Pwn2Own, a Berlino per la prima volta la categoria IA. I risultati delle giornate


Dopo tre giorni di intenso hacking si è conclusa Pwn2Own, la competizione della Zero Day Initiative che in questa edizione si è tenuta a Berlino durante la conferenza OffensiveCon. Anche in questa occasione sono state tante le vulnerabilità sfruttate e i premi vinti, ma con un’importante novità: per la prima volta è stata inclusa la categoria “Intelligenza artificiale“. 

L’evento ha premiato team e singoli hacker per un totale di oltre un milione di dollari. A portarsi a casa il titolo di “Master of Pwn” è stato il team STAR Labs SG dell’omonima compagnia di servizi di cybersecurity con base a Singapore.

Pwn2Own

Giorno 1: il primo vincitore della categoria IA

La prima giornata della competizione ha visto la vittoria STAR Labs SG sugli altri partecipanti. Con un totale di 8 punti ha distaccato notevolmente gli altri hacker, portandosi a casa 90.000 dollari di premio.

Il principale successo del team è arrivato sfruttando una vulnerabilità user-after-free che gli ha permesso di effettuare un escape da Docker Desktop ed eseguire codice sul sistema operativo sottostante.

Durante la prima giornata è stato anche proclamato il primo vincitore della nuova categoria “intelligenza artificiale”: Sina Kheirkhah di Summoning Team è riuscito a individuare e sfruttare una vulnerabilità di Chroma, un database vettoriale open-source per applicazioni che usano LLM.

Windows 11 è stato protagonista di due exploit: Marcin Wiązowski è riuscito a sfruttare una vulnerabilità di Out-of-Bound Write per elevare i privilegi utente a SYSTEM, mentre Chen Le Qi di STAR Labs SG ha sfruttato un bug user-after-free e un integer overflow sempre per elevare i privilegi a livello SYSTEM.

Il Team Prison Break ha invece utilizzato un bug di integer overflow per effettuare l’escape da Oracle VirtualBox ed eseguire codice sul sistema operativo, ottenendo 4 punti.

Giorno 2 del Pwn2Own: il totale dei premi sale vertiginosamente

Il secondo giorno del Pwn2Own ha visto innalzarsi la vincita totale a ben 695.000 dollari. La giornata è stata particolarmente proficua per gli hacker, a cominciare da Dinh Ho Anh Khoa di Viettel Cyber Security che ha combinato un bug di authentication bypass e una deserializzazione non sicura per effettuare un exploit su Microsoft SharePoint. Un successo che gli ha fatto guadagnare 10 punti.

Il team STAR Labs SG ha brillato un’altra volta per aver usato una vulnerabilità di integer overflow per sfruttare VMware ESXi per la prima volta nella storia della competizione. Il risultato ha fatto guadagnare 15 punti al team. La squadra ha inoltre sfruttato un bug di user-after-free per elevare i privilegi utente su Enterprise Linux.

Per quanto riguarda la categoria “intelligenza artificiale”, il vincitore della giornata è stato il team di Wiz Research che ha sfruttato un bug di user-after-free per eseguire un exploit su Redis. 

Altri risultati degni di nota sono quelli di Edouard Bochin e Tao Yan di Palo Alto Networks che hanno usato un bug di Out-of-Bounds Write per effettuare un exploit su Firefox, di Ho Xuan Ninh e Tri Dang di Qrious Secure che hanno eseguito una catena di quattro bug contro Triton di NVIDIA e di di Viettel Cyber Security che ha usato una Out-of-Bounds Write per un escape Guest-to-Host su VirtualBox di Oracle.

La terza giornata supera il milione di dollari

Visto il risultato del penultimo giorno, non è stato difficile chiudere il Pwn2Own superando il milione di dollari in premi elargiti. La classifica finale ha visto in vetta il team STAR Labs SG, seguito da Viettel Cyber Security, REverse Tactics, Synacktiv e Wiz Research.

Manfred Paul, incoronato Master of Pwn nella precedente edizione, ha utilizzato un bug di integer overflow per eseguire un exploit su Firefox, mentre due membri del team di Wiz Research hanno usato un bug di External Initialization of Trusted Variables per compromettere Container Toolkit di NVIDIA.

Per quanto riguarda il team di STAR Labs, gli hacker hanno usato una race condition TOCTOU (Time-of-check to time-of-use) per effettuare l’escaping da una VM Windows e un bug di Improper Validation of Array Index per l’elevazione dei privilegi.

Corentin BAYET di Reverse Tactics ha usato due bug per un exploit su ESXi, ma uno di essi era già stato individuato da un altro ricercatore, quindi è riuscito a guadagnarsi il premio e i punti solo per uno di essi.

Ottimo risultato anche per il team di Synacktiv che grazie a un bug di buffer overflow heap-bases è riuscito a eseguire un exploit di VMware Workstation e ha guadagnato 8 punti. L’ultimo vincitore della giornata è stato Miloš Ivanović che ha usato un bug di race condition per elevare i privilegi utente a SYSTEM su Windows 11.

In totale, l’evento ha portato alla scoperta di 28 vulnerabilità 0-day, delle quali 7 fanno parte della categoria relativa all’intelligenza artificiale.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/05/19/pwn2own-a-berlino-per-la-prima-volta-la-categoria-ia-i-risultati-delle-giornate/?utm_source=rss&utm_medium=rss&utm_campaign=pwn2own-a-berlino-per-la-prima-volta-la-categoria-ia-i-risultati-delle-giornate




Oltre la Brexit. Nuovo accordo Ue-UK su AI, interconnessione energetica, cyber difesa e sicurezza orbitale

Si è tenuto a Londra uno storico vertice bilaterale ‘post-Brexit’ tra Regno Unito e Unione europea che ha visto l’apertura di una nuova stagione di rapporti euro-britannici con la sigla di un partenariato strategico all’avanguardia.

L’accordo raggiunto e illustrato in alcuni documenti pubblicati dalla Commissione europea rappresenta una svolta nel rilancio della cooperazione economica, tecnologica e geopolitica tra le due sponde della Manica, ponendo al centro energia, intelligenza artificiale (AI), cybersicurezza, tecnologie emergenti e spazio.

Un’intesa che segna il superamento della fase post-Brexit e che punta a rafforzare la competitività, la sicurezza e la sovranità digitale del continente, in un contesto globale sempre più instabile e polarizzato.

Nel comunicato congiunto si parla di “una rinnovata agenda di cooperazione UE–Regno Unito, la Common Understanding concordata tra il Regno Unito e la Commissione Europea, che copre i nostri impegni in materia di sicurezza, difesa e cooperazione allo sviluppo, centralità delle persone, rafforzamento economico e sostenibilità ambientale, sicurezza interna, cooperazione giudiziaria e migrazione irregolare”.

