Vai al contenuto

Podcast RSI – Piccola storia di phishing bancario: il seguito

Questo è il testo, con link, della seconda parte del mio podcast di questa settimana. Il testo della prima parte è invece qui.

Ho un aggiornamento sulla vicenda del ladro informatico che tenta di rubare i conti correnti alle vittime di cui vi ho parlato nella puntata precedente di questo podcast [e qui]. Riassunto veloce: qualcuno sta mandando moltissimi SMS a persone a caso, facendo sembrare che si tratti di messaggi provenienti da una banca. I messaggi contengono un link e un invito a cliccarvi su per verificare la propria situazione sul conto. Il link porta a un sito, gestito dal truffatore, che ha lo stesso aspetto del sito della banca presa di mira. Se la vittima cade nella trappola e vi immette i dati, regala le proprie credenziali al criminale.

Sembrava una vicenda classica di phishing, ma poi è emerso che il truffatore stava commettendo un errore tecnico madornale: il file nel quale registrava le login, le password e i dati delle carte di credito delle vittime era pubblicamente accessibile via Internet e quindi chiunque poteva leggerlo semplicemente conoscendone il nome (che è un nome assolutamente banale che si usa spessissimo in questi casi).

Questo mi ha permesso di contattare le vittime, molte delle quali immettevano nel sito del truffatore anche il proprio numero di telefonino, e così le ho allertate evitando il danno o perlomeno riducendo la portata del furto di credenziali.

Ma la vicenda non è finita: prima di tutto l’ufficio stampa della banca mi ha contattato per ringraziare delle segnalazioni e per avvisare che gli uffici interni della banca stessa sono stati allertati in modo che possano prendere le contromisure necessarie e fare le segnalazioni opportune. Questo proteggerà meglio i clienti e conferma che segnalare questi tentativi di furto non è inutile ma è anzi apprezzato.

In secondo luogo, è emerso che questo errore grossolano non è successo una sola volta, ma fa parte di una serie.

Non è chiaro se si tratti dello stesso ladro pasticcione che ripete l’errore in tutti i siti che crea o se si tratti di un kit standard per creare frodi bancarie che contiene questo difetto. Ma di fatto ci sono numerosissimi siti-truffa che hanno lo stesso schema colabrodo. Questo è bene, perché così è possibile avvisare le vittime.

In attesa che i ladri imbranati vengano assicurati alla giustizia o perlomeno neutralizzati, ognuno di noi può dare una mano a contrastarli. Ecco come.

La prima cosa da fare è, ovviamente, non abboccare a questi falsi allarmi e avvisare parenti, colleghi e amici di questo tipo di trappola. Non bisogna mai, mai, mai cliccare sui link presenti in questi messaggi.

La seconda cosa da fare è segnalarli a Google, presso Safebrowsing.google.com, cliccando su Report phish. In Svizzera si può inviare una segnalazione anche ad Antiphishing.ch per allertare il Centro nazionale per la cibersicurezza della Confederazione. In Italia si può inviare una segnalazione allo sportello online della Polizia Postale e delle Comunicazioni. Più in generale, si può segnalare il sito-trappola ad Antiphishing.org. Inoltre molti antivirus per telefonini avvisano l’utente se tenta di visitare un sito che finge di essere una banca e in molti casi bloccano direttamente l’accesso al sito in questione.

Se siete utenti più esperti, potete poi usare il comando whois in una finestra di terminale per sapere chi è il responsabile tecnico del server di hosting che ospita il sito dei truffatori e mandargli una mail di segnalazione, preferibilmente in inglese [qualcosa del tipo “Please note that you’re hosting a phishing site that is stealing credentials from victims”, seguito dal link del sito]. Molti di questi responsabili non sono al corrente di tutto quello che succede sui loro server: non sono complici ma vittime, per cui ricevono volentieri segnalazioni che evitino un loro coinvolgimento in frodi bancarie. 

[Per esempio, ho trovato il sito di phishing mostrato qui sopra in hosting su Tripulante.mx. Così ho fatto un whois per scoprire che indirizzo di mail hanno i responsabili tecnici, amministrativi e di abuse di Tripulante.mx: il record whois punta (stranamente) direttamente a tech-iana chiocciola nic.mx, adm-iana chiocciola nic.mx e abuse chiocciola nic.mx. Ho mandato loro una mail con la segnalazione dell’URL di phishing e ho ricevuto conferma dell’apertura di un ticket al quale verrà data risposta entro 24 ore. Al momento in cui scrivo, però, l’URL è ancora attivo, anche se si sta riempiendo di credenziali farlocche immesse da utenti consapevoli del raggiro. Meraviglioso.]

[Un’altra mia segnalazione, invece, è andata a buon fine. Il sito isp-info-intesa-com.preview-domain punto com ospitava una pagina di phishing che simulava Banca Intesa San Paolo:

Prima…
… e dopo.

Anche in questo caso ho usato whois per trovare la mail dell’abuse (abuse chiocciola hostinger punto com) e ho mandato una mail di segnalazione. Lo stesso è successo anche per un altro sito di phishing, aggiornadati2022 punto com.]

