La direttrice dell’intelligence USA ha usato la stessa password per anni

da | 8 Mag 2025 | Tecnologia, Politica

Tulsi Gabbard in una foto di Gage Skidmore
Tempo di lettura: 3 minuti

Ci sarebbe da ridere, non fosse che pare sia tutto vero. Stando infatti a Wired, Tulsi Gabbard, direttrice dell’intelligence nazionale degli Stati Uniti, avrebbe utilizzato per anni la stessa password facilmente violabile per accedere a diversi servizi online, tra cui Gmail, Dropbox, LinkedIn e persino piattaforme legate al fitness e all’e-commerce.

Una leggerezza che, considerata la sua posizione attuale, solleva interrogativi serissimi sulle vulnerabilità della sicurezza informatica ai massimi livelli dello Stato.

Una password semplice e riciclata per quasi tutto

Le combolist sono elenchi combinati di nomi utente (di solito email) e password, spesso ottenuti tramite violazioni di sicurezza (data breach) e successivamente aggregati in grandi database per essere riutilizzati in attacchi informatici.

L’inchiesta di Wired si basa sull’analisi di combolist effettuate da due società di intelligence open source, District 4 Labs e Constella Intelligence. Le quali hanno individuato due elenchi pubblicati nel 2017, ma relativi a violazioni avvenute anni prima, che mostrano che Gabbard utilizzava una password contenente la parola “shraddha” su un indirizzo email collegato al suo sito personale.

Lo stesso codice è comparso nel 2019 in un’altra lista, stavolta associata al suo account Gmail.

Ma non finisce qui: secondo dati risalenti addirittura al 2012, quella stessa password è stata usata anche per accedere a Dropbox e LinkedIn. E, secondo altre violazioni del 2018, compariva su un account MyFitnessPal collegato a un’email @me.com e su HauteLook, un sito di e-commerce allora di proprietà Nordstrom.

Insomma, per almeno sei anni — e forse di più — Tulsi Gabbard ha usato la stessa credenziale (peraltro debole) per una molteplicità di servizi, ignorando ogni principio base di sicurezza informatica.

L’unica buona notizia, apparentemente è che nessuna evidenza suggerisce che quella password sia stata usata anche su account governativi.

Abbiamo scritto ‘apparentemente’ perché in questi casi è concreto il rischio di credential stuffing, espressione dietro cui si cela l’uso automatizzato di credenziali note per violare altri servizi.

Un profilo pubblico esposto da anni

Gabbard non è una figura nota solo col secondo mandato di Trump: dal 2013 al 2021 è stata deputata al Congresso degli Stati Uniti, dove ha fatto parte della Commissione Forze Armate — e in particolare del Sottocomitato su Intelligence e Operazioni Speciali — oltre che della Commissione Affari Esteri.

Un ruolo che le ha garantito accesso costante a informazioni classificate e a discussioni sensibili su difesa, politica estera e sicurezza.

Il fatto che proprio in quegli anni lei abbia usato una password tanto prevedibile su più servizi personali — alcuni anche collegati al suo sito ufficiale — lascia perplessi.

Non si tratta solo di una svista personal ma di una falla sistemica. Tanto più che, secondo quanto riferito, la parola “shraddha” contenuta nella password avrebbe anche un significato personale e spirituale per Gabbard.

The Wall Street Journal ha infatti riportato che Tulsi Gabbard sarebbe stata iniziata alla Science of Identity Foundation, un’organizzazione collegata al movimento Hare Krishna. Secondo alcuni ex aderenti, che descrivono il gruppo come una setta, durante questa presunta affiliazione Gabbard avrebbe ricevuto il nome “Shraddha Dasi”.

Si tratta di un elemento che rende la password ancora più facilmente indovinabile per chi abbia studiato il suo profilo pubblico.

Il precedente di Signal e la replica: “Tentativo di screditare”

A rendere la situazione ancora più critica c’è il precedente che abbiamo già raccontato lo scorso marzo. Anche Tulsi Gabbard ha partecipato alla famigerata chat di gruppo su Signal creata dal consigliere per la sicurezza nazionale, Michael Waltz.

In quella conversazione, alla quale era stato aggiunto per errore anche Jeffrey Goldberg, direttore di The Atlantic, sono stati condivisi dettagli operativi su un’azione militare in Yemen, compresi obiettivi e tempistiche.

