esplorazione
L’hacking non è come nei film: si entra dalle piccole cose
Niente schermi verdi e dita veloci: quasi sempre si entra con una password riusata o una telefonata. Storia, casi veri, Mr. Robot e un gioco.

Nei film l’hacker è sempre uguale: felpa con il cappuccio, stanza buia, dita che volano sulla tastiera e dopo dieci secondi «sono dentro». È una bella scena. Ha un solo difetto: non succede quasi mai così.
Nella realtà chi entra in un sistema di solito non rompe niente. Usa una porta che qualcuno ha lasciato aperta: una password già rubata, un aggiornamento rimandato, una persona gentile al telefono. L’hacking vero è fatto di piccole cose, ed è per questo che riguarda tutti, anche chi con i computer non ci lavora.
Da dove viene la parola
La parola nasce lontano dal crimine. Negli anni Cinquanta, al MIT di Boston, c’era un club di appassionati di trenini elettrici, il Tech Model Railroad Club. Sotto il plastico correva un groviglio di relè e interruttori che gli studenti modificavano di continuo. Nei verbali del club, già nel 1955, «hack» voleva dire metterci le mani: far fare a una cosa più di quello per cui era stata costruita.
Quegli stessi studenti passarono poi ai primi computer dell’università e si portarono dietro la parola. Un hacker, in origine, è questo: un curioso che smonta le cose per capire come funzionano.
Chi lo fa per difendere e chi per rubare
Oggi si distingue con i colori dei cappelli, come nei vecchi western. Il cappello bianco cerca le falle con il permesso del proprietario, per farle chiudere: è un mestiere, si chiama hacker etico. Il cappello nero entra senza permesso, per soldi o per danno. In mezzo ci sono le aziende che pagano chi segnala un difetto invece di sfruttarlo: si chiamano programmi di «bug bounty».
La differenza non sta nella bravura. Sta nel permesso. In Italia entrare in un sistema protetto senza averne diritto è un reato, punito fino a tre anni dall’articolo 615-ter del codice penale, anche se non si tocca nulla.
Come si entra davvero
Ogni anno la società Verizon analizza migliaia di violazioni reali. Nel rapporto del 2025, su oltre dodicimila casi, in circa sei su dieci c’entra una persona: un errore, un inganno, una credenziale rubata. Le due porte più usate sono le password già in mano ai criminali e i programmi non aggiornati.
La password più diffusa al mondo è ancora «123456»: si indovina in meno di un secondo. Ma il problema più grande è un altro. Quando un sito viene violato, le password finiscono in elenchi che girano in rete. Un programma le prova una per una su tutti gli altri servizi. Nessuno «indovina» niente: se usi la stessa password in due posti, il secondo cade insieme al primo.
L’Italia non è ai margini. Secondo il rapporto Clusit, nella prima metà del 2025 un attacco grave su dieci nel mondo ha colpito il nostro Paese.
Tre storie vere, nessuna da film
Kevin Mitnick, forse l’hacker più famoso di sempre, lo ripeteva spesso: è più facile farsi dire una password che rubarla. Usava tre leve. Parlava il gergo di chi lavorava dentro l’azienda, si presentava come qualcuno che aveva il diritto di chiedere, e metteva fretta.
Twitter, luglio 2020. Un ragazzo di diciassette anni e due complici telefonano ad alcuni dipendenti fingendosi colleghi dell’assistenza. In poche ore controllano i profili di Barack Obama, Bill Gates e decine di altri, e li usano per una truffa. Nessuna falla tecnica: una telefonata.
Las Vegas, settembre 2023. Qualcuno raccoglie dai social i dati di un dipendente della catena di casinò MGM, chiama l’assistenza interna fingendosi lui e si fa reimpostare la password. Hotel e sale da gioco restano bloccati per giorni. Il danno stimato è intorno ai cento milioni di dollari.
