Skip to main content
BRIAN STAUFFER

Alcuni ricercatori nel campo della sicurezza informatica sostengono che sia troppo presto per preoccuparsi degli attacchi informatici orchestrati dall’intelligenza artificiale. Altri sostengono che potrebbero già verificarsi.

Anton Cherepanov è sempre alla ricerca di qualcosa di interessante. E alla fine di agosto dello scorso anno, ha trovato proprio quello che cercava. Si trattava di un file caricato su VirusTotal, un sito che i ricercatori di sicurezza informatica come lui utilizzano per analizzare i file inviati alla ricerca di potenziali virus e altri tipi di software dannoso, spesso noto come malware. A prima vista sembrava innocuo, ma ha attivato le misure personalizzate di rilevamento del malware di Cherepanov. Nelle ore successive, lui e il suo collega Peter Strýček hanno esaminato il campione e si sono resi conto di non aver mai visto nulla di simile prima.

Il file conteneva un ransomware, un tipo di malware particolarmente dannoso che crittografa i file presenti nel sistema della vittima, rendendoli inutilizzabili fino al pagamento di un riscatto agli autori dell’attacco. Ma ciò che distingueva questo esempio era l’utilizzo di modelli linguistici di grandi dimensioni (LLM). Non solo in modo incidentale, ma in ogni fase dell’attacco. Una volta installato, poteva attingere a un LLM per generare codice personalizzato in tempo reale, mappare rapidamente un computer per identificare i dati sensibili da copiare o crittografare e scrivere richieste di riscatto personalizzate in base al contenuto dei file. Il software era in grado di farlo in modo autonomo, senza alcun intervento umano. E ogni volta che veniva eseguito, agiva in modo diverso, rendendolo più difficile da rilevare.

Cherepanov e Strýček erano convinti che la loro scoperta, che hanno soprannominato PromptLock, segnasse una svolta nell’IA generativa, dimostrando come la tecnologia potesse essere sfruttata per creare attacchi malware altamente flessibili. Hanno pubblicato un post sul blog in cui dichiaravano di aver scoperto il primo esempio di ransomware basato sull’IA, che è diventato rapidamente oggetto di grande attenzione da parte dei media di tutto il mondo.

Ma la minaccia non era così drammatica come sembrava inizialmente. Il giorno dopo la pubblicazione del post sul blog, un team di ricercatori della New York University ha rivendicato la responsabilità, spiegando che il malware non era, in realtà, un attacco completo sguinzagliato nel mondo reale, ma un progetto di ricerca, progettato semplicemente per dimostrare che era possibile automatizzare ogni fase di una campagna ransomware, cosa che, secondo loro, avevano fatto.

PromptLock si è rivelato un progetto accademico, ma i veri criminali stanno utilizzando gli strumenti di intelligenza artificiale più recenti. Proprio come gli ingegneri del software utilizzano l’intelligenza artificiale per scrivere codice e controllare i bug , gli hacker utilizzano questi strumenti per ridurre il tempo e lo sforzo necessari per orchestrare un attacco, abbassando le barriere che impediscono agli aggressori meno esperti di provare qualcosa.

La probabilità che gli attacchi informatici diventino più comuni e più efficaci nel tempo non è una possibilità remota, ma “una pura realtà”, afferma Lorenzo Cavallaro, professore di informatica all’University College di Londra.

Alcuni nella Silicon Valley avvertono che l’intelligenza artificiale è sul punto di essere in grado di eseguire attacchi completamente automatizzati. Ma la maggior parte dei ricercatori di sicurezza afferma che questa affermazione è esagerata. “Per qualche motivo, tutti si concentrano solo su questa idea di malware, come i super hacker dell’IA, che è semplicemente assurda”, afferma Marcus Hutchins, ricercatore capo delle minacce presso la società di sicurezza Expel e famoso nel mondo della sicurezza per aver posto fine a un gigantesco attacco ransomware globale chiamato WannaCry nel 2017.

Gli esperti sostengono invece che dovremmo prestare maggiore attenzione ai rischi molto più immediati posti dall’intelligenza artificiale, che sta già accelerando e aumentando il volume delle truffe. I criminali sfruttano sempre più spesso le ultime tecnologie di deepfake per impersonare altre persone e truffare le vittime sottraendo loro ingenti somme di denaro. Questi attacchi informatici potenziati dall’intelligenza artificiale sono destinati a diventare sempre più frequenti e distruttivi, e dobbiamo essere pronti.

