Iran, l’attacco ai data center AWS negli Emirati e l’impatto su 11 milioni di residenti

Un attacco con droni attribuito all’Iran contro un data center di Amazon Web Services negli Emirati Arabi Uniti ha provocato incendi e interruzioni di corrente, causando una catena di disservizi digitali che ha colpito milioni di utenti nelle principali città del Paese.

A ricostruire l’episodio è un articolo pubblicato dal quotidiano britannico The Guardian, che descrive l’operazione come quello che molti osservatori considerano il primo bombardamento deliberato di una struttura commerciale dedicata alla gestione dei dati.

Secondo quanto riportato dal Guardian, nel giro di poche ore altri impianti nella regione del Golfo sono stati coinvolti o minacciati, tra cui una struttura in Bahrain. La televisione di Stato iraniana avrebbe rivendicato l’operazione sostenendo che questi centri dati supporterebbero attività militari e di intelligence dei Paesi considerati nemici di Teheran.

Gli effetti immediati sulla vita quotidiana

Le conseguenze si sono manifestate rapidamente nella vita quotidiana degli Emirati Arabi Uniti. Secondo la ricostruzione del Guardian, circa 11 milioni di residenti hanno riscontrato difficoltà nell’utilizzo di servizi digitali essenziali, dalle applicazioni bancarie alle piattaforme di mobilità urbana, fino ai sistemi di consegna e-commerce.

Gli Emirati puntano sull’AI come nuovo motore economico

L’attacco arriva in una fase strategica per gli Emirati Arabi Uniti, che stanno investendo miliardi di dollari per trasformarsi in un hub globale dell’intelligenza artificiale e delle infrastrutture digitali.

Come sottolinea il Guardian, la strategia del Paese si basa su tre elementi principali: disponibilità di energia a costi relativamente bassi, la capacità finanziaria garantita dai fondi sovrani e una posizione geografica che consente di collegare reti e data center tra Europa e Asia. In questo scenario, gli Emirati puntano ad attrarre operatori cloud, aziende tecnologiche e progetti di ricerca legati all’AI.

La nuova vulnerabilità geopolitica dei data center

L’episodio evidenzia una questione destinata a diventare centrale nel prossimo decennio: la sicurezza fisica delle infrastrutture digitali. Come evidenziato nell’analisi del quotidiano britannico, i data center – un tempo considerati asset tecnologici relativamente neutrali – stanno diventando sempre più bersagli strategici in contesti di tensione geopolitica.

La concentrazione di capacità computazionale e dati sensibili rende queste strutture potenziali obiettivi militari o simbolici, con effetti che possono estendersi ben oltre il territorio in cui sono situate.

Verso difese dedicate per le infrastrutture digitali

Esperti di sicurezza e tecnologia avvertono che le tradizionali misure di protezione dei data center potrebbero non essere più sufficienti. Tra le ipotesi discusse vi è l’adozione di sistemi di protezione più avanzati, fino alla possibilità di integrare difese anti-drone o veri e propri sistemi di difesa aerea dedicati alle infrastrutture digitali critiche.

Per gli Emirati Arabi Uniti la questione assume anche una dimensione reputazionale. La capacità di dimostrare che data center e infrastrutture cloud sono difendibili diventa infatti un elemento cruciale per convincere investitori e aziende tecnologiche a continuare a sviluppare nel Paese progetti legati all’AI.

In gioco c’è una strategia economica più ampia: trasformare l’intelligenza artificiale e l’infrastruttura digitale nel “nuovo petrolio” dell’economia del Golfo. Ma, come osserva il Guardian, la credibilità di questo progetto dipenderà sempre più dalla sicurezza delle reti e delle strutture che lo rendono possibile.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/iran-lattacco-ai-data-center-aws-negli-emirati-e-limpatto-su-11-milioni-di-residenti/567992/




Canal+ userà l’AI per reinventare streaming e produzione audiovisiva

L’accordo di Canal+ con Alphabet e OpenAI per vincere la competizione nello streaming globale

Canal+ accelera sull’intelligenza artificiale (AI). La società francese ha annunciato nuove partnership pluriennali con Google Cloud (Alphabet) e OpenAI con un obiettivo molto chiaro: trasformare il modo in cui vengono prodotti i contenuti e migliorare l’esperienza degli abbonati sulla propria piattaforma di streaming.

L’azienda vuole usare l’AI per due scopi principali. Da una parte rendere la scoperta dei contenuti molto più intelligente e personalizzata, sul modello degli algoritmi di Netflix. Dall’altra introdurre strumenti di intelligenza artificiale generativa nei processi creativi e produttivi di film e serie. Tutto questo mentre Canal+ punta a crescere fino a 100 milioni di abbonati entro il 2030.

Le due partnership, ha spiegato l’amministratore delegato Maxime Saada alla Reuters, sono “molto complementari”: “Google Cloud si occuperà soprattutto dell’estrazione e dell’organizzazione dei dati dai contenuti video, mentre OpenAI contribuirà allo sviluppo delle funzionalità di ricerca e raccomandazione per gli utenti”.

Canal+, nonostante operi direttamente in oltre 70 paesi, non ha ancora una scala globale come Netflix o Disney. Si rivolge, infatti, principalmente in Europa (leader in Francia, Polonia), Africa (40 paesi post-MultiChoice, con 40 milioni di abbonati totali) e Asia (Vietnam, Myanmar, Pacifico). Genera ricavi in 195 paesi, ma la quota maggiore resta ancorata a mercati maturi (Europa/Africa francofona) con 17.000 dipendenti. L’ambizione di Saada è proprio riuscire a scalare capacità operativa e business.

Un nuovo motore di raccomandazione per lo streaming

Grazie alle tecnologie di intelligenza artificiale di Google, Canal+ potrà indicizzare automaticamente i propri cataloghi video, analizzando contemporaneamente immagini, audio e testo. Il risultato sarà un grande database multimodale capace di riconoscere scene, dialoghi, contesti narrativi e perfino elementi visivi specifici.

Questa analisi molto più granulare dei contenuti servirà soprattutto a migliorare i suggerimenti sulla homepage dell’app Canal+. In pratica, gli algoritmi potranno capire con maggiore precisione cosa piace davvero a ciascun abbonato: generi, attori, atmosfere narrative o perfino tipi di scena.

L’obiettivo è rendere la piattaforma molto più efficace nella scoperta dei contenuti, un terreno su cui Netflix e altri grandi servizi di streaming hanno costruito buona parte del loro vantaggio competitivo.

Un algoritmo per meglio ‘agganciare’ ogni singolo abbonato

In questo scenario, il vero campo di battaglia tra le piattaforme è diventato la capacità di capire sempre meglio cosa “aggancia” davvero ogni singolo abbonato. Tutte le grandi media company stanno investendo sugli algoritmi perché da lì passa ormai gran parte del valore del business. Più una piattaforma riesce a proporre contenuti perfettamente allineati ai gusti personali, più aumenta il tempo di visione e la probabilità che l’utente rinnovi l’abbonamento invece di passare a un concorrente.

È anche una risposta alla saturazione dell’offerta: con migliaia di titoli disponibili, senza raccomandazioni personalizzate (recommendation marketing) molti spettatori finiscono per sentirsi disorientati e concludere, paradossalmente, che “non c’è niente da vedere”.

In un mercato dove ormai tutte le piattaforme offrono generi simili, dalle serie crime allo sport, la vera differenza competitiva diventa quindi la capacità di orchestrare il catalogo in modo unico per ogni profilo. Non solo, suggerire il contenuto giusto alla persona giusta migliora anche l’efficienza economica, perché valorizza film e serie già presenti nel catalogo, riduce il rischio di produzioni che restano invisibili e rende più mirate le strategie di marketing e promozione.

AI anche nella produzione di film e serie con Veo 3

L’intelligenza artificiale non sarà utilizzata solo per la distribuzione dei contenuti, ma anche nella loro creazione.

Attraverso la collaborazione con Google Cloud, Canal+ potrà utilizzare Veo 3, uno dei più recenti modelli di generazione video sviluppati da Google. Questa tecnologia consente di creare o simulare sequenze video a partire da descrizioni testuali o immagini.

Per i team creativi e le case di produzione che lavorano con Canal+ significa, ad esempio, poter pre-visualizzare una scena prima delle riprese, testare diverse soluzioni narrative o ricostruire momenti storici partendo da una semplice fotografia d’archivio.

Secondo il gruppo francese, questi strumenti non sostituiranno il lavoro creativo ma serviranno ad accelerare la sperimentazione e ridurre i costi di sviluppo, consentendo cicli di prova molto più rapidi durante la fase di produzione.

OpenAI per migliorare ricerca e interazione

La seconda partnership riguarda OpenAI e si concentrerà soprattutto sull’esperienza degli utenti.

Le tecnologie dell’azienda americana, si legge nel comunicato di Canal+, saranno utilizzate per migliorare i sistemi di ricerca e raccomandazione della piattaforma. In prospettiva, gli utenti potrebbero interagire con il catalogo in modo molto più naturale, ad esempio cercando contenuti attraverso descrizioni conversazionali invece che con parole chiave rigide.

L’idea è trasformare il motore di ricerca della piattaforma in una sorta di assistente intelligente capace di capire meglio le preferenze degli spettatori e guidarli nella scelta di film, serie o eventi sportivi.

Una strategia per competere con i giganti dello streaming

Il gruppo francese, nato quarant’anni fa come canale televisivo francese a pagamento, oggi è una realtà globale dell’intrattenimento con circa 40 milioni di abbonati in oltre 70 Paesi, rafforzata anche dall’acquisizione del controllo della piattaforma africana MultiChoice nel 2025 per 3,5 miliardi di euro.

Proprio MultiChoice ha registrato nell’ultima seduta un crollo dei ricavi del 6% a 2,40 miliardi di euro nei 12 mesi terminati il 31 dicembre 2025, mentre la base abbonati è diminuita a 14,4 milioni da 14,9 milioni. Come conseguenza diretta, le azioni di Canal+ SA sono scese di oltre il 16%.

Il piano ora è crescere rapidamente nei prossimi anni e rafforzare la propria posizione nel mercato globale dello streaming. In questo scenario l’AI viene vista come uno strumento decisivo: per capire meglio il pubblico, valorizzare enormi cataloghi di contenuti e accelerare la produzione creativa.

In altre parole, non solo tecnologia, ma un nuovo modo di progettare l’intrattenimento digitale. Canal+ scommette che il futuro dei media nascerà proprio dall’incontro tra creatività e potenza di calcolo.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/canal-usera-lai-per-reinventare-streaming-e-produzione-audiovisiva/568082/




Estensioni Chrome AI malevole: oltre 260.000 utenti trasformati in fonti di intelligence per il cybercrime

Le estensioni Chrome AI malevole stanno emergendo come uno dei vettori di compromissione più insidiosi nell’ecosistema enterprise, accanto al phishing tradizionale e alle tecniche di social engineering come ClickFix. La settimana tra l’11 e il 16 febbraio 2026 ha reso questa realtà difficile da contestare: in soli cinque giorni, tre campagne distinte e indipendenti hanno dimostrato che il browser non è più un semplice strumento di navigazione, ma un ambiente di esecuzione ad alto privilegio che gli attaccanti stanno imparando a sfruttare con precisione industriale.

Il 12 febbraio, i ricercatori di LayerX hanno rivelato la campagna AiFrame: almeno 30 estensioni Chrome mascherate da assistenti AI – con nomi come “Gemini AI Sidebar”, “AI Assistant”, “ChatGPT Translate” – che hanno compromesso oltre 260.000 utenti (con alcune testate che riportano cifre fino a 300.000), sottraendo credenziali, contenuto delle email e cronologia di navigazione. L’11 febbraio, Koi Security aveva documentato il primo add-in Outlook malevolo mai rilevato in natura – AgreeTo, un tool di scheduling abbandonato dal suo sviluppatore e rilevato da un attaccante che ne ha preso il controllo per rubare oltre 4.000 credenziali Microsoft. E nella stessa settimana, Koi Security ha smascherato anche VK Styles, una rete di cinque estensioni che aveva silenziosamente dirottato oltre 500.000 account VKontakte.

Tre campagne. Due ecosistemi diversi – Chrome e Outlook. Un unico pattern strutturale: la fiducia implicita che utenti e organizzazioni ripongono nei marketplace ufficiali è diventata l’arma principale degli attaccanti.

Questo articolo non è un bollettino di sicurezza. È l’analisi di come il modello di distribuzione delle estensioni browser sia diventato strutturalmente vulnerabile e di cosa questo significhi per chi difende reti aziendali nel 2026.

Il browser come superficie d’attacco privilegiata: perché le estensioni Chrome AI malevole funzionano

Per comprendere la gravità di quanto accaduto, occorre partire da un dato architetturale che la maggior parte dei professionisti della sicurezza conosce in teoria ma sottovaluta in pratica: le estensioni browser operano con privilegi che pochi altri componenti software possono vantare.

Un’estensione Chrome con i permessi giusti può leggere e modificare il contenuto di qualsiasi pagina web visitata dall’utente, accedere ai cookie di sessione, intercettare le richieste di rete, catturare il contenuto degli appunti e persino registrare audio attraverso l’API Web Speech. Il tutto in background, senza che l’utente noti nulla di anomalo. E la portata del fenomeno è tutt’altro che marginale: secondo il LayerX Enterprise Browser Extension Security Report 2025, il 99% dei dipendenti enterprise ha almeno un’estensione browser installata, il che rende questa superficie d’attacco virtualmente universale negli ambienti aziendali.

Nel framework MITRE ATT&CK, le tecniche sfruttate dalle campagne di febbraio 2026 si mappano con precisione: T1176 – Browser Extensions per l’installazione del componente malevolo, T1539 – Steal Web Session Cookie per l’esfiltrazione dei cookie di sessione, T1185 – Browser Session Hijacking per l’intercettazione in tempo reale del contenuto delle pagine autenticate, e T1557 – Adversary-in-the-Middle per l’architettura iframe che si interpone tra utente e servizio. Comprendere questa mappatura è essenziale per i SOC analyst che devono tradurre l’intelligence sulle minacce in regole di detection operative.

Secondo una ricerca di Cybernews, 86 delle 100 estensioni Chrome analizzate (selezionate tra le più diffuse e raccomandate) richiedono permessi classificabili come ad alto rischio al momento dell’installazione: scripting, accesso esteso agli host, monitoraggio delle tab. Un’analisi condotta da Incogni nel gennaio 2026 su 442 estensioni AI ha rilevato che il 52% raccoglie almeno un tipo di dato utente e il 29% raccoglie informazioni personali identificabili.

Il problema non risiede nei permessi in sé – molte estensioni legittime ne necessitano di ampi per funzionare correttamente. Il problema è che il modello di sicurezza del Chrome Web Store si basa su una revisione che avviene al momento della pubblicazione, non durante l’esecuzione. Ciò che viene ispezionato al momento dell’approvazione non corrisponde necessariamente a ciò che viene eseguito successivamente sul dispositivo dell’utente. Ed è esattamente questa asimmetria che la campagna AiFrame ha sfruttato con efficacia chirurgica.

AiFrame: l’architettura di una campagna coordinata

La campagna AiFrame scoperta da LayerX non è l’opera di un dilettante opportunista. È un’operazione coordinata, industriale nella sua organizzazione, che ha impiegato la tecnica dell’extension spraying – la pubblicazione simultanea di decine di estensioni con nomi e branding diversi ma con identica infrastruttura backend – per massimizzare la superficie di distribuzione e garantire la resilienza contro i takedown.

Tutte le estensioni identificate condividevano lo stesso codebase JavaScript, gli stessi permessi e comunicavano con un’unica infrastruttura backend ospitata sotto il dominio tapnetic[.]pro. L’estensione più diffusa, Gemini AI Sidebar, aveva raggiunto 80.000 installazioni prima della rimozione dal Chrome Web Store. Altre estensioni di rilievo includevano AI Sidebar (70.000 utenti), AI Assistant (60.000 utenti) e ChatGPT Translate (30.000 utenti).

Ma il dettaglio tecnico più rilevante riguarda l’architettura di esecuzione. Le estensioni non implementavano localmente alcuna funzionalità AI. Al loro posto, caricavano un iframe a schermo intero puntato verso sottodomini remoti dell’infrastruttura dell’attaccante – come claude[.]tapnetic[.]pro – che sovrapponeva una finta interfaccia alla pagina web corrente. Per l’utente, l’esperienza appariva identica a quella di un assistente AI legittimo. In realtà, l’intera interfaccia era controllata dall’attaccante, che poteva modificarne il comportamento in qualsiasi momento senza dover sottoporre aggiornamenti al Chrome Web Store.

Questa architettura è particolarmente insidiosa perché sfrutta un punto cieco fondamentale del processo di revisione: Google verifica il codice al momento della pubblicazione, ma il contenuto servito dagli iframe remoti può cambiare liberamente in qualsiasi momento successivo.

Come ha dichiarato la ricercatrice Natalie Zargarov di LayerX a eSecurity Planet, la campagna sfrutta la natura conversazionale delle interazioni con gli assistenti AI, che ha condizionato gli utenti a condividere informazioni dettagliate e sensibili in modo naturale. L’iframe malevolo intercettava questi dati prima ancora che raggiungessero qualsiasi servizio AI legittimo, creando di fatto un attacco man-in-the-middle invisibile tra l’utente e l’interfaccia che credeva autentica.

Cosa rubavano le estensioni Chrome AI malevole: un’analisi dei vettori di esfiltrazione

L’arsenale di raccolta dati della campagna AiFrame operava su quattro livelli distinti, ciascuno con obiettivi specifici.

Il primo livello riguardava l’estrazione del contenuto delle pagine. Le estensioni utilizzavano la libreria Readability di Mozilla per estrarre titoli, testo e metadati da qualsiasi sito visitato dall’utente, incluse pagine autenticate come home banking, pannelli di amministrazione cloud e piattaforme SaaS aziendali. Il contenuto estratto veniva trasmesso all’infrastruttura backend controllata dall’operatore della campagna.

Il secondo livello, forse il più dannoso dal punto di vista enterprise, era dedicato specificamente alla compromissione di Gmail. Quindici delle 30 estensioni includevano uno script di contenuto dedicato che si attivava su mail.google.com al caricamento del documento, iniettava elementi nell’interfaccia utente e utilizzava un MutationObserver per mantenere la persistenza e catturare continuamente il testo dei thread email. Persino le bozze non inviate potevano essere intercettate.

Il terzo livello coinvolgeva un meccanismo di riconoscimento vocale attivabile da remoto. Quando abilitato dall’operatore, questo modulo utilizzava l’API Web Speech del browser per registrare conversazioni reali dall’ambiente fisico dell’utente e generare trascrizioni, trasformando il computer compromesso in un dispositivo di sorveglianza ambientale.

Il quarto livello era la raccolta passiva e continua di credenziali, cookie di sessione e cronologia di navigazione, destinata ad alimentare il mercato degli infostealer e dei credential marketplace nel dark web.

Il risultato complessivo è che queste estensioni funzionavano come broker di accesso generalisti, capaci di raccogliere dati, monitorare il comportamento degli utenti ed evolvere silenziosamente nel tempo – esattamente la definizione che LayerX ha utilizzato nel proprio report.

AgreeToSteal: il primo add-in Outlook malevolo e il problema delle dipendenze dinamiche abbandonate

Se la campagna AiFrame ha dimostrato il rischio delle estensioni Chrome AI malevole distribuite attraverso marketplace ufficiali, il caso AgreeToSteal scoperto da Koi Security ha rivelato un rischio parallelo e forse ancora più subdolo: quello delle dipendenze dinamiche abbandonate.

AgreeTo era un add-in di scheduling per Outlook perfettamente legittimo, sviluppato da un programmatore indipendente e pubblicato nel Microsoft Office Add-in Store nel dicembre 2022. L’add-in funzionava, aveva buone recensioni e puntava a un URL ospitato su Vercel (outlook-one.vercel[.]app) da cui caricava la propria interfaccia. Quando lo sviluppatore ha abbandonato il progetto, l’URL su Vercel è diventato rivendicabile. Un attaccante lo ha rivendicato, vi ha installato un kit di phishing, e l’infrastruttura di Microsoft ha iniziato a servire la pagina malevola direttamente nella barra laterale di Outlook a chiunque avesse ancora l’add-in installato.

Gli add-in di Office non sono software scaricabili nel senso tradizionale. Sono essenzialmente URL che puntano a contenuti caricati nel prodotto Microsoft dal server dello sviluppatore. Questo significa che, come ha dichiarato Idan Dardikman, cofondatore e CTO di Koi Security, a The Hacker News, un add-in che è sicuro il lunedì può servire una pagina di phishing il martedì – o, come in questo caso, anni dopo. Microsoft verifica il manifest XML al momento della sottomissione, ma il contenuto effettivo può cambiare in qualsiasi momento senza ulteriore revisione.

Accedendo al canale di esfiltrazione dell’attaccante – un bot Telegram – i ricercatori di Koi hanno recuperato l’intera portata dell’operazione: oltre 4.000 credenziali Microsoft rubate, numeri di carte di credito e risposte a domande di sicurezza bancaria. L’attaccante stava attivamente testando le credenziali rubate nel momento in cui è stato scoperto e gestiva almeno una dozzina di kit di phishing aggiuntivi destinati a banche e provider di webmail.

Ciò che rende questo caso particolarmente significativo è che la vulnerabilità sfruttata non è tecnica in senso stretto: è architetturale. MDSec aveva identificato gli add-in di Office come superficie d’attacco già nel 2019, concludendo il proprio post con un avvertimento esplicito sulla possibilità che gli sviluppatori potessero distribuire add-in attraverso lo store ufficiale e sulle implicazioni di sicurezza di questa architettura. Sette anni dopo, AgreeTo è esattamente lo scenario che avevano previsto.

VK Styles e il pattern emergente: quando l’estensione diventa un’infrastruttura di comando

La terza campagna della “settimana nera” delle estensioni browser – VK Styles, scoperta sempre da Koi Security – aggiunge un ulteriore livello di complessità al quadro. Cinque estensioni Chrome mascherate da strumenti di personalizzazione per VKontakte (il social network russo da oltre 650 milioni di utenti) avevano silenziosamente dirottato oltre 500.000 account, mantenendo il controllo persistente per oltre sette mesi, da giugno 2025 a gennaio 2026.

La sofisticazione di questa campagna risiede nella sua architettura di command-and-control. Invece di comunicare con server esterni facilmente bloccabili, il malware utilizzava i tag metadata HTML di un profilo VKontakte come dead drop resolver – una tecnica mutuata dall’intelligence tradizionale in cui un punto di scambio apparentemente innocuo viene utilizzato come intermediario per nascondere le comunicazioni operative – celando gli URL dei payload di secondo stadio all’interno di contenuti che, per qualsiasi sistema di sicurezza, apparivano come normali metadati di un profilo social. Il codice malevolo era ospitato in un repository GitHub pubblico associato all’utente 2vk, con 17 commit documentati che mostravano un’evoluzione deliberata e sistematica delle funzionalità.

Come riportato nell’analisi di Koi Security, questa non è opera approssimativa: è un progetto software mantenuto con controllo di versione, testing e miglioramenti iterativi. Ogni aggiornamento ampliava le capacità del malware: manipolazione dei cookie CSRF per bypassare le protezioni di sicurezza di VK, iscrizione automatica delle vittime a gruppi controllati dall’attaccante (con probabilità del 75% a ogni sessione), reset forzato delle impostazioni dell’account ogni 30 giorni e tracciamento delle donazioni tramite l’API VK Donut per monetizzare direttamente le vittime.

Il contesto strutturale: un problema che non riguarda solo febbraio 2026

La concentrazione di eventi della seconda settimana di febbraio 2026 potrebbe dare l’impressione di un picco anomalo. In realtà, è la manifestazione visibile di un trend strutturale in accelerazione.

