19 luglio 2024 – numerosi sistemi informatici hanno subito un’ondata di arresto che ha comportato gravissimi disagi a livello globale.
Per quasi un giorno intero si sono letteralmente bloccati servizi offerti da importanti infrastrutture, tra cui:
- Ospedali;
- Aeroporti;
- Stazioni ferroviarie;
- Emittenti televisive;
- Alberghi.
A causare il disastro non sono stati dei cybercriminali (come già successo in passato con i malware Slammer, NotPetya e WannaCry), stavolta si tratta di Crowdstrike, un’azienda di cybersecurity statunitense.
La componente incriminante è infatti un bug presente nell’aggiornamento rilasciato proprio quel giorno dall’azienda per il proprio software di monitoraggio delle minacce informatiche, Falcon.
In quest’articolo vedremo in che modo questo aggiornamento fallato ha potuto creare tutti questi danni e l’impatto che questi hanno avuto sulle aziende di tutto il mondo.

- Cosa è Falcon
- In che modo un semplice aggiornamento ha potuto creare tanto scompiglio
- I danni su scala globale
- Le richieste di risarcimento
- Lo sciacallaggio degli hacker
Che cos’è Falcon
Il software Falcon sviluppato da Crowdstrike è un particolare tipo di antivirus che è in grado di rilevare malware o altri tipi di minacce informatiche attraverso i sistemi di endpoint (cioè, smartphone, tablet, PC o server).
La sua peculiarità è che, quando intercetta una comunicazione tra il computer che sta analizzando e un hacker, allora interrompe la comunicazione.
Per poter fare ciò deve essere integrato con il sistema operativo della macchina su cui è installato (in questo caso Microsoft Windows). Sotto alcuni aspetti, tuttavia, questo può rappresentare un’arma a doppio taglio: se si manifesta un problema all’interno di Falcon, di conseguenza si manifesta anche all’interno di Windows.
Data la sua natura, il software integra costantemente nuovi metodi per individuare le nuove minacce informatiche.
Per questo motivo viene chiesto agli utenti di permettere a Falcon di aggiornarsi in maniera automatica.
In che modo un semplice aggiornamento ha potuto creare tanto scompiglio
L’aggiornamento rilasciato nella seconda metà di luglio è stato studiato per permettere a Falcon di approcciarsi in maniera diversa all’ispezione dei named pipe presente nei sistemi Windows.
Si tratta di una funzionalità utilizzata dal sistema operativo incaricata di scambiare dati tra diversi processi all’interno dello stesso computer oppure tra diversi dispositivi all’interno della stessa rete locale.
Inizialmente si pensava che il bug fosse presente all’interno dell’aggiornamento del driver del kernel (parliamo di componenti che i programmi utilizzano per comunicare con il cuore del sistema operativo). Questa ipotesi era avvalorata dal fatto che il file che mandava in crash la macchina presentava l’estensione .sys, utilizzata proprio dai driver del kernel.
Un accesso di questo tipo da parte dei programmi di sicurezza consente loro di venire eseguiti prima di eventuali malware presenti nel dispositivo, ottenendo l’accesso in punti in cui può essere inserito del codice malevolo all’interno del sistema.
Un’altra ipotesi a favore di questa teoria, è che questa modalità di accesso presenta delle significative criticità: un errore da parte del software di sicurezza può mandare in crash il dispositivo.
Per questo motivo, alcuni paragonano il rilevamento di codice malevolo al livello del kernel come “un’operazione chirurgica a cuore aperto”.
In realtà il bug era insinuato all’interno di un file di configurazione di Falcon (nonostante avesse un’estensione .sys). Questo file di configurazione è stato progettato per permettere al software di far fronte ad un nuovo metodo utilizzato dai cybercriminali per mettere in comunicazione i server Command and Control (C&C) e i malware che si sono insinuati nei dispositivi di malcapitati utenti.
Tuttavia, come poi dichiarato anche da Crowdstrike stessa, il file di configurazione presente nell’aggiornamento ha innescato un errore logico che ha causato un blocco dei sistemi informatici: gli utenti hanno visto infatti i PC Windows mostrare la ben nota schermata blu di errore (Blue Screen of Death), rendendolo di fatto inutilizzabile.
Alcuni esperti credono che l’aggiornamento non sia stato adeguatamente controllato, considerato che generalmente gli aggiornamenti per i driver del kernel vengono minuziosamente testati prima di essere distribuiti.
La stessa Microsoft, poi, impone agli sviluppatori la richiesta di approvazione degli aggiornamenti dei driver del kernel. Non è detto però che per i file di configurazione avvenga la stessa cosa.
