Leader di pensiero

Quando l’IA attacca l’IA: la nuova frontiera delle minacce informatiche

mm
Aggiungi Unite.AI alle tue fonti preferite su Google

Negli ultimi diversi anni, la tecnologia IA si è sviluppata significativamente. Dai semplici chatbot che potevano rispondere a domande frequenti e telefonate alla chirurgia di precisione e agli attacchi quasi autonomi. Il incidente su Hugging Face a gennaio 2026 è diventato una tappa preoccupante: gli agenti IA hanno dimostrato per la prima volta la capacità di violare autonomamente le piattaforme IA. Questo caso ha evidenziato un problema fondamentale: le misure di sicurezza tradizionali non funzionano contro un’IA aggressiva. Ma cosa significa questo per l’industria dell’IA — e di cosa dovremmo davvero preoccuparci?

Cosa può fare l’IA per gli aggressori oggi

Non sarà una novità se vi dico che le capacità degli hacker con l’IA dipendono dalle competenze e dagli obiettivi dell’attaccante. Gli attori della minaccia che conducono campagne di massa hanno iniziato sempre più a utilizzare l’IA per ricognizione, sviluppo di siti di phishing, esche, ecc. Inoltre, l’IA è frequentemente usata dagli aggressori per la creazione di codice — il cosiddetto vibe coding. 

Il vibe coding ha ridotto significativamente la soglia d’ingresso non solo nella professione IT, ma ha anche facilitato l’ingresso degli hacker nel business della cybercriminalità, dove usano la tecnologia per sviluppare e debugare il loro malware.

Nel corso dell’ultimo anno, decine di gruppi APT hanno confermato che gli attacchi basati sull’IA non sono più teorici. Inoltre, sono convinto che l’IA stia diventando uno strumento pericoloso nelle mani degli aggressori — e non è un’esagerazione. Gli attacchi ibridi APT sono la realtà moderna. Intendo un’operazione guidata da umani in cui l’IA funge da strumento principale.

Ciò che conta qui è AIM3 (AI Malware Maturity Model), che definisce cinque livelli di sofisticazione per le minacce abilitate dall’IA, dove L1 comprende attacchi sperimentali e L5 comprende attacchi IA completamente autonomi.

Nel 2025, il primo esempio noto di attacco L4 è stato rilevato — l’operazione condotta da GTG-1002. In questo caso, gli attori hanno assegnato istanze di Claude Code per operare in gruppi come orchestratori e agenti autonomi di penetration testing, con l’attore della minaccia in grado di sfruttare l’IA per eseguire l’80–90% delle operazioni tattiche in modo indipendente.

Un’altra tendenza notevole è che gli aggressori usano più di una soluzione IA durante un attacco. Per esempio, TAT26-12 ha utilizzato due sistemi IA con ruoli complementari. Inoltre, OpenAI è stata usata per analisi di massa automatizzate sui server interni delle vittime: l’attaccante ha analizzato i rapporti di OpenAI e ha inserito i risultati pertinenti nelle sessioni Claude, le quali a loro volta hanno funzionato come assistente interattivo di sfruttamento.

Un altro caso simile è stato divulgato a luglio 2026, quando attori della minaccia non identificati hanno usato Claude Code e DeepSeek-v4-pro per i loro attacchi. Claude Code funge da motore di esecuzione, gestendo l’uso di strumenti agentici, l’esecuzione di comandi bash, la persistenza della sessione e la parallelizzazione dei compiti. DeepSeek-v4-pro, a sua volta, opera come modello di ragionamento sottostante, gestendo la logica dell’attacco, la generazione di script e il processo decisionale.

Va notato che non esistono casi confermati di attacchi IA L5 realizzati in ambienti reali. Suppongo che gli attori avanzati mireranno a livelli di sofisticazione L3–L4 per le minacce IA, poiché ciò può aiutarli a scalare e condurre un numero sufficiente di attacchi. Poiché gli attacchi L5 sono complessi da implementare, almeno nel prossimo futuro rimarranno teorici.

IA nel Dark Web

Nei forum sotterranei, l’IA era tipicamente menzionata nelle discussioni sulle capacità generali di ciascuna soluzione e nel contesto della creazione di prompt. Tuttavia, una quota significativa dei post era direttamente correlata ad attività malevole. I post su piattaforme cybercriminali note trattavano argomenti come l’uso dell’IA per trovare istruzioni per configurare l’infrastruttura dell’attaccante e metodi per eludere il rilevamento da parte di soluzioni antivirus popolari; l’uso dell’IA per aggirare le procedure KYC su exchange di criptovalute popolari; la discussione di attacchi noti abilitati dall’IA; lo sviluppo e la distribuzione di malware; e l’uso dell’IA per creare pagine di phishing che imitano servizi online.