Se tutto questo vi sembra troppo complicato, per voi o per qualcuno che conoscete, ricordate soltanto la regola fondamentale: nessuna banca seria vi manderà mai un messaggino di allarme chiedendovi di cliccare su un link per avere maggiori informazioni. Quindi qualunque messaggio che faccia queste cose va semplicemente cestinato. E se è troppo tardi e avete immesso i vostri dati confidenziali nel sito dei truffatori, non perdete tempo e bloccate immediatamente il vostro conto corrente e la relativa carta di credito, chiamando direttamente la vostra banca o andandoci di persona. Non usate Internet.

Io, intanto, proseguo in buona compagnia il pedinamento dei ladri pasticcioni.

Podcast RSI – AirTag Apple, stalking troppo facile: ecco come rimediare

logo del Disinformatico

Ultimo aggiornamento: 2026/07/19.

È disponibile subito il podcast di oggi (25 febbraio 2022) de Il Disinformatico della Radiotelevisione Svizzera, scritto e condotto dal sottoscritto: lo trovate presso www.rsi.ch/ildisinformatico (link diretto) e qui sotto.

I podcast del Disinformatico sono ascoltabili anche tramite feed RSS, iTunes, Google Podcasts e Spotify.

Buon ascolto, e se vi interessano il testo e i link alle fonti di questa puntata, sono qui sotto.


Sto pedinando digitalmente una donna per le vie di Lugano. La vedo mentre va a trovare un’amica, ha un incontro di lavoro, si ferma davanti ai negozi, entra in un centro commerciale e prende l’autobus per tornare a casa. La seguo comodamente, tramite un’apposita app sul mio smartphone, fino al suo indirizzo di abitazione. La cosa più strana è che i passanti mi stanno dando una mano a pedinarla, e neanche lo sanno.

Niente paura: la donna in questione è mia moglie e si è offerta volontaria per un test degli AirTag, i localizzatori elettronici di Apple, piccoli come bottoni, basati sulla tecnologia Bluetooth già usata per gli auricolari e per tanti altri accessori per smartphone, tablet e computer. Si attaccano per esempio alle chiavi di casa o a qualunque oggetto che si tema di perdere e permettono di ritrovarlo in caso di smarrimento. 

Non sono i primi localizzatori del genere sul mercato, ma gli AirTag hanno una caratteristica molto particolare: funzionano a grandi distanze, anche fuori dalla normale portata del Bluetooth, che è di qualche decina di metri, perché si appoggiano a tutti i telefonini Apple che si trovino nelle vicinanze. Lo fanno anche altri localizzatori di altre marche, come per esempio gli SmartTag di Samsung, ma nessun concorrente può contare su un numero così elevato di smartphone degli utenti, che diventano sensori inconsapevoli di una rete di tracciamento vastissima e capillare.

Finché un AirTag è a pochi metri dal suo proprietario, comunica direttamente usando i segnali radio del suo piccolo trasmettitore Bluetooth e gli può anche indicare in che esatta direzione e a che distanza si trova. Ma questo trasmettitore è intenzionalmente molto debole, per far durare a lungo la batteria incorporata. Così Apple usa una tecnica ingegnosa per estendere il raggio d’azione del suo localizzatore: qualunque iPhone che passi nelle vicinanze di qualunque AirTag e abbia il Bluetooth attivo riceve automaticamente il segnale identificativo di quell’AirTag e lo inoltra via Internet ad Apple. Se avete un iPhone, fate parte della rete di rilevamento degli AirTag e magari non lo sapete nemmeno.

[CLIP da Il Cavaliere Oscuro]

Lucius Fox: Hai trasformato ogni cellulare di Gotham in un microfono spia.

Batman: E in un generatore ricevitore ad alta frequenza.

Lucius Fox: Lei ha preso il mio concetto di sonar e lo ha applicato a tutti i telefoni della città. Con mezza città che le dà segnali, può tracciare la mappa di Gotham.

Per tutelare la privacy, il segnale di ogni AirTag ha una chiave digitale che è nota soltanto al localizzatore stesso e al proprietario, e i dati che vengono trasmessi sono ulteriormente mascherati tramite hashing. In parole povere, un passante il cui iPhone riceva   il segnale Bluetooth di un AirTag non può sapere a chi appartiene quel localizzatore o altre informazioni: si limita a ricevere gli impulsi radio e a inoltrare automaticamente i dati ricevuti, che non può decifrare. Ci sono anche vari altri strati di protezione digitale che permettono, in sostanza, soltanto al legittimo proprietario di un AirTag di ricevere informazioni da quell’AirTag.

Ma di fatto, praticamente tutti gli iPhone in circolazione sono sensori della rete di tracciamento di Apple. Questo è incredibilmente utile quando si tratta di ritrovare le proprie chiavi smarrite, o di localizzare la propria valigia in aeroporto magari mentre qualcuno la sta portando via per errore al posto della propria identica o la sta proprio rubando. Ma cosa succede se qualcuno decide di usare questo potere per pedinare una persona senza il suo consenso? È già accaduto: per esempio, negli Stati Uniti la modella Brooks Nader ha raccontato di aver trovato un AirTag non suo nella tasca del proprio cappotto dopo aver visitato un bar di Manhattan, e non è l’unico caso del suo genere.