Gabbard ha preso parte attivamente allo scambio, e in seguito ha ammesso che l’episodio è stato “un errore”, precisando però che nessuna delle informazioni circolate era classificata.

La reazione dell’entourage della Gabbard

Alle rivelazioni di Wired, lo staff della direttrice ha replicato con fermezza. “Le violazioni cui vi riferite risalgono a quasi dieci anni fa, e le password sono state cambiate più volte da allora”, ha dichiarato la portavoce Olivia Coleman.

E, rispetto al riferimento contenuto nella password, che richiamerebbe un nome spirituale legato alla discussa Science of Identity Foundation, la vicecapo dello staff Alexa Henning si è rivolta con durezza a Wired.

“Le vostre bugie bigotte e le diffamazioni contro una figura di governo sono note. State alimentando hinduphobia”.

Quando l’errore umano diventa problema istituzionale

La cybersicurezza, come insegnano le agenzie specializzate, è una questione di abitudini, non solo di tecnologia.

La CISA — l’autorità americana per la sicurezza digitale — raccomanda da tempo di usare password lunghe, uniche, casuali, idealmente generate da password manager.

Il riutilizzo di una stessa parola d’accesso su più servizi, soprattutto da parte di figure pubbliche, rappresenta oggi una delle principali vulnerabilità nella sicurezza globale. Fa un certo effetto pensare che il primo a non prendere queste basilari attenzioni sia stato l’attuale capo della sicurezza degli Stati Uniti.

POTREBBE INTERESSARTI

Trump USA Xi Jinping Cina
, , • ⏱ 4 min

Trump e Xi parlano di IA, ma il dialogo resta difficile

A Pechino l’intelligenza artificiale entra per la prima volta nell’agenda bilaterale USA-Cina. Le aspettative però sono basse: troppa rivalità, troppa...
nhs england palantir
• ⏱ 3 min

La sanità britannica concede a Palantir “accesso illimitato” ai dati dei pazienti

Un documento interno riservato rivela che l’NHS ha aperto l’accesso ai dati identificativi dei pazienti a contractor privati, tra cui Palantir. Perché...
pannelli solari cina
• ⏱ 3 min

Pechino lancia il piano per l’energia verde nei data centre IA: 29 misure entro il 2030

Il governo cinese vara un piano coordinato tra quattro ministeri per allineare l’espansione dell’IA agli obiettivi climatici. Ma i numeri raccontano una...
Fairwater IA data center Microsoft compute tax
, • ⏱ 4 min

La “compute tax”: ecco perché si torna a parlare di tassare l’IA

Tra redistribuzione e fuga di capitali, il dibattito sulla tassazione dell’IA scalda la campagna elettorale americana.

bastian nominacher celonis
• ⏱ 3 min

“Valori europei” contro “scatole nere”: Celonis sfida Palantir

L’azienda tedesca di process mining entra nel Cabinet Office britannico e si posiziona come alternativa sovrana al gruppo di Peter Thiel.

Broadcom
• ⏱ 4 min

Broadcom: più della metà delle imprese porta l’IA in casa

L’azienda americana offre alle imprese strumenti per gestire i modelli IA internamente, senza dipendere dai grandi cloud provider.

Pentagono SpaceX
, • ⏱ 3 min

Il Pentagono stringe accordi con le principali aziende di IA. Tranne Anthropic

Le intese con Microsoft, Amazon e Google includono limiti su armi autonome e sorveglianza. Ma queste tutele valgono solo per gli americani: per tutti gli altri, europei...
Sundar Pichai Google Apple
, • ⏱ 4 min

Il Pentagono ‘arruola’ Google: Gemini entra nei sistemi militari classificati

L’accordo da 200 milioni include l’uso di Gemini per “qualsiasi scopo governativo lecito”, la stessa formula già usata con OpenAI e xAI. E sulla...
Huawei Flex:ai
, • ⏱ 3 min

DeepSeek V4 fa esplodere la domanda di chip Huawei in Cina

L’ottimizzazione di V4 per i chip Ascend 950 non è solo una scelta tecnica: è un segnale politico di Pechino verso gli Stati Uniti.

USA vs Cina DeepSeek
, • ⏱ 3 min

Washington mobilita la diplomazia contro DeepSeek: “Distilla i nostri modelli senza autorizzazione”

Un documento riservato inviato a tutte le sedi diplomatiche USA chiede ai partner stranieri di prendere posizione sui presunti furti di proprietà intellettuale nel...
Share This