Il video che in Italia conoscono tutti
C’è un pezzo di storia dell’hacking italiano che dura pochi minuti e finisce con una frase diventata proverbiale: «Ci stanno tracciando! Stacca, stacca!». Due persone mascherate, un Amiga, una videocassetta arrivata nel 1991 alla redazione di una rivista milanese.
Vero o messinscena? È una storia a sé, e l’ho raccontata per intero qui: Stacca, stacca: il mistero di Hackerino e della rivista Decoder.
La serie che lo racconta giusto
Se devo indicare un racconto dell’hacking che non mi fa storcere il naso, è Mr. Robot. È la mia serie preferita, e non solo per la trama: lì dentro prima si studiano le persone, poi le macchine. Esattamente come nella realtà.
> ciao, amico.
Mr. Robot
Una serie di Sam Esmail · USA Network · 2015–2019 · 4 stagioni, 45 episodi
Elliot Alderson è un tecnico della sicurezza informatica di New York. Di giorno protegge le grandi aziende; di notte entra nella vita delle persone per smascherare chi fa del male. Finché un uomo che si fa chiamare Mr. Robot gli propone il colpo più grande: colpire la E Corp, la multinazionale che tiene in mano i debiti di mezzo mondo.
La trama è un thriller. Ma il motivo per cui chi lavora nell'informatica la ama è un altro: quello che si vede sugli schermi è vero. Niente barre di caricamento finte, niente «sto entrando nel mainframe». Comandi reali, programmi reali, e soprattutto il metodo reale: prima si studiano le persone, poi le macchine.
Senza anticipazioni: qui sotto non c'è nessun colpo di scena.
I personaggi
Elliot Alderson
interpretato da Rami Malek
Di giorno tecnico della sicurezza alla Allsafe, di notte hacker. Geniale con le macchine, in difficoltà con le persone: parla più volentieri con noi spettatori che con chi ha davanti.
Mr. Robot
interpretato da Christian Slater
Il capo di fsociety, il gruppo che vuole cancellare i debiti del mondo. Carismatico, imprevedibile, sempre con la stessa giacca da tecnico.
Darlene
interpretato da Carly Chaikin
La programmatrice più brillante del gruppo. Sfrontata, veloce, è lei a scrivere una parte decisiva del codice.
Angela Moss
interpretato da Portia Doubleday
Amica d'infanzia di Elliot, lavora con lui alla Allsafe. Vuole giustizia per una vecchia storia che lega le loro famiglie alla E Corp.
Tyrell Wellick
interpretato da Martin Wallström
Dirigente della E Corp, elegante e spietato, disposto a tutto per salire. È l'altra faccia di Elliot: stesso talento, ambizione opposta.
Whiterose
interpretato da BD Wong
A capo della Dark Army, il gruppo di hacker più temuto. Ossessionata dal tempo: ogni incontro dura i minuti contati sul suo orologio.
Dom DiPierro
interpretato da Grace Gummer
L'agente dell'FBI che dà la caccia a fsociety, dalla seconda stagione. Testarda, sola, e più vicina alla verità di chiunque altro.
Cinque cose vere che si vedono nella serie
- Le chiavette lasciate per terra. Qualcuno le raccoglie e le infila nel computer per curiosità. È un attacco reale, usato davvero: per questo in azienda una chiavetta trovata non si collega mai.
- La telefonata. Elliot ottiene più informazioni fingendosi un operatore al telefono che scrivendo codice. Si chiama ingegneria sociale ed è la via d'ingresso più comune anche fuori dallo schermo.
- Le password indovinate dai social. Il nome del cane, la squadra, l'anno di nascita: bastano a costruire l'elenco giusto di tentativi.
- Il piccolo computer nascosto. Una scheda grande come una carta di credito collegata all'impianto di un edificio. Gli oggetti «intelligenti» sono spesso il punto più debole.
- Gli strumenti. Sullo schermo compaiono sistemi e programmi che chi fa sicurezza di mestiere usa davvero, e i comandi sono scritti come si scrivono.