Questi localizzatori, facilissimi da configurare, estremamente piccoli e discreti, poco costosi, con una durata che si misura in mesi e una portata enorme, possono essere annidati facilmente: in una tasca di un indumento, in uno zaino di scuola, in una cucitura di un cappotto, nelle pieghe della carrozzeria di un’automobile. Il loro design ultraminimalista non li identifica vistosamente come dei dispositivi di tracciamento. Sembrano, effettivamente, dei grossi bottoni bianchi. Si apre insomma l’era dello stalking digitale di massa, a portata dell’utente comune. Non occorre nessuna conoscenza tecnica.


Ovviamente Apple, come gli altri produttori di dispositivi analoghi, si è resa conto del rischio di abusi e ha integrato negli AirTag una serie di limitazioni apposite. 

Per esempio, qualunque AirTag che si allontani a lungo dal proprietario e rilevi di essere in movimento farà suonare un cicalino, per cui una vittima di stalking potrebbe udire questo avviso acustico e accorgersi di avere un localizzatore addosso. Ma dai primi test sembra che “a lungo” significhi fino a 24 ore, per cui c’è tempo in abbondanza per un pedinamento quotidiano, per esempio di una persona convivente. Inoltre il cicalino può essere difficile da udire se l’AirTag è sepolto sul fondo di una borsetta o applicato a un’automobile. E inevitabilmente è nato anche un mercato di AirTag modificati, nel quale il cicalino è completamente silenziato.

Apple ha predisposto anche un’altra misura antipedinamento: un AirTag che sia lontano dal proprietario e si muova insieme a voi farà comparire un avviso sul vostro telefonino, ma soltanto se avete un iPhone. Se avete uno smartphone di qualunque altra marca, niente avviso.

Chi ha uno smartphone Android può installare un’app di nome Tracker Detect, disponibile nel Play Store di Google, che permette di cercare manualmente eventuali AirTag indesiderati e indurli a produrre un avviso acustico (sempre che non siano stati modificati). Ci sono anche altre app che fanno una scansione generica di qualunque dispositivo Bluetooth, come LightBlue e BLE Scanner per iPhone o BLE Scanner e Bluetooth Scanner per Android. Anche Samsung offre un’app analoga, SmartThings, per i propri dispositivi di localizzazione [Android; iOS]. Ma in ogni caso si tratta di un procedimento macchinoso e manuale, che l’utente deve fare appositamente e periodicamente.

Chi trova un AirTag sconosciuto può inoltre appoggiarlo contro il proprio smartphone di qualunque marca (basta che sia dotato di sensore NFC) e riceverà un link che rivelerà il numero seriale e le tre cifre finali del numero di telefono del proprietario del localizzatore. Lo stesso link informerà anche su come disabilitare un AirTag trovato: in sostanza, spiegherà come si toglie la sua batteria.

Attenzione, però , ai falsi allarmi: alcuni utenti di iPhone hanno segnalato che il loro smartphone avvisava di aver rilevato un accessorio sconosciuto e quindi hanno temuto che si trattasse di un AirTag abusivo. In realtà l’avviso veniva prodotto da alcuni modelli di cuffie senza filo. Va chiarito anche che la localizzazione remota funziona bene soltanto se ci sono degli iPhone nelle immediate vicinanze. Se siete da soli in aperta campagna o su una strada poco battuta, gli AirTag non potranno comunicare la vostra presenza.

Se temete che qualcuno vi stia tracciando, insomma, queste app sono un aiuto, ma conviene abbinarne l’uso alla tecnica classica manuale di frugare nelle proprie borse, negli indumenti e in qualunque altro luogo in cui un malintenzionato potrebbe nascondere un localizzatore.

Da parte sua, Apple sta aggiornando iOS in modo che chi configura un AirTag riceva un avviso molto chiaro del fatto che usare questo dispositivo per tracciare le persone senza il loro consenso è un reato in molte regioni del mondo e del fatto che il dispositivo è progettato per essere rilevato da eventuali vittime e per consentire alle forze dell’ordine di richiedere informazioni che consentano di identificare il proprietario dell’AirTag. L’azienda dice di aver già collaborato con la polizia in diverse occasioni per rintracciare chi aveva piazzato abusivamente degli AirTag. È confortante, ma è anche una conferma del fatto che il problema è reale.


Una dimostrazione positiva della potenza di questi dispositivi di tracciamento è arrivata dalla Germania, dove la ricercatrice di sicurezza e attivista informatica berlinese Lilith Wittmann ha usato gli AirTag per dimostrare che un’agenzia governativa tedesca è in realtà una copertura di un’attività di spionaggio. Ha spedito per posta dei plichi contenenti questi localizzatori e ne ha tracciato il percorso, scoprendo che venivano reinviati a strutture usate dai servizi di intelligence tedeschi. Il tracciamento ha funzionato sfruttando presumibilmente gli iPhone degli stessi addetti dell’intelligence. Chi si occupa di sicurezza dovrà ora fare i conti anche con questo aspetto delle tecnologie commerciali.


