Per anni, agenti dell’FBI, investigatori dell’Homeland Security e istruttori del Secret Service hanno estratto prove digitali da smartphone sequestrati usando un software che credevano americano. Il 23 settembre 2026 il Dipartimento di Giustizia USA ha rivelato che dietro quello strumento c’erano cinque cittadini russi, una holding a Cipro e la stessa azienda madre che, con un altro nome, vendeva tecnologia di estrazione dati a FSB, Comitato Investigativo russo e Ministero degli Affari Interni di Mosca.
Un fornitore “americano” con il codice scritto a Mosca
Oxygen Forensics Inc. si presentava come una società indipendente con sede in Virginia, specializzata in strumenti di digital forensics per l’estrazione e l’analisi di dati da smartphone, cloud e dispositivi IoT: la stessa categoria di prodotti offerti da Cellebrite o Magnet Forensics, usata quotidianamente da procure e forze dell’ordine per ricostruire comunicazioni, geolocalizzazioni e cronologie di dispositivi sequestrati. Secondo la denuncia penale depositata presso la Central District of California, quella facciata copriva una realtà molto diversa: la società sarebbe stata posseduta e controllata da cinque cittadini russi tramite una holding con sede a Cipro, con lo sviluppo del software condotto in Russia.
Gli arresti hanno colpito i due vertici operativi dell’azienda: Lee Reiber, 55 anni, CEO, presidente e chairman di Oxygen Forensics, fermato in Idaho e rilasciato su cauzione; e Oleg Sergeyevich Davydov, 52 anni, cittadino russo e direttore tecnico, arrestato all’aeroporto londinese di Heathrow e in attesa di estradizione verso gli Stati Uniti. Entrambi devono rispondere di cospirazione per frode telematica (wire fraud), reato che negli USA prevede fino a 20 anni di carcere. Il 19 settembre un giudice ha firmato un mandato di sequestro e il giorno successivo agenti federali hanno sequestrato 57 domini e infrastrutture riconducibili alla rete Oxygen.
Gli stessi proprietari, due facciate: una per Washington, una per Mosca
Il dettaglio più inquietante dell’inchiesta riguarda l’altra metà del business dei cinque soci russi. Secondo quanto ricostruito da The Record e The Register, gli stessi proprietari controllavano anche MKO Systems LLC (già nota come Oxygen Software LLC), che sul mercato russo vendeva strumenti di estrazione dati — verosimilmente basati sulla medesima base tecnologica — a Servizio Federale di Sicurezza (FSB), Comitato Investigativo russo e Ministero degli Affari Interni. In altre parole, la stessa tecnologia — o una sua variante molto simile — sarebbe finita sia nelle mani di chi indaga per conto del governo americano, sia in quelle dell’apparato di sicurezza del Cremlino.
Natalia Krapiva di Access Now, intervistata da The Record, ha sintetizzato il problema in termini netti: “nessuno strumento di sorveglianza dovrebbe avvicinarsi a un’indagine statunitense” senza che sia chiaro chi lo possiede e chi lo sviluppa, aggiungendo che lo stesso tipo di software venduto alle forze dell’ordine USA “è stato usato dall’FSB per estrarre dati dai telefoni di cittadini russi contrari alla guerra”. È l’altra faccia del rischio supply chain: non solo la possibilità — che il DOJ non contesta nella denuncia — che il codice contenga funzionalità malevole, ma il fatto stesso di finanziare, con contratti federali americani, l’ecosistema tecnologico che sostiene la repressione del dissenso in Russia.
Quattro anni di false certificazioni
La cronologia ricostruita dagli inquirenti mostra una copertura sistematica, non un singolo errore di compliance:
- Marzo 2022: dopo le sanzioni USA seguite all’invasione dell’Ucraina, Reiber viene installato come CEO per “schermare” la proprietà russa. Gli inquirenti fanno partire da qui il periodo della cospirazione contestata.
- Dicembre 2022 e ottobre 2023: Reiber certifica falsamente al governo la struttura proprietaria dell’azienda; in un messaggio interno del 2023 arriva ad avvertire i soci che la copertura mediatica sui legami russi “potrebbe distruggere questa intera opportunità”.