Energia, verso un mercato elettrico integrato

Tra i pilastri dell’accordo emerge la volontà di esplorare il reinserimento del Regno Unito nel mercato elettrico interno dell’UE. Un passo strategico, che mira a raggiungere diversi obiettivi, anche molto ambiziosi.

Favorire l’interconnessione dei sistemi elettrici e la cooperazione sulle piattaforme di scambio di energia in tutte le fasce orarie, integrare il dialogo energetico nel quadro normativo del Windsor Framework, rafforzando la coerenza tra Gran Bretagna, Irlanda del Nord e UE, coordinare le politiche su aiuti di Stato, rinnovabili e tutela ambientale, con meccanismi di allineamento dinamico regolatorio e partecipazione ai processi decisionali, sono alcune delle sfide che Londra e Bruxelles hanno deciso di affrontare assieme.

L’obiettivo generale è ottimizzare l’efficienza della rete, ridurre le emissioni e attrarre investimenti sostenibili nel settore energetico continentale.

Un accordo “più che positivo per la stabilità dei flussi energetici. È positivo per la nostra sicurezza energetica comune, perché sappiamo che un mercato più ampio contribuirà anche ad abbassare i prezzi dell’energia e attirerà maggiori investimenti privati ​​grazie alla stabilità normativa e alla prevedibilità necessarie per sfruttare il vasto potenziale offerto dal Mare del Nord, in particolare per l’energia rinnovabile, economica e prodotta localmente”, ha sottolineato in conferenza stampa la Presidente della Commissione europea, Ursula von der Leyen.

Raggiunto un accordo politico per prorogare progressivamente l’applicazione del titolo sull’energia dell’accordo di commercio e cooperazione e procedere con la prima di tali proroghe fino al 31 marzo 2027 e, successivamente, su base annuale. 

AI tra norme etiche e impiego nei settori della Difesa e della sicurezza

Per la prima volta, Gran Bretagna e Union europea avviano un confronto strutturato sull’impiego dell’intelligenza artificiale nei settori della difesa e della sicurezza.

Il partenariato prevede anche qui diversi punti chiave, tra cui: scambi su standard normativi internazionali per un uso responsabile dell’IA; sviluppo congiunto di strategie per la resilienza tecnologica e la gestione dei rischi; promozione di un quadro etico europeo per l’utilizzo dell’IA in contesti critici.

Una scelta che punta a rendere Regno Unito e Ue protagonisti globali di un’innovazione tecnologica sicura, trasparente e rispettosa dei diritti fondamentali.

Cybersicurezza e Difesa digitale condivisa

Altro punto strategico del partenariato è la cybersicurezza, che assume un ruolo centrale tra le due sponde della Manica. I due partner si sono impegnati a scambiarsi analisi delle minacce e a confrontarsi su policy e strumenti normativi, a coordinare le risposte a cyberattacchi e sviluppare misure diplomatiche dissuasive e a collaborare nella formazione di capacità nei paesi terzi e in sede ONU.

La cooperazione si estende anche alla protezione delle infrastrutture critiche, alla lotta contro la disinformazione estera e al contrasto delle interferenze ibride nei processi democratici.

Collaborazione su tecnologie emergenti, industria della Difesa e mobilità militare

Ampio spazio è riservato alla collaborazione su tecnologie emergenti e industria della difesa, attraverso la partecipazione britannica al progetto europeo PESCO sulla mobilità militare e il dialogo con l’Agenzia Europea per la Difesa per future sinergie industriali e R&S.

“Abbiamo concluso il nostro partenariato per la sicurezza e la difesa. Ciò rafforzerà la nostra cooperazione nelle iniziative di sicurezza e difesa. Sono molti gli argomenti trattati, ad esempio l’industria della difesa, ma anche la mobilità militare, il consolidamento della pace, la gestione delle crisi o il contrasto alle minacce ibride, solo per citarne alcuni. E questo è il primo passo verso la partecipazione del Regno Unito al programma europeo di investimenti per la difesa. Lo chiamiamo SAFE. Si tratta di 150 miliardi di euro di prestiti per appalti congiunti. Questo partenariato per la sicurezza e la difesa apre le porte agli appalti congiunti”, ha precisato la von der Leyen.

Previste esercitazioni congiunte, simulazioni e formazione avanzata su scenari ad alta tecnologia.

Questa componente dell’accordo mira a rafforzare la prontezza operativa, ridurre duplicazioni e migliorare l’interoperabilità tra i sistemi difensivi delle due entità.

Sicurezza orbitale e governance globale

Lo spazio viene riconosciuto come dominio strategico e Londra e Bruxelles anche qui hanno preso diversi impegni.

Gran Bretagna e Ue avvieranno scambi regolari sulla sicurezza spaziale, comprese le minacce orbitanti e i detriti spaziali e collaboreranno nei contesti Nazioni Unite e UE-NATO per definire regole di comportamento responsabile nello spazio.

Si impegnano inoltre a promuovere l’uso civile e militare sicuro delle tecnologie satellitari e spaziali, fondamentali per la comunicazione, il monitoraggio climatico e la navigazione.

Un’alleanza per la sovranità tecnologica europea

Alla luce degli scenari di guerra tra Europa orientale e Medio Oriente, delle tensioni geopolitiche che attraversano ormai l’intero pianeta e della divisione a blocchi che si va delineando nei prossimi anni, senza dimenticare le politiche commerciali americane piuttosto aggressive di questi mesi, Londra e Bruxelles lavorano ad una transizione dal semplice allineamento normativo alla vera co-progettazione di politiche condivise.

Un percorso da molti auspicato, anche solo a livello di Paesi membri dell’Unione e che ora si va allargando anche alla Gran Bretagna, teso a rafforzare la sovranità tecnologica europea e che punta ad un ruolo attivo nella governance globale dell’innovazione.

Nel contesto di sfide geopolitiche, transizione verde e digitalizzazione accelerata, il rilancio dell’asse Londra-Bruxelles si pone infine come un modello di integrazione intelligente e resiliente, capace di coniugare competitività, sicurezza e valori democratici.

Le due parti hanno riconosciuto inoltre “l’importanza del multilateralismo, del diritto internazionale e della Carta delle Nazioni Unite”, riaffermando il proprio impegno nello sviluppo sostenibile e nell’Agenda 2030.