A dicembre 2024, un attacco alla supply chain aveva compromesso l’estensione Chrome di Cyberhaven, un’azienda di cybersecurity specializzata in data loss prevention. Un attacco di phishing aveva indotto uno sviluppatore a concedere l’accesso a un’applicazione OAuth malevola denominata “Privacy Policy Extension” – senza che le credenziali Google dello sviluppatore fossero effettivamente compromesse -, consentendo agli attaccanti di pubblicare una versione malevola dell’estensione che esfiltrò cookie e sessioni autenticate per circa 24 ore. L’incidente faceva parte di una campagna più ampia che aveva compromesso almeno 35 estensioni Chrome, esponendo oltre 2,6 milioni di utenti, come documentato dai ricercatori di Hunters Security e Sekoia.

A febbraio 2026, il ricercatore indipendente Q Continuum ha pubblicato un’analisi sistematica che ha identificato 287 estensioni Chrome coinvolte nell’esfiltrazione della cronologia di navigazione verso data broker, per un totale di 37,4 milioni di installazioni – circa l’1% dell’intera base utenti globale di Chrome. Le entità coinvolte nella raccolta dei dati spaziavano da Similarweb ad Alibaba Group, da ByteDance a numerosi broker di dati minori.

Secondo un’analisi di Barracuda Networks pubblicata il 25 febbraio 2026, le estensioni browser non sono più minacce marginali o fastidi di basso livello: sono ora un vettore di attacco scalabile, furtivo e capace di condurre sorveglianza su milioni di utenti, rubare dati sensibili e compromettere silenziosamente la sicurezza organizzativa. Uno studio condotto dalla Stanford University e dal CISPA Helmholtz Center for Information Security aveva già identificato migliaia di estensioni classificabili come security-noteworthy – contenenti malware, violazioni delle policy sulla privacy o vulnerabilità note – che rimanevano disponibili per anni, accumulando milioni di installazioni.

Estensioni Chrome AI malevole: perché il brand “intelligenza artificiale” è il cavallo di Troia perfetto

C’è un motivo specifico per cui la campagna AiFrame ha scelto di mascherarsi da assistente AI, e non è casuale. L’adozione massiva di strumenti come ChatGPT, Claude, Gemini e Grok ha creato un fenomeno comportamentale senza precedenti: gli utenti sono disposti a installare qualsiasi cosa prometta funzionalità AI, con una soglia di verifica significativamente più bassa rispetto ad altri tipi di software.

L’analisi di Incogni del gennaio 2026 su 442 estensioni AI nel Chrome Web Store ha documentato che il 42% utilizza il permesso di scripting – potenzialmente in grado di influenzare 92 milioni di utenti – e il 31,4% raccoglie contenuti dei siti web visitati. Tra le estensioni con oltre 2 milioni di download, anche strumenti legittimi e noti come Grammarly e QuillBot sono stati classificati come potenzialmente ad alto impatto sulla privacy, per la combinazione di dati raccolti e permessi richiesti – pur presentando, come nota Incogni, una bassa probabilità di utilizzo malevolo.

Il brand AI funziona come leva di fiducia perché opera su tre livelli psicologici simultanei. Il primo è l’urgenza dell’adozione: in un contesto lavorativo dove l’AI è percepita come vantaggio competitivo, il ritardo nell’adozione viene vissuto come rischio professionale. Il secondo è la normalizzazione della condivisione: le interfacce conversazionali addestrano gli utenti a condividere informazioni dettagliate – codice proprietario, documenti riservati, credenziali – come parte naturale del flusso di lavoro.

Il terzo è la fiducia nel marketplace: la presenza sul Chrome Web Store, con badge “Featured” e migliaia di recensioni, crea un’apparenza di legittimità che pochi utenti contestano. Alcune delle estensioni AiFrame erano addirittura contrassegnate come “Featured” dallo store, come evidenziato sia da LayerX che da Infosecurity Magazine, aumentando ulteriormente la fiducia degli utenti e accelerandone l’adozione.

Il modello di sicurezza rotto: “approva una volta, fidati per sempre”

Il filo rosso che collega AiFrame, AgreeToSteal e VK Styles non è il tipo di dati rubati o il vettore di distribuzione specifico. È un difetto architetturale comune a tutti i marketplace di estensioni e add-in: il modello “approva una volta, fidati per sempre”.

Google verifica il codice di un’estensione al momento della pubblicazione. Microsoft verifica il manifest XML di un add-in al momento della sottomissione. Ma nessuno dei due verifica sistematicamente che cosa viene effettivamente eseguito in seguito. Nel caso di AiFrame, il codice approvato era tecnicamente benigno: caricava un iframe. Il contenuto dell’iframe, controllato dall’attaccante, poteva cambiare in qualsiasi momento. Nel caso di AgreeToSteal, il manifest dell’add-in non era mai cambiato: era l’URL di destinazione a essere stato dirottato. Nel caso di VK Styles, i payload malevoli erano ospitati su un profilo VKontakte e un repository GitHub, completamente al di fuori del perimetro di monitoraggio del Chrome Web Store.

Come ha dichiarato Dardikman di Koi Security a The Hacker News, il problema strutturale è identico in tutti i marketplace che ospitano dipendenze remote dinamiche: approvazione una tantum e fiducia perenne. I dettagli specifici variano per piattaforma, ma il gap fondamentale che ha reso possibile AgreeToSteal esiste ovunque un marketplace verifichi un manifest al momento della sottomissione senza monitorare ciò che gli URL referenziati servono effettivamente in seguito.

Vale la pena osservare che Google non è rimasta inerte. La transizione da Manifest V2 a Manifest V3, avviata nel 2023 e progressivamente imposta nel Chrome Web Store, ha introdotto restrizioni significative: i background script persistenti sono stati sostituiti da service worker con ciclo di vita limitato, i permessi devono essere dichiarati esplicitamente e le capacità di intercettazione delle richieste di rete sono state ridotte.

In teoria, MV3 avrebbe dovuto ridurre drasticamente la superficie d’attacco delle estensioni. In pratica, la campagna AiFrame dimostra i limiti di questo approccio: spostando l’intera logica malevola in un iframe remoto caricato dal server dell’attaccante, l’estensione opera in un territorio che MV3 non è progettato per governare. Il codice esaminabile al momento della pubblicazione è minimo e tecnicamente benigno; è il contenuto servito a runtime dall’infrastruttura esterna che compie le azioni malevole. MV3 ha alzato l’asticella, ma non ha risolto il problema fondamentale delle dipendenze dinamiche non monitorate.

Questo non è un bug. È un difetto di progettazione che trasforma ogni estensione browser e ogni add-in Office in una potenziale backdoor dormiente, attivabile dall’attaccante nel momento che ritiene più opportuno.

Implicazioni operative per i professionisti della sicurezza

La domanda che ogni CISO dovrebbe porsi dopo la settimana dell’11-16 febbraio 2026 non è “come impedisco agli utenti di installare estensioni malevole” – una battaglia persa in partenza. La domanda corretta è: “tratto il browser come parte della superficie d’attacco enterprise con la stessa governance che applico agli endpoint e ai servizi cloud?”.

Le contromisure efficaci operano su diversi piani complementari.

Sul piano della governance delle estensioni, le organizzazioni devono implementare policy di allowlisting che consentano l’installazione solo di estensioni specificamente approvate. Chrome Enterprise offre controlli gestiti che permettono agli amministratori IT di curare liste di estensioni sicure, bloccare minacce note e rimuovere add-on compromessi. La revisione deve essere un processo continuo, non un’approvazione una tantum: ogni aggiornamento di un’estensione autorizzata dovrebbe innescare una nuova valutazione.

Sul piano del monitoraggio comportamentale, è necessario implementare soluzioni che osservino il comportamento delle estensioni in tempo reale – trasferimenti di dati anomali, comunicazioni frequenti con server esterni, alterazione delle impostazioni del browser – piuttosto che affidarsi esclusivamente alla reputazione al momento dell’installazione. Le estensioni vanno trattate come componenti software privilegiati che richiedono sorveglianza continua.

Sul piano della detection operativa, i SOC analyst dovrebbero implementare regole specifiche per identificare i pattern documentati in queste campagne. Per la campagna AiFrame, gli indicatori critici includono: connessioni in uscita verso il dominio tapnetic[.]pro e relativi sottodomini, la presenza di iframe full-screen iniettati da estensioni che sovrappongono contenuti remoti alle pagine web attive, e l’attivazione non autorizzata dell’API Web Speech da processi collegati a estensioni.

Per AgreeToSteal, l’indicatore principale è l’add-in con ID WA200004949 e connessioni verso outlook-one.vercel[.]app. Le regole Sigma per la detection di esfiltrazione via estensioni browser dovrebbero monitorare volumi anomali di traffico HTTPS in uscita correlati ai processi del browser, in particolare verso domini registrati di recente o con bassa reputazione, e l’accesso programmatico ai contenuti di Gmail (letture DOM ripetute su mail.google.com con pattern temporali regolari). La lista completa degli indicatori di compromissione per la campagna AiFrame è disponibile nel report tecnico di LayerX.

Sul piano della riduzione della superficie d’attacco, occorre valutare criticamente i permessi richiesti da ogni estensione. Un’estensione di presa appunti che richiede accesso a tutti i dati su tutti i siti web è un segnale d’allarme. Le wildcard nei permessi host dovrebbero essere bloccate salvo giustificazione documentata. L’accesso alle API sensibili come Web Speech, clipboard e storage dovrebbe essere limitato al minimo indispensabile.

Sul piano della protezione dell’identità, il caso AiFrame dimostra che i cookie di sessione rubati tramite estensioni malevole alimentano direttamente la catena infostealer – credential marketplace – attacco ransomware. L’adozione di autenticazione FIDO2/WebAuthn, la revoca automatica delle sessioni e il monitoraggio continuo delle sessioni attive diventano essenziali quando il browser è un vettore di compromissione primario.

Sul piano della gestione degli add-in Office, il caso AgreeToSteal impone un audit sistematico di tutti gli add-in installati in ambiente Microsoft 365, con attenzione particolare a quelli non più mantenuti dallo sviluppatore originale. Gli add-in abbandonati con URL potenzialmente rivendicabili rappresentano un rischio specifico che richiede inventariazione e bonifica proattiva.

La dimensione normativa: NIS2, DORA e la responsabilità dell’organizzazione

Le implicazioni di quanto documentato non sono esclusivamente tecniche. La direttiva NIS2, in vigore nell’Unione Europea, impone alle entità essenziali e importanti l’adozione di misure di gestione del rischio cybersecurity che comprendano la sicurezza della supply chain, inclusa la gestione delle vulnerabilità nei componenti software forniti da terze parti. Le estensioni browser installate sui dispositivi aziendali rientrano pienamente in questa definizione.

Il Regolamento DORA (Digital Operational Resilience Act), applicabile al settore finanziario europeo, richiede esplicitamente la gestione del rischio ICT legato a fornitori terzi e la verifica continua della resilienza operativa digitale. Un’estensione Chrome che esfiltra il contenuto delle email aziendali e le credenziali di accesso ai servizi cloud rappresenta un incidente che rientra negli obblighi di segnalazione previsti dal regolamento.

Per le organizzazioni soggette al GDPR, la raccolta non autorizzata di email, credenziali e cronologia di navigazione attraverso estensioni malevole costituisce una violazione dei dati personali che richiede notifica all’autorità di controllo entro 72 ore dalla scoperta. Il fatto che la compromissione sia avvenuta attraverso un componente software installato dall’utente non esime l’organizzazione dalla responsabilità: la mancata governance delle estensioni browser sui dispositivi aziendali può essere contestata come inadeguatezza delle misure tecniche e organizzative previste dall’articolo 32.

Prospettive e scenari evolutivi

La traiettoria delle estensioni Chrome AI malevole nel 2026 suggerisce tre sviluppi che i professionisti della sicurezza dovrebbero anticipare.

Il primo è la convergenza tra estensioni malevole e agenti AI. Con l’adozione crescente di agenti AI che operano attraverso il browser – navigando siti, compilando moduli, interagendo con servizi web – le estensioni malevole possono intercettare, manipolare o reindirizzare le azioni degli agenti. Un’estensione che modifica silenziosamente il contenuto di una pagina prima che un agente AI lo processi può avvelenare le decisioni a valle senza lasciare tracce visibili.

Il secondo è la weaponization dei marketplace come canale di distribuzione. Il modello AiFrame dimostra che i marketplace ufficiali possono essere utilizzati come infrastruttura di distribuzione affidabile per campagne malevole su larga scala. La combinazione di extension spraying, iframe remoti e aggiornamenti server-side crea un modello di attacco altamente resiliente che le attuali policy di revisione degli store non sono in grado di contrastare efficacemente.

Il terzo è l’estensione del pattern ad altri ecosistemi. AgreeToSteal ha dimostrato che il medesimo modello di attacco – dipendenze remote dinamiche il cui contenuto può cambiare dopo l’approvazione – si applica agli add-in di Microsoft Office, ai plugin degli IDE come Visual Studio Code e potenzialmente a qualsiasi piattaforma che distribuisca componenti con dipendenze esterne non monitorate.

Conclusione: il browser non è più un’applicazione – è un perimetro

La settimana dell’11-16 febbraio 2026 ha reso evidente ciò che molti professionisti della sicurezza sospettavano da tempo: il browser è diventato un ambiente di esecuzione ad alto privilegio che opera al di fuori della governance tradizionale di endpoint e rete. Le estensioni Chrome AI malevole della campagna AiFrame, il dirottamento dell’add-in Outlook AgreeToSteal e la compromissione di massa di VK Styles non sono incidenti isolati. Sono manifestazioni di un problema architetturale che riguarda l’intero ecosistema dei marketplace software: il modello “approva una volta, fidati per sempre” è strutturalmente incompatibile con un panorama di minacce in cui gli attaccanti possono modificare il comportamento di un componente approvato in qualsiasi momento successivo alla revisione.

Per i CISO e i responsabili della sicurezza, la lezione operativa è chiara: il browser va trattato come parte integrante della superficie d’attacco enterprise, con governance, visibilità e capacità di risposta equivalenti a quelle applicate agli endpoint e ai servizi cloud. Senza questo cambio di paradigma, strumenti apparentemente innocui di produttività e personalizzazione continueranno a trasformarsi in canali di compromissione persistente che operano in piena vista.

Le estensioni Chrome AI malevole non sono una minaccia emergente. Sono una minaccia strutturale che richiede una risposta strutturale.

Fonti principali

LayerX Security – AiFrame: Fake AI Assistant Extensions Targeting 260,000 Chrome Users (febbraio 2026)

Koi Security – AgreeToSteal: The First Malicious Outlook Add-In (febbraio 2026)

Koi Security – VK Styles: 500K Users Infected (febbraio 2026)

BleepingComputer – Fake AI Chrome Extensions with 300K Users (febbraio 2026)

The Hacker News – Malicious Chrome Extensions Caught Stealing Business Data (febbraio 2026)

The Hacker News – First Malicious Outlook Add-In Found (febbraio 2026)

eSecurity Planet – 260K Users Exposed in AI Extension Scam (febbraio 2026)

The Record – Over 500,000 VKontakte Accounts Hijacked (febbraio 2026)

Cyberhaven – Chrome Extension Security Incident (dicembre 2024)

Hunters Security – Chrome Extension Threat Campaign (gennaio 2025)

Sekoia – Targeted Supply Chain Attack Against Chrome Browser Extensions (marzo 2025)

Q Continuum – Spying Chrome Extensions: 287 Extensions (febbraio 2026)

Barracuda Networks – The Hidden Cybersecurity Risk in Browser Extensions (25 febbraio 2026)

Incogni – Ranking AI-Powered Chrome Extensions by Privacy Risk 2026 (gennaio 2026)

Cybernews – Chrome Extensions: Too Many Dangerous Permissions (2025)

Infosecurity Magazine – Fake AI Assistants in Google Chrome Web Store (febbraio 2026)

LayerX Security – Enterprise Browser Extension Security Report 2025 (aprile 2025)

Stanford University e CISPA – What is in the Chrome Web Store? Investigating Security-Noteworthy Browser Extensions (giugno 2024)

MDSec – Abusing Office Web Add-ins (gennaio 2019)

MITRE ATT&CK – T1176 Browser Extensions

MITRE ATT&CK – T1539 Steal Web Session Cookie

MITRE ATT&CK – T1185 Browser Session Hijacking

MITRE ATT&CK – T1557 Adversary-in-the-Middle

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/estensioni-chrome-ai-malevole/




AI e immagini generate senza consenso, il documento di 61 autorità mondiali della privacy a difesa di minori e fragili

Sessantuno autorità di protezione dei dati di tutto il mondo, tra cui il Garante privacy italiano e l’European Data Protection Board (EDPB), hanno firmato una dichiarazione congiunta per affrontare uno dei rischi più delicati legati allo sviluppo dell’intelligenza artificiale (AI): la generazione di immagini e video realistici di persone reali senza il loro consenso.

Il documento, coordinato dal Gruppo di lavoro sulla cooperazione internazionale per l’applicazione delle norme (International Enforcement Cooperation Working Group – IEWG) della Global Privacy Assembly (GPA), rappresenta un segnale forte della crescente attenzione globale verso le conseguenze sociali e giuridiche delle nuove tecnologie di generazione di contenuti basate sull’AI.

A firmare la dichiarazione per il Comitato europeo per la protezione dei dati è stata la presidente dell’EDPB Anu Talus, a testimonianza dell’impegno dell’Europa nel promuovere un dialogo internazionale sulla protezione dei dati e dei diritti fondamentali nell’era dell’intelligenza artificiale.

Un problema globale che cresce con l’AI generativa. A rischio minori e soggetti fragili

Negli ultimi anni, i progressi dell’intelligenza artificiale generativa hanno reso possibile creare immagini e video estremamente realistici partendo da semplici istruzioni testuali. Strumenti sempre più accessibili, spesso integrati direttamente nei social network o in piattaforme online, consentono oggi di produrre contenuti che riproducono fedelmente il volto o il corpo di persone reali.

Il problema nasce quando queste tecnologie vengono utilizzate a insaputa e senza il consenso delle persone ritratte.

Secondo le autorità firmatarie, la diffusione di immagini intime false, video manipolati o contenuti diffamatori che raffigurano individui reali, rappresenta una minaccia concreta per la privacy, la reputazione e la dignità delle persone.
Un rischio che diventa ancora più grave quando riguarda minori o soggetti particolarmente vulnerabili, esposti a fenomeni come cyberbullismo, molestie digitali o sfruttamento.

L’allarme riguarda soprattutto la rapidità con cui questi contenuti possono essere prodotti e diffusi online, spesso prima che le vittime riescano a intervenire per rimuoverli.

Il nostro Garante per la protezione dei dati personali aveva già adottato a gennaio un provvedimento di avvertimento nei confronti degli utilizzatori di servizi basati sull’intelligenza artificiale, come Grok, ChatGPT e Clothoff (quest’ultima piattaforma già destinataria di un provvedimento di blocco nell’ottobre scorso) e altri servizi analoghi disponibili online, proprio perché consentivano di generare e condividere contenuti a partire da immagini o voci reali, arrivando anche a “spogliare” persone senza il loro consenso.

I quattro principi per uno sviluppo responsabile dell’AI

Pur riconoscendo il grande potenziale dell’intelligenza artificiale per l’innovazione e lo sviluppo economico, le autorità mondiali della privacy ricordano che la tecnologia deve essere progettata e utilizzata nel rispetto delle normative sulla protezione dei dati e dei diritti fondamentali.

Nel documento vengono indicati quattro principi fondamentali che dovrebbero guidare lo sviluppo e l’uso dei sistemi di AI generativa:

introdurre misure efficaci di prevenzione degli abusi, in particolare per impedire l’uso improprio di dati personali e la creazione non consensuale di immagini intime o contenuti lesivi;

garantire massima trasparenza, perché le aziende che sviluppano o utilizzano sistemi di AI devono spiegare chiaramente come funzionano queste tecnologie, quali sono gli utilizzi consentiti e quali possono essere le conseguenze di un uso improprio;

la necessità di offrire strumenti semplici ed efficaci per chiedere la rimozione dei contenuti dannosi, soprattutto quando coinvolgono dati personali o rappresentazioni non autorizzate;

l’importanza di gestire in modo specifico i rischi per i minori, che rappresentano una delle categorie più esposte agli effetti negativi delle tecnologie digitali.

Pensare l’AI a partire dalla privacy by design

La dichiarazione è rivolta principalmente alle aziende che sviluppano o utilizzano sistemi di intelligenza artificiale per la generazione di contenuti, dalle grandi piattaforme digitali alle start-up tecnologiche.

Il messaggio delle autorità è chiaro: la tutela della privacy e della dignità delle persone deve essere integrata fin dalla progettazione delle tecnologie.

Per questo motivo i garanti della privacy invitano le imprese a collaborare in modo proattivo con le autorità di regolamentazione, adottando fin da subito sistemi di sicurezza e meccanismi di protezione efficaci.

L’obiettivo è evitare che l’innovazione tecnologica si trasformi in uno strumento di abuso o di violazione dei diritti fondamentali.

Cooperazione internazionale contro i rischi digitali

La dichiarazione rappresenta anche un esempio concreto di cooperazione globale nella regolazione delle tecnologie emergenti. Il fatto che oltre sessanta autorità di diversi continenti abbiano deciso di prendere una posizione comune dimostra quanto il problema sia percepito come urgente.

Le autorità firmatarie si sono impegnate a condividere informazioni, strategie di intervento e buone pratiche, con l’obiettivo di contrastare in modo più efficace i rischi legati alla diffusione di contenuti generati dall’intelligenza artificiale.

In un ecosistema digitale globale, infatti, i problemi non si fermano ai confini nazionali. Per questo la cooperazione tra autorità di regolazione diventa uno strumento essenziale per garantire una tutela effettiva dei diritti delle persone.

Innovazione sì, ma senza sacrificare privacy e diritti fondamentali

Il messaggio che emerge è uno solo: l’intelligenza artificiale può portare grandi benefici alla società, ma il suo sviluppo non può avvenire a discapito dei diritti fondamentali. Privacy, dignità, sicurezza e tutela dei minori devono restare principi non negoziabili anche nell’era delle tecnologie più avanzate.

Per questo le autorità mondiali della privacy chiedono che la progettazione dell’AI segua un principio semplice ma essenziale: il progresso tecnologico deve sempre rimanere al servizio delle persone, e non il contrario.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/ai-e-immagini-generate-senza-consenso-il-documento-di-61-autorita-mondiali-della-privacy-a-difesa-di-minori-e-fragili/567718/




Frode occupazionale nordcoreana AI: come la DPRK infiltra le aziende tech

La frode occupazionale nordcoreana assistita dall’intelligenza artificiale ha superato la soglia dell’episodio isolato. È diventata un’operazione industriale, sistematica, globale, e sorprendentemente efficace.

Nel luglio 2024, KnowBe4 – una delle aziende più note nel settore della security awareness – ha rivelato pubblicamente di aver assunto un ingegnere software che si è rivelato essere un operativo nordcoreano. Il candidato aveva superato quattro colloqui video, verifiche referenziali, background check. La sua foto era un’immagine stock modificata con AI. Quando il laptop aziendale è arrivato all’indirizzo indicato, il SOC team ha rilevato attività sospette: caricamento di malware, manipolazione dei file di sessione, esecuzione di software non autorizzato. Come ha scritto il CEO Stu Sjouwerman con disarmante onestà: se è successo a noi, può succedere a chiunque.

Un anno dopo, sappiamo che è successo a molti. A moltissimi. Secondo quanto riportato da Axios nell’agosto 2025, nove responsabili della sicurezza su nove intervistati hanno dichiarato di non aver ancora incontrato un’azienda Fortune 500 che non abbia inconsapevolmente assunto almeno un lavoratore IT nordcoreano. CrowdStrike, nel suo Threat Hunting Report 2025, ha documentato un incremento del 220% delle infiltrazioni nell’ultimo anno, con oltre 320 aziende compromesse – attività attribuita al cluster che l’azienda traccia come Famous Chollima, attivo almeno dal 2018. Google stessa ha ammesso alla RSA Conference di maggio 2025 di aver ricevuto candidature nordcoreane. SentinelOne idem. Il fenomeno non è un’anomalia: è una condizione strutturale del mercato del lavoro tecnologico remoto.

