Crypto scam lures ships into Strait of Hormuz, falsely promising safe passage

Crypto scammers are targeting the thousands of ships stranded near the Strait of Hormuz—and at least one ship that faced Iranian gunfire may have been tricked into believing it had paid Iran for safe passage.

The first warning of such a crypto scam came from the Greek maritime risk management company MARISKS on April 20, according to Reuters. The company alerted shipowners that scammers posing as Iranian authorities had sent messages to shipping companies asking for “transit fee” payments in bitcoin or tether.

That may be particularly confusing for shipping companies because of how Iran has asserted control over the Strait of Hormuz—a vital shipping channel and maritime chokepoint that normally allows Persian Gulf countries to provide one-fifth of the world’s oil and liquefied natural gas supply. Iranian authorities have demanded cryptocurrency payments from oil tankers to pass through the waterway and required ships to follow a route near Iran’s coastline to undergo inspection.

MARISKS identified one ship as having potentially fallen victim to crypto scams after it attempted to pass through the strait on April 18, although Reuters was unable to confirm that information. The incident supposedly occurred during a brief window when Iran claimed it was allowing ships to undergo inspection to pass through, but the ship in question turned back after Iranian military forces fired upon it. There are about 2,000 ships and 20,000 mariners still stranded near the strait.

That ship may not be alone in falling for a crypto scam while seeking safe passage. On April 22, the Liberia-flagged cargo ship Epaminondas, owned by the Greek company Technomar shipping and operated by the global shipping company MSC, was fired upon after it had reportedly received permission to pass through the strait, and authorities are checking whether the message purporting to grant safe passage “may have been fraudulent,” according to Ekathimerini.

https://arstechnica.com/security/2026/04/crypto-scam-lures-ships-into-strait-of-hormuz-falsely-promising-safe-passage/




Crypto scam lures ships into Strait of Hormuz, falsely promising safe passage

Crypto scammers are targeting the thousands of ships stranded near the Strait of Hormuz—and at least one ship that faced Iranian gunfire may have been tricked into believing it had paid Iran for safe passage.

The first warning of such a crypto scam came from the Greek maritime risk management company MARISKS on April 20, according to Reuters. The company alerted shipowners that scammers posing as Iranian authorities had sent messages to shipping companies asking for “transit fee” payments in bitcoin or tether.

That may be particularly confusing for shipping companies because of how Iran has asserted control over the Strait of Hormuz—a vital shipping channel and maritime chokepoint that normally allows Persian Gulf countries to provide one-fifth of the world’s oil and liquefied natural gas supply. Iranian authorities have demanded cryptocurrency payments from oil tankers to pass through the waterway and required ships to follow a route near Iran’s coastline to undergo inspection.

MARISKS identified one ship as having potentially fallen victim to crypto scams after it attempted to pass through the strait on April 18, although Reuters was unable to confirm that information. The incident supposedly occurred during a brief window when Iran claimed it was allowing ships to undergo inspection to pass through, but the ship in question turned back after Iranian military forces fired upon it. There are about 2,000 ships and 20,000 mariners still stranded near the strait.

That ship may not be alone in falling for a crypto scam while seeking safe passage. On April 22, the Liberia-flagged cargo ship Epaminondas, owned by the Greek company Technomar shipping and operated by the global shipping company MSC, was fired upon after it had reportedly received permission to pass through the strait, and authorities are checking whether the message purporting to grant safe passage “may have been fraudulent,” according to Ekathimerini.

https://arstechnica.com/security/2026/04/crypto-scam-lures-ships-into-strait-of-hormuz-falsely-promising-safe-passage/




Microsoft issues emergency update for macOS and Linux ASP.NET threat

Microsoft released an emergency patch for its ASP.NET Core to fix a high-severity vulnerability that allows unauthenticated attackers to gain SYSTEM privileges on devices that use the Web development framework to run Linux or macOS apps.

The software maker said Tuesday evening that the vulnerability, tracked as CVE-2026-40372, affects versions 10.0.0 through 10.0.6 of the Microsoft.AspNetCore.DataProtection NuGet, a package that’s part of the framework. The critical flaw stems from a faulty verification of cryptographic signatures. It can be exploited to allow unauthenticated attackers to forge authentication payloads during the HMAC validation process, which is used to verify the integrity and authenticity of data exchanged between a client and a server.

Beware: Forged credentials survive patching

During the time users ran a vulnerable version of the package, they were left open to an attack that would allow unauthenticated people to gain sensitive SYSTEM privileges that would allow full compromise of the underlying machine. Even after the vulnerability is patched, devices may still be compromised if authentication credentials created by a threat actor aren’t purged.

“If an attacker used forged payloads to authenticate as a privileged user during the vulnerable window, they may have induced the application to issue legitimately-signed tokens (session refresh, API key, password reset link, etc.) to themselves,” Microsoft said. “Those tokens remain valid after upgrading to 10.0.7 unless the DataProtection key ring is rotated.”

Microsoft describes ASP.NET Core as a “high-performance” web development framework for writing .Net apps that run on Windows, macOS, Linux, and Docker. The open-source package is “designed to allow runtime components, APIs, compilers, and languages [to] evolve quickly, while still providing a stable and supported platform to keep apps running.”

https://arstechnica.com/security/2026/04/microsoft-issues-emergency-update-for-macos-and-linux-asp-net-threat/




Microsoft issues emergency update for macOS and Linux ASP.NET threat

Microsoft released an emergency patch for its ASP.NET Core to fix a high-severity vulnerability that allows unauthenticated attackers to gain SYSTEM privileges on devices that use the Web development framework to run Linux or macOS apps.

The software maker said Tuesday evening that the vulnerability, tracked as CVE-2026-40372, affects versions 10.0.0 through 10.0.6 of the Microsoft.AspNetCore.DataProtection NuGet, a package that’s part of the framework. The critical flaw stems from a faulty verification of cryptographic signatures. It can be exploited to allow unauthenticated attackers to forge authentication payloads during the HMAC validation process, which is used to verify the integrity and authenticity of data exchanged between a client and a server.

Beware: Forged credentials survive patching

During the time users ran a vulnerable version of the package, they were left open to an attack that would allow unauthenticated people to gain sensitive SYSTEM privileges that would allow full compromise of the underlying machine. Even after the vulnerability is patched, devices may still be compromised if authentication credentials created by a threat actor aren’t purged.

“If an attacker used forged payloads to authenticate as a privileged user during the vulnerable window, they may have induced the application to issue legitimately-signed tokens (session refresh, API key, password reset link, etc.) to themselves,” Microsoft said. “Those tokens remain valid after upgrading to 10.0.7 unless the DataProtection key ring is rotated.”

Microsoft describes ASP.NET Core as a “high-performance” web development framework for writing .Net apps that run on Windows, macOS, Linux, and Docker. The open-source package is “designed to allow runtime components, APIs, compilers, and languages [to] evolve quickly, while still providing a stable and supported platform to keep apps running.”

https://arstechnica.com/security/2026/04/microsoft-issues-emergency-update-for-macos-and-linux-asp-net-threat/




Attribuzione degli attacchi cyber: dal naming and shaming alle conseguenze giuridiche

Il 29 aprile 2025, le autorità francesi hanno pubblicamente attribuito ad APT28, il gruppo hacker collegato all’unità 26165 del GRU russo, una serie di operazioni di spionaggio informatico condotte nel periodo 2021-2024 contro istituzioni governative, diplomatiche, della difesa, aerospaziali e della ricerca francesi.

Il Ministero degli Affari Esteri francese ha precisato che da almeno il 2021 questo gruppo è stato utilizzato per colpire o compromettere una dozzina di entità francesi, tra cui ministeri, amministrazioni locali, aziende della difesa e del settore aerospaziale, think tank e un’organizzazione sportiva coinvolta nei Giochi Olimpici di Parigi 2024.

Il comunicato ha impiegato un linguaggio deliberatamente preciso: “queste attività destabilizzanti non sono accettabili e sono contrarie alle norme ONU sul comportamento responsabile degli Stati nel cyberspazio”. Per la prima volta il governo francese ha accusato direttamente un’entità dell’intelligence militare russa, segnando una discontinuità rispetto alla tradizionale riservatezza diplomatica di Parigi. Contestualmente, il report tecnico dell’ANSSI ha documentato le catene di infezione utilizzate, rendendolo il documento tecnico governativo più dettagliato mai pubblicato da Parigi su un gruppo APT russo.

Non una dichiarazione di guerra. Non un’azione legale dinanzi alla Corte Internazionale di Giustizia. Una condanna politica accompagnata da prove tecniche. Questa scena si ripete con impressionante regolarità nel panorama geopolitico contemporaneo, ed è precisamente la sua ripetitività a porre una domanda scomoda: a cosa serve davvero l’attribuzione pubblica di un attacco informatico a uno Stato nazionale? Serve a scoraggiare? A costruire norme internazionali? O è, semplicemente, uno strumento di politica estera con un sottile rivestimento giuridico?

Attribuzione degli attacchi cyber: problema strutturale e definizioni giuridiche

Prima di discutere le conseguenze giuridiche dell’attribuzione, è necessario chiarire di cosa si parla esattamente quando si usa il termine. L’attribuzione tecnica può riferirsi all’identificazione della macchina da cui proviene un’operazione, dell’operatore di quella macchina, oppure della persona o entità che ha diretto l’operatore ad agire. Tutte e tre queste accezioni sono distinte l’una dall’altra, e distinte dall’attribuzione legale o politica, che cerca di assegnare la responsabilità di un cyberattacco ai suoi autori.

Questa tripartizione non è accademica: è il nodo gordiano di tutto il dibattito. Il rapporto del 2025 del GCSP, elaborato dal Sino-European Expert Working Group on the Application of International Law in Cyberspace, chiarisce che solo l’attribuzione legale, fondata sulle norme consuetudinarie riflesse negli ARSIWA (Draft Articles on Responsibility of States for Internationally Wrongful Acts), può stabilire un atto internazionalmente illecito, e che l’anonimato, gli attori proxy e le tecniche di offuscamento complicano i test tradizionali applicati in contesti non-cyber.

In pratica, ciò che gli Stati fanno pubblicamente, accusare Mosca per NotPetya, Pechino per il furto di proprietà intellettuale, Pyongyang per i furti alle piattaforme di criptovalute, è attribuzione politica, non legale. Gli Stati accusati negano uniformemente le accuse, indicano altri come responsabili o si rifiutano di commentare, mostrando pochi segni di cambiamento nel loro comportamento. Il naming c’è. Lo shaming, assai meno.

Lo standard probatorio del diritto internazionale: un vuoto normativo deliberato

Quando uno Stato vuole invocare la responsabilità internazionale di un altro per un’operazione cyber, il diritto internazionale esige un doppio passaggio: dimostrare che il comportamento è attribuibile allo Stato e che costituisce una violazione di un obbligo internazionale. Gli ARSIWA, adottati dalla Commissione di Diritto Internazionale nel 2001, prevedono che lo Stato sia responsabile per gli atti dei propri organi (articolo 4) o di attori non statali che agiscono sotto le sue istruzioni, direzione o controllo (articolo 8). Il problema è che né gli ARSIWA né la giurisprudenza della CIG specificano lo standard probatorio applicabile al cyber.

Il Tallinn Manual 2.0, il documento redatto dagli esperti del NATO CCDCOE che rappresenta la più autorevole codificazione non vincolante del diritto internazionale applicato al cyberspazio, affronta la questione in termini deliberatamente non prescrittivi.

Secondo il commento alla Regola 26, il diritto internazionale richiede un’analisi granulare che tenga conto di “l’affidabilità, la quantità, la direttezza, la natura (ad es. dati tecnici, intelligence umana) e la specificità delle informazioni disponibili pertinenti, considerate alla luce delle circostanze particolari e dell’importanza del diritto in questione.”

Michael Schmitt, uno dei principali architetti del Manuale, argomenta che lo standard applicabile per le contromisure dovrebbe essere quello della “ragionevole certezza” (reasonable certainty); altri esperti del CCDCOE propongono il criterio della “preponderanza delle prove” (preponderance of evidence). Il dibattito rimane aperto e senza consenso.

L’attorney general britannico Jeremy Wright ha precisato che nell’adottare contromisure “lo Stato vittima deve essere certo della propria attribuzione dell’atto a uno Stato ostile prima di intraprendere azioni in risposta.” Ma questa certezza è, per sua natura, politicamente costruita, non giuridicamente verificata da un organo terzo indipendente. Non esiste un tribunale internazionale competente a giudicare le controversie cyber in tempo reale. La CIG può essere adita, ma i procedimenti durano anni e richiedono il consenso delle parti. Nel frattempo, lo Stato che si ritiene vittima di un attacco deve scegliere se agire, rischiando di sbagliare, o attendere una certezza che potrebbe non arrivare mai.