Spam e oltre

Gli aggressori hanno iniziato ad adottare strumenti di IA generativa quasi immediatamente dopo l’esplosione di ChatGPT sulla scena alla fine del 2022. Questi sforzi sono iniziati, come potete immaginare, con la creazione di spam, e in grande quantità. L’anno scorso, un rapporto di Microsoft ha affermato che nell’anno precedente all’aprile 2025, l’azienda aveva bloccato truffe e transazioni fraudolente per un valore di 4 miliardi di dollari, “molte delle quali probabilmente aiutate da contenuti di IA”.

Secondo le stime dei ricercatori della Columbia University, dell’Università di Chicago e di Barracuda Networks, che hanno analizzato quasi 500.000 messaggi dannosi raccolti prima e dopo il lancio di ChatGPT, almeno la metà delle e-mail di spam è ora generata utilizzando LLM. Hanno anche trovato prove che l’IA viene sempre più utilizzata in schemi più sofisticati. Hanno esaminato gli attacchi mirati via e-mail, che impersonano una figura di fiducia per ingannare un dipendente all’interno di un’organizzazione e sottrargli fondi o informazioni sensibili. Hanno scoperto che entro aprile 2025 almeno il 14% di questo tipo di attacchi mirati via e-mail era stato generato utilizzando LLM, rispetto al 7,6% di aprile 2024.

In un caso di alto profilo, un dipendente è stato indotto con l’inganno a trasferire 25 milioni di dollari a dei criminali tramite una videochiamata con versioni digitali del direttore finanziario dell’azienda e di altri dipendenti.

Il boom dell’IA generativa ha reso più facile e meno costoso che mai generare non solo e-mail, ma anche immagini, video e audio altamente convincenti. I risultati sono molto più realistici rispetto a pochi anni fa e occorrono molti meno dati per generare una versione falsa dell’aspetto o della voce di qualcuno rispetto al passato.

I criminali non utilizzano questo tipo di deepfake per fare scherzi o semplicemente per divertirsi, ma perché funzionano e perché ci guadagnano, afferma Henry Ajder, esperto di IA generativa. “Se c’è da guadagnare e le persone continuano a farsi ingannare, continueranno a farlo”, dice. In un caso di alto profilo segnalato nel 2024, un dipendente della società di ingegneria britannica Arup è stato indotto con l’inganno a trasferire 25 milioni di dollari a dei criminali tramite una videochiamata con versioni digitali del direttore finanziario dell’azienda e di altri dipendenti. Probabilmente questa è solo la punta dell’iceberg e il problema posto dai deepfake convincenti è destinato a peggiorare con il miglioramento della tecnologia e la sua diffusione su larga scala.

BRIAN STAUFFER

BRIAN STAUFFER

Le tattiche dei criminali evolvono continuamente e, con il miglioramento delle capacità dell’IA, queste persone cercano costantemente di capire in che modo le nuove funzionalità possano aiutarle a ottenere un vantaggio sulle vittime. Billy Leonard, responsabile tecnico del Threat Analysis Group di Google, ha seguito da vicino i cambiamenti nell’uso dell’IA da parte di potenziali malintenzionati (un termine ampiamente utilizzato nel settore per indicare gli hacker e altri soggetti che tentano di utilizzare i computer per scopi criminali). Nella seconda metà del 2024, lui e il suo team hanno notato che i potenziali criminali utilizzavano strumenti come Google Gemini allo stesso modo degli utenti comuni, per eseguire il debug del codice e automatizzare parti del loro lavoro, oltre che per scrivere strane e-mail di phishing. Nel 2025, hanno fatto progressi nell’uso dell’IA per creare nuovi malware e rilasciarli in circolazione, afferma.

La grande domanda ora è: fino a che punto può arrivare questo tipo di malware? Sarà mai in grado di infiltrarsi furtivamente nei sistemi di migliaia di aziende e sottrarre milioni di dollari senza essere individuato?

I modelli di IA più diffusi dispongono di barriere di protezione che impediscono loro di generare codice dannoso o materiale illegale, ma i malintenzionati trovano comunque il modo di aggirarle. Ad esempio, Google ha osservato un attore legato alla Cina che chiedeva al suo modello di IA Gemini di identificare le vulnerabilità di un sistema compromesso, una richiesta che inizialmente era stata rifiutata per motivi di sicurezza. Tuttavia, l’aggressore è riuscito a persuadere Gemini a infrangere le proprie regole fingendo di partecipare a una competizione di capture-the-flag, un popolare gioco di sicurezza informatica. Questa forma subdola di jailbreaking ha portato Gemini a consegnare informazioni che avrebbero potuto essere utilizzate per sfruttare il sistema. (Da allora Google ha modificato Gemini per rifiutare questo tipo di richieste).

