Per conto del servizio di assistenza alle vittime di beider Basel Città e beider Basel Campagna, svolgi le cosiddette «valutazioni di sicurezza dei cellulari» per le vittime di violenza nelle relazioni e di stalking. Di cosa si tratta esattamente?
Rachid Dahjaoui: Effettuiamo un controllo approfondito delle persone coinvolte per individuare eventuali rischi legati alla sicurezza digitale. L’obiettivo è capire se il loro dispositivo viene monitorato, ad esempio tramite il cosiddetto “stalkerware”, ovvero app di sorveglianza nascoste, o se ci sono altre vulnerabilità che potrebbero costituire un pericolo. Alla fine, la persona interessata riceve un piano d’azione concreto con chiare raccomandazioni su come procedere. Inoltre, durante l’intera valutazione, le persone interessate possono porre ulteriori domande.
Come si svolge un esame del genere?
Rachid Dahjaoui: Nella prima fase spieghiamo alla persona interessata come funziona e qual è l’obiettivo della valutazione. Inoltre, riceve una guida all’autodifesa digitale con consigli pratici su come usare lo smartphone in modo sicuro, sulle password e sulle impostazioni importanti nelle app dei social media, in particolare per quanto riguarda la condivisione della posizione. Nella seconda fase esaminiamo insieme un questionario che abbiamo sviluppato noi stessi, con cui analizziamo sistematicamente tutte le aree di rischio rilevanti. Se individuiamo delle anomalie, i cosiddetti «red flags», approfondiamo in modo mirato per valutare il pericolo concreto. Già durante il colloquio stabiliamo le contromisure adeguate.
E adesso che succede?
Nella terza fase si entra nel tecnico: analizziamo il traffico di rete dello smartphone, cioè le connessioni che il dispositivo stabilisce in background. In questo modo si può capire se il telefono invia di nascosto dati a servizi sospetti, come accadrebbe con lo stalkerware. Per farlo usiamo un dispositivo appositamente configurato a cui la persona interessata si connette. Dopo la valutazione, riceve un piano d’azione con tutti i rischi individuati e i passi consigliati.
Quali sono le vulnerabilità più comuni che hai riscontrato?
Rachid Dahjaoui: Il punto debole di gran lunga più grave è la mancanza di cautela nella gestione dei propri account e delle proprie password. Spesso le persone coinvolte hanno condiviso i propri dati di accesso con il partner o si sono fatte creare gli account da lui o lei. Questo fa sì che il partner abbia pieno accesso e, di conseguenza, anche pieno controllo e possibilità di sorveglianza. A ciò si aggiunge il fatto che spesso si usa la stessa password per più account. Se una di queste viene scoperta, si aprono subito diverse porte.
Francis Fink: In questo contesto, spesso le persone coinvolte non hanno una visione d’insieme di quali dei loro account siano sicuri e in che misura. Quando poi sentono dire che tutti gli account devono essere considerati a rischio o addirittura compromessi, per loro è un peso enorme.
La fase pilota è ormai terminata. Che esperienze hai fatto? Qual è il tuo bilancio provvisorio?
Rachid Dahjaoui: Una cosa importante da sapere: a parte un caso, non abbiamo trovato né stalkerware né spyware sui dispositivi. Questo però non vuol dire che non ci sia sorveglianza – anzi, è proprio il contrario. Il rischio di solito non deriva da attacchi tecnici, ma dal fatto che le credenziali di accesso sono state condivise volontariamente o configurate dal partner. In gergo tecnico si parla di «social engineering», ovvero la manipolazione mirata delle persone per ottenere credenziali di accesso o informazioni. Un’altra constatazione: un questionario da solo non basta. Ci vuole una conoscenza approfondita nel campo della sicurezza informatica per poter valutare correttamente il potenziale di rischio effettivo.
Francis Fink: Una delle cose più importanti che ho imparato personalmente è che, nei casi di violenza domestica e psicologica, chi commette questi abusi sposta il proprio controllo sulle vittime anche nello spazio digitale. Questo significa che le vittime, che prima degli episodi di violenza avevano un approccio alla sicurezza dei propri account altrettanto disinvolto quanto la maggior parte delle persone, devono assolutamente adeguare le proprie misure di sicurezza alla maggiore situazione di pericolo. Un cambiamento del genere non avviene dall’oggi al domani e spesso, a quel punto, c’è già un grande rischio in agguato. Le nostre valutazioni di sicurezza informatica sono un punto di partenza per mettere in pratica quella che chiamiamo «igiene digitale» e, se necessario, iniziare a riprendere il controllo dei propri account e delle proprie connessioni.
Come puoi fare in modo che le persone interessate mettano in pratica i tuoi consigli?