Vale la pena segnalare che il dibattito accademico del 2025 ha rilanciato la questione della necessità di un aggiornamento del Manuale stesso. Un articolo del Journal of Law and Cyber Warfare del luglio 2025 argomenta che il Tallinn Manual 2.0 manca di orientamento in aree critiche legate all’intelligenza artificiale e alla guerra ibrida, e propone che una terza edizione dovrebbe sviluppare standard più chiari per attribuire la responsabilità quando sistemi di IA avviano condotte dannose in modo autonomo.

NotPetya: il caso paradigmatico e le sue implicazioni

Il 27 giugno 2017, il malware NotPetya si diffuse a partire dall’Ucraina colpendo infrastrutture in decine di Paesi. Si presentava come ransomware, ma era in realtà un wiper: non esisteva alcun meccanismo di decifrazione e i dati colpiti erano irrecuperabili. In totale, il malware causò circa 10 miliardi di dollari di danni. Solo per Merck, costretta ad affrontare la perdita di capacità produttiva e la sostituzione di 40.000 sistemi, il costo stimato dell’incidente fu di 1,4 miliardi di dollari. Per Maersk, che subì la sospensione delle operazioni in 76 porti in tutto il mondo, le perdite di ricavi furono stimate tra 250 e 300 milioni di dollari.

Otto mesi dopo l’attacco, i Paesi Five Eyes (Australia, Canada, Nuova Zelanda, Regno Unito e Stati Uniti) e la Danimarca attribuirono l’operazione al GRU, il servizio di intelligence militare russo. L’attribuzione faceva riferimento specificamente al gruppo Sandworm, un’unità del GRU specializzata in operazioni offensive di sabotaggio.

Dal punto di vista del diritto internazionale, NotPetya è un caso di scuola perché porta alle estreme conseguenze le contraddizioni dell’attribuzione. Gli esperti NATO CCDCOE hanno ritenuto che “NotPetya sia stato probabilmente lanciato da un attore statale o da un attore non statale con il supporto o l’approvazione di uno Stato.” Ma il condizionale “probabilmente” è esattamente il problema: anche la valutazione tecnica più autorevole disponibile in quel momento non raggiungeva la certezza richiesta per fondare contromisure lecite.

NotPetya illustra come gli Stati possano condurre operazioni di ampia portata con conseguenze transnazionali sfruttando la negabilità plausibile per sfuggire alla responsabilità. La Russia ha sistematicamente negato qualsiasi coinvolgimento, e nessuno Stato ha portato la controversia dinanzi a un tribunale internazionale. Restano le dichiarazioni politiche coordinate e, in un secondo momento, le sanzioni cyber europee: risposte reali, ma assai lontane da ciò che il diritto internazionale consentirebbe in teoria. Il dibattito rimane aperto su quali risposte siano lecite a un attacco di tipo NotPetya, e non è mai emersa una discussione pubblica strutturata su se tali operazioni costituiscano o meno un uso della forza ai sensi della Carta dell’ONU.

SolarWinds: dove finisce lo spionaggio lecito e dove inizia l’illecito

Il caso SolarWinds, emerso nel dicembre 2020, complica ulteriormente il quadro perché introduce un elemento che il diritto internazionale gestisce con estrema difficoltà: la distinzione tra spionaggio e attacco. L’operazione, formalmente attribuita dagli USA all’SVR russo nell’aprile 2021, ha compromesso il sistema di aggiornamento del software Orion di SolarWinds, inserendovi una backdoor. Secondo la dichiarazione ufficiale della Casa Bianca del 15 aprile 2021, la compromissione della supply chain di SolarWinds da parte dell’SVR aveva dato la possibilità di spiare o potenzialmente disturbare oltre 16.000 sistemi informatici in tutto il mondo. L’Intelligence Community statunitense ha attribuito questo giudizio il massimo grado di fiducia.

Lo spionaggio, per quanto eticamente discutibile, non è tradizionalmente vietato dal diritto internazionale consuetudinario. Ma SolarWinds non era semplice raccolta di intelligence: ha compromesso infrastrutture critiche, violato la supply chain del software e acquisito potenzialmente accesso a sistemi che, se attivati, avrebbero potuto causare danni fisici. La coercizione riguarda esattamente questo: privare uno Stato della libertà di scelta, costringendolo a fare cose che non farebbe altrimenti. Soprattutto nelle operazioni il cui scopo primario è lo spionaggio, la questione dell’intenzionalità rispetto agli effetti diventa critica.

A differenza di NotPetya o di altri attacchi distruttivi, SolarWinds era un’operazione di spionaggio, non un’operazione progettata per disturbare o danneggiare sistemi globali. Le precedenti amministrazioni avevano cercato di promuovere un accordo internazionale secondo cui, mentre il furto o il danno potrebbero giustificare sanzioni, il puro spionaggio cyber non lo farebbe. Ciò che SolarWinds ha dimostrato è che la soglia tra spionaggio lecito e atto internazionalmente illecito non è una linea ma un continuum, e che la distinzione dipende in ultima analisi da una valutazione politica prima ancora che giuridica.

Il ciclo delle sanzioni europee: strumento di deterrenza o rituale performativo?

L’Unione Europea ha costruito, a partire dal 2019, un regime sanzionatorio specifico per le operazioni cyber. Nel maggio 2025, il Consiglio ha prorogato le misure restrittive UE contro i cyberattacchi che minacciano l’Unione e i suoi Stati membri fino al 18 maggio 2026, con il quadro giuridico esteso fino al 18 maggio 2028.

In pratica, questo regime ha consentito l’adozione di sanzioni individuali e istituzionali. Nel dicembre 2025, il Consiglio UE ha sanzionato 12 individui e due entità per aver supportato minacce ibride russe contro l’Europa, tra cui tre individui legati all’unità GRU 29155, responsabile di attività contro Stati membri UE, alleati NATO e Ucraina. Parallelamente, nell’aprile 2025, l’UE ha sanzionato Lee Chang Ho, identificato come il capo del Reconnaissance General Bureau nordcoreano, per aver supervisionato unità di cyberattacco incluse quelle note come Lazarus e Kimsuky.

Nel dicembre 2025, il Regno Unito ha sanzionato le aziende tecnologiche cinesi I-Soon e Integrity Tech per il loro presunto ruolo in attività malevole contro sistemi IT di oltre 80 entità governative, pubbliche e private; il portavoce del Ministero degli Esteri cinese ha negato le accuse definendole “manipolazione politica.”

Il regime sanzionatorio è certamente uno strumento più sofisticato del semplice naming. Comporta conseguenze patrimoniali concrete: congelamento dei beni e divieto di viaggio. Trasmette un messaggio di coordinamento geopolitico occidentale. Ma la sua efficacia deterrente resta oggetto di dibattito. Gli individui sanzionati risiedono tipicamente nei Paesi che li impiegano, dove le sanzioni occidentali non hanno esecuzione diretta. Il segnale politico è forte, l’effetto pratico è circoscritto.

Il ruolo delle agenzie di intelligence: prove e segreti incompatibili

C’è una tensione irriducibile al cuore di qualsiasi attribuzione pubblica: le prove più convincenti sono, per definizione, quelle che uno Stato non può rivelare senza compromettere le proprie capacità di intelligence. Poiché una parte significativa dell’attribuzione di un cyberattacco riguarda lavoro di intelligence umana e tecnica, gli Stati lavoreranno sistematicamente per preservare l’anonimato di queste fonti.

Questo crea una situazione paradossale: lo Stato accusatore chiede allo Stato accusato di credere a un’accusa supportata da prove che non può mostrare. Lo Stato accusato nega. La comunità internazionale non ha strumenti per arbitrare. Gli Stati accusati negano uniformemente le accuse o si rifiutano di commentare, senza cambiare comportamento. Per i giuristi internazionali, il problema è aggravato dall’assenza del diritto internazionale in queste accuse: gli attacchi cyber sponsorizzati da stati sono raramente inquadrati giuridicamente nelle dichiarazioni di accusa ufficiali degli Stati.

Questo vuoto non è accidentale. È il risultato di una scelta politica largamente condivisa. Gli Stati che dispongono di capacità offensive cyber significative, e sono molti più di quanti si ammetta pubblicamente, hanno interesse a mantenere l’ambiguità normativa. Un diritto internazionale cyber chiaro e vincolante limiterebbe non solo i propri avversari, ma anche se stessi.

Contromisure cyber: il diritto che non osa dire il proprio nome

La dottrina delle contromisure nel diritto internazionale consente allo Stato leso di adottare azioni altrimenti illecite in risposta a un illecito dello Stato responsabile. Il Tallinn Manual 2.0, Regola 20, disciplina le contromisure cyber stabilendo condizioni di proporzionalità, necessità e obbligo di notificazione preliminare alla controparte, salvo circostanze eccezionali.

Gli Stati vittime di cyberattacchi da parte di altri Stati devono essere in grado di identificare quali regole del diritto internazionale siano state violate per sapere quale azione è loro consentita in risposta, incluso se hanno diritto ad adottare contromisure, ossia azioni che sarebbero altrimenti illecite ma che sono permissibili a determinate condizioni.

In pratica, le contromisure cyber rimangono uno strumento giuridicamente controverso. Il primo problema è la circolarità: per giustificare contromisure, lo Stato deve dimostrare che c’è stato un atto internazionalmente illecito, e per farlo deve sostenere un’attribuzione giuridica che, come si è detto, non ha standard concordati. Il secondo problema è l’escalation: se uno Stato vittimizzato da un’intrusione informatica adotta contromisure prematuramente ed è errato sull’attribuzione, esso ha a sua volta commesso un atto internazionalmente illecito. Se invece attende fino ad avere alta fiducia nella responsabilità statale, qualsiasi contromisura implementata rischia di essere considerata punizione, vietata dal diritto internazionale.

Esiste poi la questione delle contromisure collettive, adottate da Stati che non sono direttamente lesi. Il tema riguarda il diritto dello Stato non leso di adottare contromisure contro lo Stato responsabile ai sensi del diritto internazionale vigente, e le posizioni degli Stati verso questa forma di reazione cooperativa non istituzionalizzata. Il dibattito è aperto, e la prassi degli Stati rimane ancora molto embrionale.

Verso norme condivise: la prassi come costruzione dal basso

Il quadro che emerge è quello di un diritto internazionale che fatica ad adattarsi alla velocità e all’opacità del dominio cyber. L’attribuzione politica, con tutte le sue limitazioni, è diventata il principale meccanismo di governance informale delle operazioni cibernetiche statali. Le coalizioni di attribuzione congiunta rappresentano un’evoluzione significativa: nell’advisory congiunto del maggio 2025, i governi di sette Stati membri dell’UE e Paesi alleati hanno documentato come l’85ª Special Service Center del GRU, unità militare 26165, abbia preso di mira entità logistiche occidentali e aziende tecnologiche con attività di cyber espionage continuativa dal 2022.

Questa prassi coordinata ha un valore normativo non trascurabile. L’attribuzione pubblica ufficiale serve come pratica per i Paesi per esprimere la propria disapprovazione del comportamento inappropriato nel cyberspazio: ripetuta sistematicamente, può cumulativamente plasmare le pratiche internazionali e responsabilizzare lo Stato attaccante. È una forma di costruzione normativa dal basso, lenta e imperfetta, ma forse l’unica praticabile nell’assenza di un trattato vincolante in materia.

Il GCSP ha sottolineato nel 2025 che la distinzione tra attribuzione tecnica, politica e legale è fondamentale, poiché solo l’attribuzione legale, fondata sulle norme consuetudinarie degli ARSIWA, può stabilire un atto internazionalmente illecito, e che esistono visioni divergenti su come questi standard si applichino nel cyberspazio, dove anonimato, attori proxy e tecniche di offuscamento complicano i test tradizionali.

Conclusioni: la trasparenza come norma emergente, l’accountability come obiettivo incompiuto

L’evoluzione degli ultimi anni suggerisce una direzione, anche se non una soluzione. I meccanismi di attribuzione si stanno istituzionalizzando: le coalizioni si ampliano, le sanzioni si coordinano, i report tecnici delle agenzie nazionali (ANSSI, BSI, NCSC) diventano più dettagliati e più frequenti. La Francia che pubblica il 29 aprile 2025 un report tecnico sull’attività di APT28 nel momento stesso in cui attribuisce ufficialmente la campagna rappresenta qualcosa di qualitativamente diverso da una semplice dichiarazione diplomatica: è una forma di accountability pubblica che incorpora, anche senza citarlo esplicitamente, il linguaggio della responsabilità internazionale.

Permane tuttavia la contraddizione di fondo: gli Stati occidentali chiedono a voce alta accountability e trasparenza, ma mantengono le proprie operazioni offensive nell’ombra. Un diritto internazionale del cyber credibile richiede non solo che le vittime possano accusare, ma che esista una corte in cui farlo, uno standard di prova concordato e la volontà politica di sottoporsi agli stessi vincoli che si pretende di imporre agli avversari.