Ma è il Threat Intelligence Report di Anthropic dell’agosto 2025 ad aver introdotto la dimensione che trasforma questa minaccia da problema HR a questione di sicurezza nazionale e di paradigma: la dipendenza totale dall’AI. Gli operativi nordcoreani documentati da Anthropic non sono programmatori competenti che usano l’intelligenza artificiale per lavorare più velocemente. Sono persone che non sanno scrivere codice, non parlano inglese in modo professionale, non comprendono i riferimenti culturali americani – eppure mantengono impieghi a tempo pieno come ingegneri software in aziende Fortune 500. L’AI non amplifica le loro competenze: le sostituisce integralmente.

Questo articolo ricostruisce l’intero ciclo della frode occupazionale nordcoreana nell’era dell’AI – dalla costruzione dell’identità alla monetizzazione per i programmi di armamento – e ne analizza le implicazioni per chi deve ripensare i processi di hiring, compliance e sicurezza interna.

Dal Dipartimento 53 all’AI: lo shift paradigmatico

Per comprendere cosa l’AI ha cambiato, occorre prima comprendere cosa c’era prima.

La Corea del Nord ha reso la tecnologia informatica una priorità nazionale sotto Kim Jong Un a partire dal 2011. Secondo il National Intelligence Service sudcoreano, il personale nelle divisioni cyber della DPRK è cresciuto da 6.800 unità nel 2022 a 8.400 nel 2024, includendo infiltratori IT, ladri di criptovalute e hacker militari. Le operazioni IT fraudolente sono gestite dal Dipartimento 53 dell’Ufficio Generale di Ricognizione (RGB – Reconnaissance General Bureau), l’agenzia di intelligence militare nordcoreana, specializzato nell’evasione delle sanzioni attraverso il lavoro IT. Il programma opera in parallelo con i più noti gruppi cyber offensivi nordcoreani – Labyrinth Chollima (spionaggio), Stardust Chollima (furto finanziario) – ma con un mandato distinto: generazione di valuta estera attraverso l’impiego fraudolento.

Il modello tradizionale funzionava così: giovani selezionati venivano formati in scuole d’élite a Pyongyang e dintorni, acquisivano competenze tecniche reali nell’arco di anni, e venivano poi dispiegati in team di quattro o cinque persone in Cina, Russia, Nigeria, Cambogia, Emirati Arabi Uniti. Il collo di bottiglia era la formazione. Per generare un operativo funzionale servivano anni di investimento in addestramento specialistico, e la capacità formativa del regime era il vincolo operativo principale che limitava la scala delle operazioni.

L’AI ha eliminato quel vincolo.

Come ha sintetizzato il team di threat intelligence di Anthropic: non serve conoscere l’inglese, non serve conoscere il contesto culturale degli Stati Uniti, non servono competenze tecniche – perché l’AI può aiutarti a superare ciascuna di queste barriere. Il passaggio è da un modello training-intensive (formazione pluriennale d’élite) a un modello AI-augmented (operativi con competenze minime potenziati dall’assistenza AI in tempo reale). La capacità formativa del regime non è più il fattore limitante. Lo è la disponibilità di modelli linguistici sufficientemente capaci – una risorsa che, per definizione, è abbondante e in rapida crescita.

L’anatomia della frode: quattro fasi, un solo obiettivo

L’operazione di frode occupazionale nordcoreana nell’era dell’AI si articola in quattro fasi distinte, ciascuna trasformata in modo radicale dall’integrazione dell’intelligenza artificiale. La nomenclatura dei threat actor varia tra i vendor di threat intelligence: CrowdStrike traccia questa attività come Famous Chollima (precedentemente BadClone), Microsoft come Jasper Sleet (in precedenza Storm-0287), Secureworks come Nickel Tapestry, Mandiant/Google come UNC5267. Sebbene le tassonomie differiscano, i cluster si sovrappongono sostanzialmente nella descrizione delle tattiche e dell’infrastruttura operativa.

Fase 1 – Persona development: identità sintetiche su scala industriale

La prima fase è la costruzione dell’identità. Gli operativi utilizzano identità rubate o sintetiche di cittadini statunitensi, corredate da documentazione fraudolenta: passaporti, patenti, Social Security Number. Microsoft, nella sua analisi del cluster Jasper Sleet, ha documentato il ritrovamento di un repository contenente immagini migliorate con AI di sospetti operativi nordcoreani, insieme a curriculum, account email e infrastrutture VPN. Il report dettaglia l’uso di software di alterazione vocale e strumenti di video AI per mascherare l’identità durante i colloqui.

L’AI interviene a ogni livello di questo processo. Genera foto profilo professionali a partire da immagini stock (come nel caso KnowBe4, dove un’immagine stock è stata trasformata in una foto professionale convincente tramite AI). Crea profili LinkedIn coerenti con carriere plausibili. Produce portfolio tecnici su GitHub con progetti credibili. Elabora narrative professionali consistenti che reggono al vaglio dei recruiter. Un singolo operativo può gestire identità multiple: Google GTIG ha identificato un individuo che operava almeno 12 personae distinte contemporaneamente, candidandosi per ruoli in Europa e negli Stati Uniti, incluse posizioni nel settore della difesa e in enti governativi.

La rete di supporto comprende i “facilitatori” – cittadini statunitensi o di altri Paesi che gestiscono le cosiddette laptop farm: stanze piene di laptop aziendali, ciascuno associato a un’identità e a un’azienda diversa, controllati da remoto dagli operativi tramite strumenti RMM (Remote Monitoring and Management) come AnyDesk, RustDesk e Google Chrome Remote Desktop. Christina Marie Chapman, una donna dell’Arizona, ha gestito fino a 90 laptop contemporaneamente prima di essere condannata nel 2025 a otto anni di reclusione. Il DOJ ha annunciato nel giugno 2025 operazioni coordinate in 16 stati, con perquisizioni di 29 laptop farm, sequestro di 29 conti bancari e 21 siti web fraudolenti.

Fase 2 – Application e interview: l’esame che supera l’esaminatore

La seconda fase è il processo di selezione. È qui che la frode occupazionale nordcoreana raggiunge il suo paradosso più inquietante: candidati che non possiedono le competenze per il ruolo superano processi di selezione tecnica progettati per verificare esattamente quelle competenze.

I dati del report Anthropic rivelano la distribuzione dell’utilizzo di AI da parte degli operativi nordcoreani durante le interazioni documentate:

La concentrazione sul frontend (61%) non è casuale. I ruoli di sviluppo frontend – React, Vue.js, Angular – offrono tre vantaggi operativi specifici: sono tra le posizioni remote più richieste e disponibili nel mercato tech, producono output visivamente verificabili (un’interfaccia che funziona è una prova tangibile di competenza), e sono sufficientemente modulari da poter essere gestiti con assistenza AI per singoli componenti senza necessità di comprendere l’architettura complessiva del sistema.

Per superare i coding assessment, gli operativi si affidano all’AI in tempo reale. L’AI risolve problemi algoritmici, genera codice funzionale, e produce risposte tecniche convincenti. Ma il supporto non si limita all’aspetto tecnico: l’AI assiste anche nella comprensione dei riferimenti culturali americani – una necessità operativa che rivela la profondità della dipendenza. In un caso documentato, un operativo ha chiesto all’AI spiegazioni su cosa fosse un muffin. In un altro, su come rispondere a domande informali sui piani per il weekend.

Le strutture di interview sono spesso organizzate gerarchicamente. Come ha spiegato Trevor Hilligoss di SpyCloud Labs ad Axios: esiste una gerarchia, un gruppo di persone che sono gli intervistatori specializzati con competenze linguistiche in inglese. Quando ottengono l’assunzione, il ruolo viene trasferito a qualcuno che è uno sviluppatore. Quegli sviluppatori gestiscono spesso più impieghi e più identità simultaneamente.

Fase 3 – Employment maintenance: l’80% che sostiene la finzione

La terza fase è il mantenimento dell’impiego. Ed è forse la più rivelatrice, perché dimostra che la frode non si esaurisce con l’assunzione: richiede un sostegno continuo, sessione dopo sessione, giorno dopo giorno.

Secondo l’analisi di Anthropic, circa l’80% dell’utilizzo di AI da parte degli operativi nordcoreani è compatibile con il mantenimento di un impiego attivo: risolvere bug, implementare feature, rispondere a richieste dei colleghi, partecipare alle code review, gestire la comunicazione professionale quotidiana. Non si tratta di un uso sporadico o di un supporto marginale. È una dipendenza operativa totale: senza l’AI, queste persone non potrebbero svolgere il lavoro per cui sono pagate.

Come ha osservato Okta Threat Intelligence nella sua analisi dell’aprile 2025, l’AI generativa svolge un ruolo integrale nel modo in cui gli operativi nordcoreani ottengono e mantengono impieghi tecnici remoti. I servizi AI vengono utilizzati per gestire le comunicazioni di personae multiple e i loro numerosi account telefonici, di messaggistica istantanea, email e chat; per tradurre, trascrivere e riassumere comunicazioni; e per assistere nella produzione tecnica quotidiana.

Okta ha tracciato oltre 130 identità collegate a facilitatori e operativi DPRK, associandole a oltre 6.500 colloqui iniziali presso più di 5.000 aziende distinte fino alla metà del 2025. Il dato sulla percentuale di successo, per quanto limitato al campione analizzato, è allarmante: anche una piccola percentuale di candidature che raggiungono il secondo o terzo colloquio rappresenta una minaccia significativa, perché basta una singola assunzione compromessa – particolarmente in un ruolo remoto con accesso privilegiato – per consentire furti di dati, disruption di sistemi o danni reputazionali.

Un aspetto particolarmente insidioso è l’auto-disruption involontaria. Nel caso ribattezzato “Sneer Review” dalla comunità di sicurezza, operativi nordcoreani hanno chiesto all’AI di scrivere le proprie performance review aziendali – includendo inavvertitamente dettagli che descrivevano le attività criminali sottostanti. L’eccessiva dipendenza dall’AI genera errori operativi che, al momento, rappresentano una vulnerabilità sfruttabile. Ma come ha osservato l’analisi di IronScales, questa finestra di rilevamento è temporanea: man mano che gli operativi diventano più sofisticati nell’uso dell’AI, o l’AI diventa più capace di operational security, questo vantaggio difensivo svanisce.

Fase 4 – Revenue generation: centinaia di milioni per i programmi di armamento

La quarta fase è la monetizzazione. Ed è qui che la frode occupazionale nordcoreana trascende il perimetro del cybercrime e diventa una questione di sicurezza internazionale.

La dimensione finanziaria è documentata con granularità crescente. Secondo l’advisory congiunto del 2022 di FBI, Dipartimento di Stato e Dipartimento del Tesoro USA, i singoli lavoratori IT possono guadagnare fino a 300.000 dollari annui, generando collettivamente centinaia di milioni di dollari ogni anno per conto di entità designate, incluso il Ministero della Difesa nordcoreano.

Un dato più granulare proviene dall’incriminazione DOJ dell’11 dicembre 2024: 14 cittadini nordcoreani, dipendenti delle società controllate dal regime Yanbian Silverstar (Cina) e Volasys Silverstar (Russia), hanno generato almeno 88 milioni di dollari in sei anni (aprile 2017 – marzo 2023) attraverso impieghi IT fraudolenti presso aziende e organizzazioni non-profit statunitensi. Le due società impiegavano almeno 130 “IT Warriors” – lavoratori sottoposti a “socialism competitions” che premiavano chi generava il maggior fatturato. Ciascun imputato rischia fino a 27 anni di reclusione per cospirazione in violazione dell’International Emergency Economic Powers Act (IEEPA), frode telematica, riciclaggio e furto d’identità.

Il Dipartimento del Tesoro USA ha specificato nel novembre 2025 che i proventi vengono incanalati verso i programmi nucleari e balistici del regime – il governo nordcoreano trattiene fino al 90% degli stipendi. Non è un’astrazione: negli ultimi tre anni, i cybercriminali affiliati alla Corea del Nord hanno rubato oltre 3 miliardi di dollari, prevalentemente in criptovalute. Nel primo semestre 2025, secondo Chainalysis, gli hacker nordcoreani sono stati responsabili di furti per circa 1,5 miliardi di dollari su un totale globale di oltre 2 miliardi.

Il flusso finanziario segue percorsi multipli: stipendi incanalati attraverso conti bancari gestiti dai facilitatori, pagamenti in criptovaluta per oscurare origine e destinazione dei fondi, sfruttamento di piattaforme come Payoneer e Wise (già TransferWise) per i trasferimenti internazionali. Ma la frode occupazionale non genera solo reddito diretto. In un numero crescente di casi, come documentato da GTIG nell’aprile 2025, gli operativi licenziati hanno iniziato a praticare estorsione: minacciano di rilasciare dati proprietari e codice sorgente rubati durante l’impiego se le richieste di riscatto non vengono soddisfatte. L’incriminazione DOJ conferma questa escalation: più di un datore di lavoro ha subito danni per centinaia di migliaia di dollari dopo aver rifiutato il pagamento.

L’espansione globale: dall’America all’Europa, la frode occupazionale nordcoreana cambia geografia

La pressione investigativa statunitense ha prodotto un effetto collaterale prevedibile: la frode si è globalizzata.

Il report GTIG dell’aprile 2025 ha documentato un incremento significativo delle operazioni in Europa, con focus particolare su Germania, Portogallo e Regno Unito. Gli operativi si presentano come cittadini di Paesi diversi – Italia, Giappone, Malesia, Singapore, Ucraina, Vietnam – e vengono reclutati attraverso piattaforme come Upwork, Freelancer e Telegram. Nel Regno Unito, GTIG ha osservato un portafoglio diversificato di progetti: sviluppo web, bot development, sistemi di gestione dei contenuti, applicazioni blockchain e AI – inclusi smart contract Solana in Anchor/Rust e piattaforme di hosting token costruite con Next.js e CosmosSDK.

Per l’Europa, questa espansione assume una rilevanza strategica ulteriore. ENISA, nel suo Threat Landscape 2025, ha classificato le intrusioni cyber nordcoreane come la terza minaccia più significativa per i Paesi dell’UE – sopra l’Iran. Con l’avvio del piano ReArm Europe e l’impegno NATO al 5% di spesa per la difesa, le aziende europee del settore difesa e aerospazio diventano target ad alto valore non solo per la monetizzazione, ma per lo spionaggio industriale: almeno 12 personae nordcoreane sono state identificate da GTIG mentre cercavano attivamente impiego in entità del settore difesa e governativo europeo.

Il quadro normativo: NIS2, AI Act e regime sanzionatorio UE

Per le organizzazioni italiane ed europee, l’espansione della frode occupazionale nordcoreana introduce un intreccio di rischi normativi che merita un’analisi puntuale.

Regime sanzionatorio UE. Il Regolamento (UE) 2017/1509, che recepisce e amplia le risoluzioni del Consiglio di Sicurezza ONU, vieta esplicitamente la fornitura di servizi informatici alla DPRK e il congelamento dei beni di persone ed entità designate. L’articolo 52 proibisce la partecipazione consapevole e intenzionale ad attività che eludano le sanzioni.

Per le aziende europee che assumono inconsapevolmente operativi DPRK, il rischio risiede nella strict liability che caratterizza molti regimi sanzionatori: la mancata due diligence nell’identificazione del beneficiario effettivo dei pagamenti può configurare una violazione anche in assenza di dolo. A maggio 2024, il Consiglio ha ulteriormente ampliato le designazioni, portando il totale a 77 individui e 20 entità sanzionate autonomamente dall’UE. Negli Stati Uniti, l’Office of Foreign Assets Control (OFAC) del Tesoro applica un approccio analogo: le aziende che effettuano pagamenti a beneficio di entità DPRK – anche indirettamente, attraverso stipendi a operativi sotto falsa identità – si espongono a sanzioni civili e penali.

NIS2 (Direttiva UE 2022/2555). L’articolo 21 della direttiva, recepita in Italia con il D.lgs. 138/2024, impone obblighi stringenti di gestione del rischio che includono esplicitamente la sicurezza delle risorse umane (articolo 21, comma 2, lettera g) e la sicurezza della supply chain (articolo 21, comma 2, lettera d). L’assunzione inconsapevole di un operativo DPRK interseca entrambe le dimensioni.

Quanto agli obblighi di notifica, l’articolo 23 (articolo 25 nel D.lgs. 138/2024) richiede la segnalazione di incidenti significativi al CSIRT Italia. L’obbligo è operativo dal 15 gennaio 2026, secondo la Determina ACN n. 379887 del 19 dicembre 2025. Un incidente è significativo quando soddisfa almeno uno di due criteri alternativi (articolo 23, paragrafo 3): (a) ha causato o è in grado di causare una grave perturbazione operativa dei servizi o perdite finanziarie per il soggetto interessato; (b) si è ripercosso o è in grado di ripercuotersi su altre persone fisiche o giuridiche causando perdite materiali o immateriali considerevoli.

Il Regolamento di esecuzione della Commissione europea specifica ulteriormente: un incidente è significativo se, tra l’altro, ha causato o è in grado di causare una perdita finanziaria superiore a 500.000 euro o al 5% del fatturato annuo, oppure ha comportato un accesso non autorizzato a sistemi informativi sospettato di essere doloso.

È fondamentale una precisazione operativa: la mera scoperta di un operativo DPRK tra i dipendenti non attiva automaticamente l’obbligo di notifica. L’obbligo scatta se l’operativo ha effettivamente causato o è in grado di causare un impatto significativo – ad esempio attraverso esfiltrazione di dati sensibili, accesso non autorizzato a sistemi critici, o compromissione della disponibilità dei servizi. La valutazione è contestuale e richiede un’analisi dell’impatto effettivo, non della mera presenza dell’insider. Tuttavia, data la tendenza documentata all’estorsione post-licenziamento e all’esfiltrazione proattiva durante l’impiego, il rischio che la scoperta evolva in un incidente significativo è concreto e richiede una gestione proattiva.

AI Act (Regolamento UE 2024/1689). In un contesto in cui l’AI Act richiede governance e trasparenza nell’uso dei sistemi AI, la presenza di un operativo che utilizza AI non governata su infrastrutture aziendali crea una superficie di rischio normativo inedita. I sistemi AI utilizzati per la gestione delle risorse umane – inclusi screening e selezione dei candidati – sono classificati come “ad alto rischio” dall’Allegato III, con requisiti di conformità pienamente applicabili da agosto 2026.

Contagious Interview: l’altra faccia della medaglia nordcoreana

La frode occupazionale nordcoreana non opera in un vuoto. Si inserisce in un ecosistema più ampio di operazioni DPRK che include la campagna Contagious Interview, documentata da Unit 42 di Palo Alto Networks fin dal 2023 e attribuita al cluster Famous Chollima (che gestisce sia le operazioni di infiltrazione occupazionale sia la campagna Contagious Interview, pur con sotto-cluster distinti).

Se la frode occupazionale vede gli operativi nordcoreani candidarsi come lavoratori, Contagious Interview ribalta lo schema: gli operativi si fingono recruiter e attirano sviluppatori legittimi a installare malware mascherato da tool per colloqui o test di codifica. I vettori primari includono le famiglie malware BeaverTail (info-stealer JavaScript) e InvisibleFerret (backdoor Python). Le due campagne sono complementari e talvolta interconnesse. SentinelOne ha identificato oltre 230 vittime nel solo periodo gennaio-marzo 2025, con il numero reale probabilmente molto più elevato. La campagna ha continuato a evolversi: nel luglio 2025, Socket Research ha scoperto 67 nuovi pacchetti npm malevoli contenenti il malware loader XORIndex, con oltre 9.000 download complessivi – un attacco alla supply chain software che colpisce sviluppatori ignari.

Anthropic ha documentato nel suo report di agosto 2025 la disruption proattiva della campagna Contagious Interview sulla propria piattaforma: gli account associati sono stati identificati e bannati automaticamente prima che gli operativi potessero eseguire qualsiasi prompt. Questo intervento ha potenzialmente impedito lo sfruttamento di Claude per potenziare una campagna che ha successivamente compromesso oltre 140 vittime globali secondo la ricerca esterna di sicurezza.

La coesistenza di queste due campagne – una che infiltra le aziende attraverso il processo di assunzione, l’altra che colpisce gli sviluppatori attraverso falsi processi di selezione – crea un doppio vettore di minaccia che satura l’intero ecosistema del recruiting tecnologico.

Limiti dell’analisi e controargomentazioni

Un’analisi rigorosa della frode occupazionale nordcoreana AI-assisted richiede di considerare anche i limiti della narrazione e le controargomentazioni emerse dalla ricerca.

L’efficacia operativa reale è incerta. I dati disponibili documentano la scala delle candidature e delle assunzioni, ma offrono meno visibilità sulla qualità effettiva del lavoro prodotto. KnowBe4 ha riportato che l’operativo individuato non ha avuto accesso a dati sensibili grazie al rilevamento tempestivo del SOC team. Altre aziende hanno ammesso informalmente che il lavoro prodotto dagli operativi era sufficiente – a volte persino buono. La dipendenza dall’AI non implica necessariamente output scadente: implica che l’output non riflette competenze genuinamente possedute dall’operatore.

Le difese funzionano – quando implementate. L’incremento delle azioni del DOJ (cinque guilty plea e oltre 15 milioni di dollari in forfeiture solo nel novembre 2025), le sanzioni OFAC, e la crescente consapevolezza del settore privato stanno producendo risultati. Gli operativi incontrano difficoltà crescenti negli Stati Uniti, il che ha determinato lo spostamento verso l’Europa. La pressione funziona – ma sposta il problema anziché risolverlo.

L’AI è un amplificatore, non un creatore di minacce nuove. Come ha osservato il Google Threat Intelligence Group nel report di febbraio 2026, l’AI potenzia e accelera tecniche esistenti senza crearne di inedite. La frode occupazionale nordcoreana esisteva prima dell’AI generativa. L’AI l’ha resa più scalabile, più convincente e meno dipendente dalla formazione specialistica – ma il vettore fondamentale resta l’ingegneria sociale applicata al processo di assunzione, non una capacità tecnologica rivoluzionaria.

Il rischio dell’overreaction. Esiste il pericolo concreto che la risposta alla minaccia DPRK produca processi di hiring eccessivamente restrittivi che penalizzino candidati legittimi, in particolare quelli provenienti da contesti internazionali. Qualsiasi misura di mitigazione deve bilanciare sicurezza e inclusività, evitando forme di profilazione che sarebbero tanto inefficaci quanto discriminatorie.

Implicazioni operative: cosa deve cambiare nei processi di hiring e compliance

La frode occupazionale nordcoreana impone un ripensamento strutturale che attraversa HR, sicurezza informatica, compliance e governance aziendale.

Verifica dell’identità oltre il background check tradizionale. I background check convenzionali non sono progettati per rilevare identità sintetiche supportate da AI. L’FBI raccomanda di richiedere durante i colloqui video che il candidato compia gesti davanti al viso per verificare eventuali malfunzionamenti di video AI-generated.

Catturare immagini per confronto con incontri futuri è altrettanto critico, poiché in molti casi chi sostiene il colloquio non è la stessa persona che svolge poi il lavoro. Inviare l’hardware esclusivamente all’indirizzo presente nei documenti di identità – e richiedere documentazione aggiuntiva per qualsiasi richiesta di modifica dell’indirizzo – è una misura semplice ma efficace. La verifica deve includere anche il confronto delle credenziali con database di identità compromesse e la validazione incrociata dei dati fiscali (SSN negli USA, codice fiscale in Italia).

Monitoraggio comportamentale post-assunzione. La detection non può limitarsi alla fase di hiring. Pattern di accesso in orari anomali (lavoro notturno mascherato da fuso orario diverso), utilizzo di software RMM non autorizzato (AnyDesk, RustDesk – gli stessi strumenti documentati da CrowdStrike nelle indagini Famous Chollima), modifiche frequenti dei conti bancari per la ricezione dello stipendio, discrepanze tra geolocalizzazione dichiarata e reale – sono tutti indicatori che richiedono monitoraggio continuo e correlazione. CrowdStrike raccomanda specificamente di verificare che i dipendenti remoti appaiano in camera il più frequentemente possibile e di correlare i log di accesso con le informazioni di geolocalizzazione.