Nel documento condiviso si parla di preparazione delle parti alla Quarta Conferenza sul Finanziamento dello Sviluppo (Siviglia, giugno-luglio 2025) e di collaborazione per il clima e la biodiversità, in vista anche della COP30 in Brasile.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/oltre-la-brexit-nuovo-accordo-ue-uk-su-ai-interconnessione-energetica-cyber-difesa-e-sicurezza-orbitale/532170/




Garante Privacy sanziona Replika per 5 milioni di euro, aperta nuova istruttoria sull’addestramento dell’AI

Violazioni gravi nella gestione dei dati personali e criticità nei sistemi di verifica dell’età

Il Garante per la protezione dei dati personali ha inflitto una sanzione di 5 milioni di euro alla società statunitense Luka Inc., responsabile del controverso chatbot “Replika”.
La decisione arriva dopo l’accertamento di gravi violazioni delle normative europee sulla privacy, già oggetto di un precedente blocco del servizio in Italia nel febbraio 2023.

Replika è un’applicazione di intelligenza artificiale (AI) generativa che permette agli utenti di creare un “amico virtuale” con cui interagire attraverso interfacce vocali e testuali. Il chatbot può assumere diversi ruoli emotivi e relazionali, da confidente a partner romantico, da mentore a presunto terapeuta.

Mancanza di basi giuridiche e privacy policy inadeguata

Nel corso dell’istruttoria, l’Autorità ha riscontrato che Luka Inc. non aveva individuato, alla data del 2 febbraio 2023, alcuna base giuridica per i trattamenti dei dati personali effettuati tramite Replika.
Inoltre, la privacy policy fornita agli utenti è stata giudicata inadeguata sotto molteplici profili, contravvenendo ai requisiti di trasparenza e completezza imposti dal Regolamento generale sulla protezione dei dati (GDPR).

Minori a rischio: sistema di verifica dell’età insufficiente

Uno degli aspetti più critici evidenziati dal Garante riguarda la tutela dei minori. Nonostante la dichiarazione della società di escludere i minorenni dall’accesso al servizio, al momento dell’accertamento non era stato implementato alcun sistema efficace di verifica dell’età, né in fase di registrazione né durante l’utilizzo dell’app.

Anche le soluzioni tecniche successivamente introdotte da Luka sono state ritenute insufficienti: il sistema di verifica dell’età è risultato ancora oggi carente in molteplici aspetti, con evidenti rischi per la protezione dei dati dei più giovani.

Nuova istruttoria sull’intero ciclo di vita dell’intelligenza artificiale

Oltre al provvedimento sanzionatorio, il Garante ha avviato una nuova istruttoria per analizzare più a fondo le modalità di sviluppo, addestramento e funzionamento del modello di AI generativa alla base di Replika.

In particolare, l’Autorità ha richiesto chiarimenti circa:

  • Le misure di valutazione dei rischi adottate;
  • Le garanzie a tutela dei dati personali nelle varie fasi di sviluppo del modello linguistico;
  • Le tipologie e categorie di dati utilizzati durante l’addestramento dell’IA;
  • L’eventuale implementazione di tecniche di anonimizzazione o pseudonimizzazione.

Verso un rafforzamento della vigilanza sull’IA generativa

Il caso Replika si inserisce in un contesto di crescente attenzione delle autorità europee sulla regolamentazione dell’intelligenza artificiale generativa, soprattutto in relazione alla protezione dei dati personali e alla sicurezza degli utenti vulnerabili.

Il provvedimento del Garante italiano rappresenta un segnale forte a tutela dei diritti digitali dei cittadini, specialmente dei minori, e richiama le aziende sviluppatrici di IA a una maggiore responsabilità e trasparenza.

Il problema del trattamento dei dati personali

Sempre nel nostro Paese, ma anche in Francia e in Germania, non è la prima volta che si affrontano criticità serie nel rapporto tra l’AI e i dati personali degli utenti.

Nel marzo 2023, il Garante per la protezione dei dati personali italiano ha disposto una limitazione provvisoria del trattamento dei dati degli utenti italiani da parte di OpenAI, la società statunitense che gestisce ChatGPT.

Le motivazioni includevano:

  • Assenza di una base giuridica adeguata per il trattamento dei dati personali degli utenti;
  • Mancanza di sistemi efficaci per la verifica dell’età, esponendo i minori a contenuti potenzialmente inappropriati;
  • Violazioni del principio di trasparenza e degli obblighi informativi verso gli utenti.

Successivamente, OpenAI ha implementato misure correttive, tra cui l’introduzione di un sistema di verifica dell’età e l’aggiornamento dell’informativa sulla privacy, permettendo così la riattivazione del servizio in Italia. Tuttavia, nel dicembre 2024, il Garante ha concluso l’istruttoria infliggendo a OpenAI una sanzione di 15 milioni di euro per le violazioni riscontrate.

In Germania, le autorità regionali per la protezione dei dati hanno avviato indagini su ChatGPT, focalizzandosi su:

  • Modalità di raccolta e trattamento dei dati personali da parte di OpenAI;
  • Conformità degli algoritmi utilizzati alle disposizioni del GDPR .

Le autorità hanno inviato questionari a OpenAI per ottenere chiarimenti sulle pratiche di trattamento dei dati e sulla trasparenza delle informazioni fornite agli utenti.

In Francia, la startup Mistral AI è stata oggetto di una denuncia presentata alla Commission nationale de l’informatique et des libertés (CNIL) nel febbraio 2025.

La denuncia riguarda l’applicazione gratuita “Le Chat”, accusata di:

Raccolta illegale di dati personali degli utenti senza un’adeguata base giuridica;

Limitazione dell’esercizio del diritto di opposizione al trattamento dei dati, disponibile solo per gli utenti della versione a pagamento

La CNIL sta attualmente esaminando il caso per verificare la conformità dell’azienda al Regolamento Generale sulla Protezione dei Dati (GDPR).

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/garante-privacy-sanziona-replika-per-5-milioni-di-euro-aperta-nuova-istruttoria-sulladdestramento-dellai/532133/




L’Arabia Saudita ha grandi ambizioni nell’AI. Ma potrebbero compromettere i diritti umani

L’Arabia Saudita sta accelerando i propri sforzi per diventare un polo globale nell’ambito dell’AI, ma l’espansione tecnologica solleva rilevanti interrogativi legati ai diritti umani.

Durante una recente visita nella regione, il presidente statunitense Donald Trump ha annunciato accordi miliardari con il regno saudita, molti dei quali riguardano direttamente lo sviluppo di tecnologie basate su AI.

Tra le iniziative più rilevanti, il lancio di Humain, una nuova società saudita supportata dal fondo sovrano nazionale, che mira a sviluppare modelli linguistici in arabo su vasta scala.

Il regno ha già siglato partnership strategiche con NVIDIA per la fornitura di centinaia di migliaia di GPU avanzate nei prossimi cinque anni, e con Amazon Web Services per un investimento di 5 miliardi di dollari finalizzato alla costruzione di un’infrastruttura AI.

Questo slancio si inserisce nella Vision 2030 saudita, un ambizioso piano di diversificazione economica che intende ridurre la dipendenza dal petrolio.