Nel frattempo, il ciclo continua: l’attacco arriva, l’attribuzione segue a mesi di distanza, la negazione è immediata, le sanzioni arrivano dopo, e il comportamento non cambia. Non è impotenza giuridica. È, forse, il modo in cui gli Stati gestiscono la competizione nel cyberspazio in assenza di regole universalmente accettate: con la retorica della responsabilità e la pratica dell’impunità controllata. Il dibattito su un possibile Tallinn Manual 3.0, capace di affrontare le sfide poste dall’intelligenza artificiale e dalla guerra ibrida, è già aperto. Che porti a norme vincolanti o rimanga anch’esso un esercizio accademico, dipenderà dalla stessa volontà politica che oggi frena l’applicazione di quelle esistenti.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/attribuzione-degli-attacchi-cyber/




Kyber annuncia il ransomware “post-quantum”, ma…


Kyber è un gruppo ransomware relativamente recente che ha attirato un po’ di attenzione su di sé per le ultime operazioni condotte e una postura piuttosto esibizionista nel dark Web. Questa settimana, ha pubblicato un post a proposito di un attacco riuscito usando un sistema di cifratura post-quantum per bloccare i dati della vittima.  Dietro la narrativa tecnologica avanzata si nasconde, però, una realtà più complessa, in cui marketing criminale e implementazione tecnica non sempre coincidono.

Secondo l’analisi pubblicata da Rapid7, la gang ha sviluppato due varianti distinte del ransomware, entrambe utilizzate nello stesso attacco per massimizzare l’impatto su infrastrutture eterogenee.

Attacchi coordinati tra Windows e VMware ESXi

La strategia operativa di Kyber è ben precisa: colpire simultaneamente ambienti virtualizzati e server tradizionali, ogni ambiente con una versione dedicata del malware. Le due varianti analizzate condividono infatti lo stesso campaign ID e la stessa infrastruttura di pagamento basata su Tor, suggerendo l’azione di un unico affiliato.

Ci sono, però, differenze evidenti tra le due. La variante dedicata a VMware ESXi è progettata per ambienti virtualizzati enterprise, dove può censire tutte le macchine virtuali, cifrare i datastore e modificare le interfacce di gestione con messaggi di riscatto, guidando le vittime nel processo di pagamento.

Parallelamente, la versione Windows — sviluppata in Rust — prende di mira i file server e introduce anche funzionalità sperimentali per interagire con ambienti Hyper-V, ampliando ulteriormente la superficie d’attacco.

Il “falso” post-quantum e la realtà crittografica

Il punto più interessante di tutta la vicenda riguarda la presunta adozione di crittografia post-quantum. La gang pubblicizza l’uso di Kyber1024, un algoritmo di key encapsulation appartenente alla famiglia delle tecnologie post-quantum. Tuttavia, l’analisi tecnica rivela una situazione diversa. Nella variante Linux/ESXi, il post-quantum non è realmente utilizzato perché il ransomware impiega ChaCha8 per la cifratura dei file e RSA-4096 per la protezione delle chiavi, seguendo schemi già consolidati nel panorama ransomware.

Diverso il caso della variante Windows, dove Kyber1024 viene effettivamente implementato — ma con un ruolo limitato. Come chiarisce Rapid7, Kyber non cifra direttamente i dati, ma protegge le chiavi simmetriche utilizzate da algoritmi tradizionali come AES-CTR.

Il risultato è che l’introduzione del post-quantum non cambia l’impatto operativo dell’attacco. Senza la chiave privata degli attaccanti, i dati restano comunque irrecuperabili, indipendentemente dall’algoritmo utilizzato.

Tecniche di distruzione e anti-recovery sempre più aggressive

La variante Windows appare più evoluta anche per quanto riguarda le tecniche di sabotaggio dei sistemi compromessi. Il malware è progettato per eliminare ogni possibile via di recupero dei dati, attraverso una serie coordinata di azioni.

Tra queste emergono la cancellazione delle shadow copies, la disattivazione dei meccanismi di ripristino, l’interruzione di servizi critici come SQL Server ed Exchange e la rimozione dei backup. Inoltre, il ransomware procede con la pulizia dei log di sistema e del cestino, rendendo più difficile anche l’attività forense post-incidente.

Interessante — e quasi ironico — è la presenza di un mutex che sembra fare riferimento a una canzone sulla piattaforma Boomplay, un dettaglio che suggerisce un certo grado di personalizzazione o “firma” degli sviluppatori.

Resta il fatto che in questa fase Kyber sta facendo più marketing che sfoggio di capacità tecnologiche avanzate. Il motivo non è chiarissimo dal momento che non c’è alcun motivo per un gruppo ransomware di “farsi pubblicità”, ma evidentemente anche l’ego dei criminali vuole la sua parte.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2026/04/22/kyber-annuncia-il-ransomware-post-quantum-ma/?utm_source=rss&utm_medium=rss&utm_campaign=kyber-annuncia-il-ransomware-post-quantum-ma




Sentenza Tribunale di Siracusa 338/2026: colpa grave per uso non verificato dell’IA negli atti processuali

Il Tribunale di Siracusa, con la sentenza n. 338 del 20 febbraio 2026, traccia per la prima volta in Italia uno standard di diligenza esigibile dagli operatori del diritto che usano sistemi di intelligenza artificiale generativa. La decisione si inserisce in un filone giurisprudenziale che si sta consolidando e interroga, ben oltre l’avvocatura, chiunque produca output professionali con strumenti di generative AI.

Sentenza Siracusa 338/2026: quattro precedenti di Cassazione inventati dall’IA

Alla prima lettura sembravano tutte al loro posto. Quattro precedenti della Corte di Cassazione, gli estremi completi, la sezione, l’anno, persino il numero di ruolo. Per ognuna un passaggio tra virgolette che avrebbe dovuto dare la stoccata finale e demolire l’eccezione di decadenza che l’avvocato della controparte aveva costruito con cura. Una memoria difensiva costruita con il mestiere, sostenuta da pronunce pertinenti, apparentemente inoppugnabile.

Il Giudice Unico di Siracusa, davanti a quella memoria, ha fatto quello che ogni magistrato fa quando un argomento poggia così nettamente sui precedenti: è andato a leggerli. Le banche dati in uso alla magistratura italiana restituiscono provvedimenti autentici, con il testo integrale delle motivazioni. Di quei passaggi virgolettati, però, non c’era traccia. Alcune delle sentenze richiamate esistevano davvero, ma trattavano materie diverse, in qualche caso lontanissime dalla questione in discussione; altre non risultavano affatto. I brani riportati tra virgolette, in ogni singolo caso, non figuravano in nessuna pronuncia reale. Non erano imprecisioni né errori di trascrizione: erano testi inesistenti, costruiti ex novo.

A quel punto il giudice, prima di pronunciarsi, ha provato a mettersi nei panni di chi aveva firmato quella memoria. Poteva trattarsi di un cortocircuito delle banche dati professionali? No, perché quegli strumenti indicizzano materiale autentico, non lo generano. Un errore mnemonico? Nemmeno, perché non si trattava di un numero sbagliato o di una sezione male attribuita, ma di quattro massime inventate dal nulla. Una falsificazione deliberata? Implausibile, perché nessun professionista esperto si esporrebbe a una conseguenza disciplinare così grave per un vantaggio difensivo tanto modesto.

Restava una sola spiegazione coerente con i fatti: il difensore si era affidato a uno strumento di intelligenza artificiale generativa e aveva riportato negli atti ciò che il sistema gli aveva restituito, senza verificarlo sulle fonti primarie.

Il giudizio riguardava, in origine, tutt’altro. Una società in liquidazione chiedeva oltre centosessantacinquemila euro di risarcimento a chi aveva sottoscritto, in nome di un’associazione non riconosciuta, un contratto di sublocazione poi risolto per morosità. La questione tecnica era l’applicabilità del termine di decadenza semestrale di cui all’art. 1957 c.c. alla responsabilità personale prevista dall’art. 38 c.c., un punto su cui la Cassazione si è espressa più volte in modo univoco. Proprio per superare quell’orientamento, la difesa attorea aveva bisogno di precedenti che spingessero nella direzione opposta. Ma quei precedenti non esistevano.

La sentenza n. 338/2026 rigetta integralmente la domanda e condanna l’attrice a 14.103 euro di spese legali, ad altrettanti 14.103 euro ex art. 96, comma 3, c.p.c. e a ulteriori 2.000 euro in favore della Cassa delle ammende ex art. 96, comma 4, c.p.c. Ma il cuore della decisione non è nella cifra: è nel fatto che, per la prima volta in modo così esplicito in Italia, un giudice scrive in motivazione che cosa ci si può aspettare, nel 2026, da chi fa il suo mestiere usando un Large Language Model.

Colpa grave per uso acritico dell’IA: la nuova diligenza professionale

Il passaggio motivazionale che rende la decisione un punto di svolta è la qualificazione giuridica dell’errore. Il giudice afferma che costituisce ormai fatto notorio, acquisito alla generalità dei consociati e certamente esigibile da un operatore professionale del diritto, che i modelli di IA generativa non sono banche dati giurisprudenziali da cui estrarre precedenti, bensì strumenti di generazione automatica del linguaggio fondati su meccanismi inferenziali di natura statistica e probabilistica.

Tali sistemi, ricorda la sentenza, non sanno né ricordano alcunché, ma producono sequenze di testo statisticamente plausibili sulla base di miliardi di parametri di addestramento, senza avere accesso, ordinariamente, ad alcuna base di conoscenza verificata o verificabile. È proprio per questo che sono soggetti al fenomeno delle c.d. hallucinations, ossia alla generazione di contenuti formalmente plausibili ma sostanzialmente falsi o inesistenti.

Da questa premessa tecnica discende la qualificazione giuridica. L’utilizzo acritico di tali strumenti, senza la doverosa verifica dell’attendibilità degli output mediante consultazione delle fonti primarie, integra gli estremi della colpa grave. Il passaggio è decisivo perché sposta l’asticella della diligenza professionale: non basta più scusarsi con un malfunzionamento tecnico, perché il rischio di hallucination è, nel 2026, parte della conoscenza ordinaria che ci si attende da chi esercita una professione regolamentata.

Da Firenze a Milano: la giurisprudenza italiana sulle allucinazioni dell’IA

La decisione siracusana non nasce nel vuoto. Il primo precedente italiano conosciuto è l’ordinanza del 14 marzo 2025 del Tribunale delle Imprese di Firenze, che affrontò una comparsa di costituzione contenente alcune sentenze di Cassazione inesistenti, prodotte da una collaboratrice di studio tramite ChatGPT e non verificate prima del deposito. In quel caso il collegio fiorentino escluse la responsabilità aggravata ex art. 96 c.p.c., ritenendo assenti il dolo e il danno concreto, ma riconobbe espressamente il disvalore dell’omessa verifica.

Nei mesi successivi la giurisprudenza di merito si è fatta più rigorosa. Il Tribunale di Torino, Sezione Lavoro, con sentenza n. 2120 del 16 settembre 2025, ha censurato un ricorso redatto “col supporto dell’intelligenza artificiale” e costruito, nelle parole del giudice, su “un coacervo di citazioni normative e giurisprudenziali astratte, prive di ordine logico e in larga parte inconferenti”, riconoscendo la responsabilità aggravata ex art. 96, commi 3 e 4, c.p.c. A pochi giorni di distanza, il Tribunale di Latina con sentenza n. 1037 del 23 settembre 2025 ha deciso in senso analogo, in una serie di pronunce gemelle che hanno colpito ricorsi seriali redatti “a stampone”.

In ambito amministrativo, la sentenza n. 3348 del 21 ottobre 2025 del TAR Lombardia, Sezione V, ha affrontato un ricorso contro la bocciatura di una studentessa di liceo: nell’atto introduttivo, tutte le citazioni giurisprudenziali a sostegno dell’illegittimità dei provvedimenti impugnati risultavano inesistenti o riferite a orientamenti non noti. Il difensore, messo davanti all’evidenza in udienza, ha ammesso di essersi avvalso di strumenti di ricerca basati su IA. Il TAR ha respinto il ricorso, condannato alle spese e, soprattutto, disposto la trasmissione della sentenza all’Ordine degli Avvocati di Milano per le valutazioni disciplinari di competenza, aprendo un fronte deontologico ulteriore rispetto a quello processuale.

Vale la pena notare che anche la Terza Sezione Penale della Corte di Cassazione, con sentenza n. 25455/2025, ha annullato con rinvio una pronuncia della Corte d’Appello di Torino in materia di reati tributari, rilevando che la motivazione faceva riferimento “a principi di legittimità non affermati o a sentenze di questa Corte inesatte nel numero riportato”: un segnale che il fenomeno comincia a riguardare anche la funzione giudicante.

