Cybersecurity

Oxygen Forensics, il caso USA mette alla prova la verifica della supply chain software

Revisione della proprietà societaria e della provenienza di un software forense critico

Le autorità statunitensi hanno arrestato due dirigenti collegati a Oxygen Forensics e sequestrato conti aziendali, circa 57 domini e altra infrastruttura nell'ambito di un'indagine sulla proprietà e sulla provenienza del software forense venduto ad agenzie federali.

Le accuse riguardano una presunta frode nei confronti del governo: secondo i procuratori, la società presentata come indipendente e statunitense sarebbe stata in realtà controllata da cinque cittadini russi attraverso una holding cipriota, mentre parte dello sviluppo sarebbe avvenuta in Russia. Si tratta di contestazioni ancora da provare in giudizio.

Software sensibile e clienti governativi

Oxygen Forensics commercializza strumenti per acquisire e analizzare dati da smartphone, computer e altri dispositivi. Tra i clienti citati negli atti figurano strutture della difesa e componenti del Dipartimento per la sicurezza interna, inclusi Homeland Security Investigations, l'ufficio dell'ispettore generale e il National Computer Forensics Institute del Secret Service.

Secondo l'accusa, gli stessi proprietari controllavano anche una società russa che sviluppava versioni della tecnologia destinate a clienti tra cui il Servizio federale di sicurezza, il Comitato investigativo e il ministero dell'Interno russo. Dopo l'ampliamento delle sanzioni del 2022, i legami di proprietà e sviluppo sarebbero stati occultati nelle comunicazioni e nelle certificazioni fornite agli enti statunitensi.

Che cosa non sostiene l'accusa

Il procedimento non contesta che il software contenesse codice malevolo, né che sia stato usato per ottenere accesso non autorizzato ai sistemi o ai dati dei clienti. Il rischio emerso è quindi diverso da una compromissione tecnica accertata: riguarda l'affidabilità delle dichiarazioni sul vendor, il controllo societario e l'ambiente in cui il prodotto viene sviluppato.

Questa distinzione evita di trasformare un caso di presunta frode e supply chain in un incidente informatico non documentato. Al tempo stesso, per strumenti che operano su dati investigativi sensibili, provenienza del codice, accessi degli sviluppatori e controllo dell'infrastruttura sono elementi sostanziali della sicurezza.

Le verifiche richieste ai committenti

Il caso mostra i limiti delle certificazioni basate sulle sole dichiarazioni del fornitore. Le organizzazioni che acquistano software critico dovrebbero verificare titolarità effettiva, subfornitori, sedi di sviluppo, accessi alla pipeline di compilazione e capacità di intervento remoto. Queste informazioni devono essere aggiornate durante l'intero contratto.

Servono inoltre inventari accurati delle installazioni, piani di continuità per la sostituzione del prodotto, conservazione verificabile degli artefatti e controlli sulla firma delle release. Clausole di notifica per cambi di proprietà o personale privilegiato possono ridurre il tempo tra una variazione societaria e la rivalutazione del rischio.

Quando domini o infrastrutture operative vengono sequestrati, anche in assenza di malware, possono interrompersi aggiornamenti, licenze, supporto e servizi collegati. La resilienza della supply chain deve quindi considerare insieme sicurezza tecnica, affidabilità del vendor e continuità operativa.