Tuttavia, il contesto politico del Paese, caratterizzato da una monarchia assoluta e dalla repressione delle libertà civili, solleva timori sull’uso dell’AI come strumento di controllo e sorveglianza. Preoccupazioni concrete emergono anche dal progetto urbano The Line, che integrerà sistemi digitali di tracciamento della popolazione.

Le tecnologie adottate potrebbero rafforzare il già esistente apparato autoritario, come evidenziato da vari analisti politici. Sebbene l’opinione pubblica saudita sembri in gran parte favorevole all’adozione dell’AI, il rischio di utilizzi distopici è elevato, in un contesto in cui la libertà di espressione è fortemente limitata.

Per maggiori informazioni, clicca per l’articolo originale.

Italia ed Emirati Arabi Uniti annunciano un accordo per un hub dedicato all’AI

Il Ministero dell’Industria italiano ha annunciato la firma di un accordo strategico tra l’Italia e gli Emirati Arabi Uniti per la creazione di un hub dedicato all’AI sul territorio italiano.

L’intesa prevede una collaborazione tra il gruppo emiratino G42, specializzato in tecnologie avanzate, e la società italiana iGenius. L’obiettivo dichiarato è la realizzazione della più grande infrastruttura computazionale per l’AI in Europa. Il finanziamento iniziale sarà garantito da G42, segnando un’importante sinergia tra investimento estero e capacità tecnologiche locali.

Durante un intervento a Milano, il ministro Adolfo Urso ha sottolineato che il cuore dell’accordo risiede nella costruzione di un supercomputer, con una probabile localizzazione del centro nella regione Puglia.

La scelta riflette anche la volontà di promuovere lo sviluppo tecnologico nel Mezzogiorno. Questo progetto ambizioso si inserisce nel più ampio quadro delle strategie europee volte a rafforzare l’autonomia digitale del continente e ad attrarre capitali e competenze nell’ambito dell’AI.

L’accordo rappresenta anche una risposta alla crescente esigenza europea di disporre di infrastrutture ad alte prestazioni per sostenere l’espansione dell’intelligenza artificiale nei settori produttivi, pubblici e scientifici. Il coinvolgimento di G42 evidenzia inoltre il ruolo sempre più centrale che gli Emirati stanno giocando nello scenario tecnologico globale.

Il piano potrebbe non solo rafforzare le capacità italiane in materia di calcolo avanzato, ma anche stimolare nuovi investimenti, occupazione qualificata e progetti di ricerca applicata in tutta l’area euro-mediterranea.

Per maggiori informazioni, clicca per l’articolo originale.

La spesa per le infrastrutture AI potrebbe raggiungere i 6,7 trilioni di dollari entro il 2030, secondo McKinsey

Secondo un recente rapporto di McKinsey & Company, la spesa globale per le infrastrutture legate all’AI potrebbe toccare i 6,7 trilioni di dollari entro il 2030. Questo massiccio investimento comprenderà aree strategiche come progettazione di chip, realizzazione di data center avanzati e integrazione di modelli generativi. Circa 3,1 trilioni saranno destinati a chip per data center specializzati in AI, segnando una rivoluzione nella catena del valore tecnologico.

Le cosiddette ‘Magnifiche Sette’ – tra cui Amazon, Microsoft, Alphabet e Meta – stanno già destinando centinaia di miliardi in capital expenditure per integrare capacità AI nelle proprie strutture. L’articolo evidenzia quattro titoli azionari nel settore dei semiconduttori e delle infrastrutture data-driven che potrebbero beneficiare di questa spinta: Nvidia, AMD, Broadcom e Taiwan Semiconductor Manufacturing Company (TSMC).

Nvidia domina attualmente il mercato dei chip GPU per AI con una quota stimata superiore al 90%, mentre AMD segue come principale alternativa. Broadcom si posiziona strategicamente fornendo soluzioni per reti e silicio personalizzato, mentre TSMC gioca un ruolo cruciale come produttore dei chip sviluppati dagli altri.

Nonostante le incertezze legate a possibili dazi imposti dagli Stati Uniti, l’articolo suggerisce che il trend secolare della crescita dell’AI giustifichi l’acquisto strategico di queste azioni nel lungo termine.

I rapporti prezzo/utili in calo rappresentano per alcuni investitori un’opportunità di ingresso prima di una potenziale rivalutazione. In un’ottica di lungo periodo, il mercato dell’AI sembra offrire una traiettoria di crescita sostenuta e sistemica, soprattutto per quei player capaci di innovare ed evolversi nel cuore dell’infrastruttura tecnologica globale.

Per maggiori informazioni, clicca per l’articolo originale.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/larabia-saudita-ha-grandi-ambizioni-nellai-ma-potrebbero-compromettere-i-diritti-umani/532116/




Impennata degli attacchi automatizzati: i cybercriminali sfruttano l’IA


Sono sempre di più gli attacchi automatizzati che colpiscono le organizzazioni: i cybercriminali stanno usando l’intelligenza artificiale per velocizzare le campagne e renderle più distruttive.

È quanto emerge dal Global Threat Landscape Report 2025 dei FortiGuard Labs di Fortinet, secondo il quale gli attaccanti, grazie ai sistemi di automazione, stanno riuscendo a operare a una velocità e a una scala senza precedenti.

In particolare gli attaccanti stanno usando lo scanning automatizzato per individuare più velocemente le vulnerabilità. Stando al report, le attività di scansione automatizzata sono aumentate del 16,7% su base annua in tutto il mondo, con miliardi di scansioni ogni mese (36.000 scansioni al secondo).

attacchi automatizzati

Oltre che per eseguire attacchi automatizzati, l’intelligenza artificiale viene usata anche per rendere più realistiche le campagne di phishing e aggirare i controlli di sicurezza tradizionali. Tra gli strumenti più usati ci sono FraudGPT, Blackmailer V3 e ElevenLabs.

Le attività dei cybercriminali si sono intensificate anche grazie all’ampia disponibilità sul dark web di kit di exploit preconfezionati, con credenziali aziendali, accessi RDP, pannelli di amministrazione e web shell. I FortiGuard Labs hanno inoltre registrato un incremento del 500% dall’anno precedente del numero di log derivanti da sistemi compromessi da infostealer.

Le credenziali risultano essere la valuta di scambio più preziosa per il cybercrimine: nel 2024 sono stati diffusi nel dark web oltre 100 miliardi di record compromessi, un aumento del 42% in un anno. Sono soprattutto le “combo list” le più comuni, composte da username, password e indirizzi email rubati. La diffusione di queste informazioni ha permesso l’esecuzione su larga scala di attacchi automatizzati di credential stuffing.

