisa con la comunità sul repository principale del codice sorgente, e contribuisce a migliorare la piattaforma LibreOffice Technology.

I prodotti basati sulla tecnologia LibreOffice sono disponibili per i principali sistemi operativi desktop (Windows, macOS, Linux e Chrome OS), per le piattaforme mobili (Android e iOS) e per il cloud.

Migrazioni a LibreOffice

La Document Foundation ha sviluppato un Protocollo di migrazione per supportare le imprese che passano dalle suite per ufficio proprietarie a LibreOffice, che si basa sulla distribuzione di una versione LTS della famiglia LibreOffice Enterprise, oltre alla consulenza e alla formazione per la migrazione fornita da professionisti certificati che offrono soluzioni a valore aggiunto in linea con le offerte proprietarie. Riferimento: https://www.libreoffice.org/get-help/professional-support/.

Infatti, LibreOffice - grazie alla maturità del codice sorgente, al ricco set di funzionalità, al forte supporto per gli standard aperti, all'eccellente compatibilità e alle opzioni LTS di partner certificati - è la soluzione ideale per le aziende che vogliono riprendere il controllo dei propri dati e liberarsi dal vendor lock-in.

Disponibilità di LibreOffice 7.5 Community

LibreOffice 7.5 Community è disponibile all'indirizzo: https://www.libreoffice.org/download/. I requisiti minimi per i sistemi operativi proprietari sono Microsoft Windows 7 SP1 e Apple macOS 10.12. I prodotti basati sulla tecnologia LibreOffice per Android e iOS sono elencati qui: https://www.libreoffice.org/download/android-and-ios/.

Per gli utenti che non hanno bisogno delle funzioni più recenti e preferiscono una versione che è stata sottoposta a un maggior numero di test e di correzioni di bug, The Document Foundation mantiene la famiglia LibreOffice 7.4 family, che include alcuni mesi di backporting delle correzioni. La versione corrente è  LibreOffice 7.4.5.

La Document Foundation non fornisce supporto tecnico agli utenti, anche se questi possono ottenerlo dai volontari delle mailing list degli utenti e dal sito web Ask LibreOffice: https://ask.libreoffice.org

Gli utenti di LibreOffice, i sostenitori del software libero e i membri della comunità possono sostenere The Document Foundation con una donazione su https://www.libreoffice.org/donate.

[1] Note di Rilascio: https://wiki.documentfoundation.org/ReleaseNotes/7.5

Press Kit

Link: https://nextcloud.documentfoundation.org/s/C9aDx4rka6HeDb6

2023/02/01

20 anni fa, la tragedia dello Shuttle Columbia

Ultimo aggiornamento: 2023/02/05 15:50.

Il tempo passa e tanti ricordi sbiadiscono in fretta, ma alcuni rimangono impressi per sempre. Come tante persone, quel giorno di vent’anni fa, stavo seguendo in diretta via Internet il rientro dello Shuttle Columbia. Dieci anni fa scrissi queste parole, che credo siano ancora valide ora che si torna a volare frequentemente nello spazio e si pianificano nuovi veicoli e nuove missioni, come promemoria del fatto che lo spazio è un ambiente ostile che non perdona e che non va mai, in nessun caso, preso sottogamba. Per aspera ad astra.

Ricordo una voce del Controllo Missione che cercava ripetutamente, oltre ogni buon senso e ogni speranza, di avere risposta alle sue chiamate via radio dallo Shuttle Columbia che stava rientrando sulla Terra al termine della propria missione. Ricordo le prime immagini di quei frammenti brillanti che solcavano in gruppo il cielo, tracciando scie bianche che non lasciavano spazio a conclusioni alternative.

Ricordo la voce rotta del direttore di volo che dava l'ordine che nessun direttore vorrebbe mai dare: chiudere a chiave le porte della sala controllo e sigillare i computer. L'ordine significa che la missione si è conclusa in tragedia e che ora bisogna congelare la situazione per capire cosa è andato terribilmente storto. Sette astronauti erano morti: Rick Husband, William McCool, Michael Anderson, Kalpana Chawla, David Brown, Laurel Clark, Ilan Ramon. Di loro restavano soltanto le immagini, a quel punto amaramente fuori luogo, dei loro sorrisi e dei loro sereni resoconti degli esperimenti svolti durante la missione, trasmesse a terra prima del rientro. C'era persino un video, recuperato fra i rottami, che mostrava l'equipaggio durante le fasi iniziali del rientro, ignaro di quello che sarebbe accaduto pochi minuti più tardi.

Durante il decollo, lo Shuttle era stato colpito all'ala sinistra da un frammento della schiuma isolante dei supporti del grande serbatoio di propellente che accompagnava la navetta. Il danno sembrava a prima vista trascurabile e la fase orbitale della missione era stata completata normalmente, ma l'impatto aveva in realtà aperto un varco nell'ala attraverso il quale, durante il rientro, era penetrato un getto dell'aria rovente che circondava il velivolo, fondendo la struttura dall'interno. L'ala si era spezzata e il velivolo spaziale privo di controllo si era disintegrato mentre correva a venti volte la velocità del suono, a circa 70 chilometri di quota.

All'epoca erano circolate le storie più strane e alcuni giornali avevano pubblicato falsi scoop sul disastro. Nel 2008 fu pubblicato il rapporto finale sulle cause della perdita dell'equipaggio e del veicolo. Questo secondo incidente mortale con uno Shuttle (dopo quello del Challenger nel 1986) fu l'inizio della fine per questo veicolo straordinario.

