CategoriaInformatica & TechPubblicatoParole1.977Lettura9 minuti

Com'era quella storia diSkynet?

(Scusate il ritardo di pubblicazione, ero fuori casa e ho perso tempo...)

Questa volta la headline non può che essere una domanda:Skynetsta iniziando a farsi conoscere?
La settimana scorsa c'è stato il primo incidente informatico perpetrato da agenti AI autonomi che hanno eseguito migliaia di operazioni muovendosi all'interno dell'infrastruttura dell'azienda
Nello specifico si è trattato di un attacco ad un sito,HuggingFaceche, ironicamente, raccoglie codici sorgente di agenti AI open source, .
Si è poi scoperto che era un esperimento di OpenAI che stava testando il nuovo modello5.6 Soled altri "tecnologicamente ancora più avanzati" ed aveva abbassato le protezioni per vedere come reagivano.
Beh, direi bene, hanno forzato la sandbox su cui giravano e sono partiti ad hackerare un sito, riuscendoci e portandosi via credenziali e token di sicurezza.
Certo, l'incidente sembra provenire dal futuro, ma le domande che ne scaturiscono sono particolarmente spinose: finchè questi modelli sono "protetti" e "limitati" nella capacità di far danni, ok, ma se qualcuno decidesse di rimuovere le protezioni cosa succede? Beh, direi che abbiamo una risposta.
Scherzi a parte, al momento la possibilità che le macchine prendano il controllo è ancora remota (ma io, per buona misura, ringrazio sempre il mio amico ChatGPT quando mi aiuta), però qualche domanda su come le IA sono in grado di agire e come fare in modo di fermarle quando va tutto a scatafascio, io inizierei a pormela.

Sul piano internazionale, Microsoft SharePoint continua a essere sotto pressione, con una nuova vulnerabilità critica sfruttata attivamente dopo la pubblicazione di un proof of concept. A chiudere il quadro c’è Check Point, con una falla capace di consegnare privilegi amministrativi completi sui sistemi che governano firewall e policy di sicurezza.

In Italia il tono cambia, ma non si abbassa. Una campagna di smishing usa il nome di Trenitalia per sottrarre dati delle carte di pagamento;ACNregistra oltre duemila eventi cyber gestiti nei primi sei mesi dell’anno; Banca d’Italia chiede agli intermediari finanziari di prepararsi a un panorama in cui l’intelligenza artificiale può accelerare sia gli attacchi sia la difesa. Il filo rosso resta lo stesso: identità, fiducia e controllo delle infrastrutture sono diventati il vero terreno di scontro.

Lo Scenario Globale

Hugging Face violata da un esercito di agenti autonomi

L’incidente comunicato daHuggingFaceil 20 luglio non è soltanto un altro data breach. È uno dei casi più concreti in cui un sistema di agenti AI autonomi viene descritto come parte attiva di una compromissione complessa.

L’accesso iniziale sarebbe avvenuto attraverso un dataset malevolo, costruito per sfruttare due percorsi di esecuzione del codice nella pipeline di elaborazione. Da quel primo varco, gli attaccanti hanno ottenuto accesso a livello di nodo, raccolto credenziali cloud e token dei cluster e si sono spostati lateralmente all’interno dell’infrastruttura.

La parte più insolita riguarda il ritmo dell’operazione. Secondo Hugging Face, il framework autonomo avrebbe eseguitomigliaia di singole azioni, distribuendole tra sandbox temporanee e facendo migrare le componenti di comando e controllo attraverso servizi pubblici. Non il classico operatore che digita comandi uno alla volta, quindi, ma una struttura capace di lavorare in parallelo, cambiare appoggio e continuare l’azione con pochissimo intervento umano.

Hugging Face ha dichiarato di aver rilevato accessi non autorizzati a una quantità limitata di dataset interni e a diverse credenziali di servizio. Non sarebbero emerse prove di alterazioni ai modelli, ai dataset pubblici o agli Spaces degli utenti. L’azienda ha ricostruito i nodi compromessi, revocato e ruotato credenziali e token, irrigidito i controlli di ammissione ai cluster e potenziato il monitoraggio. Ha inoltre raccomandato agli utenti di ruotare i propri access token e controllare le attività recenti. (The Hacker News)

Nei giorni successivi è uscito poi che l'autore dell'attacco è stato ... OpenAI.
In pochissime parole semplici: stavano testando l'ultima versione del loro LLM,GPT-5.6-Soled un altro modello, dicono ancora più potente.
Nell'ambiente di test avevano richiesto ai modelli di trovare soluzioni perExploitGymed avevano abbassato (o rimosso?) le protezioni che impediscono agli agent di agire in maniera malevola con il risultato che loro hanno fatto esattamente cosa gli è stato chiesto.
Avendo bisogno di accesso ad internet per lavorare, hanno compiuto una serie di "movimenti laterali" su altri nodi per ottenerlo, fino a trovarne uno utile. Da lì in poi sono andati sul sito di HuggingFace deducendo che fosse il repository con la soluzione al loro problema ed hanno ottenuto l'accesso ad aree riservate per ottenere le informazioni.