Guardando ai settori colpiti, quelli critici continuano a essere il bersaglio di attacchi su misura. Il manifatturiero risulta essere il settore più colpito con il 17% degli attacchi, seguito dai servizi alle imprese (11%), l’edilizia (9%) e il retail (9%). A livello di ambienti, il cloud rimane l’obiettivo privilegiato dagli attaccanti, insieme ai dispositivi IoT.

“Il playbook della sicurezza tradizionale non è più sufficiente. Le organizzazioni devono adottare una strategia di difesa proattiva, guidata dall’intelligence, basata sull’IA, sul modello zero trust e sulla gestione continua dell’esposizione alle minacce per restare al passo con l’evoluzione rapida del panorama degli attacchi” ha affermato Derek Manky, Chief Security Strategist e Global VP Threat Intelligence, Fortinet FortiGuard Labs.

I ricercatori di Fortinet consigliano alle organizzazioni di passare dai sistemi di rilevamento tradizionali a una gestione continua dell’esposizione alle minacce. L’approccio si basa sull’emulazione dei comportamenti degli attaccanti, sulla prioritizzazione delle remediation in base al rischio e sull’automazione di rilevamento e risposta.

È necessario inoltre implementare strumenti di Attack Surface Management per rilevare tempestivamente asset esposti, credenziali compromesse e vulnerabilità sfruttabili. Infine, è consigliato monitorare il dark web per individuare nuovi servizi ransomware e tracciare in particolare le attività dei gruppi hacktivisti per anticipare minacce come DDoS e defacement di siti web.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/05/14/impennata-degli-attacchi-automatizzati-i-cybercriminali-sfruttano-lia/?utm_source=rss&utm_medium=rss&utm_campaign=impennata-degli-attacchi-automatizzati-i-cybercriminali-sfruttano-lia




Copyright, nuovo studio EUIPO sul rapporto tra AI Generativa e diritto d’autore

Il nuovo studio pubblicato dall’EUIPO sul rapporto tra AI e diritto d’autore

L’intelligenza artificiale generativa (GenAI) è in grado di generare testi, immagini, musica, codici e video che spesso appaiono indistinguibili da quelli prodotti da esseri umani. Tuttavia, questa straordinaria potenzialità tecnologica solleva interrogativi cruciali in materia di diritto d’autore: chi è il titolare dei diritti su un contenuto generato da una macchina? E, ancora prima, è lecito addestrare un algoritmo su contenuti protetti da copyright? Lo European Union Intellectual Property Office (EUIPO), l’Ufficio dell’Unione europea (Ue) per la proprietà intellettuale, ha pubblicato un nuovo studio sull’argomento, dal titolo: “The development of Generative Artificial Intelligence from a copyright perspective”.

Un rapporto che offre “spunti essenziali sull’intersezione tra diritto d’autore e AI generativa. Il suo punto di forza risiede nel suo orientamento pratico. Fornisce a decisori politici, titolari di diritti, sviluppatori di IA e intermediari dati concreti, analisi legali e raccomandazioni su come gli uffici di proprietà intellettuale come l’EUIPO possano contribuire a migliorare lo status quo. Evidenzia dove è necessaria la certezza del diritto, dove è possibile migliorare le soluzioni tecniche e di licenza e dove è essenziale un dialogo intersettoriale più approfondito. Questo non è solo uno studio, è un invito ad agire in modo coordinato e lungimirante“, ha affermato in una nota João Negrão, Direttore esecutivo dell’EUIPO.

Le opportunità di un’AI rispettosa delle regole

È fondamentale sottolinearlo sin dall’inizio: l’intelligenza artificiale non è il nemico. Al contrario, se sviluppata e utilizzata nel rispetto delle norme esistenti, può rappresentare uno strumento di potenziamento creativo, produttivo e cognitivo senza precedenti. Le sue applicazioni nel campo dell’istruzione, della ricerca scientifica, della medicina, del giornalismo e dell’arte aprono nuovi orizzonti di innovazione e democratizzazione dell’accesso alla conoscenza.

Le opportunità per i creatori sono molteplici: nuove forme espressive, assistenza nella produzione di contenuti, generazione di bozze, traduzioni automatiche, arricchimento semantico dei testi. Inoltre, si sta sviluppando un mercato emergente per i dati di addestramento, in cui i titolari di diritti possono monetizzare l’uso delle proprie opere, attraverso meccanismi di licenza e accordi contrattuali.

Sfide e zone grigie, tra trasparenza, consenso e tracciabilità

Il nodo principale risiede nella fase di addestramento dei modelli GenAI: i sistemi apprendono da vasti corpus di testi, immagini e suoni, molti dei quali sono protetti da copyright. La direttiva europea sul diritto d’autore nel mercato unico digitale (CDSM) prevede eccezioni per l’estrazione di testi e dati, ma consente ai titolari dei diritti di opporsi attraverso meccanismi di opt-out.
La sfida è garantire trasparenza: sapere esattamente quali contenuti sono stati utilizzati, in che modo e con quale licenza, se presente.

Un’altra criticità riguarda la titolarità del contenuto generato. Le leggi attuali, basate sulla centralità dell’autore umano, non riconoscono personalità giuridica alle macchine.
Dunque, chi è responsabile del contenuto prodotto da una GenAI? L’utente? Il fornitore dell’algoritmo? Oppure si tratta di opere fuori dal perimetro della protezione?
La mancanza di chiarezza crea insicurezza legale, sia per i creatori che per le imprese.

Argomenti chiave per il futuro della nostra economia, che trovano momenti di confronto e scontro anche aspro in diversi Paesi, tra cui gli Stati Uniti, che proprio in questi giorni vedono il Presidente Donald Trump al centro di critiche molto dure sul suo operato per delle decisioni piuttosto ambigue relative proprio al rapporto tra GenAI e contenuti in rete.

I danni economici potenziali

L’impatto economico di un utilizzo non regolamentato dell’IA può essere significativo. Secondo uno studio congiunto EUIPO-EPO, i settori ad alta intensità di diritto d’autore rappresentano il 6,9% del PIL dell’Ue e danno lavoro al 6,2% della popolazione attiva.
L’introduzione di contenuti generati dall’AI, soprattutto se indistinguibili da quelli originali, può svalutare le opere umane, aumentare la concorrenza sleale e ridurre le opportunità di monetizzazione per gli autori professionisti.

Nel mercato editoriale, musicale e audiovisivo, si osservano già i primi effetti distorsivi: piattaforme invase da contenuti low-cost o automatizzati, difficoltà a stabilire l’autenticità di un’opera, calo dei compensi. La mancanza di standard per la tracciabilità dei contenuti generati rende difficile proteggere i diritti, anche a posteriori.