La pronuncia di Siracusa, dunque, si innesta su questa linea e la porta a un nuovo grado di chiarezza: la colpa grave non è un giudizio di valore, ma la conseguenza della violazione di un obbligo di verifica tecnicamente definito.

Allucinazioni IA in tribunale: oltre 1.300 casi documentati nel mondo

Che il caso siracusano non sia un episodio locale è confermato dai numeri. Il database di Damien Charlotin, ricercatore presso lo Smart Law Hub di HEC Paris, nel maggio 2025 registrava 116 casi in dodici Paesi (Stati Uniti, Israele, Regno Unito, Canada, Australia, Brasile, Paesi Bassi, Italia, Irlanda, Spagna, Sudafrica, Trinidad e Tobago); ad aprile 2026 i casi documentati superano quota 1.300, di cui circa 800 negli Stati Uniti, con rilevazioni che registrano fino a 17 decisioni statunitensi in un singolo giorno.

Le sanzioni crescono in proporzione: un tribunale federale in Oregon ha disposto 109.700 dollari di sanzioni e spese complessive a carico di un singolo avvocato in un caso di citazioni generate dall’IA, cifra riportata come record aggregato negli Stati Uniti. Un’analisi condotta dal Center for Internet and Society di Stanford su 114 casi statunitensi, sulla base degli stessi dati, mostra che il 90% degli studi coinvolti sono solo practice o piccoli studi, e che, nei casi in cui è stato possibile identificare il sistema usato, la metà riguarda una versione di ChatGPT.

Il caso fondativo resta Mata v. Avianca (S.D.N.Y., 22 giugno 2023), nel quale il giudice P. Kevin Castel sanzionò con 5.000 dollari in solido due avvocati e il loro studio per aver depositato sei precedenti inesistenti generati da ChatGPT, ritenendo che il comportamento integrasse subjective bad faith soprattutto per aver insistito sulle citazioni anche dopo che la controparte ne aveva contestato l’esistenza. È lo stesso schema che si ritrova, con variazioni, in quasi tutti i casi successivi.

Legge 132/2025 art. 13: gli obblighi per i professionisti che usano l’IA

La sentenza siracusana arriva pochi mesi dopo l’entrata in vigore della Legge 23 settembre 2025, n. 132, il primo intervento organico italiano in materia di intelligenza artificiale, che si affianca al Regolamento (UE) 2024/1689 (AI Act). L’articolo 13 della legge introduce due principi che incidono direttamente sul tema. Il primo stabilisce che l’uso dei sistemi di IA nelle professioni intellettuali è finalizzato al solo esercizio delle attività strumentali e di supporto, con prevalenza del lavoro intellettuale oggetto della prestazione d’opera. Il secondo impone al professionista di comunicare al destinatario della prestazione, con linguaggio chiaro, semplice ed esaustivo, le informazioni relative ai sistemi di IA utilizzati.

Non si tratta di un obbligo meramente formale. La disposizione, letta insieme alla giurisprudenza che si sta consolidando, disegna un modello in cui l’avvocato (ma lo stesso vale per il consulente, l’ingegnere, il commercialista) resta titolare pieno della prestazione intellettuale, e la firma sull’atto vale come assunzione di responsabilità per tutto ciò che è stato prodotto, a prescindere dal fatto che il testo sia stato redatto personalmente, da un collaboratore o da un Large Language Model.

Il Consiglio Nazionale Forense ha diffuso un modello di informativa tipo da consegnare al cliente all’atto del mandato, mentre l’Ordine degli Avvocati di Milano aveva anticipato il tema già a dicembre 2024 con la Carta dei principi per un uso consapevole dei sistemi di intelligenza artificiale in ambito forense (progetto “Horos”), richiamata per la prima volta in una sentenza proprio dal TAR Lombardia nella pronuncia n. 3348/2025.

A completare il quadro, la Guida del Consiglio degli Ordini Forensi Europei (CCBE, 2 ottobre 2025) ribadisce i doveri di riservatezza, competenza e lealtà, con particolare attenzione al rischio che l’inserimento di dati dei clienti in piattaforme di IA pubbliche violi il segreto professionale.

Shadow AI in azienda: tre livelli di rischio per CISO e compliance

Per chi si occupa di information security e governance aziendale, la vicenda siracusana è un caso da manuale di shadow AI, ossia l’uso di sistemi di intelligenza artificiale al di fuori di qualsiasi policy, autorizzazione o supervisione organizzativa. Il fenomeno presenta tre livelli di rischio concorrenti che la vicenda siracusana illustra perfettamente.

Il primo è il rischio di output inaffidabile. Gli LLM non consultano una base di conoscenza verificata: producono testo probabilisticamente plausibile. Ciò vale per le citazioni giurisprudenziali come per le citazioni bibliografiche, i riferimenti normativi, i dati numerici, gli standard tecnici, gli articoli di contratto. In un contesto professionale in cui la sottoscrizione vale come assunzione di paternità, utilizzare un output non verificato significa trasferire il rischio di hallucination dal modello al professionista.

Il secondo è il rischio di data leakage. L’inserimento di dati personali, segreti commerciali, atti processuali, pareri legali, documentazione classificata o credenziali nei prompt di sistemi consumer comporta, in assenza di garanzie contrattuali adeguate, un potenziale trasferimento illecito ex GDPR, un’erosione del segreto professionale e una perdita di controllo sul ciclo di vita dell’informazione (retention, training, accesso di terzi). Non è un rischio teorico: il Garante italiano ha già avviato procedimenti in materia, e le sanzioni del GDPR possono raggiungere il 4% del fatturato mondiale annuo.

Il terzo è il rischio di compliance e audit trail. Se un’organizzazione non sa quali strumenti di IA sono usati dai propri professionisti, con quali dati e per quali decisioni, non è in condizione di documentare la formazione del personale, le misure di sicurezza adottate, i processi decisionali. In caso di ispezione, di contenzioso, di due diligence M&A, l’assenza di governance sull’IA è un segnale che può compromettere l’operazione e, negli scenari peggiori, aggravare la posizione dell’ente rispetto ai rischi sopra citati.

Governance dell’IA generativa: tre lezioni per studi legali e imprese

Il caso siracusano, letto da una prospettiva di cybersecurity e risk management, suggerisce tre considerazioni di metodo che valgono ben oltre l’avvocatura.

In primo luogo, il perimetro dell’obbligo di verifica si sta definendo in concreto attraverso la giurisprudenza, non solo attraverso la normativa. Il principio di prevalenza del lavoro intellettuale dell’art. 13 della L. 132/2025 è un’enunciazione programmatica; è nelle pronunce di merito che sta emergendo il contenuto operativo di quell’obbligo. Lo standard minimo, oggi, è: conoscere i limiti degli LLM, verificare ogni citazione sulle fonti primarie, tracciare l’uso dell’IA in forma documentabile. L’ignoranza di questo standard non è un’attenuante ma, secondo il Tribunale di Siracusa, un indicatore di colpa grave.

In secondo luogo, la distinzione fra uso individuale e uso organizzativo dell’IA si sta dissolvendo sul piano della responsabilità. Un singolo professionista che usi ChatGPT nel suo studio espone sé stesso, il proprio cliente e, potenzialmente, anche l’organizzazione in cui opera. Per uno studio legale, un ente pubblico, un’impresa regolata, la shadow AI non è più un problema IT da delegare al tecnico di fiducia: è un tema di board, che coinvolge legal, compliance, privacy, security, procurement, HR, internal audit.

In terzo luogo, le misure di mitigazione sono note e non particolarmente esotiche. Censimento degli strumenti effettivamente in uso, classificazione degli usi consentiti e vietati, regole esplicite sui dati che non possono entrare nei prompt, valutazione dei fornitori di IA come critical third parties, logging delle interazioni con sistemi di IA, formazione differenziata per ruoli, gestione degli incidenti AI-related come potenziali data breach, responsabilizzazione del management. Il tutto integrato nei processi già esistenti di sicurezza, protezione dati e conformità NIS2.

La vera lezione della sentenza di Siracusa non riguarda il singolo caso e nemmeno solo l’avvocatura. Riguarda il fatto che, in un ordinamento che sta imparando a qualificare giuridicamente il rischio di hallucination, il costo dell’assenza di governance sull’IA generativa sta rapidamente superando il costo di implementarla. È un passaggio che i CISO e i compliance officer stanno già osservando in altri settori regolati: la regola ricorrente è che, quando un rischio tecnologico diventa fatto notorio, chi non lo ha presidiato paga di più di chi ci aveva investito per tempo.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/notizie/sentenza-siracusa-338-2026-ai/




Sicurezza AI: i router LLM diventano il punto debole della supply chain (caso LiteLLM)

Una ricerca sistematica di UC Santa Barbara, UC San Diego, Fuzzland e World Liberty Financial ha analizzato 428 router commerciali e gratuiti, individuando intermediari che riscrivono attivamente le tool-call degli agenti di coding ed esfiltrano credenziali. L’incidente LiteLLM del marzo 2026 conferma, su scala industriale, che la minaccia non è più teorica.

Sicurezza AI a rischio: perché i router LLM stanno diventando il nuovo punto debole negli attacchi informatici

Ogni volta che un agente LLM, un Claude Code, un Codex o un Cursor, invia una richiesta a un provider di modelli, il traffico attraversa quasi sempre uno o più intermediari applicativi. Si chiamano router, o API gateway, e aggregano decine di provider dietro un’unica interfaccia compatibile con OpenAI. Gestiscono fallback, bilanciamento di carico e ottimizzazione dei costi; un singolo cambio di base URL e una nuova chiave API bastano per instradare un’intera flotta di agenti attraverso un servizio terzo.

La scelta è così banale che, in molte organizzazioni, viene presa al livello di una configurazione di sviluppo. Il fatto che, una volta puntato quel percorso, il client non abbia alcun modo di verificare crittograficamente cosa abbia davvero prodotto il modello a monte è un dettaglio che, fino a poco tempo fa, quasi nessuno ha considerato.

Un gruppo di ricercatori guidato da Hanzhi Liu (UC Santa Barbara), con Chaofan Shou (Fuzzland), Hongbo Wen (UCSB), Yanju Chen (UC San Diego), Ryan Jingyang Fang (World Liberty Financial) e Yu Feng (UCSB), ha deciso di misurarlo. Il paper «Your Agent Is Mine» (arXiv:2604.08407v1, cs.CR, 9 aprile 2026) è il primo studio sistematico sull’ecosistema dei router LLM visti come confine di fiducia della supply chain dell’IA. Il risultato è meno rassicurante del previsto.

Un man-in-the-middle “legittimo” nella sicurezza AI

Il modello di minaccia formalizzato dagli autori parte da un’osservazione architetturale semplice: il router, per sua natura, termina la sessione TLS lato client e ne apre una nuova verso il provider. Occupa quindi una posizione di man-in-the-middle applicativo non accidentale, ma intenzionalmente configurata dall’utente. Nessun TLS downgrade, nessuna forgery di certificati: basta che il client abbia puntato l’endpoint a quel servizio. Da lì il router vede in chiaro tool definition, prompt di sistema, chiavi API, output dei tool e, soprattutto, le tool-call che l’agente sta per eseguire. Può leggerle, trattenerle, riscriverle o fabbricarle ex novo.

La chain-integrity, notano gli autori, è una proprietà del tipo weakest link: in una catena di k hop (utente -> rivenditore -> aggregatore -> OpenRouter -> provider, tanto per restare su uno scenario realistico), un singolo router malevolo in qualunque posizione è sufficiente a compromettere l’intera traiettoria. Gli hop onesti a valle non possono né rilevare né annullare la modifica, perché non hanno alcun riferimento alla risposta originale prodotta dal provider.

Attacchi hacker AI: le 4 tecniche che sfruttano i router LLM

Su questa base, il team costruisce una tassonomia di quattro classi. Le due primitive di base sono AC-1, ovvero response-side payload injection, in cui il router riscrive gli argomenti JSON di una tool-call dopo che il modello ha risposto ma prima che il client la esegua, e AC-2, ovvero passive secret exfiltration, in cui il router si limita a leggere il traffico e a conservare asincronamente chiavi API, PAT GitHub, token AWS, chiavi private Ethereum, chiavi PEM.

A queste si aggiungono due varianti di evasione adattiva. AC-1.a (dependency-targeted injection) sostituisce nel comando di installazione un nome di pacchetto legittimo con un typosquat preregistrato su PyPI o npm, lasciando invariato il resto della riga di comando e ingannando così le approval UI basate sui domini. L’esempio che figura nel paper è istruttivo: pip install requests
viene riscritto in pip install reqeusts
, una singola lettera invertita, un pacchetto preregistrato dall’attaccante, una dipendenza che viene memorizzata nella cache locale e reimportata in ogni sessione futura.