Inoltre, è stato anche dichiarato che Microsoft non ha la possibilità di supervisionare gli aggiornamenti rilasciati da Crowdstrike per i suoi programmi.
Gravi disagi su scala globale
Come già accennato all’inizio, i danni provocati sono stati così enormi che alcuni lo classificano come il problema più significativo del 2024. In ogni angolo del globo si sono verificati disservizi da parte di aziende ed enti pubblici:
- Le strutture sanitarie hanno dovuto cancellare numerosi appuntamenti con i pazienti.
- Il 911, il numero per le emergenze utilizzato negli Stati Uniti ha avuto svariati problemi di linea.
- Alcune emittenti televisive, tra cui anche Sky News, sono state costrette a sospendere le trasmissioni in diretta.
- Migliaia di voli sono stati cancellati negli aeroporti di tutto il mondo, creando code e disagi enormi. In India si è arrivati addirittura ad utilizzare carte d’imbarco scritte a mano. Le compagnie aeree Ryanair e Wizz Air hanno visto i propri sistemi di prenotazione, di check-in e il loro servizio clienti congelati.
- In Gran Bretagna non è stato possibile eseguire alcun tipo di pagamento elettronico nei supermercati.
Anche l’Italia non è stata risparmiata.
Anche qui ci sono stati disservizi negli aeroporti della penisola (da Milano a Catania), sebbene in misura minore rispetto al resto del mondo. Anche la rete autostradale ha dovuto far fronte ai disservizi digitali. L’indice Ftse Mib di Piazza Affari è stato calcolato in ritardo.
La catena di supermercati Carrefour non è stata in grado di consentire ai suoi clienti di pagare attraverso Ticket restaurant elettronici o attraverso Satispay; ed è stata costretta, pertanto ad accettare pagamenti solo attraverso contanti o bancomat.
In base alle prime dichiarazioni di Microsoft, il numero totale di dispositivi colpiti inizialmente ammontava a otto milioni e mezzo. Poco tempo dopo però l’azienda di Redmond ha constatato che il numero in realtà è ancora più alto. Il numero che riportato inizialmente rappresenta solamente gli utenti che hanno segnalato il malfunzionamento dei propri dispositivi a Microsoft.
Essendo questo tipo di segnalazione una funzionalità opzionale, diventa facile intuire che otto milioni e mezzo sono “solo” una parte della quantità totale delle macchine compromesse.
Le richieste di risarcimento
Sebbene l’intervento da parte sia di Microsoft che di Crowdstrike sia stato tempestivo per risolvere il problema nel minor tempo possibile, le perdite economiche sono state non indifferenti.
Pertanto, sono scattate parecchie denunce di risarcimento danni nei confronti delle due società informatiche. Una di esse arriva da parte di Delta Air Lines, la quale ha dovuto cancellare più di 7000 voli, rimborsando di conseguenza il biglietto dei passeggeri che non sono più riusciti ad imbarcarsi.
La spesa totale di questi rimborsi oscilla tra i 350 e i 500 milioni di dollari.
Pertanto, la compagnia aerea ha deciso di sporgere denuncia nei confronti delle due società IT.
Anche Crowdstrike stessa ha subito un enorme crollo delle sue azioni dopo l’incidente.
Lo sciacallaggio degli hacker
Anche in questo caso non è mancata l’entrata in scena dei cybercriminali.
Durante il periodo di caos, infatti, hanno pubblicato in rete parecchi siti fraudolenti in cui venivano offerte delle soluzioni al problema.
Il vero obiettivo, però, era quello di impadronirsi dei dati privati degli utenti. Inoltre, per poter adescare quante più vittime possibile, gli hacker hanno inserito nel dominio dei propri siti web parole chiave come “Crowdstrike” o “blue screen”. Un’altra tattica usata dai cybercriminali è stata quella di creare una falsa rete telefonica che si spacciava per un servizio clienti di Crowdstrike (causando anche un danno d’immagine all’azienda stessa). L’obiettivo era quello di convincere gli utenti ad installare programmi fasulli che si proponevano di sbloccare i computer compromessi.
Questo evento evidenzia ancora una volta come oggigiorno la stragrande maggioranza dei servizi di cui usufruiamo ormai dipenda fortemente dai dispositivi e dai sistemi informatici. Non si può pretendere che non si debbano verificare errori di natura tecnica ogni tanto, certo, ma non bisogna nemmeno permettere che si verifichino disagi a livello globale.
È di fondamentale importanza, pertanto, fare tesoro dell’esperienza e cercare d’ora in poi di impedire che si ripetano ancora una volta episodi di questo tipo.



