Stampa questa pagina
Venerdì, 27 Febbraio 2026 16:42

Quanto è facile trovarti online? Ho testato le tecniche degli investigatori digitali - PARTE 1

Scritto da
Vota questo articolo
(1 Vota)

Nell'estate 2025 ti ho portato dentro una piattaforma uscita direttamente dai primi anni 2000: Try2Hack.lt. Era un sito essenziale, quasi spartano, composto da una serie di pagine web collegate tra loro. Ogni pagina rappresentava un livello da superare. Non c’erano spiegazioni, né suggerimenti dettagliati: solo una schermata e un obiettivo chiaro — trovare la password o la chiave per accedere allo step successivo. Si partiva da indizi nascosti nel codice sorgente, si passava per piccole manipolazioni dell’URL, stringhe apparentemente senza senso…e piano piano la difficoltà aumentava.

Ogni livello era una porta chiusa e per aprirla non dovevi “forzare” nulla, ma osservare, ragionare, collegare dettagli.

Oggi ti parlo di Sakura Room di TryHackMe.com. E qui il livello cambia completamente. Non sei più davanti a una semplice pagina con enigmi nascosti, ma a una piattaforma strutturata con ambienti virtuali, percorsi formativi e simulazioni molto più vicine a scenari reali di cybersecurity. 

DISCLAIMER

Le attività descritte in questo articolo sono finalizzate esclusivamente alla formazione in ambito cybersecurity e hacking etico. Gli esercizi citati si svolgono in ambienti controllati e autorizzati. Qualsiasi utilizzo improprio delle tecniche descritte al di fuori di contesti legali e autorizzati è da considerarsi illecito.

Cos’è TryHackMe.com?

Nel panorama delle piattaforme per apprendere cybersecurity, TryHackMe.com è oggi una delle risorse più citate e utilizzate a livello mondiale per chi vuole imparare hacking etico, difesa delle reti o semplici tecniche di sicurezza digitale. Fondata nel 2018 e con sede nel Regno Unito, offre centinaia di “stanze” (rooms) — ossia ambienti virtuali per mettere in pratica tecniche offensive e difensive — attraverso lab interattivi, simulazioni e sfide adatte a vari livelli di competenza.

E' una piattaforma consolidata con milioni di utenti, adottata da studenti, professionisti e aziende per la formazione in sicurezza informatica. La sua reputazione è confermata da un TrustScore elevato (circa 4,5⁄5 con oltre 800 recensioni) e commenti positivi sulla qualità dei contenuti didattici e l’efficacia pratica delle simulazioni.

In più, la community di utenti e addetti ai lavori concorda nel considerarla un sito legittimo, sicuro e affidabile per la formazione in cybersecurity, con ambienti isolati che permettono di sperimentare senza rischi per il proprio computer o rete locale.

Sakura Room rientra nelle sfide di OSINT (Open Source Intelligence), ovvero tecniche di raccolta di informazioni da fonti pubbliche. Questa room è pensata per guidare l’utente attraverso un’indagine strutturata per scoprire informazioni pubbliche su un “attaccante” simulato — ad esempio username, e-mail e altri dati — usando solo tecniche passive di raccolta informazioni disponibili da fonti Web.

Ogni task include una descrizione dello scenario e le istruzioni da seguire e una serie di domande a cui rispondere.

Cominciamo! Collegati al sito https://tryhackme.com e registrati. Il requisito di login/registrazione è necessario soprattutto per associare la progressione dell’utente alle attività svolte.

Effettua una ricerca scrivendo Sakura Room nell'apposito campo (il link diretto è https://tryhackme.com/room/sakura):



Il sito è in lingua inglese, ma è possibile tradurlo sia con Chrome che con Firefox.