Dietro c'è un metodo: nella squadra di scrittura lavoravano consulenti di sicurezza informatica, tra cui Kor Adana, che curava ogni schermata prima delle riprese.
I premi
- Golden Globe 2016 come miglior serie drammatica
- Golden Globe 2016 a Christian Slater, miglior attore non protagonista
- Emmy 2016 a Rami Malek, miglior attore protagonista in una serie drammatica
Perché è la mia preferita
Perché tratta lo spettatore da persona intelligente. Non spiega tutto, non semplifica, e ti lascia la sensazione che dietro ogni schermo ci sia qualcuno: con le sue ragioni, le sue paure, la sua solitudine.
Mr. Robot è un marchio dei rispettivi titolari. Questa pagina è un commento da appassionato: i ritratti dei personaggi sono disegni originali, le foto degli attori vengono da Wikimedia Commons con licenza libera.
Tocca a te: ferma l’attacco
Otto situazioni che possono capitare domani mattina. Qualcuno sta provando a entrare, e tu sei quello che deve accorgersene.
> Otto situazioni prese dalla vita di tutti i giorni, e da Mr. Robot.
> Qualcuno sta provando a entrare. Tu sei quello che deve accorgersene.
Cinque abitudini che chiudono quasi tutte le porte
- Una password diversa per ogni servizio, lunga, tenuta in un gestore di password. È la singola abitudine che conta di più.
- Il secondo passaggio (il codice sul telefono) ovunque sia disponibile. Secondo i dati pubblicati da Microsoft nel 2019 ferma oltre il 99,9% dei tentativi di furto di un profilo.
- Gli aggiornamenti si fanno subito. Quando esce la correzione, la falla è ormai pubblica.
- Nessun codice al telefono, mai. Se chiama «la banca», si riattacca e si richiama il numero ufficiale. È il consiglio che la Polizia Postale ripete da anni.
- La fretta è un campanello. Ogni truffa ha bisogno che tu decida in trenta secondi. Prenderne sessanta basta quasi sempre.
Si può fare di mestiere?
Sì, ed è uno dei lavori più richiesti. Chi cerca falle con il permesso delle aziende si chiama tester di sicurezza; chi le difende ogni giorno lavora nei centri di controllo. Si comincia dalle stesse cose di questo sito: capire come funziona una rete, scrivere un po’ di codice, e soprattutto farsi la domanda da cui è nato tutto, settant’anni fa, sotto un plastico di trenini: cosa succede se lo faccio fare a qualcosa per cui non era stato pensato?
Con una regola sola, che separa il mestiere dal reato: prima si chiede il permesso.
Fine dell'articolo
Ti è stato utile?
Lascia una reazione: mi aiuta a capire cosa scrivere dopo.
Newsletter
Un articolo nuovo, direttamente da te
Niente spam: solo un avviso quando pubblico qualcosa di nuovo su tecnologia, progetti e cielo.
Continua a leggere
esplorazioneNeuralink, a che punto siamo davvero: cosa funziona e cosa è ancora una promessaVentuno persone con l'impianto, un problema ai fili che pochi ricordano e la vista ancora da restituire. Il punto su Neuralink, senza entusiasmi e senza allarmi.Leggi l'articolo →
esplorazioneE se il futuro del lavoro non fosse uomo contro robot, ma uomo con il robot?I robot collaborativi non sono nati per sostituire l’uomo, ma per lavorare al suo fianco. In Italia, progetti come SOPHIA dimostrano come robot, sensori intelligenti e s…Leggi l'articolo →
esplorazioneLa mano robotica più avanzata mai costruita? Il vero capolavoro non è l’intelligenza artificiale, ma l’ingegneria che le dà vita.Costruire una mano robotica capace di afferrare un bicchiere, raccogliere una moneta o percepire la forza con cui stringe un oggetto è una delle sfide più complesse dell…Leggi l'articolo →
[…] Di come funziona davvero, tra password, telefonate e piccole distrazioni, ho scritto qui: L’hacking non è come nei film: si entra dalle piccole cose. […]