Le tre soluzioni IA più frequentemente menzionate nei forum corrispondono a quelle più comunemente osservate negli attacchi dei gruppi cybercriminali: Gemini, gli strumenti OpenAI e Claude Code. Gemini è stata usata più spesso nei grandi attacchi, mentre ChatGPT è stato discusso più frequentemente nei forum.

Industria dell’IA come obiettivo

Oltre a usare l’IA per condurre attacchi, gli attori della minaccia prendono di mira le soluzioni IA stesse. Gli attacchi agli strumenti IA sono raramente divulgati pubblicamente; tuttavia, un tale attacco può avere un impatto significativo su molte aziende. Un attacco ai fornitori di IA può generare una campagna di supply chain, consentendo agli aggressori di violare i clienti senza colpirli direttamente.

Inoltre, gli sviluppatori di IA possono anche essere vittime di attacchi alla catena di fornitura. Ad esempio, all’inizio di maggio 2026, TeamPCP ha iniettato l’impianto maligno Mini Shai-Hulud nei pacchetti npm compromessi; la campagna ha colpito almeno due fornitori di IA, tra le altre organizzazioni. Il gruppo di attori della minaccia ha rubato parte dei repository interni di un fornitore di IA e li ha messi in vendita su un forum del dark web.

APT41 ha tentato un altro tipo di attacco usando Gemini per ottenere informazioni sulla sua infrastruttura e sui suoi sistemi. Il tentativo non è riuscito, ma l’idea stessa era piuttosto unica.

Inoltre, i ricercatori hanno segnalato ripetutamente vulnerabilità critiche in varie soluzioni AI, tra cui CVE-2025-32711 (noto anche come EchoLeak) in Microsoft 365 Copilot, CVE-2025-54135 (noto anche come CurXecute) in Cursor IDE, CVE-2025-53109 nel Model Context Protocol, CVE-2025-8217 nell’estensione Amazon Q Developer per VS Code e CVE-2025-34291 in Langflow AI. Le ultime due sono state osservate essere sfruttate in ambienti reali.

Vecchie Difese, Nuove Minacce

Come è ben noto, esistono diversi tipi di soluzioni AI: basate su cloud e locali. Ciò che ritengo cruciale per la comunità AI da comprendere è che le soluzioni AI hanno almeno gli stessi problemi di sicurezza di altre applicazioni desktop e basate su cloud — o addirittura di più. 

La prima minaccia evidente è la distribuzione di malware mascherati da legittimi strumenti AI locali — gli aggressori spesso usano fonti affidabili come GitHub per questo. 

Un altro esempio simile è rappresentato da estensioni assistenti AI malevoli progettate per monitorare passivamente l’attività dell’utente, raccogliendo URL visitati e frammenti di contenuti di chat generati dall’AI creati durante la navigazione di routine.

Nella maggior parte dei casi, se un aggressore ottiene l’accesso alla cronologia delle ricerche di un utente, può reperire informazioni sulla vita privata e su vari processi lavorativi. Pertanto, rappresenta una minaccia sia per l’utente sia per le aziende.

Un altro tipo è una tecnica definita dirottamento di token AI — chiavi API compromesse, token di sessione e dispositivi sono l’obiettivo di attori che vendono quell’accesso o usano questi segreti rubati per i loro attacchi, ad esempio per eseguire compiti nascosti. L’ambito dell’attacco dipende dai dati e dalle autorizzazioni già disponibili nella sessione della vittima. 

Un’altra tecnica popolare per l’AI che vorrei menzionare è l’iniezione di prompt, che consiste nell’inserire input malevoli (prompt) per estrarre informazioni non previste o sensibili dal sistema oltre quanto previsto dallo sviluppatore.

L’accesso illimitato a dati sensibili aumenta il rischio di una violazione. In altre parole, l’AI diventa un punto unico di ingresso — spesso con privilegi elevati — attirando così una maggiore attenzione da parte degli aggressori.

Come Rimanere al Sicuro

Nel contesto della cybersecurity, alcuni principi di base possono essere ancora più significativi delle tecnologie specifiche. Prima, applicare il principio del minimo privilegio all’AI. Secondo, non fidarsi mai dei contenuti esterni. E, ultimo ma non meno importante, mantenere gli esseri umani nel ciclo e non lasciare mai che il modello decida da solo chi ha accesso. Consiglio vivamente di verificare che tutti i punti sono in atto per le tue soluzioni AI.

Alyona Shander è una specialista di cybersecurity con più di nove anni di ricerca sui gruppi di cybercriminalità e sui metodi proattivi di threat‑hunting. È anche co‑autrice di studi sull’attività dei gruppi APT e di rapporti annuali sugli attacchi informatici.