Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Un centro di comando cyberpunk futuristico e cupo dove hacker d'élite operano in un'atmosfera cinematografica. Al centro, una donna con visore hi-tech manipola interfacce olografiche trasparenti che mostrano "AI Agent Orchestration". Accanto a lei, un uomo digita su una tastiera luminosa monitorando il progresso di un exploit. Sullo sfondo, enormi schermi curvi visualizzano una mappa globale con punti di minaccia rossi e flussi di codice. Server quantistici pulsano di luci blu e cremisi tra fumo volumetrico, mentre dalle finestre si intravede una metropoli distopica sotto la pioggia, completando un'estetica iper-realistica e ad alta tensione.

L’AI ha scritto il suo primo exploit zero-day! La cybersecurity entra in una nuova era

13 Maggio 2026 10:56
In sintesi

Google ha identificato il primo caso documentato di utilizzo dell’intelligenza artificiale per sviluppare un exploit zero-day. L’attacco, scritto in Python, puntava ad aggirare l’autenticazione a due fattori in un software open source. Secondo il Google Threat Intelligence Group, gli hacker stanno sfruttando modelli LLM per individuare vulnerabilità logiche avanzate, automatizzare l’analisi CVE e mascherare malware. Il fenomeno segna un cambio di paradigma nella cyber security offensiva.

Google ha segnalato nel suo blog, che per la prima volta, alcuni hacker hanno utilizzato un modello di intelligenza artificiale per individuare e sfruttare una vulnerabilità zero-day. L’exploit scoperto era progettato per aggirare l’autenticazione a due fattori in un popolare strumento open source per l’amministrazione di siti web.

I ricercatori del Google Threat Intelligence Group (GTIG) hanno segnalato il primo caso noto di hacker che probabilmente hanno utilizzato l’intelligenza artificiale per creare un exploit zero-day. L’attacco ha preso di mira un popolare strumento open source per l’amministrazione di sistemi.

Il nome del prodotto non è stato reso noto, né sono state fornite informazioni sui possibili responsabili.

Advertising

Secondo i ricercatori, gli hacker hanno sviluppato un exploit in Python che aggirava l’autenticazione a due fattori, ma la diffusione su larga scala è stata impedita: Google ha avvisato gli sviluppatori del software vulnerabile ai bug di sicurezza rilevati. Tuttavia, gli esperti considerano l’incidente stesso una pietra miliare nella cybersecurity, poiché l’intelligenza artificiale viene ora utilizzata non solo per generare phishing e malware, ma anche per individuare bug precedentemente sconosciuti.

Gli esperti affermano di essere quasi certi che gli hacker abbiano utilizzato LLM per creare l’exploit. Ciò è suggerito dalla struttura stessa del codice: un gran numero di commenti nella docstring relativi all’addestramento, un punteggio CVSS fittizio e uno stile di script Python eccessivamente orientato all’addestramento, tipico dei dati utilizzati per addestrare i moderni modelli linguistici.

Allo stesso tempo, Google ha specificamente sottolineato di non aver trovato alcuna prova dell’utilizzo di Gemini.

I ricercatori sottolineano inoltre che non si tratta di un bug tipico come la corruzione della memoria o la sanificazione dell’input, che vengono solitamente individuati tramite fuzzing. La vulnerabilità consisteva in un problema logico di alto livello, e sono proprio questo tipo di errori semantici che i sistemi di intelligenza artificiale sono particolarmente abili a rilevare.

Inoltre, un recente rapporto di Google afferma che gruppi cinesi e nordcoreani stanno utilizzando attivamente l’intelligenza artificiale per analizzare le vulnerabilità e sviluppare exploit. Tra questi figurano APT27, APT45, UNC2814, UNC5673 e UNC6201. Ad esempio, UNC2814 ha effettuato il jailbreak di Gemini e manipolato il modello di intelligenza artificiale per impersonare un revisore della sicurezza senior e analizzare il firmware di TP-Link.

Advertising

Nel frattempo, il gruppo nordcoreano APT45 ha automatizzato l’analisi CVE e la verifica degli exploit proof-of-concept inviando migliaia di query ripetitive all’IA. Google ritiene che senza LLM, supportare un tale volume di ricerca sarebbe praticamente impossibile.

Inoltre, gli esperti hanno osservato che gli hacker legati alla Russia stanno utilizzando codice generato dall’intelligenza artificiale per mascherare i malware CANFAIL e LONGSTREAM. Inoltre, gli hacker hanno anche utilizzato la clonazione vocale e i deepfake basati sull’intelligenza artificiale.

Il rapporto menziona anche la backdoor Android PromptSpy, che ha sfruttato l’API Gemini per effettuare attacchi. Il malware utilizzava il modulo GeminiAutomationAgent e un prompt speciale camuffato da assistente “sicuro” per aggirare i meccanismi di protezione LLM. Ciò consentiva un’interazione automatizzata con l’interfaccia del dispositivo, inclusa l’autenticazione ripetuta tramite codici PIN e sequenze di sblocco.

Google avverte inoltre che gli hacker hanno già iniziato a “industrializzare” l’accesso ai modelli di intelligenza artificiale a pagamento. Per fare ciò, utilizzano la registrazione automatizzata degli account, pool di account e infrastrutture proxy.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Carolina Vivianti 300x300
Carolina Vivianti è consulente/Advisor autonomo in sicurezza informatica con esperienza nel settore tech e security. Ha lavorato come Security Advisor per Ford EU/Ford Motor Company e Vodafone e ha studi presso la Sapienza Università di Roma.
Aree di competenza: Cybersecurity, IT Risk Management, Security Advisory, Threat Analysis, Data Protection, Cloud Security, Compliance & Governance