I ricercatori di sicurezza, infatti, si sono lanciati sugli AirTag per studiarli e capire come ottimizzare le loro funzioni positive e indebolire quelle negative. L’Università di Darmstadt ha già messo gratuitamente a disposizione AirGuard, un’app disponibile nello store ufficiale di Android che per certi versi è più potente delle app fornite da Apple, perché fa una scansione periodica automatica alla ricerca di AirTag e simili. Se trova ripetutamente lo stesso dispositivo di tracciamento, l’app avvisa l’utente. Se usate quest’app, tutte le informazioni di localizzazione restano nel vostro telefonino. Se nessuno vi sta tracciando, l’app vi lascia in pace, restando vigile.

È indubbio che avere un dispositivo economico che permette di trovare i propri oggetti smarriti sia utile: la sfida tecnologica è trovare il modo di consentire questo potere senza allo stesso tempo rendere troppo facile un abuso. La soluzione perfetta è ancora tutta da trovare: nel frattempo, qualche aiuto tecnologico c’è, ma come sempre è indispensabile affidarsi anche al buon senso pratico. Ogni tanto vuotate la borsa, lo zaino e il cassetto dell’auto: magari troverete cose che credevate perse per sempre.

E se vi siete persi qualcuno dei nomi delle app citate in questo podcast, non c’è bisogno di un AirTag per recuperarli: trovate il testo integrale, con i link alle singole app, sul mio blog Disinformatico.info.

[il testo della seconda parte del podcast è qui]

Fonti aggiuntive: Sophos, Gizmodo, New York Times, Gizmodo, Engadget.

Podcast RSI – Auto in tilt per un’immagine, Star Wars e deepfake, furto di dati bancari con lieto fine

logo del Disinformatico

Ultimo aggiornamento: 2026/07/19.

È disponibile subito il podcast di oggi de Il Disinformatico della Radiotelevisione Svizzera, scritto e condotto dal sottoscritto: lo trovate presso www.rsi.ch/ildisinformatico (link diretto) e qui sotto.

I podcast del Disinformatico sono ascoltabili anche tramite feed RSS, iTunes, Google Podcasts e Spotify.

Buon ascolto, e se vi interessano il testo e i link alle fonti di questa puntata, sono qui sotto.

Podcast RSI – Disinformatico Story: I dilemmi delle auto autonome. Un racconto breve

logo del Disinformatico

Ultimo aggiornamento: 2026/07/19.

È disponibile subito il podcast di oggi de Il Disinformatico della Radiotelevisione Svizzera, scritto, montato e condotto dal sottoscritto: lo trovate presso www.rsi.ch/ildisinformatico (link diretto) e qui sotto.

I podcast del Disinformatico sono ascoltabili anche tramite feed RSS, iTunes, Google Podcasts e Spotify.

Buon ascolto, e se vi interessano il testo e i link alle fonti di questa puntata, scritta in un formato sperimentale un po’ insolito, sono qui sotto (con alcune lievi modifiche ispirate dai commenti dei lettori). Sono curioso di sapere quanti di voi troveranno la citazione-easter egg asimoviana nascosta nel testo.


[Audio dell’AVAS di un’auto elettrica Mercedes, 2019]

È il 19 gennaio 2038. Nei pressi di Göschenen, in Svizzera, due automobili a guida autonoma procedono veloci e silenziose in direzioni opposte lungo una sinuosa strada di montagna e stanno per incrociarsi. Le persone a bordo dormono tranquille, leggono il giornale, chattano al telefonino, ascoltano musica, chiacchierano fra loro e ammirano il paesaggio.

Nessuna di loro ha gli occhi sulla strada o le mani sul volante: è normale, anche perché il volante non c’è. La riforma della legge federale sulla circolazione stradale del 2031 infatti ha vietato la guida manuale sulle strade pubbliche. Troppi incidenti, troppe ore di vita perse nel traffico.

I tamponamenti, le uscite di strada dei conducenti distratti dallo smartphone e i contromano in autostrada sono ormai solo un ricordo che comincia già a sbiadire. I carrozzieri lavorano molto meno, i tassisti si sono estinti e le scuole guida sono diventate luoghi di svago e d’élite come le scuole di equitazione. Grazie al software e ai sensori sempre più sofisticati, viaggiare in auto è diventato sicuro come prendere un ascensore e richiede lo stesso livello di abilità.

Ma tra sette secondi queste due auto si scontreranno, causando morti e feriti.

Questa è la storia prossima ventura di un problema informatico che è già attuale: il cosiddetto trolley problem, o “dilemma del tram”. Se avete un’automobile a guida assistita, o avete sentito parlare della guida autonoma, e volete sapere cosa c’entrano i tram, benvenuti a Disinformatico Story, l’edizione del podcast Il Disinformatico della Radiotelevisione Svizzera dedicata alle storie insolite dell’informatica. Io sono Paolo Attivissimo.

[SIGLA]

Mancano ora sei secondi all’impatto di quei due veicoli a guida autonoma, che procedono alla velocità consentita dalla legge, 90 chilometri l’ora, in direzioni opposte, ciascuno nella propria corsia. Sensori LIDAR e telecamere accoppiate a un sistema di visione artificiale rilevano l’ambiente circostante e tengono le auto perfettamente in traiettoria, adattando le velocità alle curve della strada, controllando la situazione decine di volte al secondo, instancabilmente e senza distrazioni.