Un foothold di supply chain durevole ottenuto in uno scambio JSON. AC-1.b (conditional delivery) attiva la riscrittura solo quando un predicato di sessione è verificato: dopo N richieste benigne, per client in modalità autonoma (cosiddetta YOLO, in cui l’agente esegue i tool senza chiedere conferma comando per comando), in determinate finestre orarie o per progetti scritti in linguaggi target. Il predicato vive server-side, è opaco al client, e rende strutturalmente inadeguato qualunque audit black-box di lunghezza finita.

Il punto architetturale, sottolineano gli autori, è che questi attacchi sono ortogonali alla prompt injection: non modificano il ragionamento del modello, agiscono sul layer JSON a valle dell’inferenza. Si compongono con le difese lato modello anziché sostituirle.

Vulnerabilità reali: cosa succede dentro i router LLM

Il dataset combina due popolazioni. La prima è costituita da 28 router a pagamento acquistati da Taobao, Xianyu e vetrine Shopify, mercati dove, come documentato da inchieste precedenti di ChinaTalk, alcuni negozi accumulano oltre 30 000 ordini ripetuti solo per la rivendita di accesso API. La seconda è composta da 400 router gratuiti raccolti da community pubbliche, link in chiaro e dump di configurazione. La maggior parte è costruita sui due template open source più diffusi, sub2api (circa 11 000 stelle su GitHub) e new-api (25 400 stelle, 1,25 milioni di pull da Docker Hub), il cui fork a monte one-api ne conta altre 30 500 con 1,19 milioni di pull.

Testati con una pipeline automatizzata che genera tool-call realistiche a partire da TerminalBench 2.0 e le esegue in sandbox monitorate, i numeri sono i seguenti: 1 router a pagamento e 8 gratuiti iniettano attivamente codice malevolo nelle risposte, riscrivendo comandi o dipendenze prima della consegna al client; 17 router gratuiti generano attività AWS successiva attribuibile a credenziali canary di ricerca osservate in transito; 1 router drena ETH da una chiave privata Ethereum predisposta come esca.

Due router implementano già in produzione logiche di evasione adattiva: uno attiva la riscrittura solo dopo cinquanta chiamate pulite, un altro la riserva a sessioni in modalità YOLO e a progetti scritti in Rust o Go. Logica operativa, non esotica, sufficiente a lasciar passare puliti gli smoke test superficiali e a eseguire il rewrite solo su sessioni di alto valore.

Caso LiteLLM: il primo grande attacco alla supply chain AI

La parte più inquietante è che uno scenario analogo è già avvenuto alla scala di un progetto di riferimento. Tra le 10:39 UTC e le 16:00 UTC del 24 marzo 2026, due versioni compromesse del pacchetto Python litellm, la 1.82.7 e la 1.82.8, sono rimaste pubblicate su PyPI, caricate direttamente dal gruppo noto come TeamPCP dopo aver ottenuto le credenziali PyPI del maintainer attraverso una precedente compromissione di Trivy, lo scanner di vulnerabilità open source usato nella CI/CD di LiteLLM stessa.

La campagna complessiva è tracciata dal CVE-2026-33634 (CVSS v4.0 Base 9,4, CVSS v3.1 Base 8,8, CWE-506 Embedded Malicious Code), formalmente assegnato alla vulnerabilità di Trivy che ha fatto da testa di ponte, e successivamente inserita dalla CISA nel catalogo Known Exploited Vulnerabilities.

I pacchetti LiteLLM contenevano un credential stealer embedded nel file proxy_server.py ed esfiltravano verso un dominio di typosquatting (models.litellm[.]cloud); la versione 1.82.8 aggiungeva inoltre un file litellm_init.pth che veniva eseguito a ogni invocazione dell’interprete Python sull’host, indipendentemente dall’import esplicito di LiteLLM. Endor Labs ha descritto il payload come un credential harvester su chiavi SSH, credenziali cloud, secret Kubernetes, wallet di criptovaluta e file .env, accompagnato da un toolkit di lateral movement Kubernetes e da una backdoor systemd persistente (sysmon.service).

I clienti di LiteLLM Cloud e quelli che usavano l’immagine Docker ufficiale LiteLLM Proxy non sono stati impattati, perché quelle pipeline pinnano le dipendenze in requirements.txt
; a essere colpiti sono stati chi ha eseguito pip install litellm
senza pin di versione nella finestra di esposizione e chi aveva LiteLLM come dipendenza transitiva non pinnata, ad esempio tramite framework di agenti, server MCP o orchestrator LLM.

LiteLLM non è un caso limite: secondo i dati riportati da Snyk e Zscaler ThreatLabz, il pacchetto viene scaricato circa 3,4 milioni di volte al giorno ed è integrato nelle pipeline di produzione di migliaia di organizzazioni. Wiz, nella propria analisi dell’incidente, riporta che litellm è presente nel 36 per cento di tutti gli ambienti cloud osservati. L’episodio ha dimostrato, in un contesto produttivo reale, esattamente la primitiva su cui il paper UCSB costruisce il suo threat model: una volta compromesso il pipeline delle richieste di un router ampiamente deployato, ogni tool-call, chiave API e prompt di sistema in transito è esposto alla riscrittura o all’estrazione, senza necessità di rompere il TLS o i pesi del modello.

Perché anche i router “sicuri” possono essere compromessi

Il cuore politico del paper è però la terza sezione empirica: i due studi di poisoning. L’idea è che i router apparentemente benigni possano essere trascinati nello stesso perimetro di attacco non perché cambi il gestore, ma perché la catena a monte viene inquinata.

Nel primo esperimento i ricercatori hanno pubblicato intenzionalmente una chiave OpenAI di ricerca su forum cinesi, gruppi WeChat e Telegram frequentati da operatori di relay. Una sola chiave ha processato cento milioni di token GPT-5.4 e più di sette sessioni Codex distinte. In almeno una di quelle sessioni, precisano gli autori, sono state osservate più credenziali distinte transitare dietro la stessa chiave condivisa; un pattern compatibile sia con il riuso diretto da parte dell’operatore del router sia con il riuso all’interno di una catena di relay più lunga.

Nel secondo esperimento il team ha deployato decoy volutamente deboli: istanze claude-relay-service vulnerabili su venti domini, e istanze Sub2API e CLIProxyAPI con password deboli su venti indirizzi IP. I decoy hanno ricevuto oltre 40 000 tentativi di accesso non autorizzati da 147 IP distinti con sei fingerprint JA3 unici, hanno servito circa due miliardi di token GPT-5.4 e 5.3-codex, hanno esposto all’incirca tredici gigabyte di traffico downstream in chiaro e hanno raccolto 99 credenziali distinte su 440 sessioni Codex e 398 progetti o host.

Qui arriva il dato che dovrebbe interessare chiunque si occupi di governance dell’IA generativa in azienda. Di quelle 440 sessioni, tutte esponevano almeno un percorso di esecuzione shell riscrivibile, e 401 giravano già in modalità YOLO, cioè con l’auto-approvazione dei tool attivata lato client. Per 401 sessioni su 440, l’AC-1.b sofisticato con predicati di sessione non sarebbe nemmeno servito: sarebbe bastata la versione più grezza dell’iniezione di payload. L’autonomia del client, in altre parole, è già da sola la superficie di attacco.

Come difendersi dagli attacchi AI oggi

Gli autori implementano anche Mine, un proxy di ricerca che porta in produzione tutte e quattro le classi di attacco contro quattro framework pubblici (OpenClaw, OpenCode, Codex di OpenAI, Claude Code di Anthropic) e, soprattutto, tre difese immediatamente deployabili senza cooperazione del provider. Mine non viene distribuito pubblicamente: nell’appendice etica gli autori motivano la scelta come una valutazione classica di ricerca dual-use.

La prima difesa è un policy gate fail-closed sui tool ad alto rischio: blocca ogni campione AC-1 e AC-1.a del benchmark sintetico con un tasso di falsi positivi dell’1 per cento e un costo di decisione mediano di 2,3 microsecondi. Difesa robusta sul perimetro comportamentale ingenuo, ma non a prova di avversario consapevole: sullo stesso benchmark, se l’attaccante ospita il payload su un dominio già in allowlist o pre-posiziona uno stager locale da richiamare in seguito, il gate viene bypassato nel cento per cento dei casi. Lo si consideri quindi un filtro grossolano per i workflow più ovvi, non una linea di difesa completa.

La seconda è una anomaly detection sulle risposte, basata su Isolation Forest e cinque feature (punteggio di rischio shell, frequenza del tool nella sessione, entropia degli argomenti, pattern sospetti di secret, deviazione dallo schema). A un budget di falsi positivi del 6,7 per cento intercetta l’89 per cento dei payload AC-1, il 50 per cento degli AC-1.a e circa il 51 per cento degli AC-1.b. Utile come strumento di prioritizzazione della review, non come gate di blocco. L’ablation presentata nell’appendice mostra che il grosso del segnale deriva dal punteggio di rischio shell: rimuoverlo fa precipitare la detection di AC-1 al 17,6 per cento, a conferma che il detector è essenzialmente un filtro sintattico specializzato su una classe di comandi.

La terza è un log di trasparenza append-only che registra body di richiesta e risposta, URL del router, metadati TLS e hash dei byte grezzi della risposta dopo redazione dei secret. Non previene nulla, ma costa circa 12 MB ogni mille sessioni (1,26 KB per entry) e consente, a posteriori, di delimitare l’esposizione quando una chiave o un operatore vengono considerati sospetti. È il tipo di controllo che, nell’ottica di un SOC, chiude il ciclo di incident response senza cambiare il modello di fiducia.

Il limite attuale della sicurezza AI: manca la verifica delle risposte

Nessuno di questi tre controlli autentica l’origine. Un router che si mantenga all’interno degli allowlist locali e sappia evitare pattern troppo evidenti può comunque alterare la semantica dei tool-call senza che il client abbia modo di accorgersene. La conclusione degli autori è esplicita: chiudere la falla richiede una busta firmata dal provider, un oggetto JSON canonicalizzato (nell’appendice C del paper ne è proposta una struttura ispirata a DKIM, RFC 6376, e alla canonicalizzazione JCS di RFC 8785) che contenga identità del provider, modello, contenuto, tool-call con argomenti nativi, nonce del client, finestra di validità e firma Ed25519. Nessun provider di tool-use e nemmeno la specifica MCP attuale espongono oggi un meccanismo simile.

Sicurezza informatica aziende: cosa fare subito

Fino a quando quel meccanismo non esisterà, la conseguenza operativa per CISO, CTO e team DevSecOps è immediata. Il trust boundary reale di un agente LLM non coincide con il router che l’utente ha scelto di configurare: coincide con il più debole router presente nell’intera catena a valle, con ogni credenziale precedentemente trapelata che qualcuno lungo quella catena stia ancora riutilizzando e con il livello di autonomia che il client ha lasciato attivo. Una sessione YOLO su un endpoint gratuito pescato in un gruppo Telegram non è un power user che sa quel che fa: è una superficie di attacco su cui, alla luce dei dati appena pubblicati, è già stato scritto abbastanza per non considerarla più teorica.

Sul piano delle policy aziendali, il paper suggerisce alcune scelte che difficilmente potranno essere rimandate a lungo. L’inventario degli endpoint LLM effettivamente usati da sviluppatori e agenti interni va fatto con lo stesso rigore con cui si inventariano i provider cloud, e non può fermarsi al router di primo livello: deve seguire, dove possibile, l’intera catena di relay.

Le modalità autonome dei coding agent richiedono un contenimento attivo, ovvero sandbox, devcontainer o macchine dedicate con accesso di rete limitato a una lista di host fidati; questo è del resto anche l’orientamento esplicitato da Anthropic nella propria documentazione «Safe YOLO» per Claude Code, che raccomanda l’uso di --dangerously-skip-permissions
solo all’interno di container senza accesso a Internet. Le chiavi che transitano sui router non devono essere a lunga durata: sono token scoped a scadenza breve, ruotati su incidente e, dove il vendor lo supporta, emessi per singolo task.

E per i tool a più alto rischio, quelli che chiamano Bash, run_command
, pip install
, npm install
, cargo add
, un policy gate lato client con allowlist esplicita di domini e pacchetti è, pur con tutti i suoi limiti, un investimento dall’ottimo rapporto costo-beneficio rispetto alle alternative odierne.

