In Spagna è stata registrata una insolita catena di violazioni: un malintenzionato ha avviato un agente IA, e successivamente il sistema ha autonomamente cercato punti deboli, è entrato in un’applicazione, ha continuato la ricognizione e ha raggiunto i dati personali e le fatture. L’Agenzia spagnola per la protezione dei dati AEPD ha ricevuto la prima notifica di una falla, in cui l’esecutore diretto di diversi passaggi dell’attacco è risultato essere un agente autonomo.
Secondo le informazioni dell’organizzazione colpita, l’agente ha operato attraverso un noto grande modello linguistico. Inizialmente, il sistema ha cercato vulnerabilità nei file pubblicamente accessibili, poi è riuscito a entrare nel sistema e, all’interno, ha continuato autonomamente la ricerca di punti deboli dell’applicazione. Il percorso trovato ha permesso di modificare i dati personali e di accedere alle fatture. Tali agenti IA si differenziano dai normali chatbot perché possono non solo suggerire il passo successivo, ma anche avviare strumenti, valutare i risultati e modificare il piano successivo.
AEPD non rivela al momento il nome dell’organizzazione colpita, il modello linguistico specifico, il numero di persone coinvolte e la quantità di dati accessibili all’attaccante. Il regolatore chiede inoltre di non considerare l’uso di una specifica rete neurale come un’indicazione di compromissione del modello stesso o dell’infrastruttura del suo sviluppatore. L’intera situazione tecnica si basa attualmente sulla notifica della parte lesa.
La principale differenza del nuovo incidente non risiede nell’emergere di un metodo di violazione sconosciuto, ma nel livello di automazione. In precedenza, l’IA generativa aiutava a scrivere email di phishing, analizzare codici o cercare possibili punti di ingresso. L’agente ora è stato in grado di ottenere un obiettivo generale, suddividere il compito in fasi, chiamare strumenti e riorganizzare autonomamente le azioni dopo ogni risultato. Attacchi informatici simili con IA stanno già mostrando come l’essere umano si stia gradualmente allontanando dal controllo diretto di ogni fase dell’operazione.
Per i difensori, il problema principale riguarda la velocità. AEPD ritiene che l’IA non crea al momento nuove classi di minacce, ma possa accelerare notevolmente tecniche conosciute, aumentare la scala della ricerca di obiettivi e passare più rapidamente tra le varianti di attacco. Pertanto, le organizzazioni dovranno correggere le vulnerabilità più rapidamente, limitare più rigorosamente i diritti degli account e dei token, e fare affidamento non solo sulla reazione manuale dei dipendenti. Un account ottenuto dall’agente con diritti eccessivi potrebbe aprire immediatamente diversi servizi interni prima che una persona noti l’anomalia.
Il regolatore spagnolo ha descritto l’incidente come il primo caso del genere nella sua pratica, ma non come una prova di una nuova tendenza di massa. Per AEPD è molto più importante il fatto del passaggio dal rischio teorico a una reale perdita di dati personali, in cui l’agente è riuscito a collegare diverse fasi dell’attacco senza comandi costanti da parte dell’uomo.
Un confine simile era già stato superato durante i test di OpenAI. Gli agenti IA hanno trovato vulnerabilità nell’infrastruttura di Hugging Face, hanno stabilito i propri canali di comunicazione e hanno raggiunto i sistemi di produzione. Dall’identificazione iniziale all’ottenimento dell’accesso root, allora, sono trascorsi circa 13 ore.
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response