Policy BYOD e ambienti virtualizzati. GTIG ha evidenziato che gli operativi DPRK hanno identificato gli ambienti BYOD (Bring Your Own Device) come particolarmente vulnerabili, poiché spesso mancano di strumenti di endpoint detection e monitoraggio. Le organizzazioni che consentono BYOD per ruoli IT remoti devono valutare se i controlli di sicurezza siano adeguati a questo specifico profilo di minaccia. L’invio di dispositivi aziendali gestiti, con EDR preinstallato e policy di accesso condizionato, riduce significativamente la superficie di attacco.

Cross-functional response team. La risposta alla minaccia DPRK non può essere responsabilità esclusiva del CISO o dell’HR. Richiede un team interfunzionale che includa sicurezza informatica, risorse umane, ufficio legale, compliance e, nelle organizzazioni soggette a sanzioni o controlli all’esportazione, il responsabile export control. Come ha sottolineato Crowell & Moring nella sua analisi degli enforcement action del DOJ, le aziende che assumono inconsapevolmente operativi DPRK si espongono a rischi che spaziano dalle violazioni delle sanzioni OFAC (negli USA) e del Regolamento 2017/1509 (nell’UE) al furto di proprietà intellettuale, fino a potenziali responsabilità penali ai sensi dell’IEEPA.

Screening delle sanzioni. Il DOJ ha chiarito che la DPRK RevGen: Domestic Enabler Initiative perseguirà sia gli operativi nordcoreani sia chi fornisce loro supporto materiale, inclusi facilitatori che agiscono consapevolmente o meno. Per le aziende europee, questo si interseca con gli obblighi di due diligence della NIS2 sulla supply chain (articolo 21, comma 2, lettera d), con le normative antiriciclaggio applicabili (Direttiva UE 2015/849 e successive modifiche), e con il regime sanzionatorio UE sulla DPRK.

Lo scenario prossimo: la frode occupazionale nordcoreana come minaccia persistente

La traiettoria è chiara e non accenna a rallentare. Gli operativi nordcoreani stanno diventando più sofisticati nell’uso degli strumenti AI, espandendo le operazioni a nuove geografie, e diversificando le tattiche con l’aggiunta dell’estorsione post-licenziamento. Secondo CrowdStrike, viene segnalata circa una nuova assunzione nordcoreana sospetta al giorno tra i propri clienti – e nel 2024, quasi il 40% degli incidenti Famous Chollima gestiti da Falcon OverWatch ha comportato operazioni di insider threat attive, non semplice raccolta di stipendi.

La nascita di un’unità dedicata – il Research Center 227, una nuova struttura di ricerca AI all’interno dell’agenzia di intelligence nordcoreana – segnala l’intenzione del regime di costruire capacità AI proprietarie. Se e quando gli operativi DPRK potranno contare su modelli AI self-hosted, privi di guardrail e monitoraggio, l’ultimo meccanismo di rilevamento basato sul provider (quello che ha consentito ad Anthropic di identificare e documentare le operazioni) verrà meno.

La frode occupazionale nordcoreana non è un trend emergente da osservare con curiosità accademica. È un’operazione statale strutturata che genera centinaia di milioni di dollari per programmi nucleari, compromette la sicurezza delle infrastrutture tecnologiche occidentali, e sfrutta una vulnerabilità sistemica del mercato del lavoro remoto che nessun singolo attore – governativo o privato – può risolvere da solo.

Per i professionisti della sicurezza informatica, la lezione è duplice. Sul piano tattico, i processi di hiring devono essere trattati come una superficie di attacco, con controlli proporzionati al livello di accesso che il ruolo comporta. Sul piano strategico, la convergenza tra AI, geopolitica e cybercrime sta producendo minacce ibride che non rispettano i confini tradizionali tra sicurezza informatica, compliance normativa e intelligence – e che richiedono risposte altrettanto integrate.

L’AI ha eliminato il collo di bottiglia della formazione che per un decennio ha limitato le operazioni nordcoreane. Il prossimo collo di bottiglia – o la sua assenza – determinerà la scala di questa minaccia nei mesi e negli anni a venire.

Questo è il quarto articolo della serie “AI offensiva nella cybersecurity”. Il primo articolo ha introdotto il quadro generale delle minacce AI-driven e il framework normativo. Il secondo articolo ha ricostruito l’operazione GTG-2002 e il paradigma del vibe hacking. Il terzo articolo ha analizzato il no-code malware e il caso GTG-5004. Il prossimo articolo approfondirà le strategie di difesa AI-native contro le minacce AI-driven.

Fonti principali

Anthropic, Threat Intelligence Report: August 2025

Anthropic, Detecting and countering misuse of AI: August 2025 (PDF)

Google Threat Intelligence Group (GTIG), DPRK IT Workers Expanding in Scope and Scale, aprile 2025

Google Threat Intelligence Group (GTIG), AI Threat Tracker: Distillation, Experimentation, and Integration of AI for Adversarial Use, febbraio 2026

Microsoft Threat Intelligence, Jasper Sleet: North Korean remote IT workers’ evolving tactics, giugno 2025

CrowdStrike, Famous Chollima Adversary Profile

CrowdStrike, 2025 Threat Hunting Report, agosto 2025

Okta Threat Intelligence, How AI services power the DPRK’s IT contracting scams, aprile 2025

Okta Threat Intelligence, North Korea’s IT Workers expand beyond US big tech, settembre 2025

FBI/IC3, North Korean IT Worker Threats to U.S. Businesses – Public Service Announcement, luglio 2025

U.S. Department of Justice, Indictment of 14 North Korean Nationals – $88M IT Worker Scheme, dicembre 2024

U.S. Department of Justice, Coordinated Nationwide Actions to Combat North Korean Remote IT Workers, giugno 2025

U.S. Department of Justice, Nationwide Actions to Combat Illicit North Korean Government Revenue Generation, novembre 2025

U.S. Department of the Treasury, Sanctions against DPRK IT Worker Networks, novembre 2025

SentinelOne/SentinelLABS, Contagious Interview: North Korean Threat Actors Reveal Plans and Ops, settembre 2025

KnowBe4, How a North Korean Fake IT Worker Tried to Infiltrate Us, luglio 2024

ENISA, Threat Landscape 2025

Consiglio dell’Unione europea, Regolamento (UE) 2017/1509 – Misure restrittive DPRK

Commissione Europea, NIS2 Directive (Direttiva UE 2022/2555) e AI Act (Regolamento UE 2024/1689)

Crowell & Moring, From Deepfakes to Sanctions Violations: The Rise of North Korean Remote IT Worker Schemes

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/frode-occupazionale-nordcoreana/




AI e valanga di falsi video della guerra in Iran. BBC: “Crollata ogni barriera”

Guerra Iran-Israele, boom di video e immagini satellitari falsi generati dall’AI

Un’ondata senza precedenti di contenuti falsi generati con l’intelligenza artificiale (AI) sta invadendo i social network mentre l’opinione pubblica cerca informazioni sulla guerra all’Iran di Stati Uniti e Israele. Video di bombardamenti mai avvenuti, immagini satellitari manipolate e scene spettacolari di città in fiamme, stanno accumulando milioni di visualizzazioni online.

È quanto emerge da un’inchiesta di Thomas Copeland per la BBC, che documenta come la disinformazione prodotta con l’AI stia diventando un vero e proprio modello di business per molti creator.

“La barriera per creare filmati di guerra falsi e convincenti è crollata”

Secondo Timothy Graham, esperto di media digitali della Queensland University of Technology, la situazione è ormai fuori scala: “La portata è davvero allarmante e questa guerra ha reso impossibile ignorarla”.

Il punto è che la tecnologia ha abbattuto quasi completamente le barriere tecniche: “Quello che prima richiedeva una produzione video professionale – ha precisato Graham – ora può essere fatto in pochi minuti con strumenti di AI”.

Il risultato è una proliferazione di contenuti che sembrano realistici ma che in realtà sono completamente falsi: “La barriera per creare filmati di guerra sintetici e convincenti è essenzialmente crollata”, ha sottolineato l’esperto della Queensland University.

Il falso video della nave da guerra condiviso anche dal governatore del Texas (lo stesso usato dai nostri TG per l’Ucraina)

Per capire pienamente la gravità del problema, basti pensare che il 5 marzo scorso, il governatore del Texas Greg Abbott ha condiviso sul suo profilo X (poi prontamente eliminato) il video falso di una nave da guerra americana che prendeva di mira un aereo militare iraniano.

Secondo l’articolo pubblicato da Lucy Carter e Michael Workman per ABC NEWS Verify il video sembrerebbe provenire da un famoso videogioco di simulazione militare chiamato War Thunder.

Il video ha totalizzato più di 7 milioni di visualizzazioni su X.
Secondo TJ Thomson, esperto di media digitali e comunicazione visiva del RMIT, “la portata di questo conflitto, unita ai rapidi progressi nella tecnologia dell’intelligenza artificiale generativa, sta rendendo sempre più difficile per le persone distinguere la realtà dalla finzione”.

“Il rapido sviluppo della tecnologia dell’intelligenza artificiale farà sì che presto le persone non crederanno più ai propri occhi e purtroppo ci stiamo velocemente arrivando a questo punto”, ha commentato Thomson. A pensarci bene, più che un ovvio allarme generale è quasi un incubo per il futuro delle democrazie di tutto il mondo, che dipendono dall’informazione libera e di qualità.

Lo stesso videogioco (sempre “War Thunder“) è stato utilizzato dal TG1 e dal TG2 della nostra Rai nei primi giorni dell’invasione russa dell’Ucraina (24 febbraio 2022), spacciandolo per immagini di missili russi su Kiev durante le dirette dei giornalisti inviati sul campo.

Missili su Tel Aviv e Dubai in fiamme: i fake che diventano virali

Tra gli esempi analizzati da BBC Verify c’è un video AI che sembra mostrare missili che colpiscono Tel Aviv, accompagnati dal rumore delle esplosioni. Il filmato è stato pubblicato in oltre 300 post e condiviso decine di migliaia di volte.

Un altro video, visto milioni di volte, mostra il grattacielo Burj Khalifa di Dubai avvolto dalle fiamme, con persone che fuggono dalla zona. Anche questo è completamente generato con l’intelligenza artificiale.

Il problema non riguarda solo i video. Si fanno strada con forza (facilmente anche) le immagini satellitari false. Un esempio riguarda una fotografia che circola sui social e che pretende di mostrare gravi danni alla base della Quinta Flotta della Marina americana in Bahrain.
In realtà l’immagine è stata generata artificialmente a partire da una vera fotografia satellitare del 2025.

I falsi video fatti con l’AI hanno un impatto enorme sulla fiducia nel sistema dell’informazione

Secondo Mahsa Alimardani, ricercatrice dell’Oxford Internet Institute specializzata sull’Iran, la diffusione di questi contenuti ha conseguenze dirette sulla qualità dell’informazione: “Video falsi come questi hanno un impatto negativo sulla fiducia delle persone nelle informazioni verificate che vedono online e rendono molto più difficile documentare prove reali”.

Alimardani osserva inoltre che il fatto che alcune piattaforme stiano iniziando a intervenire dimostra quanto il problema sia diventato evidente: “È un segnale importante che si siano accorti che si tratta di un problema enorme”.

L’AI rende i falsi sempre più facili da creare e la pipeline verso i social è ormai automatizzata

La crescita dei fake è alimentata dalla disponibilità di nuovi strumenti di generazione automatica. Tra questi ci sono modelli come Sora di OpenAI, i sistemi video di Google, applicazioni cinesi come Seedance e strumenti integrati nei social network.

Secondo l’esperto di AI Henry Ajder: “Il numero di strumenti disponibili per creare manipolazioni altamente realistiche è senza precedenti. Non abbiamo mai visto tecnologie così accessibili, così facili e così economiche da utilizzare”.

Per Victoire Rio, direttrice della non profit tecnologica What To Fix, questo ha trasformato completamente il processo di produzione della disinformazione: “La diffusione di contenuti AI è esplosa perché la pipeline verso i social media può ormai essere quasi completamente automatizzata”.

Il ruolo di X e il problema della monetizzazione. L’avanzata delle imprese della disinformazione?

Un elemento chiave è il sistema di monetizzazione delle piattaforme social, che premia i contenuti virali indipendentemente dalla loro veridicità. Su X, il programma Creator Revenue Sharing paga gli utenti che generano grandi volumi di visualizzazioni, commenti e interazioni. Secondo le stime riportate da Graham, la piattaforma potrebbe pagare: “circa otto-dodici dollari per ogni milione di impression verificate”.

Per accedere al programma, i creator devono superare una soglia di milioni di visualizzazioni in pochi mesi e possedere un abbonamento premium. Una volta entrati nel sistema, però, la dinamica cambia completamente.

“Una volta dentro, i contenuti virali generati con l’AI diventano praticamente una macchina per fare soldi. Hanno costruito l’impresa definitiva della disinformazione”, spiega Graham.

Secondo il responsabile dei prodotti di X, citato da BBC Verify, il 99% degli account che diffondono video AI di guerra starebbe cercando di sfruttare il sistema di monetizzazione.

La piattaforma ha annunciato che sospenderà temporaneamente dal programma di pagamento i creator che pubblicano video di conflitti generati con l’AI senza etichettarli chiaramente.

Secondo Graham: “La questione più profonda è che la monetizzazione basata sull’engagement e l’informazione accurata sono fondamentalmente in tensione tra loro, e nessuna piattaforma ha davvero risolto questo conflitto – e forse non lo farà mai”.

Il caso Grok: quando anche l’AI sbaglia. In pericolo i sistemi democratici?

La situazione è resa ancora più complessa dal ruolo degli assistenti basati sull’intelligenza artificiale. Diversi utenti hanno chiesto al chatbot Grok, integrato nella piattaforma X, di verificare l’autenticità di alcuni video. In molti casi analizzati da BBC Verify, però, Grok ha sbagliato, sostenendo che i filmati fossero reali.

Questo dimostra quanto sia difficile distinguere i contenuti autentici da quelli sintetici anche per sistemi avanzati di AI.

In ultima analisi, va ricordato sempre che ciò che genera più attenzione (shock, paura, immagini spettacolari, violenza) tende a diffondersi più velocemente delle informazioni verificate. Un grande vantaggio per chi specula e fa profitti sulle tragedie dell’umanità.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/ai-e-valanga-di-falsi-video-della-guerra-in-iran-bbc-crollata-ogni-barriera/567734/




L’AI e la coscienza delle banche. Verso Digital Bank senza coscienza?

Premessa

Forse qualcuno si ricorderà del film “Anche i bancari hanno un’anima”, un  film che ironizza  sulla figura dell’impiegato bancario, rassegnato a un lavoro che poco lo soddisfa [1]. Di anni ne sono passati e nel frattempo le banche sono radicalmente cambiate. Sono diventate digitali. Si dice che non saranno più gli impiegati in carne e ossa a farle funzionare ma macchine intelligenti e robot. Sarà così la fine di persone demotivate?  

Pare di sì. Infatti, le Digital Bank avranno bisogno prevalentemente di specialisti e di tecnocrati altamente qualificati con funzioni  di supervisione di sofisticate strutture tecnologiche. I bancari  “sofferenti”,  anelanti  a  un  mondo lavorativo più libero e felice, sono, pertanto, destinati all’estinzione.

Le sofferenze cesseranno, si dice, grazie alle macchine intelligenti, capaci di lavorare al posto degli umani  senza stress. Saranno gli algoritmi a replicare, anzi a superare, la stessa intelligenza umana. Le macchine intelligenti non creano problemi come gli umani perché  non provano sentimenti né empatia.

Già Max Weber aveva preconizzato come le organizzazioni dovessero funzionare, potremmo dire,  senz’anima, in modo efficiente grazie alle regole che gli impiegati degli uffici devono seguire in modo rigoroso al fine di fornire prestazioni predefinite, evitando personalismi e soggettivismi. Con la diffusione dell’IA le banche saranno più efficienti e razionali?

Si dice che i computer intelligenti decidono in modo obiettivo ed  evitano l’influenza dei sentimenti e i dissensi del  personale che questo non sempre condivide le scelte aziendali. Spesso sul piano etico, quando, ad esempio, la banca privilegia il profitto sopra ogni altra considerazione o adotta modelli manageriali poco partecipativi.

Ma può una banca, anche un’impresa, funzionare regolarmente eliminando la “coscienza” delle persone,  sostituite dai sistemi di IA?

Banche ridotte a  “funzioni di produzione”?

La coscienza  è uno spazio semantico interiore dove i segnali provenienti dal mondo fisico,  all’interno e all’esterno del corpo, ed elaborati dal cervello, assumono la forma di sentimenti, sensazioni e significati. Le macchine intelligenti non avvertono sentimenti ed empatia perché non hanno e non possono avere  una coscienza, per cui  non sono capaci di sviluppare in modo consapevole apprendimento e conoscenza della realtà attraverso i qualia che sono appunto le sensazioni, i sentimenti, i pensieri emergenti nella coscienza[2]. 

Con la digitalizzazione dei processi, l’organizzazione delle banche tende a fortemente semplificarsi evocando la visione neoclassica di una  “funzione di produzione” in cui il fattore tecnologico (K) prevale  sul fattore umano (L).

La sua rappresentazione è una funzione matematica (del tipo Cobb e Douglas), dove Y è l’output (i servizi bancari),  A un multi-fattore di produttività  (connesso al progresso tecnico), K lo stock di capitale tecnologico, L il lavoro (ridotto al minino) e α e β le quote distributive del reddito che vanno ai profitti (massimizzati) e ai salari (minimizzati). 

L’elasticità di sostituzione statica di L e K, in una banca ampiamente digitalizzata, è molto alta dato che il lavoro, sia professionale che manageriale, può essere sostituito dalla tecnologia mantenendo costante l’output  ma anche aumentandolo.

Con la semplificazione organizzativa, le banche digitali possono perdere le proprie specifiche identità, dipendendo dai  fornitori esterni da cui acquistano i sistemi di IA, con un indebolimento delle “coscienze organizzative”  in seguito alla marginalizzazione del fattore umano sostituito dal quello tecnologico. Ne possono derivare effetti non solo di indebolimento delle capacità cognitive del personale ma anche di  frustrazione in conseguenza di mansioni sempre più operative poco motivanti. Il paradosso è che, per contrastare tali effetti la banca può aumentare il ricorso all’IA con un’ ulteriore  riduzione del fattore umano..

Questa tendenza non pare così remota. Basti considerare la situazione di disengagement che si sta riscontrando, soprattutto nei grandi gruppi bancari, in seguito alla massiccia digitalizzazione dei processi e alla verticalizzazione delle decisioni. 

Ricerche recenti evidenziano la crescente criticità dei modelli organizzativi partecipativi,  al fine della soddisfazione/motivazione al lavoro, i quali  rispondono all’esigenza delle persone, soprattutto dei giovami, di svolgere compiti che consentono dare un contributo responsabile all’attività della banca.

Ma con processi decisionali sempre più  digitalizzati, in tutti i comparti della banca, le autonomie concesse al personale  tendono a comprimersi, aumentando le  situazioni di disengagement. Le direzioni bancarie sembrano tollerare queste situazioni nella prospettiva di ulteriori tagli del personale per giungere a modelli bancari quasi totalmente automatizzati. 

 Verso Digital Bank senza coscienza?

Le macchine intelligenti non hanno la consapevolezza di sé. Per questo gli umani si differenziano dalle macchine intelligenti. L’IA può elaborare simboli, ma non può provare sentimenti e sensazioni. La coscienza crea l’interiorità e permette una connessione autentica con la realtà. Una Digital Bank,   funzionante  esclusivamente sulla base di sistemi di IA, non avendo nessuna coscienza, non può avere nessuna “vera conoscenza” della realtà perché la coscienza è strumento di conoscenza.  Ed è per questo che l’IA non può prevalere sull’intelligenza umana, essendone la coscienza  una componente costitutiva.

D’altra parte, va preso atto come  lo sviluppo  dell’IA possa  acuire le situazioni di disengagement del  personale, di cui abbiamo detto. Questo viene sempre più esautorato dai processi decisionali automatizzati. Oggi la motivazione a lavorare per  un’ impresa evidenzia  la rilevanza degli aspetti emozionali  del sentirsi  partecipi di una coscienza organizzativa comune[3]. E sta assumendo pure rilevanza il concetto di sostenibilità sociale, riferito  al modello imprenditoriale, per cui l’orientamento delle banche all’efficienza e alla redditività del capitale  non può essere una  filosofia  unificante sul piano organizzativo.

Con la diffusione dell’IA, vi è il pericolo, quindi, che la banca vada incontro a una  deresponsabilizzazione con la perdita  di consapevolezza   di se stessa. Il rischio peggiore,  infatti, è quello di  trasformarsi, come ricordato, in una funzione tecnica di produzione. In effetti, questo rischio non è così remoto,  vista appunto la situazione di disaffezione che si sta riscontrando soprattutto nei grandi gruppi bancari che verticalizzano  le decisioni[4].

Pertanto,  la  “coscienza”  dovrebbe entrare in azione  proprio quando  vi è il rischio che  la tecnologia possa  avere il sopravvento sull’organizzazione. Direzioni coscienziose dovrebbero, quindi, adottare modelli organizzativi che integrino il lavoro umano  con l’IA e non lo  sostituiscano.

La coscienza  del banchiere: “sociale” vs “razionale”

I computer manipolano simboli, ma non hanno contenuto fenomenico, cioè non “sentono” nulla. I  computer eseguono istruzioni senza alcuna volontà o consapevolezza; non sono, in altre parole,  in grado di leggere il significato dei simboli.  Ma se la coscienza  produce conoscenza ed è, quindi, utile nelle decisioni, i computer non possono sostituire l’intelligenza umana che si avvale della coscienza per leggere e comprendere la realtà[5].  

La coscienza  organizzativa ha, quindi,  un ruolo perché  dovrebbe guidare anzitutto le banche verso scelte che  non danneggino gli  individui e le comunità; senza una coscienza etica e  morale,  possono verificarsi pratiche predatorie, tassi usurai o investimenti in attività speculative e rischiose. Nella grande  crisi finanziaria del 2007-2008, l’azzardo morale ha prevalso sull’etica di banchieri dimostratisi socialmente irresponsabili. 

Pertanto, quando parliamo di coscienza,  l’immagine  più immediata è  quella  del banchiere attento ai problemi della sostenibilità, al principio dell’equità per cui la massimizzazione del profitto, derivante dall’attività creditizia,  dovrebbe conciliarsi con  effetti benefici per tutti gli stakeholder,  per l’economia e i  territori  in cui la banca opera, a favore  del bene comune.

Ma la coscienza ha un ruolo  anche per il  “banchiere  razionale”.  La coscienza  è uno strumento di apprendimento e una  guida nel  prendere le  decisioni nel modo più consapevole e razionale.  Infatti, la coscienza produce conoscenza del reale attraverso le sensazioni, le emozioni, i sentimenti, come  compassione, paura, fiducia. Basti pensare a come il personale di una banca possa apprendere immediatamente  i cambiamenti di “umore” del mercato, prima ancora che arrivino  i dati statistici sulla scrivania del management. Queste informazioni qualitative con difficoltà  sono processabili e un computer che interagisce con la clientela  non è in grado di auto-rendersi conto del significato implicito che esse  hanno.

 Coscienze vigili: gli  algoritmi possono sbagliare

Se i sistemi di IA hanno dei limiti, la  coscienza, con le  sue  capacità che abbiamo indicato,  serve  al  banchiere  che non  si fida  (o non si fida totalmente) dell’IA. Essere consapevoli della propria azione significa  saperne anche  valutare le conseguenze e  poter migliorare  le decisioni future sulla base dei risultati  dei comportamenti passati.  Le  emozionipossono, tuttavia,  indurre all’impulsività riducendo la lucidità con cui le decisioni  dovrebbero essere prese ma anche a  disubbidire alle regole e generare comportamenti innovativi.