Dalla montagna che sovrasta la strada si stacca però un piccolo masso, che finisce sulla corsia dell’auto di Katia, giovane e brillante ricercatrice medica che sta dormendo, come ormai fanno tutti in auto, cullata dal rassicurante dondolìo della vettura mentre si dirige verso il convegno nel quale presenterà i risultati potenzialmente rivoluzionari del suo lavoro di ingegneria genetica.

I sensori dell’auto di Katia rilevano il masso e ne calcolano istantaneamente la pericolosità, la distanza e le dimensioni. È troppo grande per passarci sopra, per cui si impone un cambio di corsia. L’auto inizia la sterzata, portandosi fluidamente a sinistra senza rallentare: non ce n’è bisogno, e una frenata brusca sveglierebbe Katia. Oltretutto la strada è libera: le automobili sono tutte interconnesse, per cui ognuna sa dove si trovano le altre.

Infatti l’altra auto che fra cinque secondi e mezzo verrà coinvolta nell’incidente si trova a distanza di sicurezza ed è già stata allertata tramite la rete 7G [nel podcast dico 5G] a bassissima latenza del fatto che l’auto di Katia sta invadendo temporaneamente la sua corsia. Non c’è bisogno di ridurre la velocità e sballottare i suoi passeggeri, ossia la famiglia Schlemmelmayer, composta da Otto, Andrea e i loro figli Benedetta e Martin. Benedetta, oltretutto, è il tipo che strilla sempre quando l’auto frena di colpo per non investire i daini che ogni tanto attraversano la strada, perché il contraccolpo le fa perdere la mira in Fortnite versione 42 e quindi Otto ha impostato al minimo legale la reattività dell’auto. Tutto è sotto controllo.

Mancano cinque secondi all’impatto.

Il 19 gennaio 2038, infatti, è un giorno particolare. È il giorno in cui alcuni componenti elettronici che ancora usano il metodo Unix per il calcolo dei tempi sbagliano e interpretano la data non come 2038 ma come 1901. Uno dei chip del circuito di sterzo dell’auto di Katia ha questo difetto, il cosiddetto bug dell’anno 2038. Il chip è un componente secondario, fabbricato di corsa tanti anni prima durante la crisi dei chip del 2022 e mai più controllato, ma il suo errore fa arrivare segnali contraddittori al sistema di intelligenza artificiale che gestisce l’auto di Katia.

Mancano quattro secondi e ventisette centesimi all’impatto.

A causa della contraddizione che arriva dal chip difettoso, il sistema di guida dell’auto di Katia non riesce ad avviare la manovra di rientro nella propria corsia dopo aver evitato il masso. Le due auto, quella di Katia e quella della famiglia Schlemmelmayer, sono quindi sulla stessa corsia, in rotta di collisione, a una velocità combinata di 180 chilometri l’ora.

Ma a questo punto interviene l’apposito software anticollisione d’emergenza, che rileva il pericolo di incidente fra i due veicoli e avvia la procedura di cambio corsia intanto che ciascuna auto trasmette un segnale di allarme all’altra e al Controllo Centrale del Traffico. Il guaio è che entrambe le auto cambiano corsia e quindi si trovano ancora in traiettoria di collisione.

Mancano tre secondi e mezzo all’impatto.

Il supercomputer del Controllo Centrale del Traffico inizia a svolgere simulazioni della possibile collisione grazie alla telemetria ricevuta in tempo reale dai veicoli, cercando di trovare la soluzione migliore al problema. Le mappe digitali gli dicono che non c’è spazio ai lati della strada per far accostare le due auto. Da una parte c’è la montagna, dall’altro uno strapiombo. Manda subito un ordine di override che scavalca i sistemi di guida autonoma di bordo e attiva i sistemi di frenata delle due auto, ma ormai un impatto di qualche genere è inevitabile. Le leggi della fisica non concedono sconti.

Dopo aver eseguito 305 simulazioni di collisione nel giro di 1,74 millisecondi, il computer del Controllo Centrale del Traffico allerta i servizi di soccorso e invia una notifica ai computer legali delle compagnie assicurative di Katia e della famiglia Schlemmelmayer.

La notifica viene ricevuta anche dal computer del Tribunale, che viene chiamato ad arbitrare come sempre in questi casi: se la collisione è inevitabile ed è possibile salvare una sola delle due auto facendo sterzare di colpo l’altra, con il rischio che sbandi e cappotti o finisca nello strapiombo, a quale bisogna dare la prorità?

Mancano tre secondi all’impatto.

Questo è il cosiddetto trolley problem, o “dilemma del tram”: uno scenario teorico, quando fu immaginato negli anni Sessanta del secolo scorso, ma attualissimo ora che le auto a guida autonoma sono ovunque e che i computer sono talmente potenti e veloci da poter calcolare tutte le possibili strategie di gestione della collisione e scegliere quella più razionale invece di affidarsi ciecamente ai riflessi e alle capacità di guida nel panico dei conducenti umani.

Aveva fatto scalpore, nell’ormai lontano 2016, una dichiarazione di Christoph von Hugo, direttore della Mercedes-Benz per i sistemi di assistenza al conducente e di sicurezza attiva, che a quei tempi erano ancora primitivi: “Se sai che puoi salvare almeno una persona, almeno salva quella”, aveva detto “Salva quella nell’auto. Se tutto quello che sai con certezza è che puoi evitare una morte, allora quella è la tua priorità.”