Per andare avanti cliccate sul pulsante Join Room a destra:



La room è composta da 6 task (il primo è soltanto introduttivo). Per aiutare l'utente nella gestione del task sono disponibili dei suggerimenti (basta cliccare sull'icona della lampadina accanto ad ogni domanda):



Inoltre è disponibile un chatbot a cui fare domande; ma non aspettatevi le risposte dirette!



Task 1

Descrizione


Questa stanza è progettata per testare un'ampia varietà di diverse tecniche OSINT. Con un pò di ricerca, la maggior parte dei professionisti di OSINT principianti dovrebbe essere in grado di completare queste sfide. Questa stanza ti porterà attraverso un'indagine OSINT di esempio in cui ti verrà chiesto di identificare una serie di identificatori e altre informazioni al fine di aiutare a catturare un criminale informatico. Ogni sezione includerà qualche pretesto per aiutarti a guidarti nella giusta direzione, così come una o più domande a cui è necessario rispondere per continuare con l'indagine. Sebbene tutte le bandiere siano messe in scena, questa stanza è stata creata utilizzando le conoscenze di lavoro per aver guidato e assistito nelle indagini OSINT sia nel settore pubblico che privato.

NOTA: Tutte le risposte possono essere ottenute tramite tecniche passive OSINT, NON tentare alcuna tecnica attiva come raggiungere i proprietari di account, reimpostare le password, ecc. Per risolvere queste sfide.
 

Se hai altre domande, commenti o suggerimenti, ti preghiamo di contattarci a @OSINTDojo su X.
Istruzioni
Pronto per iniziare? Digita "Let's Go!" nella casella di risposta qui sotto per continuare.

Scrivi Let's Go! e clicca sul pulsante Check (le risposte vanno inserite in lingua inglese; la traduzione è utile per comprendere i fatti e gli indizi):



 

Task 2

Descrizione

L'OSINT
Dojo si è recentemente trovato vittima di un attacco informatico. Sembra che non ci siano danni importanti, e non sembra esserci altri indicatori significativi di compromesso su nessuno dei nostri sistemi. Tuttavia durante l'analisi forense i nostri amministratori hanno trovato un'immagine lasciata dai criminali informatici. Forse contiene alcuni indizi che potrebbero permetterci di determinare chi erano gli aggressori?

Istruzioni
Le immagini possono contenere un tesoro di informazioni, sia in superficie che incorporate all'interno del file stesso. Potresti trovare informazioni come quando è stata creata una foto, quali software sono stati utilizzati, informazioni sull'autore e sul copyright, nonché altri metadati significativi per un'indagine. Per rispondere alla seguente domanda, dovrai analizzare a fondo l'immagine trovata dagli amministratori di OSINT Dojo per ottenere informazioni di base sull'attaccante.

Abbiamo copiato l'immagine lasciata dall'attaccante, puoi visualizzarla nel tuo browser qui.

Rispondi alle domande qui sotto

Che nome utente utilizza l’aggressore?

L'immagine è in formato SVG, un file grafico basato su vettori, non su pixel. SVG significa Scalable Vector Graphics. Su Chrome si può salvare come qualsiasi immagine con il tasto destro del mouse>Salva con nome...



Il messaggio You've beeb Pwned! significa Sei stato compromesso.

Il codice binario nasconde la seguente frase:
"A picture is worth a thousand words... but data is worth more." ("Un'immagine vale più di mille parole... ma i metadati valgono molto di più."). L'immagine usa un'estetica "soft" (rosa, fiori di ciliegio) contrastata dal termine "Pwned" (gergo hacker che indica l'aver preso il controllo totale di un sistema o account).

Su Chrome cliccate con il tasto destro del mouse e selezionate l'opzione Ispeziona:



Da sorgente, è possibile vedere che il file SVG è stato esportato in precedenza come immagine PNG usando il programma Inkscape, e il percorso di destinazione era
/home/SakuraSnowAngelAiko/Desktop/pwnedletter.png.

In pratica, è un metadato che Inkscape salva automaticamente all'interno del file SVG per ricordare l'ultima esportazione effettuata.