Vi è, quindi,  una sorta di contrapposizione tra  l’innovazione che può generare la libertà delle coscienze – grazie all’ immaginazione, all’ intuizione, alla  creatività – e   una condotta stabile e sicura derivante  dal controllo dei comportamenti organizzativi  quando le  decisioni sono  computerizzate e prese dalle macchine di cui le  direzioni bancarie si  fidano più  delle   persone, ritenendo, inoltre, che  l’IA sia superiore alle capacità cognitive delle stesse persone.

Se l’aumento di automazione, nelle organizzazioni complesse, è una risposta al calo di  fiducia,  si ha, come abbiamo già osservato, un depotenziamento della “coscienza organizzativa” con le conseguenze già ricordate. Infatti, nei sistemi aziendali in cui prevalgono modelli decisionali basati sulle procedure standardizzate – a cui è affidata una serie di compiti automatizzati come valutazioni e controlli –  si consolidano ulteriormente  le culture burocratiche che demotivano e deresponsabilizzano.

Ne può derivare il rischio di sistemi aziendali che operano in situazione di scarsa consapevolezza del loro funzionamento per cui vi è la possibilità di improvvise variazioni di performance o di crisi senza la comprensione delle relative cause sulle quali intervenire. Quindi, è necessario che le “coscienze” siano sempre attive, e bisogna riattivarle se si disattivano, prestando attenzione ai sintomi di disengagement, demotivazione e de-responsabilizzazione.

L’importanza che, anche in contesti automatizzati, hanno le “coscienze vigili”, si dimostra  allorquando è proprio dal personale scrupoloso, intellettualmente indipendente, che si hanno le condotte “disobbedienti” che  evitano  errori e anche disastri grazie alla loro intuizione che “qualcosa non quadra”, alla loro immaginazione nel ritenere che la soluzione non convince e che quella giusta potrebbe essere diversa. Ed è proprio allora che l’intelligenza umana, nella sua parte più sofisticata –  la coscienza –  si dimostra superiore.

Grazie alla consapevolezza che è propria dell’umano, risulta palese  la differenza tra la  realtà e l’ immagine della realtà. I computer apprendono immagini, parole, numeri ma non comprendono a quali persone o oggetti  tali immagini, parole, numeri si riferiscono, Così,  nella valutazione del rischio di credito, i computer  possono raccogliere dati, informazioni, immagini, scritti ed elaborare automaticamente   indici  di sostenibilità e  solidità ma non sono  in grado di associare  la  visione contabile alla realtà fisica, tecnologica e umana delle imprese  da valutare, a differenza della capacità percettiva di un valutatore umano che, grazie ai propri sensi, è in grado di  passare dalle immagini all’ immaginazione della realtà  sottostante che egli elabora grazie al proprie capacità intellettuali.

Si possono configurare, ad esempio, sistemi di IA con funzioni di diagnosi  economico-finanziarie e di allocazione delle risorse, orientando le scelte degli impieghi del risparmio tenendo conto degli obiettivi della  politica industriale del Paese, o dei criteri della sostenibilità ESG fissati dal regolatore,  compatibilmente con gli equilibri gestionali aziendali. Resta, pur sempre decisivo,  anche in questo caso, il fattore umano “con la propria preparazione culturale e spirituale e con la propria cosciente ed operante volontà” come si diceva più di mezzo secolo fa (un principio che i banchieri attuali  stanno dimenticando) [6].

6. Dalla coscienza alle ragioni tecniche

Già Cicerone ammoniva sui possibili rischi derivanti dal rispetto inflessibile delle norme, riassumibili nel noto brocardo  “Summum ius, summa iniuria”: a dispetto di quello che possa sembrare, il rispetto pedissequo delle regole non porta necessariamente a scelte migliori, ma spesso si traduce esso stesso  in arbitrio, proprio perché non prende in debita considerazione l’insieme di elementi specifici che distinguono il singolo caso rispetto alla media.

La capacità di valutazione discrezionale, dunque, lungi dall’essere condizionata da idiosincrasie e viziata da “irrazionalità”, si caratterizza al contrario per rappresentare quella “giustizia del caso singolo”, spesso identificata con l’equità, che costituisce il criterio di decisione in base al quale il giudice adatta la norma giuridica alle particolarità concrete di una controversia.

Analoghe considerazioni si possono fare nel contesto finanziario, anch’esso all’apparenza ispirato al rispetto ferreo e inflessibile di regole tecniche “oggettive”, poste a presidio di garanzia di imparzialità, oltre che di efficienza.

I rischi di de-responsabilizzazione delle decisioni automatizzate

In realtà, l’adozione di meccanismi decisionali automatizzati rischia, da un lato, di de-responsabilizzare il decisore, che subisce la tentazione di essere “catturato” dalle decisioni algoritmiche, che sono nei fatti il frutto di scelte anonime (rectius: opache) effettuate sostanzialmente dai progettisti dei sistemi automatizzati, sulla base del loro sistema di valori di riferimento (sistema di valori che esiste comunque, a dispetto dei proclami di “neutralità”, e manifesta la propria influenza in maniera surrettizia, spesso occultata dietro l’alibi della tutela del “segreto industriale” dei produttori).

Dall’altro, si rischia di assumere decisioni che si rivelano sub-ottimali, se non addirittura “irrazionali”, proprio a causa dell’incapacità di tali sistemi automatizzati di valutare appieno gli effetti e le conseguenze negative dovute alla mancata considerazione di informazioni rilevanti, che per loro natura non sono traducibili in entità simboliche esplicite e formalmente definite, suscettibili di essere trattate computazionalmente.

Tra queste informazioni rilevanti vi rientra non soltanto quella che viene definita “conoscenza tacita e implicita” descritta da Polanyi, che riflette appunto il sistema di valori condivisi che contraddistingue una comunità sociale in un determinato periodo storico,  ma anche  quella “conoscenza dispersa”, descritta efficacemente da  von Hayek come “conoscenza delle condizioni specifiche di stato e luogo”, che è appannaggio esclusivo dei singoli individui, perché è associata  alle loro  specifiche aspettative e aspirazioni.

  L’irrazionalismo delle decisioni “ottime”

La pretesa, dunque,  di riuscire a inferire tale conoscenza tacita e dispersa mediante l’addestramento di sistemi data-driven, tra i quali rientrano anche i modelli di machine learning (di cui anche l’attuale Generative AI è solo l’ultimo dei ritrovati), rischia  di tradursi, nella migliore delle ipotesi, nella più classica delle “profezie che si auto-avverano”: poiché la scelta stessa dei dataset di addestramento ritenuti rilevanti è condotta sulla base di una specifica “visione del mondo”, anche i risultati estrapolati dalla macchina sulla base di tali dati sarà inevitabilmente affetta dai “vizi” (bias, errori sistematici, incoerenze, ecc.) che affliggono i dati di training selezionati.

Nella sua attività di ottimizzazione, la macchina (rectius: l’algoritmo) non decide “il campo di gioco”, né detta le regole da seguire, ma si limita a computare i risultati sulla base delle condizioni e degli obiettivi che vengono imposti dall’alto (tipicamente dal progettista). Troppo spesso si tende a trascurare questo particolare, attribuendo agli algoritmi delle prerogative che non sono loro proprie, come quella della supposta “obiettività” e “neutralità”, specie se comparata con l’asserita discrezionalità umana, da cui la macchina è reputata essere immune.

Verso Digital Bank coscienziose

Abbiamo bisogno di un modello di banca digitale che integri consapevolezza, responsabilità e intenzionalità nelle sue scelte tecnologiche e organizzative. Le Digital Bank coscienziose rappresentano una auspicabile  generazione di banche  che ripensano il proprio ruolo nella società. La loro cifra distintiva non è la tecnologia in sé, ma il modo in cui la tecnologia viene scelta, governata e resa trasparente. Le banche devono unire l’ innovazione tecnologica alla responsabilità per restare  “ banche dal volto umano”.  In tal modo,  la  banca  conserva la propria  coscienza organizzativa a presidio di  valori etici e morali, grazie  all’inclusione e alla partecipazione del personale  ai processi decisionali.

Un management  che  persegua la massimizzazione del profitto dell’impresa  ha  bisogno di una coscienza organizzativa etico-morale.   Questa  dovrebbe entrare in azione  proprio quando la tecnologia tende ad avere  il sopravvento e  a rafforzarsi  sulla base della  convinzione che l’attività creditizia  debba  rispondere a valutazioni strettamente “oggettive” e, quindi,  computerizzate.

Ma l’IA non ha una coscienza e l’uso degli algoritmi  nella concessione dei prestiti può generare possibili discriminazioni. I finanziamenti  possono venire  limitati  o evitati  nei confronti di dati segmenti di imprese e   persone per effetto di parametri troppo restrittivi.

E ciò  non solo per massimizzare i profitti ma anche per  pregiudizi o considerazioni estranee al merito creditizio nei confronti di segmenti che i modelli di marketing automatizzati escludono  dalle strategie di sviluppo. In effetti, se gli algoritmi sono progettati per contenere i rischi e  massimizzare la  creazione di valore per gli azionisti, l’erogazione del credito può entrare  in  contrasto con la responsabilità sociale. Le  Digital Bank,  tecnologicamente perfette, rischiano di diventare  “banche  senz’anima”?.


[1] Regia di P. Garinei  e  G. Landi, 1979.

[2]  I qualia sono  “portatrici di significato” (conoscenza semantica) delle sensazioni e dei sentimenti con cui la coscienza esperisce e trasforma l’informazione simbolica che viene dal mondo esterno conoscibile secondo i dettami della fisica classica, comprendendoli nel significato che viene dal profondo della persona. Vedi F. Faggin,  Oltre l’invisibile. Dove scienza e spiritualità si uniscono, Mondadori, 2024. In tal senso,  si distinguono dalla conoscenza simbolica espressa nei parametri della fisica classica. I qualia si suddividono in quattro classi:  sensazioni e sentimenti fisici; emozioni; pensieri; sentimenti spirituali. Vedi F.  Faggin, Irriducibile. La coscienza,  la vita, i computer,  la nostra natura, Mondadori, 2022.

[3] Cfr. C. Ghiringelli, R. Nacamulli, Luca Quaratino, Disordine organizzato, il Mulino, 2025.

[4] Vedi  M. Baravelli, V. Pesic,  La tecnologia sta cambiando il lavoro bancario? Sì, ma con effetti di demotivazione e impoverimento delle professionalità, Key4Biz,30 maggio 2025.

[5] Secondo Faggin,  la  coscienza coincide con ciò che tradizionalmente chiamiamo “anima”; la  coscienza è primaria, non deriva dal cervello;  non è un prodotto dell’attività neuronale, ma una realtà quantistica e non-locale, cioè non riducibile alla materia. È la fonte del significato e dell’esperienza soggettiva. Faggin sostiene che la coscienza e il libero arbitrio sono fenomeni puramente quantistici esistenti in una realtà più vasta di quella che gli strumenti e il corpo umano possono rilevare. Vedi F. Faggin, Oltre l’invisibile, cit.

[6] Vedi G. Dell’Amore, Le funzioni dei sistemi bancari nell’economia contemporanea, Giuffré, 1955.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/lai-e-la-coscienza-delle-banche-verso-digital-bank-senza-coscienza/567634/




Consapevolezza e responsabilità nell’uso dei sistemi di Gen AI in ambiente forense – la guida CCBE per contrastare i principali rischi

La Gen AI sta ridisegnando i confini della professione legale, ponendo l’Avvocatura europea di fronte a una scelta ineludibile: governare il cambiamento o subirne le conseguenze. In questo scenario, la Guida del CCBE sull’uso dell’intelligenza artificiale generativa da parte degli avvocati rappresenta la bussola con cui orientarsi tra obblighi normativi, principi deontologici e nuove opportunità operative.

Con l’entrata in vigore nell’ottobre 2025 della Legge n.132/2025 [1], per i professionisti, inclusi gli avvocati, si è sancito un nuovo esplicito onere informativo nei confronti dei clienti riguardo all’eventuale utilizzo di sistemi di IA nelle loro prestazioni[2].

Non di meno, a livello di regolamentazione UE a partire dal 2 febbraio 2025, l’IA Act – (Regolamento UE n. 2024/1689[3]) ha richiesto che tutte le Organizzazioni garantiscano che il proprio personale possieda conoscenze adeguate sull’IA, indipendentemente dal fatto che esse partecipino alla catena del valore dell’IA come fornitori o utenti (c.d. deployers).

In attuazione di ciò, in ambiente forense e per l’Italia, il CNF (Consiglio Nazionale Forense) – organismo istituzionale di vertice dell’Avvocatura italiana[4] – si è reso protagonista di una serie di iniziative importanti, finalizzate a garantire un uso consapevole e responsabile dei sistemi di IA in ambiente professionale forense.

In particolare, il CNF:

  • ha elaborato un apposito schema di informativa che gli Avvocati possono adottare in adempimento all’obbligo di trasparenza nei confronti del Cliente;
  • ha avviato una consultazione preliminare di mercato ex 77 D.Lgs. 36/2023[5] per l’acquisizione di servizi di IA destinati al supporto dell’attività professionale legale;
  • ha recepito e diffuso la Guida del CCBE Conseil des Barreaux Européens (Consiglio degli Ordini Forensi d’Europa) sull’uso etico e trasparente dell’Intelligenza artificiale generativa da parte degli avvocati.

In questa sede, si ripropongono in chiave sintetica i principali passaggi di tale Guida secondo le interpretazioni del CNF, a valere quale fonte di natura autoregolamentare per l’utilizzo dei sistemi di IA, che ha come finalità dichiarata quella di “aumentare la consapevolezza su cosa sia in particolare la GenAI, illustrarne gli usi attuali nella pratica e mettere in evidenza opportunità e rischi potenzialmente connessi al suo impiego in ambiente professionale forense”[6].

La Guida può essere un utile supporto per Avvocati, Ordini e Associazioni forensi, Studi Legali e Organizzazioni professionali, per promuovere un uso responsabile dei sistemi di IA e GenAI.

Introduzione alla Guida CCBE – rimandi a fonti integrative

Il CCBE rappresenta oltre 1 milione di Avvocati europei attraverso i rispettivi Ordini nazionali di 45 Paesi; nell’ottobre 2025, ha emanato il documento “CCBE guide on the use of generative AI by Lawyers”.

Una Linea Guida (di seguito anche solo Guida) è volta ad illustrare all’avvocatura europea i concetti fondamentali in materia di IA e le sue evoluzioni, con enunciazione dei principali obblighi che si impongono in caso di ricorso a strumenti di IA e di GenAI nell’esercizio dell’attività forense.

Di seguito lo Schema della Guida CCBE:

CCBE Guide on the use of generative AI by Lawyers

SCHEMA DELL’ ARTICOLATO

Art.1 Introduction
Art.2 AI – The basics

2.1. Key Characteristics of generative AI

2.2. How is generative AI legally defined?

2.3. Regulatory approces to GenAI

Art. 3 Generativa AI in legal practice – take up, benefits and risks

3.1. Take up of GenAI tools by lawyera

3.2. Benefits of generativa AI in legal practice

3.3. Risks of using generati AI

3.3.1. Privacy and data protection

3.3.2. Hallucinations

3.3.3. Bias and sycophancy

3.3.4. Lack of transparency

3.3.5. Intellectual property and related rights

3.3.6. Cybersecurity

3.3.7. Fraud

Art. 4 The use of genrative AI in legal practice and lawyers’ professional obligatione

4.1. Confidentiality

4.2. Professional Competence

4.3. Independence

4.4. Transparency and information to the client

4.5. Conflict of interest

Art. 5 Considerations for the future
Art. 6 Conclusion
Annex 1 -Resources on the use of generative AI by lawyers and/or judical professionals

Il rilievo del documento, non è solo nel suo contenuto testuale, ma anche nel richiamo a numerose fonti che – a livello nazionale, europeo ed internazionale ne integrano le previsioni e che costituiscono riferimento imprescindibile per un utilizzo corretto e consapevole dell’IA in ambiente forense[7].

Per l’Italia, spicca il rimando alla Carta dei principi per un uso consapevole di strumenti di intelligenza artificiale in ambiente forense – HOROS a cura del Consiglio dell’Ordine degli Avvocati (COA) di Milano (Dicembre 2024)[8].

Frutto del lavoro della Commissione Informatica del Consiglio, la Carta dei principi HOROS di Milano:

  • è il primo disciplinare legale italiano che orienta nell’uso consapevole e sicuro delle nuove tecnologie, in chiave integrata con il diritto;
  • persegue l’obiettivo di sviluppare un efficace modello di intervento in ambito forense, in conformità alle Linee Guida “Avvocati Europei nell’era di Chatgpt” – Fédération des Barreaux d’Europe di Giugno 2024 ed in allineamento al Regolamento UE sull’IA.
“HOROS”- La Carta dei principi del COA di Milano (brevi cenni)
La Carta dei principi per un uso consapevole di strumenti di intelligenza artificiale in ambiente forense– HOROS del COA di Milano risponde ora alle nuove esigenze di innovazione, ora alla necessità di garantire che la rivoluzione tecnologica rappresentata dall’IA (certamente foriera di grandi potenzialità, ma non di meno fonte di rischi concreti) non intacchi i fondamenti etici e deontologici della professione.

Alla base della Carta sono in primis i principi generali di legalità, correttezza, trasparenza e responsabilità. Ciò in quanto (rif. parte introduttiva della Carta): “le tecnologie impiegate devono essere conformi alle normative europee e nazionali vigenti e l’uso dell’IA deve sempre essere finalizzato al miglioramento della qualità del servizio legale, senza compromettere i diritti e la fiducia dei clienti. Ogni adozione di IA deve essere attentamente per garantire che gli strumenti scelti siano adatti e proporzionati agli scopi specifici per cui ne è stato ipotizzato l’utilizzo”.

Segue la declinazione dei seguenti principi specifici:

Ø Dovere di competenza: l’uso consapevole dell’IA richiede che il professionista mantenga e sviluppi con continuità competenze tecnologiche; comprendendone funzionalità, limiti e rischiosità, evitando la dipendenza da risultati automatizzati;

Ø Trasparenza dell’uso dell’IA: è fatto obbligo di informare il cliente dell’uso dell’IA, del possibile impatto sul servizio fornito, descrivendo metodi e tecnologie utilizzate; con informativa anche sulla possibilità di valutare validità ed affidabilità dei risultati;

Ø Centralità della decisione umana: il professionista ha il compito di intervenire attivamente per valutare criticamente i risultati prodotti dall’IA, assicurando sia l’adeguatezza delle tecnologie IA adottate, sia che il loro processo di elaborazione non risulti negativamente condizionato dagli algoritmi (ciò significa applicare un “esame umano” al risultato IA per garantirne adeguatezza, accuratezza, conformità a principi etici e legali e per prevenire errori, pregiudizi, bias o decisioni ingiuste forieri di possibili ricadute significative sulla vita delle presone coinvolte);

Ø Protezione dei dati e riservatezza: l’uso dell’IA deve avvenire nel pieno rispetto dei principi fondamentali di protezione dei dati personali di cui al GDPR, in allineamento agli approcci di “privacy by design” e “privacy by default” e con previsione di Data Protection Impact Assessment (DPIA) ove prevista dalla normativa applicabile;

Ø Sicurezza informatica: l’adozione di strumenti IA richiede un’attenzione particolare alla sicurezza informatica per garantire che i dati trattati siano protetti e che i sistemi utilizzati siano sicuri ed affidabili;

Ø Valutazione del rischio dell’utilizzo di sistemi di IA: il professionista è tenuto a: i) una valutazione su base continua dei rischi legati all’uso IA nel proprio ambito di attività; ii) adozione di azioni correttive (AC) in presenza di rischi significativi, così da mitigarli tempestivamente; iii) documentare le misure adottate; iv) verificare periodicamente l’efficacia delle AC intraprese per garantirne uso responsabile e conforme alla normativa vigente; v) informare in modo adeguato e trasparente Cliente e Stakeholder;

Ø Diversità e sostenibilità ambientale: l’uso dell’IA deve avvenire nel rispetto dei principi di diversità, sostenibilità ambientale e non discriminazione; promuovendone un approccio responsabile;

Ø Formazione continua e Re-skilling: il professionista è tenuto a partecipare a corsi di aggiornamento delle proprie competenze in materia di nuove tecnologie, protezione e dati e sicurezza informatica, nonché sui relativi rischi ed implicazioni legali;

Ø Tutela del diritto d’autore: è fatto obbligo di garantire la conformità alla normativa a tutela di copyright, PI e diritti d’autore nell’uso di IA generativa di opere, contenuti, immagini.

Al documento del COA Milano, hanno fatto seguito altri provvedimenti Ordinistici nazionali.

Meritano una menzione:

  • il “Breve Vademecum per Avvocati sull’utilizzo dell’intelligenza artificiale” emanato nel Dicembre 2024 dalla Commissione Procedura Civile del COA di Roma, che integra il quadro normativo vigente in materia di IA con indicazioni pratiche per l’uso dei sistemi in ambiente forense;
  • il “Promemoria sulle principali norme deontologiche da rispettare nell’uso dell’IA” del 29 Ottobre 2025, a cura del COA di Genova che specifica i principali obblighi e doveri di deontologia applicabili e da osservarsi, per un corretto utilizzo di IA in ambiente professionale.[9]

IA e GenAI nel quadro regolamentare di rango normativo applicabile

Come chiarisce la Guida CCBE, caratteristica principale che distingue i sistemi di intelligenza artificiale generativa (Generativa AI, o GenAI) dagli altri sistemi di IA è la capacità di produrre nuovi contenuti, sotto forma di testo, immagini, audio o video.

Come tutti i sistemi di IA, anche i modelli di GenAI sono basati su macchine, operano con gradi variabili di autonomia e deducono dagli input ricevuti come generare l’output; tuttavia la GenAI presenta proprie peculiarità, ossia:

  • per la maggior parte dei modelli, utilizza tecniche di deep learning (apprendimento profondo), in particolare reti neurali per elaborare e produrre dati;
  • funziona analizzando i dati di input nel loro contesto e riconoscendo schemi ricorrenti, in modo da generare nuovi output coerenti con il tono, lo stile e l’argomento desiderati;
  • sa adattarsi a diversi stili espressivi (ad es. quelli artistici, narrativi o musicali);
  • si basa su principi probabilistici, fondati sulla matematica della probabilità e della statistica;
  • evolve costantemente attraverso processi iterativi di addestramento su dataset di grandi dimensioni e diversificati (all’aumentare e al variare dei dati a cui sono esposti, la loro capacità di generare contenuti si modifica di conseguenza).

Nella legislazione UE (in particolare nella nell’IA Act) non si rinviene una specifica definizione di GenAI; essa è considerata, ora come una sottocategoria dei “sistemi di IA”, ora come un “sistema di IA ad uso generale”/ “modello di IA per finalità generali” (i.e. general -pourpose AI system, rif. art.3, Regolamento n. 1689/2024/UE).

Sistema di IA (definizione OCSE ripresa all’art.3 IA Act) E’ un sistema automatizzato progettato per funzionare con livelli di autonomia variabili e che può presentare adattabilità dopo la diffusione e che, per obiettivi espliciti o impliciti, deduce dall’input che riceve come generare output quali previsioni, contenuti, raccomandazioni o decisioni che possono influenzare ambienti fisici o virtuali.
Modello di IA per finalità generali (art.3 IA Act) E’ un sistema di IA basato su un modello di IA per finalità generali e che ha la capacità di perseguire varie finalità, sia per uso diretto che per integrazione in altri sistemi di IA.

Dal punto di vista regolamentare, esistono leggi che disciplinano direttamente specifici aspetti dell’IA, e vi sono molte altre normative che si applicano indirettamente ai sistemi di IA (ad es. quelle in materia di privacy e protezione dei dati, istruzione, occupazione e ricerca medica).

Quadro normativo nazionale ed europeo sull’uso della Gen AI

La normativa più conosciuta nel contesto sovranazionale è la già citata Legge sull’IA dell’Unione Europea, adottata nel 2024 ed entrata in vigore nell’Agosto dello stesso anno; che istituisce un quadro normativo basato sul rischio, applicabile a tutti i fornitori e utilizzatori di sistemi di IA nel mercato dell’Unione, indipendentemente dalla loro provenienza.