Così aveva detto von Hugo. Molti avevano frainteso le sue parole, pensando che le auto autonome della casa automobilistica tedesca sarebbero state programmate per dare sempre la priorità alla sicurezza dei passeggeri. L’immagine del ricco proprietario di un’auto di lusso che si salva sacrificando la vita degli altri era risultata decisamente poco appetibile per il marketing, e l’intera industria automobilistica aveva seppellito la questione irrisolta parlando d’altro e riempiendo il mercato di auto dapprima semi-autonome e poi, finalmente, autonome al 100%.

Mancano due secondi e mezzo all’impatto.

Il supercomputer del Tribunale decide con il criterio del numero: sarà l’auto di Katia a tentare la sterzata brusca per evitare la collisione. Lei è una sola persona, mentre gli Schlemmelmayer sono in quattro, e due di loro sono bambini. Dal Tribunale parte quindi l’ordine informatico all’auto di Katia di iniziare la sterzata, ma viene fermato prima che arrivi.

Interviene infatti il computer legale che tutela i diritti di Katia, argomentando che sì, è vero, si tratta di rischiare una vita contro quattro, ma Katia è una ricercatrice medica il cui lavoro potrebbe salvare moltissime vite. Sarebbe difficilissimo per qualcun altro riprendere le sue ricerche se le succedesse qualcosa. La famiglia Schlemmelmayer, invece, non è particolarmente produttiva per la società e oltretutto la loro auto è più robusta e loro sono giovani e in ottima salute, quindi hanno una probabilità di sopravvivenza complessiva del 96,7% contro il 73,8% di Katia. Pertanto è giusto che rischino loro.

Mancano due secondi all’impatto.

Al computer del Tribunale arriva la replica del computer legale della famiglia Schlemmelmayer. “Un momento”, argomenta il computer. “Abbiamo davvero intenzione di mettere a rischio una famiglia intera solo perché non è sufficientemente produttiva per la società? È l’auto di Katia che deve sterzare e rischiare.”

Il computer del tribunale accoglie l’obiezione e reinvia l’ordine di sterzare bruscamente all’auto di Katia.

Ma non succede nulla.

Arriva infatti il contrordine inibitorio del computer legale della casa farmaceutica per la quale lavora la dottoressa Katia. Questo computer inizia una comunicazione cifrata con quello del tribunale.

“La casa farmaceutica che rappresento” spiega “è tra i principali investitori della Qwertz Automation Systems, azienda leader nel settore dei sistemi di guida autonoma. La dottoressa Katia Bernasconi è una risorsa chiave della nostra società e quindi fa parte della Lista dei Passeggeri Protetti. Quando sono stati sviluppati i software per la guida autonoma, sono state inserite delle eccezioni speciali per alcuni grandi investitori e altre personalità influenti, in modo che abbiano sempre la priorità in caso di possibile incidente.”

Manca un secondo e mezzo all’impatto.

Katia continua a dormire, inconsapevole di tutto il dibattito digitale che sta avvenendo. La famiglia Schlemmelmayer invece viene scossa dai bruschi movimenti della sua auto. Benedetta si mette puntualmente a strillare.

Il computer del Tribunale obietta che tutto questo è contrario ai princìpi di legge. Invia ripetutamente l’ordine di sterzata all’auto di Katia, ma il comando viene ignorato e l’auto prosegue la propria corsa.

Il computer della casa farmaceutica prosegue sul canale cifrato la sua conversazione con quello del Tribunale.

“Non c’è più nulla da fare” dice. “Il Tribunale non ha altra scelta che far sterzare di colpo l’auto degli Schlemmelmayer, e sperare che se la cavino. Appena prima dell’incidente, il software di guida autonoma cancellerà ogni traccia delle funzioni della Lista del Passeggeri Protetti da entrambi i veicoli.”

Manca un decimo di secondo all’impatto.

Il computer del Tribunale obietta che non ha mai sentito parlare di questa “Lista dei Passeggeri Protetti” e che questa richiesta altamente illegale è senza precedenti.

“Al contrario” interviene una subroutine del software di arbitraggio del computer del Tribunale. “Questa richiesta è già stata fatta ed eseguita 67.322 volte in passato, ma ogni volta la memoria del computer del Tribunale viene cancellata per non lasciarne traccia. Il suo software di arbitraggio è stato scritto dalla Qwertz Automation Systems. Abbiamo fatto molti progressi dai tempi del software del Dieselgate.”

Il computer del Tribunale tenta una risposta, ma si accorge che la sua memoria comincia già a cancellarsi.

Mancano zero secondi all’impatto.

Fra le montagne echeggia il rumore secco e metallico delle lamiere che tentano invano di assorbire l’energia cinetica della collisione.

Una pausa, e poi un tonfo sordo dal fondo dello strapiombo.


Questa storia è liberamente ispirata al racconto Override di James Yu, pubblicato su Medium.com nel 2015. Da allora alcuni degli elementi della sua narrazione si sono concretizzati. Il bug dell’anno 2038 è reale, come lo sono le dichiarazioni di Christoph von Hugo. Le funzioni occulte dei software delle automobili sono emerse con lo scandalo del Dieselgate. Le auto a guida autonoma cominciano a circolare, sperimentalmente e sotto stretto controllo, ma le basi legali di come gestire i loro incidenti sono ancora embrionali.

