Il 21 ottobre 2016, per alcune ore, metà degli Stati Uniti si è svegliata convinta che internet fosse rotto. Twitter, Netflix, Spotify, Reddit, GitHub, PayPal e Airbnb hanno smesso di rispondere quasi in contemporanea, ma nessuno di quei servizi era stato attaccato direttamente. Il bersaglio reale era un singolo fornitore di infrastruttura DNS, Dyn, e l'arma erano centomila telecamere di sorveglianza, videoregistratori e router domestici che i loro proprietari non avevano mai pensato di proteggere.
Tre ondate in un giorno
Secondo la ricostruzione fatta da Dyn e dalle analisi tecniche successive - tra cui quella pubblicata a caldo dal Register, che seguì l'attacco in diretta - l'offensiva arrivò in tre ondate distinte nell'arco di una giornata. La prima iniziò in mattinata, ora della costa est americana, e colpì i data center Dyn nel nordest degli Stati Uniti; gli ingegneri riuscirono a contenerla dopo circa due ore. Nel primo pomeriggio arrivò una seconda ondata, questa volta distribuita su scala più globale, e in serata una terza confermò che non si trattava di un incidente isolato ma di una campagna pianificata e sostenuta nel tempo. Le stime più citate parlano di un traffico di picco intorno a 1,2 Tbps, generato da una botnet di circa 100.000 dispositivi infettati dal malware Mirai, come ricostruito da Cloudflare nella propria analisi tecnica dell'episodio.
Un solo anello, mezzo internet fuori uso
Il punto debole non era la capacità dei singoli siti di reggere traffico: era il fatto che tutti quei siti, per farsi trovare, si appoggiavano agli stessi server DNS di Dyn. Saturare quei server con milioni di richieste ha reso introvabili, per ore, servizi che non avevano nulla in comune se non un fornitore di traduzione nomi-indirizzi condiviso. È stata la dimostrazione pratica di quanto un singolo anello della catena - spesso invisibile a chi naviga - possa trasformarsi in un punto di fallimento per una parte enorme del web.
La stessa password, su centomila dispositivi
Mirai non sfruttava una vulnerabilità sofisticata. Scansionava internet alla ricerca di dispositivi con le porte Telnet o SSH aperte e provava ad accedere con un elenco di poco più di sessanta combinazioni di utente e password di fabbrica mai cambiate: admin/admin, root/12345 e varianti simili legate al nome del produttore. Una parte consistente dei dispositivi compromessi, emerso nei giorni successivi, erano telecamere e videoregistratori prodotti dall'azienda cinese Hangzhou Xiongmai, che utilizzavano di default la combinazione root/xc3511: l'azienda annunciò poi il richiamo dei modelli più vulnerabili venduti negli Stati Uniti. Non era un bug nascosto: era una porta lasciata aperta per comodità di installazione, e mai richiusa da nessuno.
Lo stesso principio, dieci anni dopo
Quello che rese possibile Mirai non è cambiato: cambia solo quanti dispositivi connessi ci sono oggi intorno a ogni azienda. Una PMI italiana nel 2026 ha telecamere di videosorveglianza, sensori sulle linee di produzione, stampanti di rete, gateway per l'IoT industriale, a volte climatizzatori o citofoni smart - installati da fornitori diversi, in momenti diversi, spesso con le credenziali di fabbrica lasciate così perché funzionava e nessuno ci ha più pensato. Nessuno di questi dispositivi, preso singolarmente, sembra un bersaglio interessante. Ma collegato alla stessa rete del gestionale, degli archivi clienti o dei sistemi di produzione, diventa esattamente quello che erano le telecamere di Xiongmai nel 2016: un punto d'ingresso che nessuno sorvegliava.
Cosa resta di quella giornata
Del caso Dyn, oggi, non è tanto il record di traffico a contare - superato più volte negli anni successivi - quanto la domanda che ha lasciato aperta: chi si accorge, in azienda, se un sensore o una telecamera comincia a comportarsi in modo anomalo? Hi-Keep affianca le PMI proprio su questo, progettando reti in cui i dispositivi IoT restano separati dai sistemi critici e vengono monitorati come qualsiasi altro endpoint, nell'ambito dei propri servizi di Soluzioni IoT e Networking: non per eliminare un rischio ormai strutturale, ma per evitare che un oggetto dimenticato in un angolo dell'ufficio diventi il punto debole di tutta l'infrastruttura.