Backdoor di fabbrica: fino a 500 milioni di device domestici diventano armi per attacchi DDoS
Un'inchiesta del Wall Street Journal ha testato cinque dispositivi economici di Amazon e Walmart: tutti contattavano reti di proxy criminali già alla prima accensione, con il software ostile nel firmware di fabbrica e non rimovibile
di Andrea Bai pubblicata il 22 Giugno 2026, alle 13:31 nel canale SicurezzaIl Wall Street Journal ha acquistato cinque dispositivi domestici economici, due cornici digitali da Amazon e tre box per lo streaming da Walmart, e li ha accesi in un ambiente controllato: tutti e cinque risultavano già connessi a reti di proxy residenziali di matrice criminale. Senza alcun intervento dell'utente, i dispositivi generavano traffico verso siti di gioco d'azzardo, pornografia e criptovalute, e tentavano di accedere agli account Outlook e Gmail dei giornalisti.
Il software ostile apre quella che gli analisti descrivono come una porta nascosta verso la connessione domestica: chiunque, da remoto, può navigare in rete usando l'indirizzo IP di casa del proprietario ignaro, che diventa così il responsabile apparente di qualsiasi attività illecita. Non si tratta di una falla introdotta dopo l'acquisto: il codice è preinstallato nel firmware di fabbrica e non può essere eliminato con gli aggiornamenti successivi. I dispositivi privi della certificazione Android TV Play Protect, inoltre, restano fuori dalla portata delle contromisure antimalware di Google.
L'FBI aveva già diffuso due avvisi formali nei mesi scorsi: a gennaio aveva indicato box streaming e cornici di fabbricazione cinese come principali vettori del botnet BADBOX 2.0, mentre a marzo, con il PSA Alert I-031226-PSA, aveva avvertito che la maggior parte dei dispositivi compromessi è prodotta in Cina.
Un modello di business costruito sull'IP di casa
Il meccanismo sfrutta SDK pre-integrati nel firmware di base. I produttori vengono pagati per includere il software, che alla prima accensione contatta un server di primo livello, ottiene i nodi di secondo livello e comincia a instradare traffico di terzi attraverso la connessione domestica. Per verificare la natura del comportamento, i ricercatori hanno isolato i dispositivi in una gabbia di Faraday: anche schermati, lanciavano attivamente attacchi DDoS e tentavano di accedere ai controlli hardware, segno di un'attività ostile e non di una semplice fuoriuscita passiva di dati.
La redditività dipende dall'indirizzo IP, non dall'hardware: il dispositivo viene venduto sotto costo o a pareggio, e il margine arriva dalla rivendita dell'IP domestico del compratore alle reti proxy. È un'economia che spiega la scala del fenomeno, con stime che parlano di un numero di apparecchi infetti compreso fra le decine di milioni e oltre 500 milioni nel mondo, mentre la Digital Citizens Alliance calcola circa 20 milioni di dispositivi compromessi nei soli Stati Uniti. È utile ricordare che il Cyber Resilience Act europeo, in vigore da dicembre 2024 con piena conformità entro dicembre 2027, impone standard minimi di sicurezza e trasparenza sul software per i dispositivi connessi venduti in Europa. Negli Stati Uniti, per i prodotti venduti tramite marketplace, non esiste un requisito equivalente.
Dallo spionaggio di stato al record di 30 Tbps
Le stesse reti servono attori sponsorizzati da stati. I gruppi cinesi Volt Typhoon e Flax Typhoon le usano per mascherare lo spionaggio contro infrastrutture critiche statunitensi, facendo apparire il traffico come proveniente da normali abitazioni americane: un cambio di tattica descritto in un advisory congiunto di aprile 2026 firmato da CISA, FBI, NSA e undici agenzie internazionali. Come ha sintetizzato uno degli esperti citati, sono state osservate offensive condotte da stati attraverso questo tipo di terminali, il che significa che “il dispositivo che sta in casa vostra fa parte di un attacco di uno stato contro un altro stato”. Sul fronte commerciale, IPIDEA, il servizio cinese di proxy residenziale dietro buona parte dell'infrastruttura, è stato smantellato da Google con un'azione legale a gennaio 2026: prima della chiusura gestiva circa 7.400 server di secondo livello e serviva oltre 550 gruppi ostili distinti.