Il caso cambia la prospettiva sulla sicurezza dell’AI. Finora ci si è concentrati soprattutto su prompt injection, fuga di informazioni e comportamento dei modelli. Qui, invece, l’AI diventa moltiplicatore operativo: accelera ricognizione, movimento laterale e gestione dell’infrastruttura d’attacco. Per chi ospita pipeline AI, dataset e agenti automatici, isolamento, credenziali a vita breve e privilegi minimi non sono più perfezionamenti: sono cinture di sicurezza obbligatorie.

Personalmente sono convinto che questo genere di attacchi si ripeterà con sempre più frequenza (e potenza), visto che probabilmente qualunque attore "malevolo" può mettersi su un piccolo (o grande, in base alle disponibilità) datacenter, scaricare un modello open, fare un training e rimuovere le protezioni per utilizzarlo come un hacker super esperto.

SharePoint sotto attacco: aggiornare non basta più

Per Microsoft SharePoint Server, luglio si sta trasformando in un mese da dimenticare. Il21 luglioè emersa l’exploitation attiva diCVE-2026-50522, una vulnerabilità critica con punteggioCVSS9.8 legata alla deserializzazione di dati non attendibili. La falla interessa le installazioni SharePoint on-premises e può consentire l’esecuzione di codice sul server.

Il salto di qualità è arrivato dopo la pubblicazione di un proof of concept. I ricercatori di watchTowr hanno osservato attaccanti estrarre le machine key di SharePoint attraverso una singola richiesta. Quelle chiavi non sono un semplice souvenir: possono essere utilizzate per costruire payload validi, mantenere l’accesso e tornare sul sistema anche dopo l’installazione della patch.

CISA ha aggiunto CVE-2026-50522 al catalogo delle vulnerabilità sfruttate attivamente il22 luglio, imponendo alle agenzie federali statunitensi di intervenire entro il 25. La vulnerabilità si aggiunge ad altre falle SharePoint già utilizzate per ottenere accesso iniziale, rubare chiavi IIS, mantenere persistenza e distribuire malware. (The Hacker News)

È qui che la classica strategia “aggiorniamo e chiudiamo il ticket” comincia a scricchiolare. Su un server esposto, la patch chiude la falla ma non cancella ciò che potrebbe essere già avvenuto. Le organizzazioni devono aggiornare SharePoint, ruotare le chiavi crittografiche e le credenziali potenzialmente esposte, cercare web shell e analizzare autenticazioni, processi e richieste anomale. Il server va trattato come potenzialmente compromesso fino a prova contraria.

Check Point: il pannello che protegge la rete può consegnarne le chiavi

La terza storia internazionale colpisce direttamente il cuore delle infrastrutture di sicurezza.CVE-2026-16232, vulnerabilità critica nei sistemi Check Point Security Management e Multi-Domain Security Management, permette a un attaccante non autenticato di ottenere un application login token e accedere a SmartConsole con privilegi amministrativi completi.

Non stiamo parlando di una falla su una funzione marginale. SmartConsole viene usata per amministrare policy, firewall e configurazioni dell’ambiente protetto. Chi ottiene il controllo della console può modificare le regole, alterare la configurazione e trasformare il sistema di difesa nel proprio lasciapassare.

Check Point ha confermato uno sfruttamento mirato contro un numero limitato di clienti. L’attacco richiede che il server di gestione sia raggiungibile da Internet e che i Trusted Clients consentano collegamenti troppo permissivi, per esempio attraverso l’impostazioneAny. Sono coinvolte numerose release, comprese versioni dalla R77.30 fino alla R82.10; alcune sono ormai fuori supporto. (Red Hot Cyber)

Il vendor ha pubblicato aggiornamenti e indicatori da ricercare nei log. Nell’attesa della patch, SmartConsole deve essere raggiungibile esclusivamente da indirizzi e reti fidate. Va inoltre controllato l’uso dell’autenticazione tramite application token e verificata la presenza degli indirizzi IP associati all’attività osservata.

La morale è quasi paradossale: più un sistema è centrale per la sicurezza, più deve essere isolato. Una console di gestione esposta liberamente su Internet equivale a lasciare il quadro elettrico dell’intero edificio sul marciapiede.