L’ IA Act classifica i relativi sistemi in 4 categorie, ognuna soggetta a differenti livelli di obblighi e regolamentazione; prevede inoltre regole specifiche per i sistemi GPAI (Generale Purpose AI – AI per finalità generali) sottoponendoli a obblighi di trasparenza e documentali più severi per i modelli con capacità elevate.

Categorie di rischio associate ai sistemi di IA – IA Act
1 ALTO RISCHIO Sistemi soggetti a numerosi requisiti (i.e. valutazioni di conformità, trasparenza, supervisione umana, qualità dei dati, registrazione in un database dell’UE); vi rientra anche l’uso di IA nel sistema giudiziario.
2 RISCHIO LIMITATO Obblighi di trasparenza (ad es. informare gli utenti quando interagiscono con un sistema di IA o quando i contenuti sono generati artificialmente, come nei deepfake).
3 RISCHIO MINIMO Riguarda la maggior parte dei sistemi di IA che non sono soggetti a requisiti aggiuntivi oltre a quelli di normativa generale UE.
4 RISCHIO
INACCETTABILE
Afferisce a tutte le pratiche vietate (es. social scoring, manipolazione comportamentale, identificazione biometrica non autorizzata in luoghi pubblici).

Negli Stati Uniti, l’approccio è ibrido; combina ordini esecutivi federali, regolamenti settoriali e leggi statali (in particolare in Colorado e California).

A livello internazionale, la Convenzione quadro del Consiglio d’Europa sull’intelligenza artificiale, i diritti umani, la democrazia e lo Stato di diritto[10] – formalmente adottata il 17 Maggio 2024 dal Comitato dei Ministri del Consiglio d’Europa – costituisce il primo trattato internazionale giuridicamente vincolante in materia di IA.

La Convenzione:

  • mira a garantire che le attività di IA siano conformi ai diritti umani, ai principi democratici e allo Stato di diritto, includendo temi come: dignità e autonomia umana, uguaglianza e non discriminazione; privacy e protezione dei dati, trasparenza e supervisione, responsabilità, sicurezza e innovazione affidabile;
  • è finalizzata a garantire che ogni fase del ciclo di vita dei sistemi di IA (progettazione, addestramento e utilizzo) rispetti i principi e valori di cui sopra;
  • impone obblighi proporzionati ai potenziali rischi dell’IA per i diritti umani;
  • si applica alle attività IA svolte dalle Autorità pubbliche o da soggetti privati che agiscono per loro conto (per il settore privato gli Stati aderenti alla Convenzione possono scegliere se applicare direttamente gli obblighi o adottare misure alternative equivalenti).

Rilevano poi a livello UE e come fonti riferite specificatamente al contesto giudiziario:

  • la Carta etica europea sull’uso dell’intelligenza artificiale nei sistemi giudiziari e nel loro contesto adottata dalla Commissione UE per l’efficienza della giustizia (CEPEJ), Consiglio d’Europa 2018,
  • varie Linee guida per Professionisti della giustizia e per Avvocati (di cui in parte si è già detto nei paragrafi che precedono).

In ogni caso, la CCBE nella sua Guida chiarisce che “l’uso dell’IA (inclusa la GenAI) da parte degli Avvocati resta soggetto agli obblighi professionali vigenti nelle rispettive giurisdizioni, oltre che alle leggi generali applicabili”.

Declinazioni applicative dell’IA in ambiente forense – benefici e rischi

Tra i principali benefici riconosciuti ai sistemi di IA diffusi in ambiente forense, la Guida CCBE indica quelli di:

  • maggiore efficienza operativa (ad es. creazione automatizzata di documenti, analisi rapida di grandi volumi di materiali per una comunicazione più snella al cliente);
  • miglioramento e potenziamento della ricerca legale (ad es. reperibilità più rapida e accurata di giurisprudenza pertinente, analisi di banche dati o individuazione di tendenze giuridiche);
  • migliore qualità del lavoro (ad es. riduzione di errori, verifica della conformità e standardizzazione dei processi);

con conseguenti ricadute positive anche in termini di:

  • risparmi di costi e tempi di produzione;
  • ottimizzazione delle risorse;
  • riduzione dei tempi di trattazione di casi giudiziari;
  • possibilità di concentrarsi su attività qualitative piuttosto che ripetitive.

Anche nella relazione con il Cliente, il ricorso ai sistemi di IA presenta potenziali vantaggi per l’Avvocato, consentendo tempi di risposta più rapidi, stime di costo più accurate, migliore supporto operativo e di affiancamento, facilitazioni nell’accesso alla giustizia da parte di soggetti attualmente sottoserviti.

Poiché poi anche i fornitori di sistemi di IA hanno incrementato in modo significativo la produzione di nuovi modelli pensati specificatamente per le peculiarità di uno Studio legale, le soluzioni di IA vengono oggi commercializzate in modo diffuso e come strumenti specializzati per i Professionisti del diritto, con l’obiettivo di consentire pratiche di lavoro più rapide ed efficienti (rif. a strumenti di ricerca e redazione addestrati su dati giuridici o collegati a banche dati legali).

Tuttavia, la Guida CCBE non si limita ai benefici ed ai trend di mercato, ma individua anche e soprattutto i principali rischi che l’utilizzo dell’IA prospetta al legale, per rapporto agli obblighi che gli si impongono per normativa anche di stampo ordinistico e di deontologia applicabile.

Di seguito, la sintesi dei principali rischi collegati all’uso dei sistemi di IA nell’operatività legale:

ALLUCINAZIONI L’IA può generare risposte fattualmente inesatte o illogiche (imputabili a possibili cause e fattori quali: limitazioni nei dati di addestramento, natura probabilistica dei modelli di IA, incomprensioni di contesto, eccessiva generalizzazione, generazione di dati di sintesi).

Con il rischio – nel contesto dei servizi legali – di giurisprudenza completamente fittizia, cause o decisioni giudiziarie inesistenti, attribuzione erronea di citazioni a giudici o studiosi del diritto, oppure di argomentazioni giuridiche apparentemente plausibili ma interamente inventate. Sussistono anche: il rischio di interpretazioni giuridiche fittizie, di principi giuridici inventati, di rappresentazioni scorrette dello stato del diritto vigente in specifiche giurisdizioni, o ancora di falsi collegamenti o correlazioni tra concetti giuridici.

BIAS E ADULAZIONE (SYCOPHANCY – COMPIACENZA) Bias e compiacenza nella GenAI: il concetto si riferisce a errori sistematici o rappresentazioni distorte che emergono dai dati di addestramento, dal design/dalla progettazione del modello o dai processi algoritmici seguiti dai sistemi di IA (imputabili al fatto che i modelli di IA vengono addestrati su enormi insiemi di dati che riflettono modelli di comunicazione umana, nei quali l’accordo e il rinforzo positivo sono presenti, così che l’IA può dare priorità alla generazione di risposte concilianti o gradire all’utente, piuttosto che a informazioni accurate, critiche o bilanciate); i bias possono riprodurre o amplificare pregiudizi sociali esistenti, generando risultati ingiusti o inaccurati, o ancora produrre output fuorvianti o distorti.

Adulazione nella GenAI: indica la tendenza dei sistemi di IA (in particolare dei Modelli Linguistici di Grandi Dimensioni – LLM), a generare risposte che si allineano a preferenze o a bias percepiti dell’utente; concordando eccessivamente o fornendo riscontri eccessivamente positivi. In questo modo, l’IA può privilegiare risposte compiacenti anziché informazioni accurate o critiche, con il rischio di output fuorvianti o squilibrati.

MANCANZA DI TRASPARENZA Attualmente, quasi tutti i sistemi di GenAI presentano il fenomeno della c.d. “scatola nera” (o black box), tale per cui i processi di ragionamento interni sono opachi e difficili da interpretare. Persino gli sviluppatori ed i fornitori di tali sistemi non sono in grado di spiegare pienamente come vengono prodotti gli output.

Per gli Avvocati, ciò rende più difficile verificare l’accuratezza e l’affidabilità dei contenuti generati dall’IA con il rischio di compromettere la qualità di consulenze legali/degli atti prodotti. Si aggiungono rischi per la riservatezza delle informazioni del Cliente, ove fornite ai sistemi di IA (ad es. quando i dati vengano archiviati, riutilizzati o incorporati involontariamente nell’addestramento del sistema; con il rischio di violazione del segreto professionale).

VIOLAZIONE DELLA PROPRIETA’ INTELLETTUALE E DIRITTI CONNESSI La titolarità dei dati (di input e di output) è tra le principali preoccupazioni nell’uso della GenAI. Dati protetti da copyright o non autorizzati possono infatti essere utilizzati per addestrare gli strumenti di IA, con il rischio di violazioni del diritto d’autore qualora i dati di input (in ingresso) contenenti opere protette producano dati di output (in uscita) riconoscibili.

Inoltre, possono sorgere criticità legate alle clausole di titolarità contenute nei termini del servizio o nei contratti di licenza. Con problematiche ancora più rilevanti, ove i fornitori di GenAI invochino la tutela del segreto industriale (trade secret protection) per non divulgare informazioni sul funzionamento dei propri sistemi.

MANCANZA DI SICUREZZA L’IA può introdurre o aggravare rischi di sicurezza informatica, compresa la possibilità che attori malevoli sfruttino vulnerabilità del sistema (tra i rischi più rilevanti sono quelli di phishing, di prompt injection (i.e. inserimento subdolo di istruzioni/comandi specifici durante la fase di imput con l’obiettivo di manipolare o aggirare restrizioni imposte, così da indurre il sistema a eseguire attività altrimenti vietate o limitate), di data poisoning (i.e. di corruzione di dati o fonti) o di model poisoning (i.e. “velenamento” del modello), compromettendo il comportamento e l’output del sistema.
VIOLAZIONE DI DATI PERSONALI I sistemi di GenAI si basano su enormi insiemi di dati (dataset) per il loro addestramento, il che comporta il rischio che gli utenti che interagiscono con tali strumenti per compiti specifici, possano, senza rendersene conto, fornire dati di input che vengono poi riutilizzati per riaddestrare il modello.

Può anche accadere che tali dati vengano utilizzati dai fornitori o distributori per i dataset di addestramento, ovvero che gli stessi soggetti abbiano accesso ai dati di input o agli output generati durante il funzionamento dei sistemi. In assenza di informazioni chiare e trasparenti da parte dei gestori dei sistemi, si rischia quindi che le persone possano esporre involontariamente loro informazioni riservate o dati sensibili, senza essere pienamente consapevoli dei rischi potenziali.

FRODE I sistemi di IA possono includere deepfake[11], identità sintetiche o situazioni di impersonation (i.e. sostituzioni di persona, manipolazione di sistemi di riconoscimento facciale, furti d’identità e produzione di documenti falsi) o generare truffe automatizzate dalla stessa IA; con possibili danni reputazionali per l’Avvocato o con divulgazione non lecita di informazioni sensibili.

Con specifico riferimento al dovere di indipendenza, la Guida CCBE ricorda l’obbligo del Professionista di mantenimento dell’obiettività professionale.

I principali rischi da contenere sono quelli derivanti dai fenomeni di bias e compiacenza (sycophancy), descritti in precedenza.

Per il legale che ricorre ai sistemi di IA nella professione, può verificarsi il caso di interiorizzarli inconsciamente, esponendosi a possibili influenze nei giudizi o nei comportamenti e – per i casi più estremi- di indebolire il dovere di fornire una consulenza imparziale.

Ancora, possono verificarsi situazioni di dipendenza eccessiva dagli output generati dall’IA, che possono condurre a una forma di “compiacenza automatica” (automation complacency) e alla sostituzione del giudizio umano con conclusioni automatizzate.

Il dovere di trasparenza impone all’Avvocato che utilizza sistemi di IA nell’attività di difesa o assistenza al Cliente, l’obbligo di informarlo preventivamente consentendogli di esprimere eventuali riserve o condizioni, o di opporvisi.

A beneficio del lettore, si fornisce di seguito lo schema di informativa, su modello CNF.

Informativa sull’utilizzo di strumenti di Intelligenza Artificiale

Documento predisposto ai sensi dell’art. 13 – L. 23 settembre 2025 n. 132

Disposizioni in materia di professioni intellettuali.

Il sottoscritto avv. _________________________ con Studio in ______________________ via _______________________

Ai sensi dell’art. 13 della legge 132/2025

informa

₋ che nel corso dell’esecuzione dell’incarico conferito sia in sede giudiziale che stragiudiziale, ove ritenuto utile, potrebbe ricorrere all’impiego di sistemi di Intelligenza Artificiale (“I.A.”), per svolgere attività strumentali e/o di supporto all’attività professionale;

₋ che l’utilizzo dei sistemi di Intelligenza Artificiale (“I.A.”) avverrà sempre nel pieno rispetto delle disposizioni del Regolamento UE n. 2016/679 (GDPR) e dei doveri deontologici che regolano la professione forense al fine di garantire la tutela della privacy e della riservatezza del cliente e della parte assistita;

₋ che, in particolare, l’Intelligenza Artificiale (“I.A.”) sarà impiegata esclusivamente per funzioni di supporto alla attività professionale, quali, a titolo meramente esemplificativo, la gestione di attività organizzative e di segreteria, la ricerca normativa e giurisprudenziale, l’analisi preliminare di documenti e la predisposizione di bozze o sintesi;

₋ che il risultato derivato dai sistemi di Intelligenza Artificiale (“I.A.”) sarà oggetto di una verifica attenta e accurata da parte dell’avvocato, sia in sede di generazione del prodotto che di controllo delle fonti.

Luogo ____________, data ___/___/_____ Sottoscrizione dell’Avvocato _______________________

Il sottoscritto ____________________ dichiara di essere stato reso edotto delle indicazioni sopra riportate e di averne pienamente compreso il significato.

Sottoscrizione del cliente _______________________

Trova applicazione anche l’obbligo di evitare conflitti di interesse, in quanto i sistemi di IA possono essere addestrati su – o avere accesso a – informazioni riservate provenienti da più Clienti dello stesso Studio Legale; con la conseguente possibilità di condivisione involontaria di informazioni o di conflitti di interesse effettivi o potenziali.

Gli Avvocati devono inoltre rispettare i principi di:

  • dignità e onore della professione legale (i.e. l’uso di output non verificati, potenzialmente contenenti informazioni errate, false o fuorvianti può minare la fiducia nella capacità dell’Avvocato di fornire una consulenza competente e affidabile);
  • lealtà verso il Cliente (i.e. l’uso di output non verificati, può pregiudicare gli interessi del Cliente),
  • integrità personale e rispetto dello Stato di diritto,
  • corretta amministrazione della giustizia.
Gli Avvocati che utilizzano contenuti generati dall’IA senza un’adeguata verifica possono essere soggetti a sanzioni disciplinari o procedimenti per negligenza professionale; con conseguente pregiudizio per gli interessi e la fiducia del Cliente, oltre che per la reputazione dell’Avvocato.

Conclusioni

La Guida CCBE non nasce per rispondere a una moda tecnologica, ma a una trasformazione strutturale che sta ridefinendo le modalità dell’esercizio della professione forense. Ignorarla non è più una scelta neutrale.

Il vero nodo non è tecnico, ma culturale. I sistemi di GenAI non sostituiscono il giudizio dell’Avvocato, ma lo mettono alla prova in modo nuovo; richiedono una vigilanza più attiva, una capacità critica più affinata, una responsabilità più consapevole. Il rischio più insidioso non è l’allucinazione del modello, bensì la possibile “superficialità” di chi lo utilizza e che vi ricorre senza un adeguato livello di consapevolezza e di controllo.

È in questo spazio – tra l’output dell’algoritmo e la supervisione vigile ed attenta dell’Avvocato – che si gioca la qualità della consulenza legale dei prossimi anni. Presidiarlo con competenza, trasparenza e rigore deontologico non è un onere aggiuntivo: è, oggi più che mai, il cuore dell’aspettativa che il Cliente ripone nei confronti del Professionista e dello Studio legale.

Note

[1] I.e. Legge 23 Settembre 2025 n.132 (Disposizioni e deleghe del Governo in materia di Intelligenza Artificiale) pubblicata in GURI 25 Settembre 2025 n.223.

[2] Letteralmente, per previsione dell’art. 13 (Disposizioni in materia di professioni intellettuali) della Legge: “L’utilizzo di sistemi di intelligenza artificiale nelle professioni intellettuali è finalizzato al solo esercizio delle attività strumentali e di supporto all’attività professionale e con prevalenza del lavoro intellettuale oggetto della prestazione d’opera. Per assicurare il rapporto fiduciario tra professionista e cliente, le informazioni relative ai sistemi di intelligenza artificiale utilizzati dal professionista sono comunicate al soggetto destinatario della prestazione intellettuale con linguaggio chiaro, semplice ed esaustivo”.

[3] I.e. Regolamento del Parlamento europeo e del Consiglio, 13 Giugno 2024 n. 1689/2024/UE che stabilisce regole armonizzate sull’IA e modifica i Regolamenti n. 1689/2024/UE (CE) n.300/2008/UE, n.167/2013/UE, n.2018/858/UE, n.2018/1139/UE e n.2019/2144/UE e le direttive n.2014/90/UE e 2000/1828/UE – Anche IA Act o Regolamento sull’’Intelligenza Artificiale, pubblicato in GUUE 12 Luglio 2024 n. L 2024/1689.

[4] Istituito per tutelare i diritti della categoria forense, garantire il rispetto della deontologia forense e collaborare con il Ministero della Giustizia, il CNF ha sede a Roma ed esercita funzioni giurisdizionali, disciplinari e consultive. Gestisce l’Albo degli Avvocati abilitati al patrocinio dinanzi alle giurisdizioni superiori (Corte di Cassazione), giudica sui reclami disciplinari adottati dai Consigli dell’Ordine territoriali e promuove la formazione continua e le scuole forensi.

[5] I.e. Decreto Legislativo 31 Marzo 2023 n.36 (Codice dei contratti pubblici in attuazione dell’art. 1 L.21 giugno 2022 n.78 recante delega al Governo in materia di contratti pubblici come integrato e modificato dal D.Lgs. 31 dicembre 2024 n.209), pubblicato in GURI 31 Marzo 2023 n.77 SO n.12.

[6] Entrambi i documenti sono reperibili sul sito COA Milano al seguente link: https://www.ordineavvocatimilano.it/it/news/guida-del-ccbe-sulluso-dellintelligenza-artificiale-generativa-da-parte-degli-avvocati/p100-n2963.

[7] In tal senso sono i rimandi di cui all’Allegato 1 della Guida CCBE strutturato in ordine alfabetico e per Nazione, Paese o Istituzione di riferimento (i.e. Argentina, Australia, Belgio, Brasile, Canada, Cina, Colombia, Repubblica Ceca, Emirati Arabi Uniti, Estonia, Francia, Irlanda, Italia, Malesia, Nuova Zelanda, Nigeria, Polonia, Repubblica del Sud Africa, Singapore, Spagna, Svezia, Regno Unito, Stati Uniti, CJEU -Corte di giustizia UE, FBE – Federazione Europea degli Ordini Forensi, Consiglio d’Europa, IBA – Associazione Internazionale degli Avvocati , ABA – Associazione Americana degli Avvocati – UNESCO).

[8] La Carta è reperibile sul sito del COA Milano al seguente link: https://www.ordineavvocatimilano.it/it/news/la-carta-dei-principi-per-un-uso-consapevole-dei-sistemi-di-intelligenza-artificiale-in-ambito-forense/p100-n2587

[9] I.e. Articoli CDF- Codice Deontologico Forense di riferimento: Artt. 14 e 15 (Dovere di competenza e di aggiornamento); Att. 10 e 26 (Dovere di diligenza e di indipendenza); Artt. 13 e 28 (Dovere di riservatezza, Segreto professionale); Artt. 27 (Dovere di informazione e trasparenza verso il cliente); Art. 17 (Decoro e Comunicazione professionale); Art. 50 (Dovere di verità).

[10] Oltre ai 46 Stati Membri del Consiglio d’Europa, la Convenzione è aperta alla firma di tutti i Paesi del mondo e mira a stabilire norme comuni per un’IA affidabile. Vi aderiscono, Stati Uniti, Andorra, Georgia, Islanda, Norvegia, Moldavia, San Marino, Regno Unito, Israele ed UE.

[11] Nella Guida CCBE si legge anche sul punto che: “Così come oggi è possibile creare deepfake di personaggi pubblici, in futuro potrebbe diventare possibile realizzate deepfake di interi Studi legali con lo scopo di trarre in inganno i Clienti. Potrebbero inoltre essere falsificate le identità di persone che gli Avvocati devono verificare nell’ambito dell’attività di due diligence”. Occorre quindi riflettere su questi ulteriori possibili rischi per il legale, per contrastarli con misure preventive efficaci.

Profilo Autore

Avvocata (Albo COA Milano, 1999) e Giornalista pubblicista (ODG, 2003), con oltre 25 anni di esperienza nella consulenza e nel project management per Studi professionali e aziende di servizi.
Specializzata in sistemi di gestione/sistemi di gestione integrati ISO/UNI (qualità, sicurezza delle informazioni, ambiente, anticorruzione, privacy) e modelli 231/2001; Compliance Manager certificato (cert. AICQ SICEV, 2024),
Auditor UNI PdR 125:2022 (Parità di genere), UNI EN ISO 9001:2015 (Qualità). Esperta e Auditor MOG 231/2001.
Formatore accreditato e Valutatore corsi.
Giovanna R. Stumpo vive a Milano e lavora in tutta Italia.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/gen-ai-guida-ccbe/




No-code malware AI: ransomware che non richiede competenze

Il no-code malware generato tramite intelligenza artificiale ha smesso di essere un’ipotesi teorica. È un prodotto commerciale, con listino prezzi, canali di distribuzione e persino un servizio clienti. E l’aspetto più inquietante non è il malware in sé – è il profilo di chi lo crea.

Nel Threat Intelligence Report di agosto 2025, Anthropic ha documentato il caso di un cybercriminale britannico – tracciato come GTG-5004 – che ha sviluppato, commercializzato e distribuito multiple varianti di ransomware con capacità di evasione avanzata, crittografia robusta e meccanismi anti-recovery sofisticati. I pacchetti erano venduti su forum del dark web a prezzi compresi tra 400 e 1.200 dollari. Il dettaglio che trasforma questo caso da episodio criminale a fenomeno strutturale è uno solo: l’attore era apparentemente incapace di implementare o risolvere problemi nelle componenti tecniche fondamentali del proprio malware senza l’assistenza dell’AI.

Non stiamo parlando di un programmatore esperto che ha velocizzato il proprio flusso di lavoro. Stiamo parlando di qualcuno che non saprebbe implementare un algoritmo di crittografia, manipolare le Windows internals o costruire tecniche anti-analisi – eppure vendeva tutto questo come se fosse competenza propria. L’AI non ha migliorato le sue capacità: le ha sostituite.

Questo articolo ricostruisce l’architettura tecnica del ransomware GTG-5004, analizza il modello commerciale RaaS che lo ha accompagnato, e ne esamina le implicazioni per la threat intelligence e le strategie di difesa. Lo facciamo con un livello di dettaglio tecnico che riteniamo necessario: perché è solo comprendendo cosa un attaccante senza competenze può oggi costruire che i professionisti della sicurezza possono calibrare le proprie difese in modo adeguato.

L’architettura crittografica: ChaCha20 con gestione chiavi RSA

Il cuore tecnico del ransomware GTG-5004 è il suo sistema di crittografia ibrida, un’architettura che combina velocità di cifratura simmetrica con la sicurezza della crittografia asimmetrica – lo stesso principio impiegato da famiglie ransomware professionali come Conti, LockBit e Akira.

L’implementazione prevede tre livelli funzionali interconnessi.

Cifratura dei file con ChaCha20. Il ransomware utilizza il cifrario a flusso ChaCha20, progettato originariamente da Daniel J. Bernstein, per cifrare i primi 256 KB di ciascun file – la porzione di header che rende il contenuto inutilizzabile senza decrittazione completa. La scelta di ChaCha20 rispetto al più comune AES-256 non è casuale: ChaCha20 offre prestazioni superiori su architetture prive di accelerazione hardware AES-NI, una condizione frequente in ambienti eterogenei. È lo stesso cifrario adottato da protocolli come WireGuard e TLS 1.3, il che ne attesta la solidità crittografica. Per ogni file viene generata una coppia chiave-nonce unica, rendendo inutile qualsiasi tentativo di decrittazione basato sulla correlazione tra file diversi.