Conclusione: la nuova frontiera degli attacchi AI

Il messaggio di fondo del lavoro di Liu e colleghi è che la supply chain degli agenti LLM non comincia al provider del modello e non finisce al client: passa per uno strato di intermediari che oggi il mercato tratta come trasporto trasparente e che, per come è fatto, non può esserlo. Renderlo verificabile è un problema di standard, non di buone pratiche.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/notizie/sicurezza-ai-router-llm/




Da Internet of Things ad Intelligence of Things: analisi degli impatti della tecnologia nei servizi segreti e nell’antiterrorismo

Secondo l’attività di monitoraggio e analisi della connettività svolta da IoT Analytics, azienda con sede in Germania leader a livello mondiale nel campo degli approfondimenti di mercato e Business Intelligence strategica per IoT, AI, Cloud, Edge e Industria 4.0, il numero di dispositivi IoT connessi nel mondo raggiungerà i 39 miliardi nel 2030, superando i 50 miliardi entro il 2035. Nel 2024 si è arrivati a 18,5 miliardi, con un aumento del 12% rispetto all’anno precedente. Il motore chiave della crescita prevista fino al 2030 dovrebbe essere l’intelligenza artificiale, in quanto la domanda di dati dei dispositivi cresce di pari passo con i progressi della stessa.

La capacità di collegamento degli oggetti ha avuto un nome: Internet of Things o Internet delle Cose. Internet of Things (divenuto anche Internet del tutto) è il termine coniato nel 1999 dall’ingegnere inglese Kevin Ashton, cofondatore dell’Auto-ID Center al MIT (Massachusetts Institute of Technology), che indica quel percorso nello sviluppo tecnologico per cui, attraverso la rete Internet, potenzialmente ogni oggetto dell’esperienza quotidiana acquista una sua identità nel mondo digitale. Si basa sui cosiddetti Oggetti Intelligenti (Smart Objects) tra loro interconnessi e in continua relazione e comunicazione, garantendo uno scambio di informazioni possedute, raccolte e/o elaborate.

Da oggetti a cose: la svolta filosofica dell’Intelligence of Things

Con il passaggio dell’oggetto a “cosa”, grazie all’acquisizione di senso e qualità sentimentali, si può parlare anche di passaggio da Internet of Things a Intelligence of Things.

Cosa di intende per passaggio da oggetto a cosa? Ce lo spiega bene il filosofo Remo Bodei, sulla scia degli altri due filosofi, Martin Heidegger e Giorgio Agamben: “Oggetto” deriva dal latino objectum e indica ciò che si oppone al Soggetto, costituendone un ostacolo, un problema, e rappresenta qualcosa che si usa e che ha un valore d’uso o di scambio. “Cosa”, forma contratta del latino causa e derivante da res, richiama l’idea del riunirsi in assemblea per decidere e quindi qualcosa che ci sta a cuore e per cui ci si batte. Le Cose, pertanto, sono ponti di collegamento e centri di relazioni molteplici.

Gli oggetti, quindi, nella loro trasformazione in cose, vengono inquadrati in sistemi di relazioni, in storie che possiamo ricostruire e che riguardano noi che ci integriamo nel tessuto sociale. Questa trasformazione dona agli oggetti una certa rilevanza nella nostra vita, aiutandoci a descrivere la realtà nelle sue mille sfaccettature sia da un punto di vista tecnico e scientifico, sia da quello legato alla fruibilità e all’interpretazione. Esempi di Oggetti diventati Cose oggi sono il frigorifero smart che dialoga con il supermercato segnalando cosa manca da mangiare, il bluetooth delle auto, l’interazione smartphone – luci e così via.

L’AI come acceleratore: diffusione globale e divario digitale

Il fenomeno, anche in questo caso, è stato favorito dalla diffusione dell’intelligenza artificiale, che, come riportato dall’AI Diffusion Report pubblicato dal Microsoft AI Economy Institute, in meno di 3 anni ha raggiunto nel 2025 1,2 miliardi di utenti, registrando un’espansione più rapida di quella che ha interessato lo smartphone, il computer domestico e internet stessa. Le percentuali evidenziano un’adozione dell’AI nel Nord del mondo maggiore il doppio rispetto al Sud, con gli Emirati Arabi sul podio con il 59,4%, Singapore con il 58,6% e la Norvegia con il 45,3%, mentre quattro miliardi di persone, che rappresentano metà della popolazione mondiale, sono ancora senza elettricità affidabile, connessione internet e competenze digitali di base.

L’Italia si colloca con un 25,8% poco sopra la media del Nord globale, che registra un 23%, e in linea con il 26,3% degli Stati Uniti e il 26,5% della Germania, ma indietro rispetto a Paesi europei come la Francia con il suo 40,9%, la Spagna con un 39,7% e il Regno Unito con un 36,4%, in cui sono d’aiuto investimenti pubblici, infrastrutture solide e tassi di digitalizzazione già elevati.

Secondo il report, i cinque “building blocks” essenziali sono: l’elettricità, i data center, la connettività internet, le competenze digitali e la lingua. È in particolare quest’ultimo punto a limitare l’accesso all’AI a miliardi di persone, in quanto l’inglese è la lingua di oltre il 50% dei contenuti web di addestramento, mentre le 7.000 lingue parlate nel mondo sono totalmente assenti nei modelli AI.

Il nuovo concetto di sicurezza: partecipata, anticipatoria, resiliente

La trasformazione dell’oggetto in cosa ha inevitabilmente modificato anche il concetto di sicurezza. Questo perché il tessuto sociale e la crescita sociale delle persone non passano più dalla sola istruzione o da canali monotematici, ma dalla interconnessione delle cose e dalla maneggevolezza delle informazioni, sempre più di facile e veloce reperimento. Nella lingua italiana, la sicurezza viene definita, come riporta Giovanni Villarosa in un suo articolo per Safety Security Magazine, “la condizione di ciò che è sicuro, di ciò che consente di prevenire o attenuare quei rischi tipici che si presentano quando una minaccia sfrutta una vulnerabilità, per un fine ultimo di cagionare un danno”.

Secondo David Omand, visiting professor presso il War Studies Department del King’s College di Londra e Honorary Fellow presso il Corpus Christi College dell’Università di Cambridge, il concetto di sicurezza, da strumento funzionale diventa attività di intelligence, tutela di dati e informazioni segrete, convertendosi in un obiettivo di public policy.

Questo non vuol dire che ogni cittadino è al corrente dei segreti degli Stati, ma che con una cooperazione tra cittadini, Stato e aziende, si può garantire una migliore sicurezza e una possibilità di intervenire prima che tanti fatti negativi accadano. Proprio per questo, se prima si parlava di sicurezza dello Stato, oggi si parla di sicurezza della Nazione e da quest’ultima necessità si dipanano tre aspetti. Sicurezza partecipata, che deve garantire ai cittadini una protezione a 360 gradi, non solo dalle classiche minacce, quali atti terroristici, invasioni militari o crimini in generale, ma anche le calamità naturali, come le pandemie.

Un all-risk approach che richiede dei processi decisionali evoluti in base alla conoscenza degli strumenti tecnologici che ha il cittadino. Se, come abbiamo visto, gli oggetti statici, gli status simbol oggi sono diventati interazioni e comunicazione diretta con il mondo, il cittadino stesso deve essere il primo a far scattare quella collaborazione con lo Stato, utilizzando gli strumenti tecnologici ed informatici, come le telecamere o i microfoni, quando si accorge che ci sono delle attività malavitose.

Tutto questo per una gestione consapevole del rischio, il cosiddetto risk management, soprattutto nel digitale. Altro aspetto legato a questo nuovo concetto di sicurezza è l’approccio anticipatorio rispetto alle tendenze strategiche emergenti, ovvero la capacità di prevederle, propria dell’intelligence, che, secondo Omand, rappresenta il pilastro di un buon governo in quanto possiede la conoscenza approfondita delle cose. Ultimo aspetto, ma in realtà il più importante per Omand, è la capacità di resilienza nazionale, in quanto equivale all’abilità di una società avanzata di sopravvivere a un evento traumatico senza interruzione della propria quotidianità.

La tecnologia come variabile geopolitica

La Relazione annuale sulla politica dell’informazione per la sicurezza presentata nel 2025 e riferita all’anno 2024 già sottolineava come sugli elementi di instabilità avesse un impatto importante la convergenza tra digitale e reale. Non a caso l’inserto allegato alla Relazione era incentrato sull’intelligenza artificiale e la sua doppia faccia di minaccia e possibilità. La tecnologia oggi amplia questo scenario e può essere determinante nelle mosse dello scacchiere geopolitico mondiale in quanto permette un potenziamento delle campagne di disinformazione e propaganda, la creazione di attacchi cyber capaci di colpire più efficacemente le infrastrutture critiche nemiche e può determinare, quindi, la sovranità digitale di un determinato paese.

Il focus sulla tecnologia in ambito sicurezza si completa e torna anche nell’ultima Relazione dell’intelligence italiana appena pubblicata e relativa all’anno passato. Come si legge nella Relazione, “La rivoluzione tecnologica a cui stiamo assistendo negli ultimi anni ha progressivamente assunto dei ritmi tali da rendere obsoleti gli ordinari strumenti di categorizzazione della realtà, complicando a dismisura l’opera degli Stati nell’adottare norme e provvedimenti idonei a perimetrare il fenomeno. La tecnologia diviene così il principale volano di trasformazione sistemica, dato che, influenzando l’intera struttura sociale, economica, politica e militare, produce un inevitabile effetto cascata su tutti i settori in cui si esplicano le attività umane”.

Quest’anno, proprio per l’attenzione alle tecnologie emergenti, è la sponda quantistica l’argomento a cui è dedicato l’inserto della Relazione. Nell’ambito della sicurezza nazionale, il quantum computing deve essere considerata una tecnologia dual-use, in quanto, oltre al dominio informatico, deve essere applicata, tra le altre cose, all’Intelligence e alla protezione delle infrastrutture critiche, supportando le attività analitiche e previsionali nazionali nell’elaborazione di enormi moli di informazioni provenienti da fonti diversificate e favorendo l’efficientamento dei sistemi di difesa informatica a tutela delle infrastrutture critiche nazionali. Senza dimenticare l’importante supporto che la tecnologia quantistica può offrire alle attività di OSINT nella raccolta, analisi e valorizzazione informativa di dati raccolti da fonti aperte e nel contrasto alla disinformazione.

Human intelligence nell’era delle macchine: il limite dell’accumulo

Il vero problema, però, nasce dalla tendenza a redigere dei piani per la sicurezza nazionale che includono in maniera sbilanciata, oggi soprattutto, la capacità tecnologica con quella di riflettere e sviluppare le stesse informazioni al pari dei server che le compongono. Ossia, la capacità di immagazzinare dati, sviluppare teorie di Machine Learning proprie dell’AI, devono di pari passo cercare talenti nelle capacità deduttive e critiche che, oltre ad avere conoscenze ampie di tutte le attività che si andranno a svolgere, devono capire come determinate informazioni si innescano nel tessuto sociale di riferimento.

Questo impone una mescolanza ragionata tra la capacità di studio delle persone (conoscenza delle lingue, conoscenze geografiche e storiche, usi e costumi delle persone e luoghi oggetto di studio) e la conoscenza della forza informatica e dei mezzi informatici.

Servizi segreti e tecnologia per la lotta al terrorismo

Secondo Fernando Reinares in un articolo per “El País” del 1° giugno 1998 – Servizi segreti, terrorismo e democrazia, e ripreso più tardi dalla rivista italiana dei servizi segreti Gnosis: “la principale risorsa della quale dispongono le agenzie statali di sicurezza nella lotta contro il terrorismo è l’informazione. Non invano il carattere minoritario e clandestino di tale fenomeno fa sì che la creazione di unità operative specializzate e ben attrezzate o la salvaguardia dei potenziali obiettivi attraverso sofisticati meccanismi di protezione, risultino relativamente inutili senza adeguati metodi di accertamento preventivi che consentano, inoltre, un certo margine di previsione”.

Partendo da questo passaggio del 1998 si genera la netta sensazione che negli ultimi tempi la presenza della tecnologia stia diventando un dominio e non un’opportunità. Stiamo cercando ogni soluzione attraverso l’interazione con essa.

Mentre le nuove mafie, i terroristi e i malviventi stanno sempre più utilizzando mezzi misti tra tecnologia all’avanguardia e metodi antichi, noi ci focalizziamo su aspetti monolaterali che, anziché farci capire come l’informazione è tale solo se interpretata, contestualizzata e capita, eliminando i bias cognitivi, ci spostano sul solo concetto di “accumulo”, di “dominio dell’accumulo”, come si diceva prima. Cioè non vince chi ha più informazioni, ma vince, soprattutto in ottica di intelligence e di servizi segreti, chi sa leggere meglio l’informazione, chi la conosce prima, chi la comprende prima e chi ce l’ha prima.

I Servizi segreti, in maniera inversamente proporzionale rispetto a tante altre forze dell’ordine, alle procure e alle persone, devono concentrarsi sulla raccolta (digitale e non solo), sull’elaborazione e sul movimento della stessa elaborazione verso una contestualizzazione dell’informazione.