Un attore di questa economia è emerso a maggio 2026, quando l'Ontario Provincial Police ha arrestato Jacob Butler, 23 anni, di Ottawa, noto online come “Dort”, in base a un mandato di estradizione statunitense. È accusato di aver costruito e gestito la botnet KimWolf, che ha infettato oltre un milione di dispositivi e lanciato attacchi DDoS misurati fino a quasi 30 Terabit al secondo, il valore più alto mai documentato. La rete ha emesso oltre 25.000 comandi di attacco, ha causato perdite superiori al milione di dollari nei casi più gravi e ha colpito anche indirizzi IP della rete informatica del Department of Defense. KrebsOnSecurity aveva identificato e nominato pubblicamente Butler a febbraio 2026; dopo l'esposizione l'operatore ha continuato a lavorare e ha orchestrato almeno due episodi di swatting contro i ricercatori che ne avevano scoperto l'identità, tra cui il fondatore della startup Synthient.
KimWolf è stato smantellato il 19 marzo 2026 in un'operazione internazionale che ha coinvolto Stati Uniti, Canada, Germania e aziende private, fra cui Amazon, che ha contribuito a individuare l'infrastruttura di comando e a fare reverse engineering del malware; nella stessa azione sono caduti anche i botnet concorrenti Aisuru, JackSkid e Mossad. Per chi acquista, però, restano poche difese a monte: né Amazon né Walmart chiedono ai venditori terzi di dichiarare il software preinstallato sui dispositivi connessi, e nessuno dei due dispone di strumenti per rilevare i client proxy installati in fabbrica prima della vendita. Entrambi affermano di intervenire solo dopo aver confermato la presenza di malware su un prodotto specifico. Gli esperti riuniti nelle conferenze di settore mettono in guardia: “abbiamo visto alcuni dei più grandi attacchi informatici mai registrati nella nostra storia digitale negli ultimi mesi”, e altri ancora più grandi sono attesi se il problema non verrà affrontato.










Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere?
Redmi Pad 2 9.7: ampio display, economico e peso contenuto, ma qualche limite nelle prestazioni
NVIDIA introduce le
Minority Report nei negozi UK: chiamano la polizia anche se sei innocente
Cresce la produzione europea di chip: destinati 659 milioni a quattro aziende tedesche di semiconduttori
Super offerta Bose QuietComfort Ultra: gli auricolari che tutti vogliono ora a 179€
Una email riscrive la memoria dell'agente AI, e nessuno se ne accorge
Dreame A2 1200 e MOVA ViAX 500 in offerta: robot tagliaerba senza filo perimetrale da 549€, ma uno gioca in un'altra categoria
Samsung SSD 990: arrivano i nuovi PCIe 4.0 fino a 2 TB, ma il prezzo è molto elevato
Firmato e notarizzato da Apple, CrashStealer svuota i Mac aggirando Gatekeeper
Meta Hyperion: gli investimenti raggiungono i 50 miliardi di dollari, residenti costretti a trasferirsi
Robot aspirapolvere ECOVACS X9 PRO OMNI a 349€: 16.600 Pa, lavaggio con acqua calda e autonomia record
Il nuovo GTA potrebbe avere un effetto che pochi si aspettano: riguarda la salute maschile
Apple rilascia le beta pubbliche di iOS 27, iPadOS 27 e macOS 27
Firefox cambia passo: update ogni due settimane per Firefox Desktop e Android
Vent'anni di autopsie in un clic: nasce l'atlante digitale del tronco encefalico









8 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoTranquilli, l'articolo non parla di "dispositivi amazon", leggete l' articolo prima di correre a buttar via il firestick!
che sia Amazon o no non sono i primi che dicono di stare attenti, certi oggetti elettronici, anche su amazon costano veramente troppo poco e funzionano benissimo e la cosa è stranissima.
Come minimo controllare periodicamente ogni tot mesi la propria rete con programmi appositi.
Tra una firestick - quasi uno standard per svecchiare Tv "non smart" o con parte smart obsoleta - ed una "cornice digitale" (ma c'é ancora chi le compra?) c'é una bella differenza in termini di diffusione sul mercato.
Probabilmente il rischio più alto è con i TV box di marchi sconosciuti credo che una regola semplice da dare agli utenti non tecnici sia di collegare alla rete solo apparecchi di marchi importanti con una reputazione da difendere, dire alle persone comuni di fare controlli tecnici sembra piuttosto inutile.
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".