Negli ultimi anni l’Intelligenza Artificiale ha compiuto un salto enorme: dai semplici chatbot capaci di rispondere alle domande, siamo passati a sistemi in grado di assistere interventi chirurgici di precisione e persino condurre operazioni di attacco informatico.
l’incidente di Hugging Face a gennaio 2026 è stato un allarmante punto di svolta. Gliagenti AI, hanno dimostratocapacità di hackerare autonomamente le piattaforme AI. Questo caso ha evidenziato un problema fondamentale: le misure di sicurezza tradizionali non funzionano contro un’IA che attacca. Ma cosa significa tutto questo per l’industria dell’IA e di cosa dovremmo davvero preoccuparci?
I malintenzionati che conducono campagne su larga scala utilizzano sempre più l’IA per la raccolta di informazioni, lo sviluppo di siti di phishing, la creazione di esche e altro. Inoltre, l’IA viene spesso utilizzata dai malintenzionati per creare codice – noto come vibe coding.
Il vibe coding stesso ha significativamente abbassato la soglia di ingresso non solo nella professione IT, ma ha anche semplificato per i malintenzionati l’ingresso nel business del crimine informatico, dove utilizzano questa tecnologia per sviluppare e debuggare il loro software dannoso.
Nell’anno scorso, decine di gruppi APT hanno confermato che gli attacchi basati su IA non sono più teorici. Inoltre, l’IA sta diventando uno strumento pericoloso nelle mani dei malintenzionati e non è un’esagerazione.
Nel 2025, un attaccocondotta da GTG-1002ha visto i malintenzionati incaricare le istanze di Claude Code di lavorare in gruppo come orchestratore autonomo e agenti di test di penetrazione, permettendo all’attaccante di utilizzare l’IA per eseguire autonomamente l’80-90% delle operazioni tattiche.
Un’altra tendenza notevole è che i malintenzionati utilizzano più di una soluzione AI durante un attacco. Ad esempio, TAT26-12 utilizza due sistemi AI che svolgono ruoli complementari. Inoltre, agenti di OpenAI sono stati utilizzati per l’analisi automatizzata su larga scala dei server interni della vittima: l’attaccante ha analizzato i rapporti di OpenAI e ha trasmesso le conclusioni appropriate alle sessioni di Claude, che a loro volta fungevano da assistente interattivo per lo sfruttamento.
Un caso simile è stato scoperto a luglio 2026, quando malintenzionati senza nome hanno utilizzato Claude Code e DeepSeek-v4-pro per i loro attacchi. Claude Code funge da motore di esecuzione, gestendo l’uso degli strumenti agentici, l’esecuzione di comandi bash, il salvataggio delle sessioni e la parallelizzazione dei compiti. DeepSeek-v4-pro, d’altra parte, funge da modello base di ragionamento, elaborando la logica dell’attacco, la generazione di script e prende decisioni.
Gli attori avanzati mirano ai livelli alti di complessità delle minacce con le AI, poiché questo può aiutarli a scalare e condurre un numero sufficiente di attacchi.
Nei forum underground, l’IA è generalmente menzionata nelle discussioni sulle capacità generali di ogni soluzione e nel contesto della creazione di richieste. Tuttavia, una parte significativa dei messaggi è legata ad attività dannose. I messaggi su note piattaforme criminali informatiche hanno trattato argomenti come l’uso dell’IA per trovare istruzioni sulla configurazione dell’infrastruttura del malintenzionato e metodi per aggirare il rilevamento da parte di popolari soluzioni antivirus; l’uso dell’IA per aggirare le procedure KYC su popolari exchange di criptovalute; la discussione di attacchi noti che utilizzano l’IA; lo sviluppo e la diffusione di software dannosi; e l’uso dell’IA per creare pagine di phishing che imitano servizi online.
Tre soluzioni AI più frequentemente menzionate nei forum corrispondono a quelle spesso osservate negli attacchi dei gruppi criminali informatici: Gemini, gli strumenti OpenAI e Claude Code. Gemini è stata utilizzata più frequentemente in grandi attacchi, mentre ChatGPT è stato discusso più frequentemente nei forum.
Oltre all’uso dell’IA per condurre attacchi, i malintenzionati prendono di mira direttamente le soluzioni AI. Gli attacchi alle piattaforme AI vengono raramente resi pubblici; tuttavia, un tale attacco può avere un impatto significativo su numerose aziende. Un attacco ai fornitori di IA può portare ad attacchi alla supply chain, permettendo ai malintenzionati di accedere ai clienti senza attaccarli direttamente o rubare proprietà intellettuale per la solita logica delle soluzioni in cloud.
Inoltre, anche gli sviluppatori di IA possono diventare vittime di attacchi di supply chain. Ad esempio, all’inizio di maggio 2026, il team TeamPCP ha inserito un impianto dannoso chiamato Mini Shai-Hulud nei pacchetti npm compromessi; la campagna ha colpito almeno due fornitori di IA e altre organizzazioni. Il gruppo di malintenzionati ha rubato parte dei repository interni di un fornitore di IA e li ha messi in vendita su un forum del dark web.
APT41 ha tentato un altro tipo di attacco, utilizzando Gemini per ottenere informazioni sulla propria infrastruttura e sistemi. Il tentativo non è andato a buon fine, ma l’idea stessa è stata piuttosto unica.
Inoltre, i ricercatori hanno più volte segnalato vulnerabilità critiche in varie soluzioni AI, tra cui CVE-2025-32711 (noto come EchoLeak) in Microsoft 365 Copilot, CVE-2025-54135 (noto come CurXecute) in Cursor IDE, CVE-2025-53109 in Model Context Protocol, CVE-2025-8217 nell’estensione Amazon Q Developer per VS Code e CVE-2025-34291 in Langflow AI. Gli ultimi due sono stati notati in sfruttamento nel mondo reale.
Nella maggior parte dei casi, se un malintenzionato ottiene accesso alla cronologia di ricerca dell’utente, può ottenere informazioni sulla vita privata e vari processi lavorativi. Pertanto, questa è una minaccia sia per l’utente che per le aziende.
Un altro tipo è una tecnica chiamata furto di token AI – API chiavi compromesse, token di sessione e dispositivi sono il bersaglio di attori che vendono tale accesso o utilizzano questi segreti rubati per i loro attacchi, ad esempio per eseguire compiti nascosti. La scala dell’attacco dipende dai dati e dai permessi già disponibili nella sessione della vittima.
Un’altra tecnica popolare per l’IA che vorrei menzionare è l’iniezione di prompt, che implica l’inserimento di input dannosi (prompt) al fine di estrarre informazioni non intenzionali o riservate dal sistema, superando le intenzioni dello sviluppatore.
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response