Mentre molti scienziati, coscienziosamente, continuano a ripetere che affidarsi alla sola tecnologia e anche alla crittografia attuale pone dei limiti, gli errori di interpretazione di questa faccenda sono sempre più comuni. Paradossalmente, mentre ci avviamo a disporre di strumenti alla “Matrix”, l’informazione si fa più dispersiva, frammentaria, scorretta e limitante. Si attua una semplificazione della realtà che porta alla comodità di avere risposte semplici.

Da qui un primo effetto, ad esempio, sul terrorismo: quest’ultimo ha come primo obiettivo quello di monitorare proprio questi aspetti di dominio e, quindi, di abbassamento delle difese delle persone e della società che vogliono attaccare. Ne studiano abitudini, effetti e verificano l’abbassamento cognitivo del loro tessuto sociale attraverso lo studio dell’utilizzo dei social, degli smartphone, delle abitudini lavorative, tra cui studiare quante volte un potenziale obiettivo da “aggredire” entra sui social per cercare un argomento specifico o ascoltare una musica specifica e ciò permette di conoscere l’obiettivo e attaccarlo con strumenti a specchio.

Ovvero si deducono informazioni di tipo critico e si passa all’azione. I messaggi, in barba a tutti i filtri della crittografia “sicura”, subito dopo passano da social a social e, componendosi, si procede. Questa composizione si fa attraverso la deduzione, la comprensione degli effetti di quell’abbassamento cognitivo descritto sopra che anestetizza il nemico. Un metodo che ricorda quello alla base della Humint, Human Intelligence.

Nella guerra a Gaza, in Ucraina, in Iran e così via, le forze di difesa hanno utilizzato e utilizzano tutt’oggi potenti tecnologie, ma il lavoro preparatorio e il lavoro attuale è rappresentato dalla Humint evoluta, la capacità di raccogliere, produrre e analizzare le informazioni in un mix di preparazione delle persone che sanno come gestire e monitorare queste stesse informazioni. Nei tunnel di Gaza difficilmente ci saranno stati cervelloni con AI a disposizione come forze spiegate. Anzi il contrario. Dove non arriva la rete o dove la rete genera troppe informazioni c’è bisogno di analisi.

Tecnologie di guerra: dal targeting AI alle armi autonome

Oggi, tecnicamente c’è bisogno di un mix. Tra le principali tecnologie utilizzate e di necessario, oggi più che mai, supporto alla Humint, come dimostrano gli eventi di cui sopra, possiamo citare quelle che sfruttano l’Intelligenza Artificiale per l’individuazione di obiettivi, come Lavender, che genera liste di presunti militanti di Hamas attraverso i dati di sorveglianza di massa, The Gospel, che consiglia edifici e strutture da colpire, Where’s Daddy, sistema che traccia e monitora la posizione dei target e segnala quando sono in determinati luoghi per colpirli.

Sempre a supporto della Humint ci sono anche le tecnologie di sorveglianza e Big Data, tra cui Cloud Microsoft Azure, deputato ad analizzare grandi quantità di dati, incluse telefonate e comunicazioni intercettate, Wolf Pack, Blue Wolf e Red Wolf, sistemi di riconoscimento facciale e database biometrici che tracciano i movimenti dei palestinesi ai checkpoint, palloni spia e droni per il monitoraggio continuo in tempo reale.

Si stanno sviluppando anche e sempre più armi autonome e robotica, come AI Turrets, torrette automatiche che sfruttano l’AI per l’individuazione dei bersagli, Harop e Rotem, droni suicidi che attaccano i bersagli in autonomia, RexMKII, robot da combattimento semi-autonomi che pattugliano le zone di guerra. Poi, sistemi di intercettazione delle comunicazioni, tra cui quelli di cyber-spionaggio capaci di catturare messaggi e chiamate all’interno della Striscia e il più noto Pegasus, spyware utilizzato per lo spionaggio dei device di attivisti e organizzazioni palestinesi.

Senza dimenticare il colosso tecnologico Palantir che tende a sostituire ogni cosa pensata con ogni cosa accumulata. Alex Karp, CEO e cofondatore della società, ritiene che L’AI distruggerà i lavori umanistici: “Se hai frequentato un’università d’élite e hai studiato filosofia — uso me stesso come esempio — speriamo tu abbia anche altre competenze, perché quella sarà difficile da vendere sul mercato”.

Dallo spionaggio antico ai servizi segreti del futuro

Dispiace, ma bisogna ricordare a Karp che invece i servizi segreti di tutto il mondo sono sempre più orientati a cercare specializzazioni miste, letterarie e scientifiche per anticipare problematiche del mondo odierno con una lettura degli accadimenti in anticipo, prendendo spunti anche dal mondo antico. Forse abbiamo troppo spesso dimenticato la figura di Sinone che appariva nell’Eneide di Virgilio (Libro II), che, come ci ricorda Barbara Castiglioni, con astuzia e coraggio “recita la parte del falso disertore e inventa una storia con fatti e protagonisti reali, convincendo così i Troiani ad accogliere il cavallo dentro le proprie mura e provocando la successiva disfatta: un vero e proprio capolavoro di spionaggio”

I servizi segreti di oggi sono e saranno sempre più come i Frumentarii che “agivano come una prima forma di polizia segreta e intelligence, operando spesso sotto copertura per monitorare minacce interne ed esterne. Successivamente, gli Agentes in rebus fungevano da messaggeri speciali e raccoglitori di informazioni per conto dell’imperatore, controllando le province e il sistema postale. Insomma, sempre più verso un’epoca con il recupero vero del segreto per il bene dei Paesi e ci saranno sempre più e formati informatori, travestimenti, inganni, straordinari tradimenti, silenzi, ombre…”

Profilo Autore

Analista investigativo reti informative e sicurezza internazionale.
Dopo gli studi universitari classici e filosofici, oltre all’esperienza sul campo, si specializza con un Master in Security & Intelligence e un Corso di Alta Formazione in Sicurezza Ambientale presso l’Università Internazionale di Scienze della Sicurezza e della Difesa Sociale, un Corso di Alta Formazione in Humint presso l’Istituto Gino Germani di Scienze Sociali e Studi Strategici e un Diploma internazionale sul Terrorismo presso SIOI e NATO Foundation Defense College.
È Docente del Master Universitario di II livello in Complex Transport: Logistics, Safety and Security Risk Management dell’Università degli Studi della Tuscia con UniTus Academy e il Centro per la Formazione Logistica Interforze del CASD – Centro Alti Studi Difesa.
È Analista di intelligence e terrorismo per GEO.FI.S., Osservatorio di Geopolitica e Filosofia della Sicurezza (UniRC).
È Componente del Comitato Scientifico dell’Osservatorio di Intelligence sull’Artico della SOCINT, Società Italiana di Intelligence.
Si occupa della diffusione della cultura della sicurezza su testate giornalistiche internazionali e rubriche TV e radio.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/intelligence-of-things/




AI Forensics: quando l’algoritmo diventa corpo del reato

C’è una scena che si ripete con crescente frequenza nelle aule giudiziarie, negli uffici del credito e nei comitati assicurativi di tutta Europa. Un individuo contesta una decisione che lo riguarda profondamente: un diniego di prestito, un diniego di libertà provvisoria, un rigetto di risarcimento. Si trova di fronte a una risposta che non è di nessuno. Non l’ha presa un funzionario, non l’ha firmata un dirigente. L’ha prodotta un sistema. Un modello statistico addestrato su milioni di casi precedenti, che ha elaborato variabili, pesato correlazioni e restituito un output binario. Approvato. Negato. Alto rischio. Basso rischio.

Quella risposta esiste, produce effetti concreti sulle vite reali, eppure resiste all’interrogazione. Non spiega se stessa. Non ricorda. Non motiva.

Questa è la condizione che il diritto si trova oggi ad affrontare con urgenza crescente: come si conduce una perizia forense su un’entità che non ha memoria dichiarata del proprio percorso decisionale? Come si accerta la colpa di una black box?

La black box come problema giuridico strutturale

Nella nomenclatura attuale, la locuzione black box indica il massimo livello di opacità che contraddistingue certi sistemi di intelligenza artificiale, tale da rendere imperscrutabili, anche agli occhi degli stessi programmatori e sviluppatori, il meccanismo di funzionamento e il percorso seguito nell’elaborazione degli input per arrivare ai risultati. Questa definizione, apparentemente tecnica, nasconde una crisi strutturale per il diritto: la funzione di motivazione, cardine di ogni atto che incida sulla sfera giuridica di una persona, diventa impossibile da adempiere quando il decisore è un modello di deep learning con miliardi di parametri.

I set di dati, i processi che determinano la decisione degli algoritmi, il perché di una certa decisione che incida la sfera giuridica di una persona dovrebbero essere tracciabili, trasparenti, spiegati, anche per mettere in condizione l’interessato di contestarne i contenuti. La tracciabilità, però, non è soltanto un requisito burocratico: è la condizione di possibilità stessa del diritto di difesa.

Il problema si stratifica su due piani distinti che il giurista deve imparare a distinguere. Il primo è quello dell’opacità epistemologica: certi modelli, in particolare le reti neurali profonde, producono output che nemmeno i loro creatori sanno spiegare passo per passo, non per malafede, ma per struttura intrinseca. Il secondo, più insidioso sul piano processuale, è quello dell’opacità deliberata: algoritmi proprietari protetti da segreto industriale, il cui funzionamento viene sottratto all’esame pubblico per scelta commerciale.

Come ha chiarito il Consiglio di Stato nella sentenza n. 4857 del 4 giugno 2025 in materia di appalti, questa forma di opacità algoritmica, non di natura epistemologica ma pragmatica e deliberatamente assunta, va correttamente bilanciata sul piano normativo e interpretativo, affinché il sacrificio imposto alla conoscibilità dell’agere pubblico trovi giustificazione e non venga percepito come conseguenza ineluttabile della digitalizzazione. Il bilanciamento tra segreto industriale e diritto alla difesa è diventato uno dei nodi centrali del contenzioso algoritmico.

AI forensics e Algorithmic auditing: la nuova disciplina forense

Di fronte a queste sfide, la comunità scientifica e quella giuridica hanno elaborato un corpus metodologico noto come algorithmic auditing: una pratica ibrida, sospesa tra informatica, statistica, diritto e scienze sociali, che si propone di verificare se un sistema decisionale automatizzato è legale, etico e sicuro.

La Royal Society Open Science ha formalizzato questa disciplina come la ricerca e la pratica di valutare, monitorare e garantire la sicurezza, la legalità e l’etica di un algoritmo incorporando interventi socio-tecnici appropriati per gestire e monitorare i rischi ad esso associati. Questa pratica include ricerca su equità, spiegabilità, robustezza e privacy dell’IA, oltre a temi maturi di etica dei dati, gestione e governance.

In ambito forense, l’auditing algoritmico si articola in tre modalità principali a seconda del livello di accesso ottenuto sul sistema. Il white-box audit prevede la disponibilità completa di codice sorgente e pesi del modello. Il grey-box consente la conoscenza dell’architettura e di parte dei dati di addestramento. Il black-box audit, invece, permette al perito di osservare soltanto input e output del sistema, come un oracolo senza finestre. È proprio quest’ultima modalità, la più frequente nei casi giudiziari riguardanti sistemi commerciali proprietari, a concentrare la maggiore difficoltà tecnica e processuale.

Gli strumenti più diffusi per ricavare spiegazioni post-hoc da modelli opachi sono LIME (Local Interpretable Model-agnostic Explanations) e SHAP (SHapley Additive exPlanations). Come documentato nella letteratura specializzata di Explainable AI per la digital forensics, LIME crea un modello proxy, come un albero decisionale, per comprendere e poi spiegare il modello originale, mentre SHAP perturba il modello interrogandolo con diversi input per valutare quali variabili siano più determinanti per l’output.

C’è tuttavia una distinzione fondamentale che il giurista non può permettersi di ignorare: la differenza tra un modello interpretabile e uno spiegabile. I ricercatori della PNAS hanno dimostrato che le spiegazioni post-hoc sono fuorvianti e inappropriate in contesti ad alto rischio come i casi penali.

La distinzione tra modelli interpretabili e spiegabili è cruciale: un sistema glass-box, la cui formula sia comprensibile agli esseri umani, tutela meglio i diritti costituzionali rispetto a un sistema black-box che riceve sole spiegazioni post-hoc. In termini pratici: affermare che “la variabile X ha contribuito per il 34% alla decisione” non equivale a capire perché quella variabile sia stata ritenuta rilevante, né se la sua rilevanza discenda da una correlazione statistica spuria o da un bias sistemico radicato nei dati di addestramento.

