Un'applicazione ufficiale della Casa Bianca, del costo di 1,4 milioni di dollari, sta sollevando serie preoccupazioni di sicurezza dopo che i ricercatori hanno scoperto al suo interno codice sviluppato da Elfsight, un'azienda fondata in Russia. I dipendenti federali, inclusi quelli della Federal Aviation Administration (FAA), sono stati costretti a installare l'app sui dispositivi mobili governativi, ma la presenza di componenti software di origine russa ha innescato un acceso dibattito sulla trasparenza e le procedure di approvazione.
Elfsight: origini russe e crescita nonostante le sanzioni
Elfsight è stata fondata nel 2016 a Tula, in Russia, dal CEO Andrey Yusupov e dal CTO Vladimir Fedotov. Oggi l'azienda si presenta come un fornitore europeo con sede in Andorra, ma la sua entità russa originale rimane attiva e in crescita. Nel 2025, la filiale russa ha registrato un fatturato di circa 126,5 milioni di rubli (1,6 milioni di dollari), con un incremento del 71% rispetto all'anno precedente. L'organico è salito a 61 dipendenti e nel 2026 sono state pubblicate offerte di lavoro per sviluppatori russi, tra cui un ruolo a Mosca con stipendio tra 60.000 e 100.000 rubli al mese. Questi legami persistenti sollevano interrogativi, poiché la legge russa consente alle autorità di richiedere la consegna dei dati degli utenti alle aziende che operano sul territorio.
Sponsored Protocol
Analisi di sicurezza: cookie e script sotto controllo esterno
Un'analisi condotta dalla società di sicurezza Atomic Computer ha rivelato che i server di Elfsight determinano quali file JavaScript vengono eseguiti all'interno dell'app della Casa Bianca. Durante la stessa sessione, sono stati accettati oltre dieci cookie da Elfsight, insieme a domini pubblicitari di Google DoubleClick caricati attraverso le sezioni YouTube dell'app. Una portavoce della Casa Bianca, Olivia Wales, ha dichiarato che l'app "non richiede né raccoglie posizioni degli utenti" e che tutte le informazioni sono "sicure e protette". Un funzionario ha poi precisato che l'unico script rimasto di Elfsight carica un calcolatore fiscale in una webview isolata, senza accesso a cookie o file. Tuttavia, la stessa autorizzazione di sicurezza coesiste con prove che i fondatori di Elfsight hanno mantenuto conti presso banche russe sanzionate e continuato a viaggiare in Russia.
Sponsored Protocol
Implicazioni per la sicurezza nazionale e la trasparenza
La vicenda evidenzia una potenziale falla nei processi di revisione della sicurezza per le applicazioni governative. Mentre Elfsight afferma di non aver mai ricevuto richieste di dati da parte delle autorità russe, il quadro normativo del paese potrebbe permettere accessi forzati. Con le sanzioni statunitensi in vigore dal 2022, l'approvazione di un'app con tali legami appare controversa. Articoli correlati, come quello sui monitor LG che installano adware, mostrano come il codice esterno possa compromettere la sicurezza. Per maggiori dettagli su Elfsight, si può consultare l'articolo originale di TechRadar. Resta da chiedersi perché un'app con tali legami sia stata autorizzata su dispositivi federali.
Sponsored Protocol