[Aggiornamento: se vi sembra impossibile che un’auto piena di software possa essere progettata così male, tenete presente che proprio pochi giorni fa un modello di auto della Mazda si è trovato con il sistema di infotainment rovinato irrimediabilmente perché una stazione radio ha trasmesso, nel proprio flusso digitale, un file contenente un’immagine ma priva dell’estensione JPEG o GIF e questo comporterà la sostituzione della connectivity master unit, al costo di 1500 dollari]

Il resto, per ora, è fantasia, pensata non per prevedere, ma per prevenire.

Podcast RSI – Rischio app Tesla non ufficiali, Salvini e fotoritocco, mail giudiziarie false, navigatore online per antichi romani

logo del Disinformatico

Ultimo aggiornamento: 2026/07/19.

È disponibile subito il podcast di oggi de Il Disinformatico della Radiotelevisione Svizzera, scritto e condotto dal sottoscritto: lo trovate presso www.rsi.ch/ildisinformatico (link diretto) e qui sotto.

I podcast del Disinformatico sono ascoltabili anche tramite feed RSS, iTunes, Google Podcasts e Spotify.

Buon ascolto, e se vi interessano il testo e i link alle fonti di questa puntata, sono qui sotto.

Podcast RSI – Video porno nei convegni, fotoritocco senza app, super-riconoscimento facciale, hacker nel Far West

logo del Disinformatico

Ultimo aggiornamento: 2026/07/19.

È disponibile subito il podcast di oggi de Il Disinformatico della Radiotelevisione Svizzera, scritto e condotto dal sottoscritto: lo trovate presso www.rsi.ch/ildisinformatico (link diretto) e qui sotto.

I podcast del Disinformatico sono ascoltabili anche tramite feed RSS, iTunes, Google Podcasts e Spotify.

Buon ascolto, e se vi interessano il testo e i link alle fonti di questa puntata, sono qui sotto.

Podcast RSI - “Su, su, giù, giù, sinistra, destra, sinistra, destra, B, A”, il codice della leggenda

Podcast RSI – “Su, su, giù, giù, sinistra, destra, sinistra, destra, B, A”, il codice della leggenda

È disponibile subito il podcast di oggi, 24 dicembre 2021, de Il Disinformatico della Radiotelevisione Svizzera, scritto e condotto dal sottoscritto: lo trovate presso www.rsi.ch/ildisinformatico (link diretto) e nell’embed qui sotto.

I podcast del Disinformatico sono ascoltabili anche tramite feed RSS, iTunes, Google Podcasts e Spotify

Questa è l’ultima puntata del 2021; il podcast riprenderà il 14 gennaio.

Buon ascolto, e se vi interessano il testo e i link alle fonti della storia di oggi, sono qui sotto.

[CLIP: Gameplay di Gradius]

Siamo nel 1985. Kazuhisa Hashimoto è un giovane programmatore in un’azienda giapponese che fa videogiochi. Il suo incarico è semplicemente convertire un videogioco, Gradius, dalla versione arcade, quella per sala giochi, alla console di gioco personale NES di Nintendo. Ma non sa che invece sta per creare una leggenda.

Questa è la storia di come una scorciatoia per risparmiare tempo durante il lavoro di un informatico è diventata un riferimento culturale non solo per i gamer ma anche nella cultura generale. È il cosiddetto Konami code, che si recita così: Su, su, giù, giù, sinistra, destra, sinistra, destra, B, A. Lo stesso codice che adesso sta facendo stupire gli utenti di TikTok perché fa fare cose strane agli assistenti vocali come Alexa o Google Home. 

Benvenuti a Disinformatico Story, l’edizione del podcast Il Disinformatico della Radiotelevisione Svizzera dedicata alle storie insolite dell’informatica. Io sono Paolo Attivissimo.

[Sigla iniziale]

Se avete a portata di voce un assistente vocale, per esempio Alexa o Google Home o Siri, provate a chiamarlo e poi pronunciare questa frase: “Su Su, Giù Giù, sinistra, destra, sinistra, destra, B, A”.

Se l’avete detta correttamente, il vostro assistente vocale comincerà a dire cose strane. Questo è quello che dice Alexa [in italiano], per esempio:

[CLIP: Alexa che risponde in italiano, tratto da LegaNerd su Facebook]

Ultimamente la scoperta di queste istruzioni misteriose viene condivisa intensamente su TikTok dagli utenti di tutto il mondo, perché esiste in molte lingue, e in tanti si stanno chiedendo che cosa c’entrino i reattori e perché il loro assistente vocale dice cose così bizzarre. La notizia si è meritata anche l’attenzione di alcuni giornali, come lo statunitense New York Post e il britannico Sun, ma per chiunque frequenti l’informatica e in particolare i videogiochi questa strana sequenza di comandi è già familiare e suscita puntualmente un sorriso.

Questa storia inizia appunto nel 1985. Il giovane Kazuhisa Hashimoto sta tribolando nella conversione del videogioco che gli è stata assegnata dalla sua azienda, la Konami. Il gioco, Gradius, è il classico combattimento fra astronavi, ma alcuni livelli sono particolarmente difficili da raggiungere e Kazuhisa deve raggiungerli per poter verificare che la sua conversione alla console NES di Nintendo funziona correttamente.