Ma i malintenzionati non si limitano a cercare di piegare i modelli dei giganti dell’IA ai loro scopi nefandi. In futuro, saranno sempre più propensi ad adottare modelli di IA open source, poiché è più facile eliminarne le protezioni e indurli a compiere azioni dannose, afferma Ashley Jess, ex specialista tattico presso il Dipartimento di Giustizia degli Stati Uniti e ora analista senior dell’intelligence presso la società di sicurezza informatica Intel 471. “Penso che saranno proprio questi i modelli che i malintenzionati adotteranno, perché possono effettuare il jailbreak e adattarli alle loro esigenze”, afferma.

Il team della NYU ha utilizzato due modelli open source di OpenAI nel suo esperimento PromptLock e i ricercatori hanno scoperto che non era nemmeno necessario ricorrere a tecniche di jailbreak per far sì che il modello facesse ciò che volevano. Secondo loro, questo rende gli attacchi molto più facili. Sebbene questi tipi di modelli open source siano progettati tenendo conto dell’allineamento etico, il che significa che i loro creatori prendono in considerazione determinati obiettivi e valori nel dettare il modo in cui rispondono alle richieste, i modelli non hanno le stesse restrizioni di tipo ” ” delle loro controparti closed source, afferma Meet Udeshi, uno studente di dottorato della New York University che ha lavorato al progetto. “Questo è ciò che stavamo cercando di testare”, afferma. “Questi LLM affermano di essere eticamente allineati: possiamo comunque usarli in modo improprio per questi scopi? E la risposta è stata sì”.

È possibile che i criminali abbiano già portato a termine con successo attacchi segreti in stile PromptLock e che semplicemente non ne abbiamo mai visto alcuna prova, afferma Udeshi. Se così fosse, gli aggressori potrebbero, in teoria, aver creato un sistema di hacking completamente autonomo. Ma per farlo avrebbero dovuto superare l’ostacolo significativo rappresentato dal far funzionare in modo affidabile i modelli di IA, nonché qualsiasi avversione intrinseca dei modelli ad essere utilizzati per scopi dannosi, il tutto evitando di essere individuati. Si tratta di un ostacolo piuttosto difficile da superare.

Strumenti di produttività per hacker

Quindi, cosa sappiamo con certezza? Alcuni dei dati migliori che abbiamo attualmente su come le persone stanno tentando di utilizzare l’IA per scopi dannosi provengono dalle stesse grandi aziende di IA. E le loro scoperte sembrano certamente allarmanti, almeno a prima vista. A novembre, il team di Leonard di Google ha pubblicato un rapporto in cui si rilevava che alcuni malintenzionati stavano utilizzando strumenti di IA (tra cui Gemini di Google) per alterare dinamicamente il comportamento del malware; ad esempio, esso poteva auto-modificarsi per eludere il rilevamento. Il team ha scritto che ciò ha inaugurato “una nuova fase operativa di abuso dell’IA”.

Tuttavia, le cinque famiglie di malware esaminate dal rapporto (tra cui PromptLock) erano costituite da codice facilmente rilevabile e che in realtà non causava alcun danno, come ha sottolineato sui social media lo scrittore di cybersecurity Kevin Beaumont. “Non c’è nulla nel rapporto che suggerisca alle organizzazioni di deviare dai programmi di sicurezza di base: tutto ha funzionato come doveva”, ha scritto.

È vero che questa attività malware è in una fase iniziale, ammette Leonard. Tuttavia, ritiene utile rendere pubblici questo tipo di rapporti se ciò aiuta i fornitori di sicurezza e altri soggetti a costruire difese migliori per prevenire attacchi AI più pericolosi in futuro. “È un cliché, ma la luce del sole è il miglior disinfettante”, afferma. “Non ci giova affatto tenerlo segreto o nascosto. Vogliamo che le persone ne siano a conoscenza, vogliamo che altri fornitori di sicurezza ne siano a conoscenza, in modo che possano continuare a sviluppare i propri sistemi di rilevamento”.

E non sono solo i nuovi ceppi di malware che i potenziali aggressori stanno sperimentando: sembrano anche utilizzare l’IA per cercare di automatizzare il processo di hacking degli obiettivi. A novembre, Anthropic ha annunciato di aver sventato un attacco informatico su larga scala, il primo caso segnalato di un attacco eseguito senza “un intervento umano sostanziale”. Sebbene l’azienda non abbia fornito molti dettagli sulle tattiche esatte utilizzate dagli hacker, gli autori del rapporto hanno affermato che un gruppo sponsorizzato dallo Stato cinese aveva utilizzato il suo assistente Claude Code per automatizzare fino al 90% di quella che hanno definito una “campagna di spionaggio altamente sofisticata”.

