Bruxelles beffata: hacker rubano dati dal sito europa.eu

La Commissione europea ha chiuso l’anno con una beffa: un attacco informatico ha sottratto dati dalla piattaforma “Europa”, ospitata sui server di Amazon Web Services. L’incidente è stato confermato lunedì dal portavoce Thomas Regnier, che ha parlato di “attività dannose” individuate in tempo reale. Peccato che, a quanto pare, il tempo non sia bastato a blindare tutto.

La rete ha tremitato, ma l’istituzione no

Secondo la versione ufficiale, l’infrastruttura interne di Bruxelles è rimasta intoccata: nessuna penetrazione nei sistemi critici, nessuna interruzione dei servizi. I dati rubati, ha precisato Regnier, erano “probabilmente già pubblici”. Una frase che suona come un dito puntato contro chiunque sappia leggere tra le righe: se erano pubblici, perché preoccuparsi? Perché aprire un’indagine? Perché parlare di “rischi mitigati”?

La risposta è nel dettaglio che nessuno ha ancora chiarito: quali dati, esattamente? Quanti record? E, soprattutto, chi ci ha guadagnato? Il silenzio è fragrante. L’UE ha attivato il protocollo di risposta, ha isolato i server coinvolti e ha affidato la caccia al colpevole a una task force interna. Ma il buco nero resta: il sito Europa.eu – cuore pulsante della comunicazione istituzionale – è stato vulnerato. E con esso, l’immagine di un’Unione che si vanta di “ciberresilienza”.

Il mantra della sicurezza che non convince

Il mantra della sicurezza che non convince

Regnier ha ripetuto come un rosario: “Politiche solide, linee guida chiare, consapevolezza diffusa”. Bello da ascoltare, meno da digerire per chi, nei corridoi di Bruxelles, sa che il bilancio cybersecurity 2023-2027 è ancora fermo a promesse di fondi e tavoli di lavoro. Il commissario Breton prometteva un European Cyber Shield entro il 2025: a oggi, lo scudo è un PowerPoint.

Il dato più realistico lo fornisce l’ENISA: un attacco ogni 39 secondi ai danni di entità pubbliche nel Vecchio Continente. La CE non è un’eccezione, ma dovrebbe essere l’esempio. Invece, il comunicato stampa tace sul tipo di attacco (SQL injection? phishing interno? zero-day?) e sul livello di accesso ottenuto. Il che tradotto significa: non sappiamo, o non possiamo dirlo.

Intanto, i cittadini che cercano bandi, documenti o aggiornamenti su Europa.eu continuano a cliccare senza sapere se, dietro la pagina bianca e blu, qualcuno stia ancora spillando loro la cronologia delle visite. È il paradosso europeo: trasparenza sulla carta, opacità nel codice.

La Commissione assicura che l’indagine “non subirà rallentamenti”. Peccato che, nella migliore tradizione dell’Unione, i risultati arriveranno quando l’hype si sarà affievolito. E il prossimo attacco – perché arriverà – colpirà sempre dove la guardia è abbassata: un plugin non aggiornato, un dipendente che clicca sul link sbagliato, un fornitore esterno troppo generoso con le proprie credenziali.

La lezione è vecchia come Internet: se pensi di essere al sicuro, è solo perché non hai ancora visto il prossimo buco. Bruxelles lo ha imparato a sue spese. Di nuovo.