Dal percorso di esportazione si può leggere chiaramente il nome utente utilizzato sul PC:
/home/SakuraSnowAngelAiko/Desktop/pwnedletter.png



L'analisi dell'immagine si può fare anche online dal sito https://www.svgviewer.dev/svg-to-react-jsx

Basta caricare la foto e cliccare su React:



Inserisci il nome utente nel campo di risposta e clicca su check!

Ecco la risposta al task 2:





Task 3

Descrizione

Sembra che il nostro aggressore abbia commesso un errore fatale nella sicurezza operativa. Sembra che abbia riutilizzato il suo nome utente anche su altre piattaforme di social media. Questo dovrebbe semplificarci notevolmente la raccolta di ulteriori informazioni su di lui, individuando i suoi altri account social. 

Istruzioni

La maggior parte delle piattaforme digitali ha una sorta di campo di nome utente. Molte persone si attaccano ai loro nomi utente e possono quindi utilizzarlo su una serie di piattaforme, rendendo facile trovare altri account di proprietà della stessa persona quando il nome utente è abbastanza univoco. Questo può essere particolarmente utile su piattaforme come su siti di ricerca di lavoro in cui un utente è più propenso a fornire informazioni reali su se stessi, come il loro nome completo o le informazioni sulla posizione.

Una rapida ricerca su un motore di ricerca rispettabile può aiutare a trovare nomi utente corrispondenti su altre piattaforme, e ci sono anche un gran numero di strumenti speciali che esistono per lo stesso scopo. Tieni presente che a volte una piattaforma non verrà visualizzata né nei risultati del motore di ricerca né nelle ricerche specializzate del nome utente a causa di falsi negativi. In alcuni casi è necessario controllare manualmente il sito da soli per essere positivo al 100% se l'account esiste o meno. Per rispondere alle seguenti domande, utilizzare il nome utente dell'attaccante trovato in Task 2 per espandere l'indagine OSINT su altre piattaforme al fine di raccogliere ulteriori informazioni identificative sull'attaccante. Diffidate di eventuali falsi positivi!

Rispondi alle domande qui sotto


Qual è l'indirizzo e-mail completo utilizzato dall'aggressore?

Qual è il vero nome dell'attaccante?

In questo caso basta fare una ricerca su Google con il nome utente rintracciato in precedenza. Dai risultati si vede che è l'utente è presente su GitHub e su X; apri entrambi i profili (il secondo ti sarà utile fino alla fine del test):

https://github.com/sakurasnowangelaiko

https://x.com/SakuraLoverAiko



GitHub è una piattaforma web che permette di ospitare, condividere e collaborare su codice sorgente. Si basa su Git, un sistema di controllo versione che tiene traccia di tutte le modifiche fatte ai file nel tempo. Cliccate su Repositories:



Una repository (o "repo") è essenzialmente una cartella progetto ospitata su GitHub che contiene tutti i file del progetto, la cronologia completa di ogni modifica
documentazione, segnalazioni/richieste (issues), ecc.

Chiunque può creare una repo pubblica (visibile a tutti) o privata. Le repo pubbliche sono molto usate per condividere software open source, strumenti, script, ecc.

In questa sezione è disponibile la "cartella PGP (Pretty Good Privacy), un sistema di crittografia asimmetrica creato da Phil Zimmermann nel 1991. Viene usato per cifrare e-mail e file, firmare digitalmente messaggi (per verificarne l'autenticità) e verificare l'identità di chi invia un messaggio.

Funziona con una coppia di chiavi:

  • Chiave pubblica → condivisa con tutti, serve per cifrare messaggi destinati a te
  • Chiave privata → tenuta segreta, serve per decifrare i messaggi ricevuti

Perché qualcuno pubblica la propria chiave PGP su GitHub?