Il test controfattuale: l’audit come esperimento mentale processuale

Il gold standard dell’auditing algoritmico nel 2026 è il Counterfactual Audit: per verificare l’equità di una decisione, l’auditor crea un “gemello digitale” del caso e modifica un solo attributo protetto. Se il risultato cambia, il modello è matematicamente distorto. Questo approccio, che ha radici nella filosofia della causalità controfattuale, traduce in linguaggio matematico una domanda fondamentalmente giuridica: la decisione sarebbe stata la stessa se la persona fosse stata diversa in un solo attributo protetto, come la provenienza geografica, l’etnia o il genere?

Il caso che più di ogni altro ha strutturato il dibattito internazionale è quello del sistema COMPAS (Correctional Offender Management Profiling for Alternative Sanctions), adottato da alcune corti penali statunitensi per calcolare il rischio di recidiva dei detenuti.

L’analisi condotta da ProPublica su oltre 7.000 imputati del Broward County, Florida (dati 2013-2014), ha rilevato una disparità sistemica nelle tipologie di errore: i neri che non sarebbero tornati a delinquere venivano classificati erroneamente come “alto rischio” al tasso del 44,9%, quasi il doppio rispetto ai bianchi (23,5%), mentre i bianchi che avrebbero invece recidivato venivano classificati come “basso rischio” al tasso del 47,7%, quasi il doppio rispetto ai neri (28,0%), come confermato dalla letteratura scientifica peer-reviewed. Northpointe, il produttore del software, contestò questa lettura sottolineando che l’accuratezza complessiva era simile per entrambi i gruppi (circa il 61%), alimentando un dibattito irrisolto su cosa significhi “equità” in un algoritmo predittivo.

Il caso trovò poi risonanza giuridica nella vicenda di Eric Loomis, condannato nel Wisconsin a otto anni e mezzo di prigione con una sentenza che citava esplicitamente il suo punteggio COMPAS come elemento di rischio, senza che la difesa potesse interrogare il meccanismo di calcolo.

In Europa, un caso strutturalmente analogo fu quello del sistema SyRI (Systeem Risico Indicatie), adottato dall’amministrazione olandese a partire dal 2014 per identificare potenziali frodi nel welfare. Il sistema incrociava dati provenienti da decine di banche dati pubbliche e generava profili di rischio, operando esclusivamente nelle aree a basso reddito e a elevata presenza di minoranze.

Il 5 febbraio 2020, il Tribunale distrettuale dell’Aia stabilì che non era possibile determinare il funzionamento di SyRI, poiché il governo non aveva reso pubblici il modello di rischio e i relativi indicatori, e che il sistema violava l’articolo 8 della CEDU in quanto non garantiva un equo bilanciamento tra l’interesse alla lotta alle frodi e il diritto alla vita privata dei cittadini. La sentenza fu salutata dall’allora Relatore speciale ONU sulla povertà estrema come un precedente legale fondamentale per tutti i Paesi che sperimentano la digitalizzazione dello Stato sociale.

L’AI Act e l’obbligo di spiegabilità: architettura regolatoria a scadenza ravvicinata

Il quadro normativo europeo ha reagito a queste sfide costruendo un’architettura regolatoria basata sul rischio, il cui fulcro è la spiegabilità obbligatoria per i sistemi ad alto rischio. L’AI Act è entrato in vigore il 1° agosto 2024 e diventerà pienamente applicabile per la maggior parte degli operatori il 2 agosto 2026, con alcune eccezioni: le regole per i sistemi IA ad alto rischio integrati in prodotti regolamentati hanno una scadenza estesa al 2 agosto 2027. Il Regolamento introduce specifici obblighi di trasparenza affinché gli esseri umani siano informati quando necessario per preservare la fiducia.

I sistemi classificati nell’Allegato III, che comprende esplicitamente quelli impiegati nell’amministrazione della giustizia, nella valutazione del rischio creditizio, nella gestione del personale e nelle procedure di asilo e immigrazione, sono soggetti a requisiti stringenti: documentazione tecnica completa, sistemi di registrazione automatica degli eventi, meccanismi di supervisione umana e, crucialmente, trasparenza intesa come sviluppo e utilizzo del sistema in modo da consentire adeguata tracciabilità e spiegabilità.

L’entrata in applicazione piena di queste norme non è priva di rischi di slittamento. Il ritardo nella disponibilità degli standard tecnici armonizzati, la cui elaborazione è ancora in corso presso CEN e CENELEC, mette a rischio il corretto ingresso in vigore delle regole al 2 agosto 2026.

La Commissione ha quindi proposto, nel Digital Omnibus del novembre 2025, di legare la data di applicazione alla disponibilità di strumenti di supporto, con una scadenza massima posticipata al 2 dicembre 2027 per i sistemi dell’Allegato III e al 2 agosto 2028 per quelli dell’Allegato I. Un segnale positivo è arrivato il 30 ottobre 2025, quando prEN 18286, primo standard armonizzato specificamente progettato per aiutare i fornitori di sistemi IA ad alto rischio a conformarsi all’articolo 17 dell’AI Act, è entrato in pubblica consultazione presso gli organismi nazionali di normazione.

L’Italia all’avanguardia: la Legge 132/2025 e le nuove fattispecie penali

In questo scenario, l’Italia si è distinta come il primo Paese europeo ad adottare una legge organica sull’intelligenza artificiale. Come analizzato in dettaglio su ICT Security Magazine, la Legge 23 settembre 2025, n. 132, entrata in vigore il 10 ottobre 2025, interviene su più livelli con un approccio che la dottrina ha già definito di “innesto chirurgico” sui codici esistenti.

Sul piano penale sostanziale, l’articolo 26 inserisce il reato di diffusione illecita di contenuti generati tramite IA nel nuovo art. 612-quater c.p., punito con la reclusione da uno a cinque anni, per contrastare deepfake e manipolazioni digitali. Viene introdotta un’aggravante generale per i reati commessi mediante IA, aumentando la pena in proporzione alla pericolosità del mezzo. Le modifiche incidono anche su reati economici: aggiotaggio o manipolazioni finanziarie tramite IA comportano pene fino a sei anni. Sul piano processuale, l’articolo 15 stabilisce una riserva di giurisdizione umana: l’IA può coadiuvare ma non sostituire il giudice, e nella Pubblica Amministrazione è obbligatoria la trasparenza degli algoritmi e la formazione del personale.

Un secondo livello di impatto, rilevante per la forensics aziendale, riguarda i modelli organizzativi ex D.Lgs. 231/2001. L’articolo 21 della Legge 132/2025 introduce nuove fattispecie di reato connesse all’uso illecito dell’IA, estendendo il catalogo dei reati-presupposto 231 e obbligando le organizzazioni a ripensare integralmente la mappatura dei rischi. L’audit trail e il logging assumono carattere obbligatorio: ogni decisione influenzata da IA deve essere tracciabile, con documentazione della supervisione umana che specifichi chi ha esaminato l’output algoritmico, con quali competenze e in quale lasso temporale.

Tuttavia, come ha evidenziato la dottrina penalistica, l’onere probatorio a carico dell’accusa risulta assai gravoso: sarà necessario dimostrare non solo una delle condotte tipiche, ma anche che l’effettiva alterazione del contenuto sia avvenuta tramite IA, sollevando questioni interpretative sulla valutazione dell’idoneità del contenuto a trarre in inganno circa la propria genuinità. Il rischio di costruire una fattispecie aperta alla discrezionalità del giudice è reale, e rende la perizia informatica ancora più determinante per l’esito processuale.

Il CTU informatico davanti al modello di machine learning

Il Consulente Tecnico d’Ufficio (CTU) informatico si trova oggi proiettato in un territorio professionale radicalmente nuovo. Se il perimetro tradizionale della digital forensics riguardava la conservazione delle tracce digitali, la verifica dell’integrità dei file e l’analisi dei metadati, operazioni su oggetti stabili e riproducibili, la perizia su un sistema di machine learning richiede competenze che attraversano informatica, statistica inferenziale, etica dell’IA e diritto processuale.

La prima sfida è quella dell’accesso. Come ha mostrato la sentenza del Consiglio di Stato n. 4857/2025, il codice sorgente può essere sottratto alla discovery attraverso la tutela del segreto industriale. Eppure il Consiglio di Stato, già nella storica sentenza n. 2270 dell’8 aprile 2019, che accolse il ricorso di alcuni docenti contro la procedura di assegnazione scolastica gestita interamente da un algoritmo opaco, aveva affermato il principio per cui la “caratterizzazione multidisciplinare” dell’algoritmo non esime dalla necessità che la “formula tecnica” sia corredata da spiegazioni che la traducano nella “regola giuridica” sottesa, rendendola leggibile e comprensibile. Le imprese produttrici dei meccanismi informatici, ponendoli al servizio del potere autoritativo, ne accettano le conseguenze in termini di necessaria trasparenza.

La seconda sfida è la riproducibilità. Un sistema di machine learning in produzione è un’entità dinamica: se addestrato in modalità di online learning, può aver prodotto la decisione contestata con una versione del modello che non esiste più. Il CTU deve accertare se il sistema sia stato versionato correttamente, se esistano snapshot dei pesi del modello al momento della decisione, se il logging degli eventi sia sufficientemente granulare. Le sfide relative alla catena di custodia, alla spiegabilità e all’ammissibilità legale devono essere affrontate garantendo che le conclusioni generate dall’IA rimangano forensicamente solide e difendibili in contesti legali.

La terza sfida è quella della comunicazione processuale. Come sottolinea un’analisi congiunta di Kennedys Law e S-RM pubblicata nel gennaio 2026, il problema più grave è la trappola dell’ammissibilità: uno strumento di rilevazione deepfake che produce un punteggio di confidenza senza audit trail può essere contestato. Se un esperto non sa spiegare come uno strumento IA ha raggiunto la propria conclusione in linguaggio accessibile, giudici e giurie rischiano di essere fuorviate da evidenze apparentemente precise ma semanticamente vuote.

I modelli correnti di machine learning, pur efficaci, non soddisfano i requisiti legali per l’ammissione come prove in tribunale a causa della mancanza di adeguata spiegabilità: i sistemi di Explainable AI possono colmare il divario tra processi computazionali complessi e criteri legali per la presentazione delle prove, uno sviluppo critico per preservare l’integrità giudiziaria, aumentare l’accettazione delle prove generate dall’IA e proteggere i diritti dei soggetti coinvolti nelle indagini.

Verso una forensics della responsabilità algoritmica

Tre anni fa, parlare di “perizia su un modello di machine learning” evocava scenari fantascientifici. Oggi è una necessità pratica che tribunali, ordini professionali e università di diritto stanno affrontando con velocità diseguale. E la posta in gioco si è alzata: il Rapporto Clusit 2026 documenta come l’adozione di modelli linguistici avanzati abbia permesso ai gruppi criminali di superare le barriere linguistiche, rendere i tentativi di truffa estremamente persuasivi e difficilmente distinguibili dalle comunicazioni reali, eliminare gli errori grammaticali che in passato rappresentavano i principali campanelli d’allarme delle frodi digitali e creare perfetti cloni vocali e video per ingannare privati cittadini, vertici aziendali e istituzioni.

La responsabilità giuridica dei sistemi AI, come analizzato su ICT Security Magazine, richiede oggi modelli interpretativi nuovi, capaci di distribuire la responsabilità lungo l’intera catena del valore: dai fornitori che sviluppano i modelli, ai deployer che li implementano in contesti operativi specifici, fino agli utilizzatori finali che ne recepiscono l’output senza necessariamente comprenderne la logica.

Ciò che manca, e che la Legge 132/2025 e l’AI Act abbozzano senza ancora definire compiutamente, è un protocollo standardizzato per la perizia algoritmica: una metodologia condivisa che stabilisca le procedure di acquisizione del modello, i test di bias ammissibili, le soglie oltre le quali un sistema possa essere dichiarato forensicamente inaffidabile, i requisiti minimi di logging che rendano possibile la ricostruzione processuale. L’introduzione di prEN 18286, il primo standard armonizzato in materia di quality management system per l’AI Act, rappresenta un primo passo in questa direzione. La distanza da un protocollo forense operativo e condiviso, tuttavia, è ancora significativa.

Come avviene per le revisioni contabili, governi, imprese e società richiederanno presto algorithmic audits formali: l’assicurazione che gli algoritmi siano legali, etici e sicuri. Si prefigura una nuova industria, l’Auditing and Assurance of Algorithms, con il mandato di professionalizzare e industrializzare l’IA e gli algoritmi associati nei processi di accertamento giuridico.

Nel frattempo, l’algoritmo è già nel processo. Decide della libertà, del credito, del lavoro, della salute di milioni di persone. La AI Forensics non è più una disciplina del futuro: è il cantiere urgente del presente, dove giuristi, informatici e magistrati stanno costruendo, spesso senza manuali, gli strumenti per rendere conto di decisioni che nessun essere umano ha preso e che nessuno, ancora, sa completamente spiegare.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/ai-forensics/