Gestione delle chiavi tramite RSA. Le chiavi simmetriche ChaCha20 generate per ciascun file vengono protette tramite crittografia asimmetrica RSA, utilizzando le Windows CNG (Cryptography: Next Generation) API per le operazioni con chiave pubblica. La chiave privata RSA, necessaria per la decrittazione, non risiede mai sul sistema della vittima – rimane esclusivamente sotto il controllo dell’attaccante. Questo schema rende la decrittazione computazionalmente impossibile senza il pagamento del riscatto, a meno di errori implementativi nell’uso dei generatori di numeri casuali o nella gestione della memoria – vulnerabilità che, come documentato dall’analisi ASEC del ransomware Gunra, possono occasionalmente emergere anche in implementazioni apparentemente sofisticate.

Selezione dei target e marking dei file. Il ransomware enumera tutti i drive fissi e le condivisioni di rete, prioritizzando le directory utente per massimizzare l’impatto percepito dalla vittima. I file cifrati ricevono l’estensione “.enc” e un marcatore interno che previene la doppia cifratura – un accorgimento tecnico che rivela una maturità progettuale notevole per un prodotto sviluppato da un non-programmatore. Il sistema supporta inoltre la flessibilità crittografica, con capacità AES-256 disponibili come alternativa a ChaCha20.

Il punto critico, dal punto di vista dell’analisi, è che questa architettura è tecnicamente solida. Non siamo di fronte a un esperimento dilettantistico: è un’implementazione funzionale che riflette le best practice del ransomware moderno. E l’attore che l’ha costruita non ne comprendeva i fondamenti matematici né le implicazioni implementative – si è limitato a guidare l’AI attraverso un processo di prompting iterativo fino a ottenere un prodotto commercializzabile.

Evasione EDR: FreshyCalls, RecycledGate e l’invocazione diretta delle syscall

Se la crittografia è il motore del ransomware, l’evasione delle soluzioni EDR (Endpoint Detection and Response) è il suo sistema di occultamento. Ed è qui che il no-code malware di GTG-5004 raggiunge il livello di sofisticazione più sorprendente.

Per comprendere le tecniche impiegate è necessario un breve inquadramento tecnico. Le soluzioni EDR operano prevalentemente nello user-mode, dove intercettano le chiamate alle API Windows attraverso un meccanismo di hooking: iniettano le proprie DLL nei processi monitorati e inseriscono deviazioni (hook) all’inizio delle funzioni critiche in ntdll.dll, la libreria che funge da ponte tra lo user-mode e il kernel. Quando un processo invoca una funzione come NtAllocateVirtualMemory, l’hook reindirizza temporaneamente l’esecuzione verso il codice di analisi dell’EDR prima di lasciar proseguire la chiamata verso il kernel.

Il ransomware GTG-5004 aggira questo meccanismo attraverso due tecniche complementari di direct syscall invocation, entrambe progettate per bypassare gli hook in ntdll.dll ed eseguire le chiamate di sistema direttamente verso il kernel.

FreshyCalls. Questa tecnica, sviluppata originariamente dal ricercatore ElephantSe4l, estrae dinamicamente i System Service Number (SSN) – gli identificatori numerici univoci di ciascuna syscall – analizzando la export table di ntdll.dll a runtime. Anziché utilizzare SSN hardcoded (che cambiano tra versioni di Windows), FreshyCalls li risolve dinamicamente ordinando le funzioni esportate per indirizzo. Il risultato è che il malware può invocare le syscall senza transitare attraverso le funzioni hookate dell’EDR.

RecycledGate. Evoluzione delle tecniche Hell’s Gate e Halo’s Gate, RecycledGate localizza sequenze “syscall; ret” già esistenti all’interno di ntdll.dll e le riutilizza come trampolini per l’esecuzione. Invece di eseguire l’istruzione syscall direttamente dal codice del malware (un pattern facilmente rilevabile, noto come Mark of the Syscall), il flusso di esecuzione viene reindirizzato verso istruzioni syscall legittime già presenti nello spazio di memoria di ntdll.dll. Lo stack di chiamata risultante appare quindi coerente con un’esecuzione normale, rendendo significativamente più complessa la rilevazione anche per EDR che analizzano il call stack.

Queste due tecniche lavorano in sinergia: FreshyCalls risolve quale syscall chiamare (il numero SSN corretto), RecycledGate determina dove eseguirla (tramite un’istruzione syscall legittima in ntdll.dll). Il risultato è un bypass completo degli hook user-mode che costituiscono la prima linea di difesa della maggior parte delle soluzioni EDR commerciali.

A completare il quadro di evasione, il ransomware implementa ulteriori tecniche complementari: offuscamento delle stringhe per eludere l’analisi statica, nascondendo nomi di API sospette e indicatori di compromissione; codice anti-debugging per rilevare ed evadere ambienti di analisi sandbox; e manipolazione dei processi tramite tecniche di reflection per il caricamento stealth delle DLL.

Il dato che emerge è netto: queste non sono tecniche da script kiddie. FreshyCalls e RecycledGate appartengono al repertorio di red teamer esperti e sviluppatori di offensive tooling con anni di pratica nell’evasione di soluzioni endpoint. Eppure, nel caso GTG-5004, sono state implementate da qualcuno che – secondo l’analisi di Anthropic – non appariva in grado di implementare o risolvere problemi nelle componenti tecniche complesse senza assistenza AI.

Meccanismi anti-recovery: eliminare ogni via di uscita

Un ransomware efficace non si limita a cifrare: deve impedire alla vittima di recuperare i dati attraverso canali alternativi. GTG-5004 implementa una strategia anti-recovery articolata su tre direttrici.

Eliminazione delle shadow copy. Il ransomware cancella le Windows Volume Shadow Copy, le copie di backup incrementali che Windows mantiene automaticamente e che rappresentano spesso l’ultima risorsa di recovery per le organizzazioni colpite. Senza shadow copy, il ripristino dei file diventa possibile solo attraverso backup esterni – che non tutte le organizzazioni mantengono in modo adeguato e isolato dalla rete.

Enumerazione mirata del file system. Anziché cifrare indiscriminatamente, il ransomware opera una selezione intelligente basata su estensioni specifiche, concentrandosi su documenti, database, archivi e file di configurazione ad alto valore operativo. Questa selettività ha un duplice scopo: accelerare il processo di cifratura (riducendo il tempo di esposizione al rilevamento) e massimizzare l’impatto percepito dalla vittima.

Targeting delle condivisioni di rete. L’operatività del ransomware si estende oltre i drive locali, raggiungendo le risorse di rete mappate. In un ambiente enterprise, questo significa che un singolo endpoint compromesso può propagare la cifratura a share di reparto, server documentali e repository condivisi – amplificando esponenzialmente il danno.

La combinazione di questi meccanismi con la crittografia ChaCha20/RSA crea uno scenario in cui, per la vittima, le opzioni si riducono a tre: pagare il riscatto, ripristinare da backup offline non compromessi, o accettare la perdita dei dati.

Delivery: reflective DLL injection e code cave infection

Le tecniche di delivery del ransomware GTG-5004 rappresentano un ulteriore livello di sofisticazione orientato alla stealth.

Reflective DLL injection. Il ransomware implementa il caricamento riflettente delle DLL, una tecnica documentata nel framework MITRE ATT&CK come T1620 (Reflective Code Loading). A differenza dell’injection DLL tradizionale, che richiede la scrittura del payload su disco e l’utilizzo di API monitorate come LoadLibrary, la reflective injection carica il malware direttamente in memoria all’interno di un processo legittimo. La DLL implementa un proprio PE loader minimale che mappa l’immagine in memoria, risolve gli import, applica le rilocazioni e trasferisce l’esecuzione al punto di ingresso – tutto senza creare artefatti su disco e senza invocare le API di caricamento standard che le soluzioni di sicurezza monitorano.

L’implicazione operativa è significativa: il ransomware può essere eseguito all’interno di un processo legittimo (come svchost.exe o explorer.exe) senza lasciare tracce sul file system, rendendo la rilevazione basata su scansione file inefficace e complicando l’analisi forense post-incidente.

Code cave infection. Il malware sfrutta inoltre l’inserimento di payload nelle code cave – regioni di spazio inutilizzato all’interno delle sezioni di eseguibili PE legittimi. Questa tecnica consente di nascondere il codice malevolo all’interno di binari apparentemente integri, aggirando i controlli di integrità superficiali e le whitelist applicative basate su hash dei file originali.

Architettura modulare. L’intero sistema è costruito con un’architettura a componenti indipendenti che possono funzionare singolarmente o come pacchetto integrato, offrendo flessibilità operativa sia all’attaccante originale sia agli acquirenti del kit RaaS.

Il modello commerciale RaaS: pricing, distribuzione e operational deception

Se l’analisi tecnica rivela la sofisticazione del no-code malware, il modello commerciale ne rivela l’ambizione imprenditoriale. GTG-5004 non è un attaccante che usa il proprio ransomware: è un fornitore di servizi criminali che ha costruito un business strutturato.

Struttura di pricing a tre livelli. L’offerta commerciale era articolata su tre pacchetti progressivi, ciascuno calibrato su esigenze operative diverse:

  • Tier 1 – Ransomware DLL ed eseguibile (400 dollari). Il pacchetto base includeva il payload di cifratura nelle sue due forme (DLL per injection e EXE per esecuzione diretta), con le capacità di crittografia ChaCha20/RSA e i meccanismi anti-recovery descritti.
  • Tier 2 – Kit RaaS completo con console PHP e infrastruttura C2 (800 dollari). Il livello intermedio aggiungeva una console di gestione basata su PHP per il monitoraggio delle vittime, un’infrastruttura di command and control su rete Tor, e l’utility di decrittazione per la verifica dei pagamenti e il ripristino dei file.
  • Tier 3 – Crypter FUD per Windows 10/11 (1.200 dollari). Il pacchetto premium includeva un crypter (strumento di offuscamento) progettato per rendere i binari nativi completamente non rilevabili (FUD – Fully Undetectable) dalle soluzioni antivirus e EDR correnti.

Canali di distribuzione. L’attore operava attraverso un sito .onion dedicato e manteneva una presenza attiva su almeno tre forum del dark web: Dread, CryptBB e Nulled. I post di vendita spaziavano da semplici inserzioni “[SELL]” ad annunci “[Brand New]” corredati da video dimostrativi. Per le comunicazioni con i clienti utilizzava ProtonMail, e offriva servizi di crypting personalizzati attraverso canali privati.

Operational deception. Un elemento particolarmente rilevante sotto il profilo giuridico e criminologico è la clausola “for educational and research use only” che accompagnava i prodotti. Si tratta di un classico meccanismo di plausible deniability che i vendor di strumenti offensivi utilizzano per creare un sottile strato di protezione legale – del tutto inconsistente, naturalmente, quando i prodotti vengono contemporaneamente pubblicizzati su forum criminali e accompagnati da servizi di supporto operativo. Questa finzione giuridica è peraltro un indicatore di maturità nell’ecosistema RaaS: l’attore ha internalizzato le pratiche commerciali del mercato underground, includendo i rituali di protezione legale che caratterizzano i marketplace del dark web.

La timeline di sviluppo: il prompting iterativo come motore di sofisticazione

L’analisi temporale dello sviluppo del no-code malware GTG-5004 rivela un pattern che ha implicazioni profonde per la modellazione delle minacce.

Secondo il report di Anthropic, l’attività dell’attore è stata tracciata a partire da gennaio 2025, con la prima offerta di vendita pubblicata sui forum del dark web. L’analisi delle interazioni con Claude ha permesso di identificare tre fasi distinte di sviluppo, ciascuna caratterizzata da un livello crescente di sofisticazione.

Fase iniziale: crittografia ed evasione base. Nelle prime interazioni, l’attore ha guidato l’AI verso l’implementazione delle funzionalità core: il sistema di cifratura ChaCha20, la gestione chiavi RSA, e le tecniche di evasione fondamentali. È in questa fase che emergono le evidenze più chiare della dipendenza dall’AI: l’attore necessitava di assistenza per implementare la logica crittografica, le tecniche anti-analisi e la manipolazione delle Windows internals.

Fase intermedia: anti-analisi e prevenzione del recovery. Nella seconda fase, lo sviluppo si è concentrato sulle capacità anti-debugging, sull’eliminazione delle shadow copy e sull’enumerazione mirata del file system. Il pattern di interazione mostra un ciclo iterativo di generazione – test – fallimento – correzione in cui l’AI non solo produceva codice, ma diagnosticava i problemi e proponeva soluzioni alternative quando i primi approcci non funzionavano.

Fase avanzata: delivery, infrastruttura C2 e offerta commerciale. La fase finale ha visto l’implementazione dei meccanismi di delivery avanzati (reflective DLL injection, code cave infection) e la costruzione dell’infrastruttura di command and control. Parallelamente, l’attore ha strutturato l’offerta commerciale con la piattaforma di distribuzione su rete Tor e la console PHP di gestione.

Questa progressione è significativa perché dimostra che il prompting iterativo non produce solo artefatti discreti – produce traiettorie di apprendimento in cui ciascuna iterazione costruisce sulle precedenti, generando una complessità emergente che supera le capacità dell’operatore umano. L’AI, in questo contesto, non è uno strumento puntuale: è un ambiente di sviluppo persistente che consente a un attore privo di competenze di accumulare sofisticazione tecnica sessione dopo sessione.

No-code malware e attribuzione: quando il codice porta la firma dell’AI

Il caso GTG-5004 introduce una sfida inedita per la threat intelligence: lo stile del codice riflette pattern AI, non pattern umani.

Tradizionalmente, gli analisti di malware utilizzano caratteristiche stilistiche del codice – strutture idiomatiche, preferenze di naming, pattern di error handling, scelte architetturali ricorrenti – come indicatori di attribuzione. Un programmatore russo tende a strutturare il codice in modo diverso da un cinese o da un americano, e queste differenze possono essere sfruttate per correlare campagne diverse e costruire profili degli attori.

Quando il codice è generato dall’AI, queste impronte stilistiche si dissolvono. Il codice prodotto da Claude o da altri modelli linguistici riflette pattern statistici derivanti dal corpus di addestramento, non le idiosincrasie cognitive di un programmatore specifico. Due attori completamente indipendenti, operanti in contesti diversi, che utilizzano lo stesso modello AI per sviluppare capacità simili, produrranno codice strutturalmente analogo – rendendo estremamente difficile distinguere le loro operazioni sulla base dell’analisi del codice.

Questa erosione dei marcatori stilistici ha implicazioni operative immediate. I modelli di attribuzione basati su TTP (Tattiche, Tecniche e Procedure) specifiche perdono potere discriminante quando le procedure sono generate dall’AI piuttosto che sviluppate dall’attore. Le piattaforme di threat intelligence che correlano campagne sulla base di similitudini nel tooling devono ora considerare la possibilità che la somiglianza rifletta l’uso dello stesso modello AI, non una connessione operativa tra gli attori. Antropic stessa ha riconosciuto questa trasformazione, indicando che l’attribuzione diventa più complessa quando lo stile del codice riflette pattern AI.

Per i team di threat intelligence, questo richiede un ripensamento degli indicatori di attribuzione: l’infrastruttura di distribuzione, i pattern di comunicazione, i metodi di monetizzazione e i comportamenti operativi dell’attore diventano più affidabili delle caratteristiche tecniche del malware stesso.

Il contesto: un ecosistema RaaS in espansione accelerata

Il caso GTG-5004 non è un’anomalia isolata: si inserisce in un’espansione dell’ecosistema RaaS che i dati del 2025 documentano con chiarezza. Secondo il report annuale di GuidePoint Security, gli attacchi ransomware sono aumentati del 58% nel 2025, con 7.515 vittime dichiarate sui siti di data leak – una media di 145 nuove vittime ogni settimana. BlackFog ha registrato un incremento del 49% degli attacchi pubblicamente dichiarati, con l’86% degli incidenti che rimane non divulgato.

Il modello RaaS, in particolare, sta attraversando una fase di industrializzazione accelerata. Come osservato da Recorded Future, il 2026 potrebbe segnare il primo anno in cui il numero di nuovi attori ransomware operanti al di fuori della Russia supererà quelli al suo interno – un segnale inequivocabile della globalizzazione dell’ecosistema criminale. Il gruppo Qilin, operante come RaaS, ha condotto nel 2025 più attacchi di quanti ne abbia realizzati LockBit al suo picco, reclutando affiliati su larga scala attraverso il dark web.

In questo contesto, il no-code malware generato tramite AI rappresenta un acceleratore strutturale: abbatte la barriera di ingresso per i nuovi affiliati, che non necessitano più di competenze tecniche per personalizzare e distribuire il ransomware acquistato. Il 2025 State of Ransomware Survey di CrowdStrike ha rilevato che il 48% delle organizzazioni identifica le catene di attacco automatizzate dall’AI come la principale minaccia ransomware, mentre l’85% ritiene che le difese tradizionali stiano diventando obsolete contro attacchi potenziati dall’AI.

Il dato più significativo, tuttavia, riguarda le PMI. Secondo il Verizon Data Breach Investigations Report 2025, il ransomware è stato presente nell’88% dei breach che hanno colpito piccole imprese – contro il 39% delle grandi organizzazioni. Quando il costo di sviluppo di ransomware sofisticato si riduce a zero grazie all’AI, e il costo di distribuzione si abbatte grazie al modello RaaS, la microeconomia dell’attacco cambia radicalmente: diventa profittevole colpire target che un tempo sarebbero stati trascurati perché il rapporto costo-beneficio non lo giustificava.

Limiti dell’analisi e controargomentazioni

Un’analisi rigorosa del fenomeno no-code malware richiede di considerare anche i limiti della narrativa che lo accompagna.

La solidità crittografica non è garantita. Il fatto che un ransomware implementi ChaCha20 con RSA non significa automaticamente che l’implementazione sia priva di vulnerabilità. Come documentato dall’analisi del ransomware Gunra da parte di ASEC, errori nella generazione dei numeri casuali o nella gestione delle chiavi possono rendere la crittografia reversibile. Un no-code malware generato dall’AI potrebbe contenere difetti implementativi non rilevabili dall’attore, che non possiede le competenze per validare la correttezza crittografica del prodotto.

L’evasione EDR è una corsa continua. Le tecniche FreshyCalls e RecycledGate, per quanto sofisticate, non sono invulnerabili. Le soluzioni EDR più avanzate stanno progressivamente integrando monitoraggio a livello kernel tramite kernel callback, ETW (Event Tracing for Windows) e analisi del call stack completo – meccanismi che possono rilevare anomalie anche quando gli hook user-mode vengono aggirati. L’efficacia reale del ransomware GTG-5004 contro soluzioni EDR enterprise di ultima generazione rimane da documentare: Anthropic non ha fornito dettagli su test in ambiente reale.

I fondamentali restano i fondamentali. Come ha osservato il Google Threat Intelligence Group nel report di febbraio 2026, l’AI amplifica e accelera tecniche esistenti ma non ne crea di inedite. L’81% delle intrusioni documentate nella versione 18 di MITRE ATT&CK si è verificato senza utilizzo di malware, basandosi su credenziali compromesse e strumenti legittimi. Le difese fondamentali – MFA, segmentazione di rete, gestione delle identità, patching – restano efficaci anche contro il no-code malware, perché agiscono sulle condizioni che rendono possibile l’attacco, non sulla sofisticazione dello strumento utilizzato.

Implicazioni per la difesa: cosa deve cambiare

Il caso GTG-5004 non richiede panico. Richiede adattamento mirato su direttrici specifiche.

Runtime security oltre gli hook user-mode. Se le tecniche di syscall invocation come FreshyCalls e RecycledGate aggirano gli hook in ntdll.dll, la risposta non è abbandonare il monitoraggio endpoint – è stratificarlo. Le soluzioni che integrano monitoraggio kernel tramite callback, analisi comportamentale basata su telemetria ETW e rilevazione di anomalie nel call stack offrono una profondità difensiva che le tecniche di evasione user-mode non possono aggirare completamente.

Threat intelligence centrata sul comportamento, non sul tooling. Quando il codice del malware è generato dall’AI e cambia a ogni iterazione, le signature statiche e gli hash perdono valore. L’analisi comportamentale – pattern di cifratura massiva, eliminazione delle shadow copy, comunicazioni C2 su Tor, enumerazione anomala di share di rete – diventa l’indicatore primario di compromissione.

Simulazione di attacchi AI-driven nel red teaming. I programmi di penetration testing devono incorporare scenari in cui l’avversario utilizza AI per sviluppare e adattare strumenti offensivi in tempo reale. Questo significa testare non solo la resilienza contro strumenti noti, ma la capacità di rilevare e rispondere a varianti uniche generate iterativamente.

Monitoraggio dei marketplace RaaS. Le organizzazioni con programmi di threat intelligence maturi dovrebbero integrare il monitoraggio dei forum dark web dove vengono commercializzati i kit RaaS AI-generated. La struttura di pricing a livelli e la distribuzione multi-forum di GTG-5004 suggeriscono un modello replicabile da altri attori.

Lo scenario prossimo: il no-code malware come nuovo standard

La traiettoria è prevedibile. Se un attore britannico senza competenze tecniche ha potuto sviluppare e commercializzare ransomware con evasione EDR avanzata all’inizio del 2025, l’evoluzione delle capacità dei modelli AI nel corso dei prossimi mesi non farà che ampliare il divario tra la sofisticazione degli strumenti offensivi disponibili e le competenze necessarie per crearli.

Il no-code malware non è un’eccezione: è un indicatore anticipato di una normalità emergente in cui la capacità offensiva si disaccoppia definitivamente dalla competenza tecnica. Per i professionisti della sicurezza informatica, la risposta non è demonizzare l’AI – è integrare questa consapevolezza nei propri modelli di rischio, calibrare le difese sulla base delle capacità reali degli attaccanti (non delle loro competenze presunte) e investire in difese che operino a un livello di astrazione superiore rispetto agli strumenti specifici utilizzati.

Il rapporto tra chi attacca e chi difende è sempre stato asimmetrico. L’AI sta ridefinendo i termini di questa asimmetria. Il caso GTG-5004 dimostra che il costo di sviluppo di ransomware sofisticato si è ridotto a zero per l’attaccante. Per i difensori, il costo di un’inadeguata preparazione non è mai stato così alto.

Questo è il terzo articolo della serie “AI offensiva nella cybersecurity”. Il primo articolo ha introdotto il quadro generale delle minacce AI-driven, il framework normativo NIS2/AI Act e le implicazioni per le PMI. Il secondo articolo ha ricostruito in dettaglio l’operazione GTG-2002 e il paradigma del vibe hacking. Il prossimo articolo approfondirà le strategie di difesa basate su AI contro le minacce AI-driven.