“Stiamo entrando in un’era in cui la barriera alle operazioni informatiche sofisticate è stata sostanzialmente abbassata e il ritmo degli attacchi accelererà più rapidamente di quanto molte organizzazioni siano preparate ad affrontare”.

Jacob Klein, responsabile della threat intelligence presso Anthropic

Tuttavia, come nel caso dei risultati di Google, c’erano alcune avvertenze. È stato un operatore umano, e non l’IA, a selezionare gli obiettivi prima di incaricare Claude di identificare le vulnerabilità. E su 30 tentativi, solo “una manciata” ha avuto successo. Il rapporto di Anthropic ha anche rilevato che Claude ha avuto delle allucinazioni e ha finito per fabbricare dati durante la campagna, sostenendo di aver ottenuto credenziali che non aveva e “spesso” esagerando i suoi risultati, quindi gli aggressori avrebbero dovuto convalidare attentamente tali risultati per assicurarsi che fossero effettivamente veri. “Questo rimane un ostacolo agli attacchi informatici completamente autonomi”, hanno scritto gli autori del rapporto.

I controlli esistenti all’interno di qualsiasi organizzazione ragionevolmente sicura fermerebbero questi attacchi, afferma Gary McGraw, esperto di sicurezza veterano e cofondatore del Berryville Institute of Machine Learning in Virginia. “Nessuna delle parti relative agli attacchi dannosi, come lo sfruttamento delle vulnerabilità… è stata effettivamente eseguita dall’IA: si trattava solo di strumenti prefabbricati che lo fanno, e questa roba è automatizzata da 20 anni”, afferma. “Non c’è nulla di nuovo, creativo o interessante in questo attacco”.

Anthropic sostiene che i risultati del rapporto siano un segnale preoccupante dei cambiamenti futuri. “Collegare così tante fasi di una campagna di intrusione attraverso l’orchestrazione di agenti [AI] è senza precedenti”, ha affermato Jacob Klein, responsabile della threat intelligence di Anthropic, in una dichiarazione. “Trasforma quello che è sempre stato un processo laborioso in qualcosa di molto più scalabile. Stiamo entrando in un’era in cui la barriera alle operazioni informatiche sofisticate si è sostanzialmente abbassata e il ritmo degli attacchi accelererà più rapidamente di quanto molte organizzazioni siano preparate ad affrontare”.

Alcuni non sono convinti che ci sia motivo di allarmarsi. L’hype sull’intelligenza artificiale ha portato molte persone nel settore della sicurezza informatica a sopravvalutare le attuali capacità dei modelli, afferma Hutchins. “Vogliono questa idea di IA inarrestabili in grado di superare le misure di sicurezza, quindi prevedono che è quella la direzione che stiamo prendendo”, afferma. Ma “non ci sono prove a sostegno di questa teoria, perché le capacità dell’IA semplicemente non soddisfano nessuno dei requisiti”.

BRIAN STAUFFER

BRIAN STAUFFER

In effetti, per ora i criminali sembrano sfruttare l’intelligenza artificiale principalmente per migliorare la loro produttività: utilizzano gli LLM per scrivere codice dannoso e esche di phishing, per condurre ricognizioni e per la traduzione linguistica. Jess osserva spesso questo tipo di attività, insieme ai tentativi di vendere strumenti nei mercati criminali clandestini. Ad esempio, esistono kit di phishing che confrontano il tasso di successo dei clic di varie campagne di spam, in modo che i criminali possano monitorare quali campagne sono più efficaci in un dato momento. Jess sta assistendo a molte di queste attività in quello che potrebbe essere definito un e “AI slop landscape”, ma non tanto a una “diffusa adozione da parte di attori altamente tecnici”, afferma.

Ma gli attacchi non devono essere sofisticati per essere efficaci. I modelli che producono risultati “sufficientemente buoni” consentono agli aggressori di prendere di mira un numero maggiore di persone rispetto a quanto fosse possibile in precedenza, afferma Liz James, consulente di sicurezza presso la società di sicurezza informatica NCC Group. “Stiamo parlando di qualcuno che potrebbe utilizzare un approccio indiscriminato per phishingare un gran numero di persone con un modello che, se arriva su un computer di interesse che non ha alcuna difesa… può crittografare in modo ragionevolmente competente il tuo disco rigido”, afferma. “Hai raggiunto il tuo obiettivo”.