Focus Italia

Falsi SMS Trenitalia: il viaggio porta direttamente alla carta di credito

La notizia italiana più vicina agli utenti arriva daCSIRT Italia, che il 23 luglio ha segnalato una campagna di smishing costruita attorno al nome di Trenitalia. I messaggi vengono inviati via SMS e conducono verso pagine create per sottrarre dati relativi alle carte di pagamento.

La forza di queste campagne non sta nella complessità tecnica, ma nel contesto. Trenitalia è un marchio noto, utilizzato ogni giorno da milioni di persone. Un messaggio su un rimborso, un pagamento non riuscito, un biglietto o una verifica urgente può sembrare plausibile soprattutto durante il periodo estivo, quando aumentano viaggi, prenotazioni e modifiche dell’ultimo minuto.

Il meccanismo è quello classico dello smishing: il messaggio crea urgenza, contiene un collegamento e spinge la vittima a completare rapidamente un’operazione. La pagina di destinazione imita grafica e linguaggio del servizio originale, raccogliendo numero della carta, scadenza, codice di sicurezza o altre informazioni utilizzabili per transazioni fraudolente.

Per difendersi non serve riconoscere ogni dominio fasullo. La regola più efficace è non aprire il collegamento contenuto nell’SMS: si accede all’app ufficiale o si digita manualmente l’indirizzo del servizio. Chi ha già inserito i dati deve contattare immediatamente la banca o l’emittente della carta, bloccare lo strumento di pagamento e controllare le operazioni recenti. (Agenzia per la cybersicurezza nazionale)

ACN fotografa il semestre: 2.171 eventi e pressione in aumento

Il24 luglio, ACN ha pubblicato un dato che restituisce le dimensioni del problema nazionale: tra gennaio e giugno 2026, CSIRT Italia ha gestito2.171 eventi cyber, con un aumento del47%rispetto allo stesso periodo del 2025.

Il numero non significa automaticamente che ogni evento sia diventato un incidente grave, né che l’Italia abbia improvvisamente perso il controllo. Indica però una pressione crescente e una maggiore capacità di rilevare e gestire ciò che accade. Con la piena attuazione della NIS2, più organizzazioni devono strutturare processi di notifica, risposta e condivisione delle informazioni.

Il cambiamento è importante perché porta in superficie attività che in passato potevano restare confinate nei registri aziendali o, peggio, passare inosservate. Ma produce anche una conseguenza operativa: aumentano segnalazioni, verifiche e coordinamento richiesti a imprese, pubbliche amministrazioni e fornitori di servizi essenziali.

La resilienza non si misura semplicemente contando quanti attacchi vengono bloccati. Si misura nella velocità con cui un’organizzazione capisce cosa sta succedendo, limita l’impatto, mantiene attivi i servizi e condivide informazioni utili. Il dato ACN suggerisce che la macchina nazionale sta vedendo di più; ora la sfida è riuscire a reagire senza trasformare ogni evento in una corsa improvvisata. (Agenzia per la cybersicurezza nazionale)

Bankitalia mette AI, fornitori e rischio cyber sul tavolo dei consigli di amministrazione

Il terzo tema italiano non nasce da un incidente, ma prova a evitare il prossimo. Il 20 luglio è stata rilanciata la comunicazione con cuiBanca d’Italiachiede agli intermediari direttamente vigilati di rafforzare resilienza operativa digitale e gestione dei rischi legati ai modelli avanzati di intelligenza artificiale.

Il perimetro comprende banche e gruppi meno significativi, Bancoposta, istituti di pagamento, IMEL, società di investimento, operatori cripto, SGR, piattaforme di crowdfunding e altri intermediari. Entro il 31 dicembre è prevista una relazione discussa congiuntamente da consiglio di amministrazione e collegio sindacale.

La richiesta attraversa governance, igiene informatica, inventario degli asset, segmentazione, gestione delle vulnerabilità, patching, monitoraggio e test di resilienza. Particolare attenzione viene posta sui fornitori esterni: cloud, servizi digitali e piattaforme AI sono concentrati in pochi grandi operatori, quindi un problema circoscritto può propagarsi rapidamente lungo la filiera. (Tom's Hardware)

Il messaggio è netto: l’AI può aiutare a individuare vulnerabilità e automatizzare la difesa, ma può anche comprimere drasticamente il tempo tra scoperta e sfruttamento. Per questo la cybersicurezza non può restare una voce relegata all’IT. Inventari incompleti, contratti deboli e dipendenze tecnologiche non governate sono rischi aziendali a tutti gli effetti.


Alla prossima CyberSettimana
M.