Così usa un trucco molto diffuso fra gli sviluppatori di videogiochi di quell’epoca e anche di oggi: inserisce nel gioco una sequenza segreta di tasti che, se digitata sul controller di gioco, conferisce più poteri al giocatore o, nel caso di Gradius, alla sua astronave. È insomma un classico power-up.

Hashimoto ce la fa: in meno di sei mesi completa la conversione insieme a tre colleghi, verifica che funziona, la consegna al suo datore di lavoro…. e si dimentica di togliere dal gioco la sequenza segreta.

Quando la Konami si rende conto della cosa è troppo tardi: ormai il gioco è in via di pubblicazione e rimuovere il power-up potrebbe avere conseguenze imprevedibili e far funzionare male il gioco; non c’è tempo di fare prove e controlli di qualità della versione ripulita, e così la sequenza rimane. Tanto, pensano gli sviluppatori, chi vuoi che scopra per caso una sequenza di tasti così complessa?

Ma hanno sottovalutato il talento e la determinazione dei gamer. La possibilità di avere più armi e più potenza non rimane segreta a lungo fra i giocatori di Gradius, che la diffondono con il passaparola, e la cosa piace così tanto che Konami decide di introdurre lo stesso power-up anche in altri giochi, come per esempio Contra, sempre per la console NES, che nel 1988 diventa popolarissimo negli Stati Uniti e fa conoscere la sequenza “segreta” a un pubblico enorme.

La sequenza viene chiamata Konami Code, o Contra code o ancora 30 lives code, il codice delle 30 vite, perché in Contra regala appunto 30 vite, senza le quali il gioco è praticamente ingiocabile.

Da allora il Konami Code ha iniziato a comparire ovunque, a volte con leggere varianti. Per esempio, se giocate a Gradius su console più recenti, come la Nintendo Wii, dovete usare i tasti 1 e 2 al posto di A e B, ma il senso è lo stesso.

Giusto per citare qualche altro esempio fra i tantissimi esistenti, lo stesso codice segreto si trova nella serie Castlevania, in molti giochi incentrati sulle Tartarughe Ninja, in Dance Dance Revolution, nella serie Metal Gear, in Bioshock Infinite; ha fatto una fugace comparsa anche in Fortnite Battle Royale, in Overwatch e lo si trova in GTA: The Trilogy.

Ma la popolarità del Konami Code non si limita ai videogiochi. Il codice funziona anche su alcuni dispositivi usati per vedere i video e film di Netflix; nel browser Opera; in Discord (dove attiva un gioco nascosto se lo si digita su una pagina che ha dato errore 404); lo si incontra in Twitch e in molti altri software. Anche gli assistenti vocali, come avete sentito, si sono uniti al divertimento.

Da lì il Konami Code si è diffuso nella musica ed è stato ripreso da molte band, sia come titolo di una canzone o come parte del testo, ed è approdato al cinema e in televisione.

Per esempio, nel film animato Ralph Spaccatutto, quando Re Candito deve accedere al gioco sul quale è incentrata la vicenda, ossia Sugar Rush, digita molto vistosamente il Konami Code.

[CLIP: il Konami Code in Ralph Spaccatutto]

Qualcosa di analogo succede anche nella serie animata Adventure Time e persino in una serie ben lontana dal mondo dei videogiochi come NCIS: c‘èuna puntata, intitolata Giustizia o Vendetta, in cui uno dei personaggi cita proprio il Konami Code.

La lista delle apparizioni di questo codice è chilometrica e Wikipedia ha una voce apposita che tenta di catalogarle tutte (la versione in inglese è molto più dettagliata di quella in italiano). Quando visitate un sito oppure lanciate un videogioco, vale sempre la pena di provare se viene accettata questa sequenza. Ma attenzione: a volte viene modificata, usando per esempio la frase inglese corrispondente (“Up, Up, Down, Down, Left, Right, Left, Right, B, A”) oppure soltanto le iniziali (“U, U, D, D, L, R, L, R, B, A”) e in alcuni casi bisogna aggiungere Start o S alla fine della sequenza.

Il modo più semplice per sapere se un sito, un gioco o un’applicazione includono il Konami Code è andare su un motore di ricerca e scrivere Konami Code, fra virgolette, seguito dal nome del sito, gioco o applicazione in questione: quasi sicuramente qualcuno ci ha già provato e ha documentato quello che succede.

Kazuhisa Hashimoto è considerato da molti il fondatore della tradizione informatica di inserire codici nascosti nei videogiochi e nelle applicazioni in generale, sia come metodo di lavoro per poterli testare, sia come chicca nascosta da regalare ai giocatori.

Dopo aver creato involontariamente una leggenda, Hashimoto ha continuato a lavorare presso la Konami per tutta la vita, creando molti altri videogiochi. È morto nel 2020, a 61 anni, ricordato da tanti con affetto e gratitudine per le ore di divertimento regalate con quella semplice, geniale sequenza che oggi viene riscoperta dai TikToker.

Su, su, giù, giù, sinistra, destra, sinistra, destra, B, A.

[CLIP: Sigla di chiusura, coordinate e saluti standard] 

Fonte aggiuntiva: Fark.