Rachid Dahjaoui: L’ideale sarebbe creare un’offerta che accompagni direttamente le persone interessate nell’attuazione delle misure. Insomma, non lasciarle sole con una semplice lista, ma sostenerle passo dopo passo. Allo stesso tempo, è importante sensibilizzare le persone interessate: cosa è tecnicamente possibile fare? Quali sono i rischi concreti? E come avrebbe potuto proteggersi quella persona? Questa consapevolezza è fondamentale affinché le raccomandazioni vengano messe in pratica nella vita di tutti i giorni anche a lungo termine.
Francis Fink: Al momento, purtroppo, dopo la valutazione non possiamo seguire le persone coinvolte. Questo significa che non possiamo garantire che riescano ad attuare adeguatamente le nostre raccomandazioni. Secondo me, sarebbe fondamentale riconquistare la sovranità digitale, cioè una situazione in cui una persona possa decidere e gestire in modo autonomo quanto accesso concedere agli altri e, se necessario, anche revocarlo. Ampliare l’offerta dei centri di assistenza alle vittime con servizi di consulenza su come muoversi in sicurezza nello spazio digitale e su come mettere in pratica le misure che raccomandiamo completerebbe senza dubbio il nostro impegno.
Hai potuto raccontare le tue esperienze ai centri di assistenza alle vittime e, per conto di tech against violence, tieni un ricevimento settimanale per professionisti del settore. A cosa attribuisci il grande interesse che suscita il tuo lavoro?
Rachid Dahjaoui: Al giorno d’oggi è spaventosamente facile sorvegliare digitalmente altre persone. Non servono né competenze da hacker né grandi conoscenze tecniche. Di conseguenza, la sorveglianza digitale nelle relazioni violente è sempre più diffusa e i centri di consulenza si trovano sempre più spesso a dover affrontare proprio questo problema. Allo stesso tempo, però, spesso manca il know-how necessario per valutare correttamente i rischi. Un esempio concreto: se una persona in difficoltà si rifugia in un centro di accoglienza per donne o ragazze e ha con sé uno smartphone che viene localizzato in tempo reale, la sicurezza dell’intera struttura è a rischio. È proprio qui che servono competenze specialistiche, ed è proprio per questo che c’è così tanto interesse per il nostro lavoro.
Francis Fink: Le competenze informatiche dei collaboratori dei centri specializzati nel campo della sicurezza informatica spesso non sono sufficienti per reagire in modo adeguato alle situazioni di pericolo nello spazio digitale. La maggior parte dei centri ne è consapevole, ed è per questo che utilizzano attivamente l’offerta di tech against violence.
Quali consigli puoi darci per affrontare la sicurezza dei dati in modo più consapevole?
Rachid Dahjaoui: Quattro semplici regole di base che fanno una grande differenza: primo: usa una password diversa e complessa per ogni account. Un gestore di password ti aiuta a tenerne traccia. Secondo: attiva, quando possibile, l’autenticazione a due fattori. Questo significa che, oltre alla password, serve un secondo passaggio di conferma, ad esempio un codice generato da un’app. Anche se qualcuno conoscesse la tua password, non riuscirebbe comunque ad accedere all’account da solo. Terzo: controlla regolarmente le autorizzazioni delle tue app: quale app ha accesso alla tua posizione, alla fotocamera o al microfono? Disattiva tutto ciò che non è strettamente necessario. Quarto: mantieni sempre aggiornati i tuoi dispositivi e installa gli aggiornamenti. E, cosa fondamentale: non condividere le tue credenziali con nessuno, nemmeno con il tuo partner.
Francis Fink: La penso come Rachid: gestire in modo sicuro i propri account e le proprie password è fondamentale per la propria sicurezza informatica.
Come ci rendiamo conto che c’è qualcosa che non va nella sicurezza del nostro cellulare? E cosa dovremmo fare in quel caso?
Rachid Dahjaoui: Ci sono alcuni segnali d’allarme tipici: la batteria si scarica in modo insolitamente veloce, anche se hai usato pochissimo il telefono. La fotocamera o il microfono si accendono senza motivo apparente. Ricevi e-mail relative alla reimpostazione della password che non hai richiesto tu. Oppure alcune impostazioni improvvisamente non si possono più modificare e compaiono messaggi di errore. Questi sono solo alcuni esempi, ma se noti cose del genere, dovresti stare all’erta. In questo caso, rivolgiti a un centro specializzato o a un servizio di consulenza che possa aiutarti a far controllare il dispositivo.
Francis Fink: Va aggiunto che, dal 1° gennaio 2026, lo stalking è un reato. Si possono infliggere pene detentive fino a tre anni. Per stalking si intende un perseguitamento, una molestia o una minaccia prolungata che limita fortemente la possibilità di una persona di vivere liberamente la propria vita. Spesso questo comporta anche una sorveglianza digitale.