Due disastri avvenuti (e tanti altri sfiorati) non solo per colpa di un veicolo eccessivamente complesso e delicato, frutto di mille compromessi tecnici e politici, non solo per colpa di un ambiente che per sua natura è irto di pericoli, ma anche per colpa di un difetto più insidioso: l’autocompiacimento della NASA, il suo eccesso di fiducia e di tolleranza verso gli errori.

Entrambe le tragedie erano state preannunciate da problemi che i dirigenti della NASA decisero ripetutamente di ignorare. E ogni missione che riusciva a tornare a casa regolarmente nonostante danni sempre più gravi faceva crescere quest’autocompiacimento, invece di far suonare campanelli d’allarme. “Visto? Siamo tornati anche stavolta, quindi quelle preoccupazioni sulle scheggiature dello scudo termico o sul gelo eccessivo nelle guarnizioni dei motori a propellente solido sono eccessive.”

Nel 1986 e nel 2003 quattordici persone, e le loro famiglie, pagarono un prezzo altissimo per quell’eccesso di fiducia.

Per il ventesimo anniversario del Columbia, il sempre documentatissimo Eric Berger di Ars Technica ha pubblicato un articolo che spiega bene la cultura della NASA che portò a questi incidenti.

Lo Shuttle Columbia sulla rampa di lancio nei primi giorni del 2003. I cerchi rossi indicano il punto di distacco del frammento di schiuma isolante e il suo punto di impatto sull’ala sinistra del veicolo. Fonte: Ars Technica.

Scott Manley inoltre ricostruisce istante per istante la dinamica del disastro del Columbia sulla base delle inchieste effettuate:

Manley cita anche i principali rapporti tecnici e un libro sulla vicenda:

E questa è l’inesorabile, agghiacciante ricostruzione in tempo reale degli eventi, con le ultime immagini degli astronauti riprese in video durante il rientro e recuperate dai rottami del Columbia e le chiamate del Controllo Missione (da 13:40).

Dati a spasso: nomi, cognomi e indirizzi di acquirenti, importi spesi. È solo caffè, ma...

Un altro giorno, un’altra segnalazione di dati personali a spasso, pronti per essere raccattati dal primo criminale informatico che passa ed essere usati come punto di partenza per attacchi informatici e truffe di ogni sorta.

Mi è stato segnalato un indirizzo IP italiano, sulla rete Eolo, che propone una pagina aperta a tutti che ospita un form di immissione dati:

Il form cita Artoni, che è una società di logistica italiana, ma i dati a spasso non sono colpa sua; la pagina che li diffonde è probabilmente di un’azienda che usa Artoni per le proprie spedizioni di merci.

Il form da solo non dice granché, ma non c’è bisogno di provare a immettere dati a caso sperando di trovare qualche corrispondenza: sarebbe molto improbabile e tedioso. Come capita spesso in tanti database, anche questo form ha una caratteristica elementare, utilissima per chi vuole rastrellare dati: premendo semplicemente il pulsante Cerca, senza immettere nulla, elenca tutti i dati dell’intero archivio, che sono circa un migliaio. Una tecnica classica, che qualunque scraper o raccattatore di informazioni conosce e applica.

Cliccando sui link delle singole ordinazioni si possono vedere i dettagli: per esempio quelli dell’azienda di Urbisaglia, in provincia di Macerata, che paga con ricevuta bancaria a 60 giorni fine mese e ordina circa 600 capsule di caffè e spende quasi 600 euro, o quelli della signora Antonella, di Genova, che paga le sue capsule di caffè con la carta di credito.

Sapere i dati di chi compra caffè forse non sembra un grosso problema di sicurezza, visto che il consumo di questa bevanda non è particolarmente controverso o privato, ma ovviamente il problema non è il prodotto acquistato, ma il fatto che i dati dei clienti siano accessibili a chiunque, anche a malintenzionati.

L’esempio più banale di questo problema è che un criminale potrebbe usare le informazioni per chiamare la signora Antonella di Genova spacciandosi per un addetto del servizio di sicurezza delle carte di credito che le telefona per un controllo e dicendole con tono rassicurante che sta solo verificando che lei abbia regolarmente acquistato quello specifico prodotto. Il criminale potrebbe conquistarsi facilmente la fiducia della vittima descrivendole in dettaglio che cosa ha acquistato e quando lo ha acquistato, se ha ricevuto correttamente la merce o se vuole fare reclamo, e poi potrebbe chiederle, con la massima disinvoltura, “Sempre per un controllo di sicurezza, signora C*******, mi conferma i dati della carta con la quale ha effettuato il pagamento? Perché qui risulta che l’acquisto è stato segnalato come fraudolento e non vorrei che ci fosse un equivoco. Sarebbe un peccato bloccarle la carta di credito per errore.”

Certo, non tutti cadranno nella trappola e comunicheranno i dati della propria carta di credito, che il criminale potrà poi usare per commettere frodi. Ma con migliaia di nominativi a disposizione in questo singolo archivio, prima o poi troverà qualcuno che ci cadrà. E al criminale basta avere successo solo una volta ogni tanto.

Purtroppo non sembrano esserci dati utili per risalire all’identità del gestore maldestro di questa pagina Web, ma ho provato a contattare via mail alcuni clienti per chiedere se se la sentono di dirmi il nome della ditta alla quale hanno fatto l’ordinazione. Finora non ha risposto nessuno.