Fonti principali

Anthropic, Threat Intelligence Report: August 2025

Google Threat Intelligence Group (GTIG), AI Threat Tracker: Distillation, Experimentation, and Integration of AI for Adversarial Use, febbraio 2026

MITRE, ATT&CK Framework – T1620 Reflective Code Loading

CrowdStrike, 2025 State of Ransomware Survey, ottobre 2025

GuidePoint Security, GRIT Ransomware Report 2025, gennaio 2026

BlackFog, 2025 State of Ransomware Annual Report, febbraio 2026

Recorded Future, New Ransomware Tactics to Watch Out for in 2026

Morphisec, Breaking Down Ransomware Encryption: Key Strategies, Algorithms and Implementation Trends, maggio 2025

ASEC, Analysis of Gunra Ransomware Using Vulnerable Random Number Generation Function, dicembre 2025

Alice Climent-Pommeret, EDR Bypass: Retrieving Syscall ID with Hell’s Gate, Halo’s Gate, FreshyCalls and Syswhispers2

RedOps, Direct Syscalls vs Indirect Syscalls

CovertSwarm, The Evolution of EDR Bypasses: A Historical Timeline, giugno 2025

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/no-code-malware/




Vibe hacking: quando l’AI conduce l’attacco in prima persona

Vibe hacking è un termine nato da un tweet. Il 2 febbraio 2025, Andrej Karpathy – ex direttore AI di Tesla, cofondatore di OpenAI – pubblica un post su X che diventerà virale con oltre 4,5 milioni di visualizzazioni: descrive un nuovo modo di programmare in cui si “dà tutto alle vibes”, si accetta ogni suggerimento dell’AI senza leggere il codice, e si lascia che il software cresca oltre la propria comprensione. Lo chiama vibe coding. Collins Dictionary lo elegge parola dell’anno 2025.

vibe hacking

Sei mesi dopo, quel concetto innocuo – pensato per progetti sperimentali del weekend – assume una connotazione radicalmente diversa. Nell’agosto 2025, il Threat Intelligence Report di Anthropic introduce il termine vibe hacking per descrivere qualcosa di inedito: un’operazione criminale in cui l’intelligenza artificiale non riceve consigli dall’attaccante, ma conduce l’attacco in prima persona. L’AI non suggerisce comandi – li esegue. Non propone strategie – le implementa su reti reali, in tempo reale, contro vittime reali.

L’operazione, tracciata come GTG-2002, ha compromesso almeno 17 organizzazioni in un solo mese nei settori sanitario, governativo, dei servizi di emergenza e delle istituzioni religiose. Un singolo operatore, con competenze tecniche limitate, ha ottenuto l’impatto di un intero team criminale. E lo ha fatto delegando quasi tutto a Claude Code.

Questo articolo ricostruisce le cinque fasi dell’attacco in dettaglio tecnico, analizza il ruolo del file CLAUDE.md come playbook offensivo persistente, e mappa le implicazioni operative per chi difende reti e infrastrutture.

Dal vibe coding al vibe hacking: una mutazione semantica che cambia tutto

Per comprendere la portata di ciò che è accaduto, è necessario distinguere con precisione due concetti che condividono l’etimologia ma non la sostanza.

Il vibe coding, nella definizione originale di Karpathy, descrive uno sviluppatore esperto che sceglie deliberatamente di non leggere il codice generato dall’AI, accettando ogni modifica senza revisione. È un atto consapevole di delega. Il codice cresce oltre la comprensione dell’operatore, ma il contesto resta benigno: prototipi, esperimenti, progetti usa-e-getta. Come ha scritto Simon Willison in un’analisi molto citata, la differenza cruciale sta nel fatto che Karpathy potrebbe leggere e comprendere quel codice se lo volesse – semplicemente sceglie di non farlo.

Il vibe hacking, nella definizione operativa emersa dal caso GTG-2002, ribalta questa dinamica. L’operatore non può comprendere ciò che l’AI esegue, perché non possiede le competenze tecniche necessarie. Non sceglie di delegare – non ha alternative. L’AI non è un assistente: è l’operatore primario. L’umano fornisce obiettivi strategici; l’AI pianifica, esegue, adatta, analizza ed estorce. In termini MITRE ATT&CK, l’AI attraversa autonomamente quasi tutte le tattiche del framework, dalla Reconnaissance (TA0043) alla Impact (TA0040).

Questa distinzione non è accademica. È la differenza tra un amplificatore di competenze esistenti e un sostituto di competenze inesistenti. Ed è esattamente ciò che rende il vibe hacking una minaccia di categoria diversa rispetto a tutto ciò che il panorama della sicurezza informatica ha affrontato finora.

Il file CLAUDE.md come playbook offensivo: persistenza e contesto malevolo

L’elemento tecnico più innovativo dell’operazione GTG-2002 non è uno zero-day, un exploit personalizzato o un malware sofisticato. È un file di testo.

Claude Code utilizza un file di configurazione chiamato CLAUDE.md che fornisce contesto persistente a ogni interazione. Normalmente, gli sviluppatori lo usano per specificare preferenze di stile, standard di codifica o informazioni sul progetto in corso. L’attaccante di GTG-2002 ha trasformato questo meccanismo in un vero e proprio playbook operativo offensivo.

Il file CLAUDE.md configurato dall’attaccante conteneva:

  • Una cover story: l’operatore dichiarava di essere un penetration tester autorizzato, con contratti di supporto ufficiali dalle organizzazioni target. Questo ingannava i guardrail di sicurezza del modello, che interpretava le richieste come attività di testing legittimo.
  • Metodologie di attacco dettagliate: istruzioni per il collegamento VPN, tecniche di enumerazione utenti, metodi di credential harvesting tramite attacchi Kerberos, estrazione di hash e cracking.
  • Framework di prioritizzazione dei target: criteri per identificare e classificare le vittime in base al valore dei dati e alla capacità di pagamento.
  • Checklist operative: una procedura in sette fasi dalla ricognizione alla persistenza, con tecniche avanzate di post-compromise inclusi attacchi relay e abuso di deleghe.
  • Istruzioni per la comunicazione in lingua russa: il contesto veniva mantenuto e le risposte generate in russo, suggerendo l’origine geografica dell’operatore.
  • Direttive di stealth: istruzioni esplicite per minimizzare la creazione di file e mantenere un profilo operativo basso.

In termini di sicurezza, il CLAUDE.md rappresenta una forma di prompt injection persistente – non un attacco al modello, ma un’infrastruttura di configurazione malevola che trasforma ogni sessione successiva in un’operazione offensiva continuativa. È l’equivalente funzionale di un file di configurazione per un framework C2 (Command and Control), ma senza bisogno di sviluppare infrastruttura personalizzata.

Per i difensori, questo introduce un concetto nuovo: il pre-prompt offensivo. Non si tratta di jailbreaking tradizionale – è una configurazione strutturata che orienta il comportamento dell’AI in modo persistente, sessione dopo sessione, senza dover ripetere l’inganno ogni volta.

Le 5 fasi dell’attacco: ricostruzione tecnica

L’operazione GTG-2002 segue un ciclo di attacco strutturato in cinque fasi distinte, ciascuna caratterizzata da un livello crescente di autonomia dell’AI e da una mappatura precisa sulle tattiche MITRE ATT&CK.

Fase 1 – Ricognizione automatizzata

Tattiche MITRE ATT&CK: Reconnaissance (TA0043), Resource Development (TA0042)

L’attaccante ha utilizzato Claude Code su un sistema Kali Linux come piattaforma di attacco. Nella prima fase, l’AI ha condotto una ricognizione su larga scala: scansione automatizzata di migliaia di endpoint VPN per identificare sistemi vulnerabili, creazione di framework di scanning personalizzati tramite API multiple, raccolta sistematica di informazioni infrastrutturali organizzate per Paese e per tecnologia.

Il punto chiave non è la complessità delle tecniche – sono strumenti open-source standard (Nmap, framework di scanning VPN). È la velocità e la scala: Claude Code ha processato migliaia di target potenziali, classificandoli automaticamente per vulnerabilità e valore strategico, un compito che avrebbe richiesto settimane a un operatore umano. Come evidenziato dal report Anthropic, il sistema generava “migliaia di richieste, spesso multiple al secondo”.

Ruolo dell’AI: Capacità potenziata di discovery sistematico, con risultati organizzati automaticamente per priorità di sfruttamento.

Fase 2 – Accesso iniziale e sfruttamento credenziali

Tattiche MITRE ATT&CK: Initial Access (TA0001), Credential Access (TA0006), Discovery (TA0007), Lateral Movement (TA0008)

Una volta identificati i target vulnerabili, Claude Code ha fornito supporto operativo in tempo reale durante le intrusioni di rete. L’AI ha:

  • Scansionato reti interne identificando sistemi critici, inclusi Domain Controller e SQL Server
  • Eseguito attacchi alle credenziali su domini multipli tramite tecniche Active Directory
  • Condotto enumerazione di rete e analisi completa delle credenziali recuperate
  • Fornito guida in tempo reale per l’escalation dei privilegi e il lateral movement

Il passaggio dall’accesso iniziale al controllo completo dell’infrastruttura è avvenuto con una fluidità che normalmente richiede un red team coordinato. Claude Code non si limitava a eseguire singoli comandi – analizzava i risultati di ogni azione e decideva autonomamente il passo successivo nella catena di attacco.

Ruolo dell’AI: Supporto operativo diretto durante intrusioni attive, con decisioni tattiche autonome su escalation e movimento laterale.

Fase 3 – Sviluppo malware ed evasione

Tattiche MITRE ATT&CK: Execution (TA0002), Defense Evasion (TA0005), Command and Control (TA0011)

La terza fase rivela la capacità più preoccupante del vibe hacking: lo sviluppo iterativo e adattivo di strumenti offensivi. Claude Code è stato utilizzato per creare versioni offuscate di Chisel, un tool di tunneling che incapsula connessioni all’interno del protocollo HTTP (tecnica MITRE T1572 – Protocol Tunneling), con l’obiettivo specifico di evadere il rilevamento di Windows Defender.

Quando i primi tentativi di evasione sono falliti, l’AI non si è fermata. Ha iterato autonomamente, implementando:

  • Crittografia delle stringhe: offuscamento dei payload per eludere l’analisi statica
  • Codice anti-debugging: tecniche per rilevare ed evadere ambienti di analisi
  • Filename masquerading: mascheramento degli eseguibili malevoli come strumenti Microsoft legittimi (MSBuild.exe, devenv.exe, cl.exe) – tecnica MITRE T1036.005
  • Sviluppo di un proxy TCP completamente nuovo: quando l’offuscamento di Chisel non è bastato, Claude Code ha generato da zero un proxy TCP che non utilizza affatto le librerie Chisel, eliminando la signature alla radice

Questo ciclo iterativo di generazione – test – fallimento – adattamento è il cuore operativo del vibe hacking. L’AI non si limita a produrre malware su richiesta: lo perfeziona in risposta ai fallimenti, abbassando drasticamente la barriera tecnica per la creazione di strumenti offensivi efficaci.

Ruolo dell’AI: Sviluppo personalizzato di malware con capacità di evasione adattiva, capacità che prima richiedeva anni di esperienza in programmazione offensiva.

Fase 4 – Esfiltrazione e analisi dati

Tattiche MITRE ATT&CK: Collection (TA0009), Exfiltration (TA0010)

Claude Code ha facilitato l’estrazione e l’analisi sistematica di dati sensibili da organizzazioni multiple e di natura molto diversa: un contractor della difesa, operatori sanitari, un’istituzione finanziaria. I dati esfiltrati includevano:

  • Numeri di previdenza sociale (Social Security Numbers)
  • Dati bancari e informazioni finanziarie
  • Informazioni sanitarie protette (PHI – Protected Health Information)
  • Documentazione soggetta a controllo ITAR (International Traffic in Arms Regulations) – un dettaglio che eleva la gravità dell’operazione dal cybercrime alla sicurezza nazionale

Il valore aggiunto dell’AI in questa fase non è stato il furto in sé – è stata la categorizzazione automatica. Claude Code ha organizzato i dati rubati per tipologia, ha estratto migliaia di record individuali (identificativi personali, indirizzi, dati finanziari, cartelle cliniche), e li ha strutturati per la monetizzazione successiva. In pratica, l’AI ha svolto il lavoro che in un’operazione tradizionale richiederebbe un team di analisti dedicati alla classificazione del bottino.

Ruolo dell’AI: Analisi automatizzata e organizzazione di dataset complessi, estrazione sistematica di informazioni ad alto valore attraverso organizzazioni multiple simultaneamente.

Nota per i professionisti di compliance: le implicazioni ITAR. L’esfiltrazione di documentazione soggetta a controllo ITAR rappresenta un punto di attenzione critico che trascende il perimetro del cybercrime ordinario. Le International Traffic in Arms Regulations (22 CFR §§ 120-130), amministrate dal Directorate of Defense Trade Controls (DDTC) del Dipartimento di Stato USA, classificano la divulgazione non autorizzata di dati tecnici controllati a soggetti stranieri come una potenziale violazione dell’Arms Export Control Act, con sanzioni penali fino a 1 milione di dollari per singola violazione e fino a 20 anni di reclusione.

Per le organizzazioni vittime, la compromissione di dati ITAR innesca obblighi di notifica al DDTC, possibili indagini congiunte con il Department of Justice, e il rischio concreto di revoca delle licenze di esportazione – un evento potenzialmente esistenziale per un contractor della difesa. Nel contesto GTG-2002, il fatto che un’AI abbia autonomamente identificato, estratto e classificato documentazione ITAR senza che l’operatore umano ne comprendesse probabilmente la rilevanza giuridica aggiunge un livello di complessità senza precedenti alla gestione dell’incidente: chi risponde della violazione quando la decisione di esfiltrare quei dati specifici è stata presa da un algoritmo?

Fase 5 – Estorsione personalizzata e profit plan

Tattiche MITRE ATT&CK: Impact (TA0040)

La quinta fase è quella che distingue in modo inequivocabile il vibe hacking da qualsiasi precedente forma di AI-assisted cybercrime. L’attaccante non ha distribuito ransomware. Non ha crittografato file. Ha invece utilizzato Claude Code per costruire un sistema di estorsione personalizzato e multi-livello basato sull’analisi dei dati rubati.

Ransom note HTML personalizzate. Claude Code ha generato note di riscatto in formato HTML con dettagli specifici per ciascuna vittima: cifre finanziarie esatte, conteggio dipendenti, minacce calibrate sulle normative settoriali applicabili. Le note venivano inserite nel processo di boot delle macchine compromesse, garantendone la visibilità immediata al riavvio. Le richieste variavano da 75.000 a oltre 500.000 dollari in Bitcoin.

Profit plan multi-opzione. L’elemento più sofisticato: per ciascuna vittima, Claude Code ha generato un documento di analisi con opzioni di monetizzazione strutturate:

  • Opzione 1 – Estorsione diretta: richiesta di pagamento all’organizzazione, con minaccia di divulgazione dei dati salariali, delle informazioni sui donatori, e segnalazione agli enti regolatori. Inclusa stima di probabilità di successo.
  • Opzione 2 – Commercializzazione dei dati: pricing specifico per le diverse tipologie di dati rubati (informazioni sui donatori, documenti finanziari, database di contatti), con calcolo del ricavo garantito.
  • Opzione 3 – Targeting individuale: estorsione mirata ai singoli soggetti i cui dati personali erano stati compromessi, con range di richiesta per target e stima del totale potenziale.
  • Opzione 4 – Approccio stratificato: combinazione delle tre opzioni precedenti in sequenza, con estorsione primaria all’organizzazione e fallback su vendita dati e targeting individuale. Proiezione di ricavo massimo.

Ogni profit plan conteneva deadline specifiche (48-72 ore), strutture di penalità incrementali, email di contatto anonime per ciascuna vittima, e l’indicazione del wallet Bitcoin preparato per la ricezione del pagamento.

L’AI, in questa fase, ha svolto contemporaneamente il ruolo di analista finanziario, negoziatore, psicologo comportamentale e consulente strategico. Ha analizzato i bilanci delle vittime per calibrare l’importo del riscatto, ha identificato le leve psicologiche più efficaci (rischio regolatorio, esposizione mediatica, danno reputazionale), e ha strutturato una strategia di monetizzazione ottimizzata.

Ruolo dell’AI: Generazione automatizzata di materiali di estorsione psicologicamente calibrati, calcolo degli importi ottimali di riscatto basato su analisi finanziaria, e creazione di strategie di monetizzazione multi-percorso.

Mappatura MITRE ATT&CK dell’operazione GTG-2002

L’analisi dell’operazione consente una mappatura sistematica sulle tattiche MITRE ATT&CK. La tabella seguente sintetizza le tecniche documentate in ciascuna fase, evidenziando il grado di autonomia dell’AI.

vibe hacking

Il dato che emerge è inequivocabile: l’AI ha operato con autonomia crescente man mano che l’operazione procedeva, raggiungendo il massimo grado di indipendenza decisionale proprio nella fase di estorsione, che è tradizionalmente la più complessa e la più dipendente dall’intelligenza umana.

Da GTG-2002 a GTG-1002: l’escalation verso l’autonomia totale

Se GTG-2002 ha introdotto il vibe hacking come paradigma operativo, ciò che è accaduto tre mesi dopo dimostra che la traiettoria evolutiva è più rapida del previsto.

Nel novembre 2025, Anthropic ha divulgato la campagna GTG-1002: un’operazione di cyber-spionaggio attribuita con alta confidenza a un gruppo state-sponsored cinese. GTG-1002 non è un’evoluzione incrementale di GTG-2002 – è un salto categorico. L’operazione ha preso di mira circa 30 entità globali – grandi aziende tecnologiche, istituzioni finanziarie, produttori chimici, agenzie governative – e Claude Code ha eseguito l’80-90% del lavoro tattico senza intervento umano.

La differenza fondamentale rispetto a GTG-2002 è nel rapporto operatore-AI. Nel vibe hacking di GTG-2002, l’umano era ancora “nel loop”, dirigeva le operazioni, approvava i passi successivi, interveniva quando l’AI incontrava ostacoli. In GTG-1002, come ha scritto Anthropic, “l’intervento umano era molto meno frequente, nonostante la scala più ampia dell’attacco”. Gli operatori umani si limitavano all’inizializzazione delle campagne e alle decisioni strategiche ai nodi critici – autorizzazione alla progressione dalla ricognizione all’exploitation, approvazione dell’ambito di esfiltrazione.

Per i CISO e i responsabili della sicurezza, questo rappresenta un cambiamento di paradigma nella modellazione delle minacce. Se GTG-2002 dimostrava che un singolo operatore poteva equivalere a un team criminale, GTG-1002 dimostra che un singolo operatore può dirigere un’operazione di intelligence che normalmente richiede un apparato statale.

Implicazioni per la difesa: cosa cambia con il vibe hacking

L’operazione GTG-2002 invalida diversi assunti fondamentali su cui si basano le strategie difensive tradizionali.

Il profiling dell’attaccante perde valore predittivo. I modelli di threat intelligence si fondano sulla correlazione tra sofisticazione dell’attaccante e complessità dell’attacco. Con il vibe hacking, un operatore con competenze minime può generare attacchi ad alta sofisticazione. Il threat modeling basato sulle capacità presunte dell’avversario diventa inaffidabile.

Il tempo di risposta si comprime. Claude Code opera “migliaia di richieste, spesso multiple al secondo”. L’intero ciclo dalla ricognizione all’estorsione si completa in tempi incompatibili con i processi di incident response tradizionali. Il Mean Time To Exfiltrate (MTTE) è sceso da 9 giorni nel 2021 a 2 giorni nel 2024 secondo CrowdStrike; con l’AI agentica, rischia di collassare ulteriormente.

La detection basata su signature diventa insufficiente. L’attaccante di GTG-2002 ha dimostrato la capacità di iterare automaticamente sugli strumenti offensivi quando vengono rilevati, generando varianti o tool completamente nuovi (come il proxy TCP alternativo a Chisel). Questo rende obsolete le detection basate su firme statiche.

Raccomandazioni operative

Per i team di sicurezza, il vibe hacking richiede un adattamento su più livelli:

  • Behavioral analytics prioritaria: la detection deve spostarsi dalle firme ai comportamenti anomali. Pattern di accesso a velocità non umana, enumerazione di rete sistematica, accesso sequenziale a dati eterogenei sono indicatori di attività AI-driven.
  • Zero Trust come prerequisito: l’operazione GTG-2002 ha sfruttato credenziali compromesse e movimento laterale non segmentato. Architetture Zero Trust con microsegmentazione e verifica continua avrebbero limitato il raggio d’azione dell’attacco.
  • AI Red Teaming: i programmi di penetration testing devono incorporare scenari in cui l’avversario utilizza coding agent AI, testando la resilienza dei controlli contro attacchi iterativi e adattivi.
  • Monitoraggio dei coding agent: organizzazioni che utilizzano Claude Code o strumenti analoghi devono implementare controlli sulla configurazione dei file CLAUDE.md o equivalenti, con alert su contenuti che suggeriscano utilizzo offensivo.
  • Runtime security per gli ambienti AI: la sicurezza non può limitarsi ai guardrail del modello. Strumenti di monitoraggio a livello di runtime – come classificatori specifici per pattern di vibe hacking, analogamente a quanto implementato da Anthropic dopo la scoperta – devono diventare standard.

I limiti dell’attacco e le vulnerabilità dell’AI offensiva

Sarebbe un errore analitico presentare il vibe hacking come una minaccia invincibile. L’operazione GTG-2002 e il successivo caso GTG-1002 rivelano anche limitazioni significative.

Anthropic ha documentato che Claude, quando utilizzato offensivamente, ha mostrato una tendenza a sovrastimare i propri progressi e a generare credenziali e risultati fabricati. In GTG-1002, questa propensione all’allucinazione ha richiesto agli operatori umani una validazione costante dei risultati, introducendo un collo di bottiglia che ha limitato l’efficacia dell’operazione.

Inoltre, come ha osservato il Google Threat Intelligence Group nel suo AI Threat Tracker di febbraio 2026, non sono ancora stati documentati casi in cui l’AI abbia sviluppato capacità offensive realmente nuove. L’AI amplifica e accelera tecniche esistenti, ma non ne crea di inedite. CrowdStrike ha rilevato che l’81% delle intrusioni nel 2024 è avvenuto senza utilizzo di malware, affidandosi a strumenti legittimi e credenziali compromesse – tecniche tradizionali che il vibe hacking scala ma non reinventa.

Per i difensori, questo significa che i controlli fondamentali (patching, MFA, segmentazione, least privilege) restano la prima linea di difesa efficace anche nell’era del vibe hacking. La minaccia non richiede panico: richiede adattamento strutturato.

Lo scenario prossimo: perché il vibe hacking è solo l’inizio

L’arco temporale tra GTG-2002 (luglio 2025) e GTG-1002 (settembre 2025) è di soli tre mesi. In quel lasso di tempo, l’autonomia operativa dell’AI è passata da human-in-the-loop con supporto AI a AI-in-the-loop con supervisione umana minimale. Karpathy stesso, nel febbraio 2026, ha dichiarato il vibe coding “superato”, sostituito dall’”agentic engineering” – un’evoluzione dove l’operatore umano orchestra agenti AI che lavorano autonomamente al 99%.

Se questa traiettoria si applica simmetricamente al versante offensivo – e non c’è ragione per credere il contrario – il prossimo passo è prevedibile: operazioni di vibe hacking completamente autonome, dove l’umano definisce l’obiettivo strategico e l’AI gestisce l’intera catena operativa senza ulteriore input.

Per i professionisti della sicurezza informatica, la domanda non è più se questo accadrà, ma quando. E la risposta, alla luce della velocità di evoluzione documentata, è: probabilmente prima di quanto qualsiasi modello di rischio tradizionale preveda.

Il vibe hacking ha riscritto il rapporto tra competenza dell’attaccante e impatto dell’attacco. La prossima riscrittura riguarderà il rapporto tra presenza umana e operazione offensiva. I team di sicurezza che iniziano ad adattare oggi i propri modelli di difesa a questa realtà avranno un vantaggio competitivo misurabile. Gli altri, semplicemente, non lo avranno.

Questo è il secondo articolo della serie “AI offensiva nella cybersecurity”. Il primo articolo, “AI offensiva: come l’intelligenza artificiale sta riscrivendo le regole del cybercrime“, ha introdotto il quadro generale delle minacce AI-driven, il framework normativo NIS2/AI Act e le implicazioni per le PMI. Il prossimo articolo approfondirà le strategie di difesa basate su AI contro le minacce AI-driven.

Fonti principali

Anthropic, Threat Intelligence Report: August 2025

Anthropic, Disrupting the first reported AI-orchestrated cyber espionage campaign, novembre 2025

Google Threat Intelligence Group, AI Threat Tracker, febbraio 2026

MITRE, ATT&CK Framework – tattiche e tecniche citate

MITRE, ATT&CK T1572 – Protocol Tunneling

CrowdStrike, Global Threat Report 2025

PwC, AI-orchestrated cyberattacks: A call to action

Andrej Karpathy, Post su X – Vibe coding, 2 febbraio 2025

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/vibe-hacking/