È una pratica comune, specialmente in ambienti legati alla sicurezza informatica e al dark web/hacking. Serve a:

- permettere ad altri di inviarle messaggi cifrati che solo lei può leggere

- permettere di verificare la sua identità (firma digitale)

- dimostrare che certi file o messaggi provengono davvero da lei

Dal profilo Github clicca su Repositories e su PGP. Copia la chiave pubblica e incollala su blocco note; salva il file con estensione .asc (asc è una rappresentazione testuale della chiave. Si tratta della codifica nel formato testuale ASCII usato da OpenPGP):

Collegati al seguente sito:
https://keys.openpgp.org/upload

Si tratta di un server pubblico di chiavi PGP (keyserver). Il sito funziona come una rubrica telefonica pubblica per le chiavi crittografiche. Chiunque può caricare la propria chiave PGP pubblica, così altri possono trovarla facilmente senza doverla cercare su GitHub o altri posti.

E' possibile cercare la chiave pubblica di qualcuno tramite e-mail, nome utente o fingerprint (una specie di "codice identificativo" univoco della chiave). Scaricare la chiave trovata per poter poi cifrare messaggi destinati a quella persona, o verificare la sua firma digitale.

Carica la chiave cliccando sul pulsante Sfoglia... e clicca poi su Carica:



Ecco la mail in chiaro: Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo.



Per rintracciare il nome completo "dell'aggressore" collegati al profilo su X:

https://x.com/SakuraLoverAiko

Il nome completo è presente in un post:

Silly me, I forgot to introduce myself! (“Che sciocco, mi sono dimenticato di presentarmi!”)

@AikoAbe3

 Ecco le risposte al task 3:





Task 4

Descrizione
Sembra che il criminale informatico sappia che lo stiamo seguendo. Mentre indagavamo sul suo account Github, abbiamo notato segnali che il proprietario dell'account aveva già iniziato a modificare ed eliminare informazioni per depistarci. È probabile che stessero rimuovendo queste informazioni perché contenevano dati che avrebbero potuto arricchire la nostra indagine. Forse esiste un modo per recuperare le informazioni originali che ci hanno fornito?

Istruzioni

Su alcune piattaforme, il contenuto modificato o rimosso potrebbe non essere recuperabile, a meno che la pagina non sia stata memorizzata nella cache o archiviata su un'altra piattaforma. Tuttavia, altre piattaforme potrebbero disporre di funzionalità integrate per visualizzare la cronologia di modifiche, eliminazioni o inserimenti. Quando disponibile, questa cronologia di controllo consente agli investigatori di individuare informazioni che in passato erano state incluse, probabilmente per errore o per negligenza, e poi rimosse dall'utente. Tali contenuti sono spesso molto preziosi nel corso di un'indagine. Per rispondere alle domande seguenti, sarà necessario eseguire un'analisi più approfondita dell'account Github dell'aggressore per individuare eventuali informazioni aggiuntive che potrebbero essere state modificate o rimosse. Utilizzerai quindi queste informazioni per tracciare alcune delle transazioni in criptovaluta dell'aggressore.

Rispondi alle domande seguenti

Per quale criptovaluta l'aggressore possiede un portafoglio di criptovalute?

Qual è l'indirizzo del portafoglio di criptovalute dell'aggressore?

Da quale mining pool l'aggressore ha ricevuto i pagamenti il ​​23 gennaio 2021 UTC?

Con quale altra criptovaluta l'aggressore ha effettuato scambi tramite il suo portafoglio di criptovalute?

