// 1 ZERO-DAY · 4 CVE · 3 EXPLOIT NELLE ULTIME 24H→
Un penetration tester ha compromesso 2.500 computer di uno studio legale sfruttando BlueKeep, CVE-2019-0708. Il CISO si è autoincriminato durante la presentazione

Joe Brinkley, director of offensive security research presso Cobalt, ha raccontato nei giorni scorsi come un penetration test condotto diversi anni fa su uno studio legale nazionale statunitense abbia esposto un fallimento sistemico della sicurezza informatica. L'organizzazione aveva investito circa mezzo milione di dollari in strumenti di sicurezza dopo un audit precedente, ma non aveva applicato la patch per BlueKeep, vulnerabilità wormable scoperta nel 2019. Brinkley ha ottenuto l'accesso a circa 2.500 computer e ha recuperato password memorizzate in chiaro, inclusa quella del CISO.

Punti chiave
  • Joe Brinkley ha condotto il penetration test per uno studio legale USA: ha sfruttato CVE-2019-0708 (BlueKeep) per compromettere circa 2.500 computer nonostante un investimento di circa $500.000 in sicurezza.
  • Le password erano memorizzate in chiaro, senza necessità di decrittazione; il CISO usava lo username "Yellow Banana" e la password "r3@lg00dp@$$w0rd".
  • Durante la presentazione dei risultati ai dirigenti, il CISO ha esclamato "Why the f*** is my password on the screen?", autoincriminandosi involontariamente.
  • Il caso illustra il divario tra investimenti in strumenti di sicurezza e pratiche operative fondamentali come il patching, con una password in leetspeak banale come simbolo del problema.
"Why the f*** is my password on the screen?" — CISO dello studio legale, durante la presentazione del penetration test

La catena del fallimento: da BlueKeep alle credenziali in chiaro

La vulnerabilità CVE-2019-0708, nota come BlueKeep, è una falla RCE (Remote Code Execution) nel servizio Remote Desktop Protocol di Windows. Secondo il National Vulnerability Database, il punteggio CVSS è 9.8 su 10, livello CRITICAL, con vettore di attacco di rete, complessità bassa e nessun privilegio richiesto. BlueKeep è wormable: può propagarsi automaticamente tra sistemi vulnerabili senza interazione dell'utente, caratteristica che la rende particolarmente pericolosa in ambienti aziendali con molti endpoint esposti.

Lo studio legale era già stato auditato da Brinkley l'anno precedente. "I shredded them. They were not in a very good security posture", ha ricordato il ricercatore, riferendosi ai risultati di quel primo assessment. L'organizzazione aveva quindi investito circa $500.000 in software di sicurezza, inclusi prodotti Reliaquest e Dell, per rafforzare la propria postura in vista di una fusione o acquisizione. "They spent probably a half a million dollars to get patching and get through these things because they were trying to go through a merger and acquisition", ha dichiarato Brinkley.

Nonostante l'investimento, i sistemi Windows non erano stati patchati contro BlueKeep. Brinkley ha sfruttato la vulnerabilità per ottenere l'accesso a circa 2.500 computer dell'organizzazione. Una volta all'interno, ha scoperto che le password erano memorizzate in chiaro: "passwords were stored in plain text and easy to dump into a file, no decryption necessary", secondo il resoconto del ricercatore. Tra le credenziali recuperate, lo username "Yellow Banana" e la password "r3@lg00dp@$$w0rd".

La password in leetspeak e l'autoincriminazione dal pubblico

La password "r3@lg00dp@$$w0rd" è una variante in leetspeak della frase "realgoodpassword", secondo quanto riportato da daily.dev. La sostituzione di lettere con numeri e simboli graficamente simili — 'e' con '3', 'a' con '@', 'o' con '0', 's' con '$' — non aumenta significativamente l'entropia contro attacchi automatizzati moderni. I motori di cracking come Hashcat e le liste di password personalizzate trattano il leetspeak come pattern standard, declassando rapidamente queste varianti a livello di semplicità computazionale.

