Quando la geopolitica entra nel laboratorio forense

Non è la prima volta che Sassari si ritrova, quasi per caso, a essere il crocevia di indagini dal peso globale. Chi lavora sul nostro territorio ricorderà bene il 2015, quando il Tribunale divenne il fulcro dell’operazione antiterrorismo contro una cellula di Al Qaeda nel nord della Sardegna, un fascicolo su cui ebbi modo di lavorare direttamente analizzando dispositivi e flussi di comunicazione.

Oggi, a undici anni di distanza, il nome della Procura della Repubblica di Sassari rimbalza sulle testate internazionali, su Politico.eu e sulla stampa nazionale per il caso Oxygen Forensics, la società di software investigativo decapitata dal Dipartimento di Giustizia USA (DOJ). Le autorità federali hanno arrestato l’amministratore delegato Lee Reiber e il direttore tecnico russo Oleg Sergeyevich Davydov con l’accusa di frode telematica, sequestrando conti bancari e 56 domini di rete. L’accusa è di aver schermato, tramite una holding a Cipro, la reale proprietà russa dell’azienda per aggirare le sanzioni, vendendo segretamente la medesima tecnologia di base all’Fsb (il servizio di sicurezza del Cremlino) tramite la società Mko Systems.

Sassari è finita sotto i riflettori internazionali semplicemente perché ha fatto la cosa giusta: ha applicato la massima trasparenza amministrativa. Da aprile, un documento della Procura elenca i software che la polizia giudiziaria deve impiegare per estrarre e analizzare i dati dai dispositivi mobili tra cui telefoni, smartphone e tablet. Il documento elenca le suite forensi di riferimento a livello globale per la mobile forensics: l’ecosistema Cellebrite (UFED/Inseyets), le piattaforme Magnet (AXIOM e GrayKey), MSAB XRY e, inevitabilmente, Oxygen Forensics. Tanta trasparenza si è involontariamente trasformata nella “pistola fumante” per la stampa, portando il caso persino in Parlamento con un’interrogazione ai ministri della Giustizia e dell’Interno presentata dalle deputate Federica Onori e Giulia Pastorella.

La realtà dell’air-gap

L’idea che i dati estratti dai telefoni degli indagati finiscano direttamente a Mosca ha generato un comprensibile allarme mediatico. Tuttavia, come ha giustamente e tempestivamente sottolineato il collega Paolo Dal Checco sulle pagine de La Nuova Sardegna, occorre riportare il dibattito su binari tecnici: “il programma gira offline, senza internet”. Di conseguenza, conclude Dal Checco, “non ci sono rischi che i dati vengano passati alla casa madre”.

Uno dei baluardi della disciplina vuole che le workstation con cui i Consulenti e le Forze dell’Ordine eseguono le acquisizioni dei dispositivi siano rigorosamente in air-gap, cioè isolate dalla rete per garantire la massima tutela della prova digitale. Se manca il cavo di rete, i dati non escono.

Nel momento in cui sarà superato questo allarmismo, comprensibile soprattutto per i profani della materia, come addetti ai lavori dovremmo iniziare a rivedere alcuni fondamenti della della scienza dell’informatica forense, sviscerando alcuni dei nervi scoperti causati dalla rapida e quasi monopolistica crescita del settore. In questa breve riflessione elenco i tre che, in mia opinione, sono i più macroscopici.

Il paradosso del Cloud e la fine dell’isolamento

Il primo paradosso è squisitamente operativo. Da professionista certificato Cellebrite Certified Operator (CCO) e Physical Analyst (CCPA), noto oggi un grande cortocircuito. Oxygen Forensics era rimasta una delle pochissime piattaforme a permettere di lavorare al 100% offline tramite dongle USB locale. Al contrario, la quasi totalità dei competitor occidentali – sebbene istituzionalmente sicuri e approvati – sta spingendo in modo aggressivo verso modelli cloud-first che richiedono la continua connessione ad internet delle workstation forensi.