Ruolo delle istituzioni e traghettamento verso un ecosistema più equo

In questo scenario in evoluzione, le istituzioni hanno un ruolo chiave. L’EUIPO, ad esempio, con il suo osservatorio sulla proprietà intellettuale e i progetti come la banca dati delle opere orfane e il portale delle opere fuori commercio, lavora per migliorare la trasparenza del sistema.

Dal novembre 2025, come annunciato nello Strategic Plan 2030 dell’Agenzia europea, sarà attivo anche il Copyright Knowledge Centre, che offrirà strumenti e risorse per affrontare in modo consapevole le sfide poste dall’AI.

Altrettanto importante è il contributo del regolamento europeo sull’Intelligenza Artificiale (AI Act), che introduce obblighi di trasparenza, tracciabilità e sicurezza per i sistemi di AI, comprese disposizioni sui diritti fondamentali.

Tecnologia e diritti non sono incompatibili

Il futuro della creatività digitale non deve essere vissuto come un conflitto tra uomo e macchina. La tecnologia AI, se utilizzata con rispetto e responsabilità, può diventare un alleato del diritto d’autore, non un suo antagonista.

Servono però regole chiare, interoperabilità tra sistemi, incentivi alla trasparenza e soluzioni tecniche per la rilevazione automatica della provenienza dei contenuti.

È solo attraverso una governance multilivello, basata sul dialogo tra legislatori, sviluppatori, artisti e consumatori, che potremo costruire un ecosistema sostenibile, capace di valorizzare tanto l’innovazione quanto la creatività umana.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/copyright-nuovo-studio-euipo-sul-rapporto-tra-ai-generativa-e-diritto-dautore/531619/




Microsoft taglia 7mila dipendenti. Meno manager, più intelligenza artificiale

Nuova ondata di licenziamenti in casa Microsoft: circa 7.000 dipendenti saranno coinvolti in un piano di ristrutturazione che mira a ridurre i livelli gerarchici interni e ad aumentare l’efficienza operativa. L’annuncio è arrivato il 13 maggio 2025 e rappresenta uno dei tagli più significativi dal 2023, quando l’azienda aveva già ridotto il personale di 10.000 unità.

Un taglio mirato alla semplificazione della struttura

Secondo quanto riportato da Bloomberg e confermato da AP News, il taglio coinvolgerà circa il 3% dei 228.000 dipendenti globali di Microsoft. La riduzione interesserà tutti i comparti e le aree geografiche, incluse divisioni strategiche come LinkedIn e Xbox. Solo nello Stato di Washington, sede principale dell’azienda, sono previsti circa 2.000 licenziamenti, in gran parte tra ingegneri software e product manager.

L’obiettivo dichiarato non è quello di contenere costi per problemi finanziari—Microsoft ha recentemente registrato 70 miliardi di dollari di ricavi trimestrali, superando le aspettative degli analisti—ma piuttosto di snellire la catena di comando, aumentando l’”ampiezza di controllo” dei manager e riducendo la stratificazione interna che rallenta i processi decisionali.

Investimenti crescenti nell’intelligenza artificiale

Parallelamente al ridimensionamento dell’organico, Microsoft sta accelerando i suoi investimenti nel settore dell’intelligenza artificiale. Si parla di oltre 80 miliardi di dollari destinati all’infrastruttura AI per l’anno fiscale in corso. Nonostante l’azienda non colleghi direttamente i licenziamenti alla transizione verso l’AI, appare chiaro che la ristrutturazione è parte di una ridefinizione strategica per allineare risorse e competenze ai nuovi obiettivi tecnologici.

Come spiegato dal vicepresidente di Microsoft Scott Hanselman, si è trattato di una giornata difficile, “piena di lacrime”, ma necessaria per affrontare i cambiamenti del mercato e restare competitivi.

OpenAI rivede i termini della collaborazione con Microsoft

In questo scenario di riorganizzazione e ribilanciamento strategico, emergono novità anche sul fronte della partnership tra Microsoft e OpenAI. Secondo quanto riportato da The Information, OpenAI avrebbe comunicato ai propri investitori l’intenzione di ridurre significativamente, entro la fine del decennio, la quota di ricavi destinata a Microsoft.

L’accordo attuale tra le due aziende, che rappresenta una delle partnership più rilevanti nel panorama dell’AI, è al centro di questa possibile revisione. Sebbene i dettagli esatti della nuova struttura di compartecipazione non siano stati rivelati, la riduzione dovrebbe attestarsi ad almeno la metà rispetto all’attuale percentuale.

La notizia suggerisce un cambiamento strategico nell’equilibrio della collaborazione tra OpenAI e il colosso di Redmond, che ha finora beneficiato di una posizione privilegiata grazie agli investimenti multimiliardari nella startup. Una simile mossa potrebbe riflettere un desiderio crescente da parte di OpenAI di incrementare la propria indipendenza economica e decisionale, oppure un ripensamento negoziale volto a valorizzare maggiormente i propri asset tecnologici in vista di una monetizzazione più ampia dei modelli linguistici avanzati.

La revisione dell’accordo potrebbe avere ripercussioni sul mercato, influenzando le dinamiche tra i grandi attori dell’intelligenza artificiale e aprendo a nuovi scenari competitivi. Non è chiaro se Microsoft risponderà ridefinendo la propria strategia o cercando di rinegoziare termini più favorevoli.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/microsoft-taglia-il-3-della-forza-lavoro-meno-manager-piu-intelligenza-artificiale/531588/




AI chip, entro dieci anni un mercato globale da 400 miliardi di dollari

L’intelligenza artificiale fa decollare il mercato dei chip

Il cuore pulsante della nuova era dell’intelligenza artificiale (AI) non sono solo i modelli generativi o i sistemi autonomi, ma i chip che ne alimentano le capacità computazionali. Secondo il report di IDTechEx, “AI Chips for Data Centers and Cloud 2025-2035”, il mercato globale dei chip AI per data center e cloud supererà i 400 miliardi di dollari entro il 2035, crescendo a un tasso annuo composto (CAGR) del 14% tra il 2025 e il 2030. Questa traiettoria di crescita evidenzia come l’innovazione nei semiconduttori rappresenti una delle sfide tecnologiche più strategiche del prossimo decennio.

Le forze trainanti saranno investimenti sovrani e iper-scalabilità

A guidare questo trend sono centinaia di miliardi di dollari di investimenti pubblici e privati, con Governi e hyperscaler (tra cui Google, Amazon, Microsoft, Alibaba) impegnati in una corsa globale per conquistare la leadership in settori come la scoperta farmaceutica, l’infrastruttura autonoma e l’addestramento di modelli di AI sempre più avanzati.