Il momento culminante è avvenuto durante la presentazione dei risultati del penetration test ai dirigenti dello studio legale. Quando Brinkley ha proiettato le credenziali recuperate, il CISO in sala ha esclamato: "Why the f*** is my password on the screen?". L'esclamazione ha rivelato involontariamente che il massimo responsabile della sicurezza informatica dell'organizzazione era l'utente "Yellow Banana", con una password che rappresentava esattamente il tipo di pratica che il ruolo avrebbe dovuto prevenire.

Il dossier non specifica se il CISO sia rimasto in carica dopo l'incidente, né se lo studio legale abbia poi completato la fusione o acquisizione prevista. Il nome dell'organizzazione non è stato divulgato, né l'identità reale del CISO oltre allo username compromesso.

Perché il leetspeak non basta più

Il caso evidenzia un problema persistente nella percezione della sicurezza delle credenziali. Il leetspeak era considerato una tecnica di offuscamento efficace negli anni Duemila, quando i dizionari di password erano meno sofisticati e le regole di trasformazione non erano standardizzate nei tool di cracking. Oggi, le regole di espansione di Hashcat includono decine di varianti leetspeak preconfigurate, e i dizionari come RockYou2021 contengono miliardi di password reali che catturano questi pattern.

La criticità non risiede nella singola password, ma nella combinazione di fattori: una vulnerabilità critica nota da anni, un investimento massiccio in strumenti che non ha coperto il patching operativo, lo storage in chiaro delle credenziali, e una cultura della sicurezza che ha permesso al responsabile di ritenere accettabile una variante leetspeak di una frase comune. La password del CISO è diventata il simbolo di un sistema in cui la sicurezza era percepita come acquisto di tecnologia, non come disciplina operativa.

Cosa fare adesso

  • Verificare lo stato di patching di CVE-2019-0708 su tutti i sistemi Windows con RDP abilitato, prioritizzando i server esposti a internet.
  • Rivedere le policy di storage delle credenziali: nessuna password deve risiedere in chiaro su sistemi di produzione o repository accessibili.
  • Implementare l'autenticazione a più fattori per l'accesso RDP e limitare l'esposizione del servizio tramite VPN o gateway di accesso.
  • Valutare i programmi di patch management in termini di metriche operative (tempo medio di remediazione per vulnerabilità KEV) oltre che di investimento in strumenti.

Il vero costo della "security theater"

La vicenda dello studio legale mette in luce un paradosso ricorrente nel settore della cybersecurity: l'equazione tra spesa e protezione è fallace. Mezzo milione di dollari in software non ha impedito che una patch del 2019 rimanesse non applicata, né che le credenziali del responsabile della sicurezza fossero recuperabili in chiaro. La reazione del CISO durante la presentazione — sorpresa più che consapevolezza — suggerisce una cultura in cui la sicurezza era esternalizzata ai vendor, non internalizzata come responsabilità operativa.

Il caso non è isolato nel tempo: le vulnerabilità wormable continuano a essere sfruttate anni dopo la pubblicazione delle patch, e gli endpoint non aggiornati restano un vettore primario di compromissione. La differenza qui è la chiarezza del simbolo. Quando il responsabile della sicurezza riconosce la propria password sullo schermo, il divario tra percezione e realtà diventa visibile a tutta la sala dirigenti. Non è un fallimento tecnico: è un fallimento di governance.

Per i CISO e i board che leggono questa storia, la domanda non è se i propri sistemi siano patchati, ma se la risposta a quella domanda sia verificabile indipendentemente dai report dei vendor. La verifica, non l'acquisto, è il discrimine tra security theater e security operativa.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. github.com
  2. daily.dev
  3. nvd.nist.gov
  4. cisa.gov
  5. support.citrix.com