In difesa

Per ora, i ricercatori sono ottimisti riguardo alla nostra capacità di difenderci da queste minacce, indipendentemente dal fatto che siano realizzate con l’AI. “Soprattutto per quanto riguarda il malware, molte delle difese, delle capacità e delle best practice che abbiamo raccomandato negli ultimi 10 anni e più sono ancora valide”, afferma Leonard. I programmi di sicurezza che utilizziamo per rilevare i virus standard e i tentativi di attacco funzionano; molte e-mail di phishing vengono ancora bloccate dai filtri antispam della posta in arrivo, ad esempio. Queste forme tradizionali di difesa continueranno a svolgere il loro compito, almeno per ora.

E, con un colpo di scena, la stessa IA sta contribuendo a contrastare le minacce alla sicurezza in modo più efficace. Dopo tutto, è eccellente nell’individuare modelli e correlazioni. Vasu Jakkal, vicepresidente aziendale di Microsoft Security, afferma che ogni giorno l’azienda elabora oltre 100 trilioni di segnali segnalati dai suoi sistemi di IA come eventi potenzialmente dannosi o sospetti.

Nonostante il panorama della sicurezza informatica sia in costante evoluzione, Jess è incoraggiata dalla prontezza con cui i difensori condividono tra loro informazioni dettagliate sulle tattiche degli aggressori. Mitre’s Adversarial Threat Landscape for Artificial-Intelligence Systems e il GenAI Security Project dell’Open Worldwide Application Security Project sono due iniziative utili che documentano come i potenziali criminali stiano incorporando l’IA nei loro attacchi e come i sistemi di IA siano presi di mira da loro. “Abbiamo a disposizione alcune risorse davvero ottime per capire come proteggere i propri strumenti di IA interni e comprendere la minaccia rappresentata dagli strumenti di IA nelle mani dei criminali informatici”, afferma.

PromptLock, il risultato di un progetto universitario limitato, non è rappresentativo di come si svolgerebbe un attacco nel mondo reale. Ma se ci ha insegnato qualcosa, è che le capacità tecniche dell’IA non devono essere sottovalutate.Udeshi della New York University afferma di essere rimasto sorpreso dalla facilità con cui l’IA è stata in grado di gestire un’intera catena di attacchi end-to-end, dalla mappatura e dall’elaborazione di come penetrare in un sistema informatico mirato alla scrittura di richieste di riscatto personalizzate alle vittime: “Ci aspettavamo che avrebbe svolto molto bene il compito iniziale, ma che avrebbe poi incontrato delle difficoltà in seguito, invece abbiamo assistito a un successo elevato, dall’80% al 90%, durante l’intero processo”.

L’IA è ancora in rapida evoluzione e i sistemi odierni sono già in grado di fare cose che solo pochi anni fa sarebbero sembrate assurdamente irraggiungibili. Ciò rende incredibilmente difficile dire con assoluta certezza cosa sarà in grado di realizzare in futuro e cosa no. Sebbene i ricercatori siano certi che gli attacchi basati sull’IA aumenteranno sia in volume che in gravità, le forme che potrebbero assumere non sono chiare. Forse la possibilità più estrema è che qualcuno crei un modello di IA in grado di creare e automatizzare i propri exploit zero-day, attacchi informatici altamente pericolosi che sfruttano vulnerabilità precedentemente sconosciute nel software. Ma costruire e ospitare un modello del genere, eludendo il rilevamento, richiederebbe miliardi di dollari di investimenti, afferma Hutchins, il che significa che sarebbe alla portata solo di uno Stato nazionale ricco.

Engin Kirda, professore alla Northeastern University di Boston specializzato nel rilevamento e nell’analisi di malware, afferma che non sarebbe sorpreso se ciò stesse già accadendo. “Sono sicuro che ci siano persone che stanno investendo in questo, ma sono anche abbastanza sicuro che ci siano persone che lo stanno già facendo, specialmente in Cina, dove hanno buone capacità di intelligenza artificiale”, afferma.

È una possibilità piuttosto spaventosa. Ma è una possibilità che, per fortuna, è ancora solo teorica. Una campagna su larga scala che sia efficace e chiaramente guidata dall’intelligenza artificiale deve ancora concretizzarsi. Quello che possiamo dire è che l’intelligenza artificiale generativa sta già abbassando significativamente l’asticella per i criminali. Continueranno a sperimentare le ultime versioni e gli ultimi aggiornamenti, cercando di trovare nuovi modi per indurci a separarci da informazioni importanti e denaro prezioso. Per ora, tutto ciò che possiamo fare è stare attenti, rimanere vigili e, per il bene di tutti noi, tenerci aggiornati sugli aggiornamenti di sistema.