L’impiego massivo di GPU nei sistemi AI ad alta scala, come i supercomputer e i data center hyperscale, ha finora dominato lo scenario, secondo il report. Chip come gli Hopper (H100/H200) e i nuovi Blackwell (B200/B300) di NVIDIA, o la serie MI300 di AMD, offrono performance di livello exascale grazie a oltre 250 GB di memoria HBM e tecnologie di packaging avanzato come CoWoS-L di TSMC.

Oltre le GPU: la nuova frontiera degli ASIC e acceleratori AI

Come spiegato nel documento di presentzione, l’elevato costo totale di proprietà (TCO) e il rischio di lock-in dei fornitori hanno spinto hyperscaler e cloud provider verso soluzioni alternative. Gli ASIC AI customizzati, i circuiti integrati per un’applicazione specifica, “come quelli basati su array sistolici, rappresentano un’evoluzione chiave: più economici, efficienti per compiti specifici (es. transformer, raccomandatori) e capaci di offrire controllo full-stack”.

Anche altri giganti dei chip, come Intel (Gaudi), Huawei (Ascend 910) e Qualcomm (Cloud AI 100), stanno proponendo acceleratori AI che bilanciano performance e flessibilità, sfruttando unità computazionali eterogenee e motori matriciali per moltiplicazioni dense.

Startup “disruptive” e architetture inedite per il cloud

Startup come Cerebras, Groq, Graphcore, SambaNova, Untether AI stanno innovando con architetture radicali, tra cui “wafer-scale processing, spatial AI, processori dataflow, CGRA e processing-in-memory (PIM)”.

Nel 2024, gli investimenti globali in startup AI hanno raggiunto i 131,5 miliardi di dollari, segnando un aumento del 52% rispetto all’anno precedente. Questo incremento evidenzia l’interesse crescente verso tecnologie emergenti, tra cui i chip AI, che rappresentano una componente fondamentale per l’elaborazione e l’efficienza dei modelli di intelligenza artificiale.

L’afflusso di capitali nel settore dei chip AI indica una tendenza verso l’adozione di soluzioni hardware specializzate per l’elaborazione di modelli AI complessi. Questo sviluppo ha implicazioni significative per l’industria tecnologica, la competitività economica e l’impegno di una maggiore indipendenza digitale dei Paesi coinvolti.

Non mancano le sfide tecnologiche, tra architettura, packaging e supply chain

Progettare chip AI richiede una sintesi complessa tra architettura hardware, modelli di esecuzione e packaging avanzato. Stando al report, le fonderie di riferimento, “TSMC, Samsung, Intel Foundry stanno già lavorando con nodi sotto i 5nm grazie alla litografia EUV”.

Produrre chip AI sotto i 5 nanometri (nm) è dagli esperti considerato fattore cruciale per diverse ragioni legate alla performance, efficienza energetica, densità di calcolo e competitività industriale

Il report sottolinea, infine, come la supply chain dei semiconduttori e le policy governative, incluse le restrizioni sulle esportazioni verso la Cina, influenzeranno sempre di più la disponibilità globale e l’evoluzione di queste tecnologie ormai strategiche per le nostre economie.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/ai-chip-entro-dieci-anni-un-mercato-globale-da-400-miliardi-di-dollari/531519/




Trump martella il copyright per rendere più libera l’AI? Dietro c’è sempre Musk col suo chatbot Grok

Il Rapporto Perlmutter su AI e copyright che non piace a Trump

Nel fine settimana appena passato, il Presidente degli Stati Uniti, Donald Trump, non ha perso occasione per far parlare di sé sui giornali, e secondo quanto riportato da diverse fonti stampa, ha provveduto a licenziare (con la classica email e con effetto immediato) il capo dell’Ufficio per il copyright degli Stati Uniti, Shira Perlmutter, responsabile del registro del diritto d’autore e direttrice dell’omonimo ufficio federale.

Secondo il Washington Post e la NBC News, tra le prime testate a riportare la notizia, alla base del licenziamento c’è la pubblicazione del rapporto sul come lo sviluppo dell’intelligenza artificiale (AI) possa entrare in conflitto e compromettere i diritti di proprietà intellettuale, in particolare il copyright.

L’allontanamento di Perlmutter segue quello della bibliotecaria del Congresso degli Stati Uniti, Carla Hayden, che sovrintende all’ufficio del copyright.

Il problema, a quanto si capisce non solo dagli articoli di giornale, ma anche dalle testimonianze dei colleghi delle persone licenziate dall’amministrazione Trump, è legato all’addestramento dell’AI e alla violazione delle leggi che regolano il fair use dei contenuti protetti da diritto d’autore.

Un documento che non si accanisce sull’AI

Dando un’occhiata al Rapporto Perlmutter, dal titolo “Copyright and Artificial Intelligence Part 3: Generative AI Training”, la prima cosa che si nota non è un attacco all’AI nel suo insieme, ma solamente delle indicazioni su come affrontare delle sfide, che non si possono di certo ignorare nel percorso di sviluppo di questa tecnologica.

Il rapporto, terza parte di un lungo studio sull’intelligenza artificiale, è il risultato di una revisione avviata da Perlmutter nel 2023, che ha raccolto le opinioni di migliaia di persone, tra cui sviluppatori di software, attori, artisti e cantanti.

Le preoccupazioni principali si concentrano sul bilanciamento tra innovazione tecnologica e tutela del diritto d’autore, con l’obiettivo di evitare danni economici e culturali a lungo termine, promuovendo al contempo forme di collaborazione e soluzioni di licenza efficaci.

Le diverse fasi dello sviluppo dell’AI generativa implicano l’uso di opere coperte da copyright in modi che violano i diritti esclusivi dei titolari. Questo solleva preoccupazioni legali, specialmente in assenza di autorizzazione.

Sebbene si affermi che il “fair use” (uso corretto) possa offrire una base legale per alcuni usi, si sottolinea che “l’uso commerciale per produrre contenuti espressivi che competono direttamente con quelli originali va oltre i limiti tradizionali del fair use, soprattutto se basato su accessi illegali ai contenuti”.

Ancora, si chiarisce che “anche se stanno emergendo accordi di licenza volontari, questi sono ancora inconsistenti e limitati. L’assenza di meccanismi di licenza efficaci può ostacolare un equilibrio tra innovazione e rispetto dei diritti d’autore”.

Emerge dal rapporto la necessità di trovare “soluzioni pratiche”, ma anche “maggiore cautela nell’intervento governativo” in questo settore: “Si esclude, per ora, un intervento legislativo, data la mancanza di consenso tra gli stakeholder”, tuttavia, è precisato “viene evidenziata l’esigenza di soluzioni pratiche e alternative, come la licenza collettiva estesa, per colmare le lacune del mercato”.