Questo nuovo paradigma impone a tali workstation di “telefonare a casa” periodicamente per validare le licenze o per eseguire decodifiche avanzate. Di fatto, si incrina quel dogma dell’isolamento assoluto su cui si fonda la tenuta dibattimentale della prova informatica. L’azienda oggi accusata di essere un rischio per la sicurezza era paradossalmente quella che ci permetteva di restare disconnessi; le aziende “sicure” ci spingono ad aprire le porte del firewall verso internet.

La narrazione mediatica ignora un fatto noto a qualunque sistemista: l’industria ICT si regge su centinaia di software la cui ingegneria è nata in Russia o nell’Est Europa. Non è un’eccezione, è la regola. Calando il concetto nella digital forensics, il quadro si fa ancora più delicato: lavoriamo quasi esclusivamente con suite closed-source sviluppate oltreconfine. Se applichiamo il principio della sovranità tecnologica, per ciascuno di questi strumenti oggi dovrebbero valere i medesimi interrogativi di affidabilità.

Il blocco operativo per le Forze dell’Ordine italiane

Il secondo nodo tocca direttamente l’infrastruttura d’indagine nazionale. Parliamo di decine, se non centinaia, di licenze Oxygen regolarmente acquistate e in uso presso le Procure e le polizie giudiziarie in tutta Italia. L’azione esecutiva degli Stati Uniti ha reciso loro ogni possibilità di ottenere supporto tecnico o aggiornamenti software.

Nella mobile forensics, uno strumento non aggiornato diventa cieco in pochi mesi. Senza le patch per interpretare i nuovi rilasci di iOS e Android, o le repentine modifiche ai database crittografati di programmi quali WhatsApp e Telegram, il tool diventa inservibile. Questo crea non solo un improvviso vuoto investigativo, ma anche un enorme danno erariale per la Pubblica Amministrazione, costretta ora a cercare in urgenza coperture alternative sul mercato.

La fragilità della prova digitale

Il terzo e più grave problema riguarda le aule di tribunale. La solidità di una prova digitale non si regge solo sul Codice di Procedura Penale, ma sull’applicazione rigorosa di metodologie scientifiche validate, come lo standard internazionale ISO/IEC 27037.

Quando un’estrazione forense richiede tecniche intrusive per aggirare la crittografia di un dispositivo moderno, entriamo nel delicatissimo ambito degli accertamenti irripetibili (Art. 360 c.p.p.). L’architrave di questo processo è la catena di custodia, che deve garantire la totale inalterabilità del reperto tramite funzioni di hashing.

Se il produttore del software utilizzato per estrarre i dati è formalmente incriminato per aver mentito sulla propria governance e sul proprio codice sorgente (sviluppato in parallelo per l’intelligence di uno Stato terzo), può un Consulente difendere in aula la totale genuinità dell’algoritmo estrattivo? Una difesa tecnicamente preparata avrà gioco facile nell’insinuare un “ragionevole dubbio” sull’affidabilità dello strumento, paralizzando l’intero costrutto accusatorio. Non serve dimostrare l’alterazione maliziosa del dato; basta dimostrare l’opacità dello strumento che lo ha estratto.

La geopolitica ha definitivamente sfondato le porte dei nostri laboratori. Non basta più conoscere a fondo l’esadecimale, i file system o l’hardware. Oggi l’attendibilità di una perizia e la sicurezza nazionale dipendono anche dalla supply chain, dalle guerre commerciali e dagli embarghi governativi. È in scenari complessi come questo che emerge il valore vitale dell’approccio scientifico e del network professionale. Solo attraverso il confronto continuo all’interno dell’Ordine dei Periti Industriali, o di eccellenze associative come ONIF e CLUSIT, possiamo continuare a garantire alla Magistratura, alle aziende e ai cittadini analisi blindate, inattaccabili e pronte alle sfide di un mondo in rapidissima trasformazione.

L’immagine dell’articolo è tratta dal sito https://www.oxygenforensics.com/ dopo il sequestro avvenuto il 20 settembre 2026