Dal profilo Github>Repositories sono presenti 2 indizi; Ethereum (ETH) e bitcoin:



Clicca su ETH>miningscript. Dagli indizi il sospettato ha cancellato alcune informazioni. Clicca su History a destra per verificare lo storico:



E su Update miningscript (datato 23 Gennaio 2021):



Ecco l'informazione che cercavamo:
stratum://0xa102397dbeeBeFD8cD2F73A89122fCdB53abB6ef.Aiko:Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo.:4444



stratum://ethwallet.workerid:password@miningpool:port  è un URL di connessione per il mining di criptovalute, specificamente usando il protocollo Stratum. È la stringa di configurazione che inserisci nel tuo software di mining (come PhoenixMiner, T-Rex, NBMiner) per dire al programma: "connettiti a questo pool, mina per questo wallet, con questo worker".

ethwallet → è l'indirizzo wallet Ethereum (es. 0x1a2b3c...) dove ricevi i pagamenti

La risposta 1 è Ethereum

L'indirizzo del wallet di criptovaluta dell'attaccante è
0xa102397dbeeBeFD8cD2F73A89122fCdB53abB6ef

Quale pool di mining ha ricevuto l'aggressore dai pagamenti il 23 gennaio 2021 UTC?

Un mining pool è un gruppo di "minatori" che uniscono la loro potenza di calcolo per aumentare le probabilità di trovare un blocco e condividono il premio proporzionalmente al lavoro contribuito.

Quando il pool ti paga, la transazione è registrata sulla blockchain pubblica. Puoi verificarla su un block explorer come Etherscan: https://etherscan.io/address/0xTUOWALLET

Ecco il link completo:

https://etherscan.io/address/0xa102397dbeeBeFD8cD2F73A89122fCdB53abB6ef

Ho evidenziato la data del 23 Gennaio 2021:



La risposta è Ethermine:



Con quale altra criptovaluta l'aggressore ha effettuato scambi tramite il suo portafoglio di criptovalute? Questa è semplice! L'unica altra criptovaluta alternativa a ETH nell'elenco delle transazioni è Tether:

Di seguito tutte le risposte al task 4:



Arrivati al quarto task, la sensazione è chiara: non stiamo più solo seguendo indizi. Stiamo seguendo una persona e ogni passaggio ha aggiunto un tassello.

Fin qui abbiamo lavorato in superficie. Social, indizi pubblici, correlazioni evidenti a chi sa osservare.

Ma qualcosa cambia. L’aggressore non si limita più a lasciare tracce: inizia a provocarci. Ci manda un messaggio. Cambia nome. Si sposta. Nasconde meglio le informazioni.

Ed è qui che la challenge smette di essere una semplice esercitazione OSINT e diventa un vero percorso investigativo.

Perché dal prossimo task in poi non basta più cercare. Bisogna ragionare. Bisogna collegare ambienti diversi. Bisogna entrare in territori meno immediati.

Nel prossimo articolo entriamo nella parte più interessante — e più delicata — della challenge.

Articoli correlati

Se hai già letto i miei articoli su TryHackMe e contesti simili, potresti trovare utile collegare questi approfondimenti:

Try2Hack.lt: esercizi di logica e sicurezza informatica nel web degli anni 2000
https://www.computermania.org/tutorial/sicurezza/try2hack-lt-esercizi-di-logica-e-sicurezza-informatica-nel-web-degli-anni-2000

Try2Hack.lt: parte 2
https://www.computermania.org/tutorial/sicurezza/try2hack-lt-esercizi-di-logica-e-sicurezza-informatica-nel-web-degli-anni-2000-parte-

Questi articoli esplorano piattaforme storiche di cybersecurity training e mettono in prospettiva l’evoluzione di strumenti moderni come TryHackMe.

Seguimi sui social per non perdere i prossimi aggiornamenti:





Computermania.org è un sito amatoriale creato da un appassionato di informatica che ha dedicato centinaia di ore di lavoro (soprattutto notturne!), per offrire a tutti tutorial, guide e trucchi di qualità e per risolvere i problemi tecnologici quotidiani. Puoi dimostrare il tuo apprezzamento per il lavoro fatto effettuando una piccola donazione su PayPal cliccando sul seguente pulsante: 
 
 


GRAZIE!

Letto 756 volte Ultima modifica il Venerdì, 27 Febbraio 2026 16:57