Nessun accanimento contro l’AI, insomma, ma solo la richiesta di maggiore attenzione ad alcuni punti sensibili e la ricerca di regole chiare che consentano uno sviluppo della tecnologia in armonia con i diritti di proprietà intellettuale.

Trump accentra potere e Musk se ne avvantaggia

Eppure l’amministrazione Trump ha voluto colpire gli uffici centrali del copyright. Secondo il Post e altri giornali come The Guardian, c’è sicuramente la volontà del Presidente di togliere di mezzo chiunque si tenti di fermare o anche solo rallentare i suoi programmi di governo.

Non è un mistero, ormai, che Trump voglia rimodellare l’apparato governativo federale degli Stati Uniti e l’operato del DOGE guidato dal fedelissimo Elon Musk, nonostante le critiche e gli evidenti errori, va proprio in questa direzione.

Proprio Musk potrebbe infine aver giocato un ruolo da protagonista in questa storia. L’imprenditore miliardario a servizio di Trump, oltre a Tesla, SpaceX e Neuralink ,ha anche fondato xAI, società che ha sviluppato il chatbot Grok.

Musk ha sempre sostenuto la necessità di ridurre o anche eliminare le leggi sulla proprietà intellettuale, un’inutile zavorra che rallenta a suo dire l’innovazione tecnologica e il lancio sul mercato di nuovi prodotti e servizi.

Solo un mese fa, l’organizzazione di orientamento conservatore e molto vicina a Trump, American Accountability Foundation, aveva chiesto l’allontanamento proprio di Perlmutter e Hayden per “riportare la proprietà intellettuale nell’Agenda America first”, cioè per promuovere o riscrivere “regole più orientate verso gli interessi industriali”, o di alcuni settori molto vicini al Presidente e alla sua amministrazione.

Il deputato Joe Morelle, principale esponente democratico della Commissione per l’amministrazione della Camera, che sovrintende alla Biblioteca del Congresso e all’Ufficio per il copyright degli Stati Uniti, ha dichiarato: “non è una coincidenza che Trump abbia agito meno di un giorno dopo che Perlmutter si è rifiutata di approvare automaticamente i tentativi di Elon Musk di sfruttare opere protette da copyright per addestrare modelli di intelligenza artificiale“.

“Questa azione calpesta ancora una volta l’autorità dell’Articolo 1 del Congresso e getta nel caos un’industria da mille miliardi di dollari“, ha affermato Morelle.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/trump-martella-il-copyright-per-rendere-piu-libera-lai-dietro-ce-sempre-musk-col-suo-chatbot-grok/531453/




Settore sanitario, gli operatori caricano dati sensibili in cloud e nelle app di IA


Stando all’ultimo report sulle minacce al settore sanitario di Netskope Threat Labs, i lavoratori del settore caricano regolarmente dati sensibili su siti web e piattaforme cloud non approvati.

dati sensibili sanitario

Sono in particolare le applicazioni di intelligenza artificiale quelle coinvolte in queste violazioni, prime fra tutte ChatGPT e Gemini. Secondo l’analisi di Netskope, l’81% delle violazioni delle policy sui dati nelle organizzazioni sanitarie nell’ultimo anno ha riguardato dati sanitari regolamentati, ovvero protetti da normative locali, nazionali e internazionali, contenenti informazioni mediche e cliniche sensibili.

Password, chiavi di accesso, codice sorgente e proprietà intellettuale rappresentano invece il restante 19% delle violazioni. La maggior parte di esse è stata provocata dalla condivisione dei dati su account personali di OneDrive o Google Drive. 

Violazioni di dati sensibili nel settore sanitario: il pericolo dell’IA

I tool di intelligenza artificiale sono diventati molto diffusi anche nel settore sanitario: secondo il report di Netskope, l’88% delle organizzazioni integra applicazioni di IA in cloud. La quasi totalità delle realtà che sfruttano questi strumenti usa i dati degli utenti per l’addestramento.

Anche se l’IA porta molti benefici al settore sanitario, la condivisione di dati sensibili aumenta il rischio di violazioni. Se si considera che il 44% degli incidenti registrati coinvolge dati regolamentati, è facile comprendere l’impatto dei comportamenti errati degli operatori. Il report di Netskope evidenzia a tal proposito che più di due utenti di genAI su tre nel settore sanitario inviano dati sensibili ai propri account personali durante l’orario di lavoro, ostacolando la visibilità dei team di sicurezza.

“Le applicazioni di intelligenza artificiale generativa offrono soluzioni innovative, ma introducono anche nuovi vettori per potenziali violazioni dei dati, soprattutto in ambienti ad alta pressione e criticità come quello sanitario, dove il personale e i professionisti devono spesso operare con rapidità e agilità. Le organizzazioni sanitarie devono bilanciare i benefici della genAI con l’adozione di misure di sicurezza e protezione dei dati per mitigare tali rischi” ha commentato Gianpietro Cutolo, Cloud Threat Researcher presso Netskope Threat Labs.

Mitigare il rischio di violazione

Per ridurre il rischio di violazioni, soprattutto quelle legate alla condivisione di dati sensibili su strumenti di IA, le organizzazioni del settore sanitario dovrebbero innanzitutto implementare politiche di DLP (Data Loss Prevention – Prevenzione della perdita di dati) per monitorare l’accesso alle applicazioni di GenAI e definire il tipo di dati che può essere condiviso con esse. Oggi la percentuale di realtà sanitarie che hanno adottato politiche DLP è salita al 54% dal 31% dell’anno scorso.

È essenziale inoltre implementare applicazioni di IA generativa approvate dall’organizzazione, in modo che i team di sicurezza abbiano un maggior controllo su di esse e si riduca il rischio di “shadow AI”.  Infine, occorre affidarsi a strumenti di formazione in tempo reale per gli utenti che siano in grado anche di avvisarli quando stanno compiendo azioni rischiose.

“Nel settore sanitario, la rapida adozione delle applicazioni di intelligenza artificiale generativa e l’uso crescente delle piattaforme cloud hanno reso ancora più urgente la protezione dei dati sanitari regolamentati. Man mano che la genAI viene integrata nei flussi di lavoro clinici e operativi, le organizzazioni stanno accelerando l’implementazione di controlli come le politiche DLP e il blocco delle applicazioni per ridurre i rischi. Le organizzazioni sanitarie stanno facendo progressi, ma sarà fondamentale mantenere l’attenzione su soluzioni sicure e approvate a livello aziendale, per garantire che i dati restino protetti in questo scenario in continua evoluzione” ha concluso Cutolo.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/05/12/settore-sanitario-gli-operatori-caricano-dati-sensibili-in-cloud-e-nelle-app-di-ia/?utm_source=rss&utm_medium=rss&utm_campaign=settore-sanitario-gli-operatori-caricano-dati-sensibili-in-cloud-e-nelle-app-di-ia