- Luglio 2024: nuova falsa certificazione, questa volta al Dipartimento della Difesa (oggi Department of War), sull’assenza di controllo estero.
- Settembre 2024: il National Computer Forensics Institute (NCFI) del Secret Service assegna a Oxygen Forensics un contratto quinquennale.
- Marzo 2026: Reiber dichiara al Dipartimento della Sicurezza Interna (DHS) che nessun cittadino russo è coinvolto nello sviluppo del software.
- 19-20 settembre 2026: mandato di sequestro, arresti e confisca di 57 domini.
Tra i clienti governativi elencati nella denuncia figurano il Dipartimento della Difesa/Department of War, il Department of Homeland Security con le sue componenti Homeland Security Investigations e l’Office of Inspector General, e naturalmente il Secret Service attraverso l’NCFI, l’ente che forma migliaia di investigatori locali e federali all’uso di strumenti forensi digitali. Le indagini sono condotte congiuntamente dal Bureau of Industry and Security del Dipartimento del Commercio, dal Defense Criminal Investigative Service del Department of War e dall’Office of International Affairs del DOJ — un ventaglio di agenzie che segnala quanto il caso venga trattato come una questione di sicurezza nazionale e controllo delle esportazioni, non come una semplice frode contrattuale.
Due righe per i difensori e per chi fa procurement
Il DOJ precisa che non sta contestando la presenza di codice malevolo o di accessi non autorizzati nel software Oxygen: il reato contestato è la frode sulla proprietà e sulla localizzazione dello sviluppo, non un impianto backdoor dimostrato. Ma per chi si occupa di sicurezza della catena di fornitura il caso è comunque un campanello d’allarme concreto, e non il primo: ricorda da vicino le vicende Kaspersky e, più di recente, i casi di software forense e di sicurezza con proprietà offuscata attraverso holding multiple. Tre lezioni pratiche emergono con chiarezza:
- Le autocertificazioni di proprietà e “foreign ownership, control or influence” (FOCI) richieste nei contratti federali sono verificabili solo fino a un certo punto: qui hanno retto per quattro anni nonostante segnali pubblici sulle origini russe dell’azienda.
- Strumenti di digital forensics e incident response occupano una posizione privilegiata nella catena di fiducia: elaborano prove, credenziali e dati sensibili estratti da dispositivi sotto indagine, spesso con permessi elevati e accesso diretto a infrastrutture di più agenzie.
- La sovrapposizione tra base clienti “occidentale” e “russa” di uno stesso gruppo proprietario — anche sotto brand distinti — dovrebbe essere un criterio di due diligence esplicito nelle gare pubbliche di cybersecurity e forensics, non solo un dettaglio da verificare a posteriori dopo un’inchiesta giornalistica o un’azione penale.
Per le agenzie che hanno usato Oxygen Forensics negli ultimi anni, la domanda immediata è quali casi e quali prove digitali siano transitati attraverso quella piattaforma, e se la catena di custodia regga a un possibile scrutinio difensivo in tribunale. Un problema che, ironicamente, riguarda proprio l’integrità della prova forense — il cuore del mestiere che Oxygen vendeva.
Dati chiave del caso
Azienda: Oxygen Forensics Inc. (Virginia, USA)
Holding di controllo: Cipro (5 cittadini russi)
Società collegata sul mercato russo: MKO Systems LLC (ex Oxygen Software LLC)
Clienti russi di MKO: FSB, Comitato Investigativo, Ministero Affari Interni (MVD)
Clienti federali USA: Department of War/DOD, DHS (HSI, OIG), Secret Service/NCFI
Contratto NCFI: quinquennale, assegnato settembre 2024
Accusati: Lee Reiber (CEO, USA) - Oleg Sergeyevich Davydov (CTO, Russia)
Capo d'accusa: cospirazione per frode telematica (wire fraud), max 20 anni
Azione: mandato di sequestro 19/09/2026, 57 domini confiscati il 20/09/2026
Indagini condotte da: DOJ (Office of International Affairs), Dept. of War OIG/DCIS,
Commerce Dept. Bureau of Industry and Security