Hacker sponsorizzati da Stati usano l'AI lungo l'intera catena di attacco
Google ha documentato hacker sostenuti da Stati che usano Gemini in quasi ogni fase di un attacco, nonostante le prove limitate di campagne completamente autonome.
La scoperta cambia il dibattito sulla sicurezza. Il pericolo immediato non è un hacker AI indipendente che opera senza supervisione. È un operatore umano che può ricercare obiettivi, scrivere script, risolvere problemi di malware e creare identità credibili più rapidamente.
Questa notizia di Google si concentra sulla ricerca del Google Threat Intelligence Group, o GTIG. Il gruppo analizza attività malevole usando dati di risposta agli incidenti, ricerca sulle minacce e visibilità sui tentativi di abuso di Gemini.
Google ha rilevato attività collegate a Cina, Corea del Nord, Iran e Russia. Questi attori hanno usato l'AI per ricognizione, ricerca di vulnerabilità, programmazione, ingegneria sociale e operazioni informative.
Tuttavia, Google non ha riferito che alcun gruppo sostenuto da Stati abbia automatizzato un'intera intrusione attraverso Gemini. Gli operatori umani continuano a selezionare gli obiettivi, gestire gli accessi e prendere decisioni operative importanti.
Questa distinzione crea la tensione centrale dell'articolo. L'AI si sta già diffondendo lungo la catena di attacco, ma un'adozione ampia non equivale a un'autonomia completa.
Lo sviluppo mette comunque sotto pressione i difensori. I team di sicurezza devono riconoscere attacchi familiari che ora possono muoversi più rapidamente, cambiare più spesso e apparire più convincenti.
Le notizie di Google rivelano l'AI lungo il ciclo di intrusione
Il cambiamento importante è il passaggio dell'AI da esperimenti isolati a compiti ripetibili lungo l'intero ciclo di intrusione.
Google ha pubblicato la sua dettagliata valutazione delle minacce AI nel febbraio 2026. L'azienda ha dichiarato di aver osservato gli avversari integrare gradualmente l'AI nelle proprie operazioni nel corso di diversi anni.
Questa integrazione copre ora molte fasi di un'intrusione. Prima di un attacco, gli operatori usano i modelli per ricercare organizzazioni, dipendenti, tecnologie e vulnerabilità note pubblicamente.
Durante un'operazione, possono richiedere codice, correggere script, tradurre messaggi o sviluppare nuovi approcci di ingegneria sociale. Dopo aver ottenuto l'accesso, possono cercare assistenza per comandi, elaborazione dei dati o strumenti aggiuntivi.
Le scoperte di Google sulle minacce AI hanno identificato cinque grandi categorie di attività malevole. Tra queste figuravano l'estrazione di modelli, operazioni assistite dall'AI, sperimentazione agentica, malware integrato con l'AI e servizi di jailbreak underground.
L'estrazione di modelli usa interazioni ripetute per trasferire comportamenti utili da un modello avanzato a un altro sistema. Questo rende il modello stesso un obiettivo di intelligence e proprietà intellettuale.
Le operazioni assistite dall'AI erano più immediatamente rilevanti per i difensori aziendali. Google ha osservato aggressori sostenuti da governi usare Gemini per programmazione, scripting, ricerca di obiettivi, analisi delle vulnerabilità e supporto post-compromissione.
L'AI agentica descrive sistemi in grado di pianificare passaggi, usare strumenti e adattare le proprie azioni verso un obiettivo. Google ha visto aggressori sperimentare queste capacità per la ricognizione e lo sviluppo software.
Il malware integrato con l'AI fa un passo ulteriore. Invece di usare un chatbot prima della distribuzione, il programma malevolo comunica con un modello mentre opera.
Google ha citato HONESTCUE, una famiglia sperimentale di malware che usava l'interfaccia di programmazione delle applicazioni Gemini. Il malware richiedeva codice generato per scaricare ed eseguire un altro componente malevolo.
Questo non significa che HONESTCUE funzionasse come un agente digitale autonomo. Dimostra che gli aggressori stanno esplorando come un modello possa diventare parte della logica operativa di un malware.
La differenza conta perché uno script offline si comporta in modo prevedibile dopo la distribuzione. Il malware connesso a un modello può richiedere nuove istruzioni o generare risposte in base al proprio ambiente.
Questa flessibilità offre agli aggressori più opzioni. Introduce anche dipendenze, tra cui accesso a internet, account utilizzabili, prompt affidabili e risposte che non compromettano l'operazione.
Google ha dichiarato di disabilitare progetti e account associati ad attività malevole rilevate. Questo rende l'applicazione delle regole da parte dei fornitori un ulteriore ostacolo per gli aggressori che usano modelli commerciali.
I servizi underground cercano di aggirare questi controlli. Alcuni affermano di offrire sistemi senza restrizioni mentre, secondo quanto riferito, si basano su interfacce commerciali sottoposte a jailbreak o componenti open source.
L'ecosistema risultante assomiglia a un mercato dell'accesso. Gli aggressori non devono addestrare un modello di frontiera quando possono ottenere un accesso temporaneo, mascherato o rubato.
Questa ampia integrazione è il motivo per cui il titolo conta. L'AI non è più confinata a migliori messaggi di phishing o a campioni sperimentali di malware.
È diventata un assistente di uso generale in grado di supportare molti punti di una campagna. Ogni utilizzo può far risparmiare tempo, ridurre le barriere linguistiche o ampliare la portata tecnica di un operatore.
I gruppi sostenuti da Stati applicano l'AI a problemi diversi
L'adozione da parte degli Stati è disomogenea perché ciascun gruppo applica l'AI alle proprie missioni, risorse e abitudini operative esistenti.
Google ha collegato tentativi di abuso di Gemini ad attori associati a diversi governi. Gli schemi osservati riflettevano priorità nazionali familiari piuttosto che un unico manuale operativo dell'AI.
Alcuni operatori nordcoreani hanno usato l'AI per ricercare ruoli lavorativi, compensi e dipendenti presso aziende di cybersecurity o difesa. Queste informazioni possono sostenere reclutamenti fraudolenti e schemi di accesso interno.
Un altro gruppo nordcoreano avrebbe consultato Gemini più giorni alla settimana. I suoi operatori cercavano assistenza tecnica, supporto per la risoluzione dei problemi e aiuto nella generazione di codice malware quando il loro lavoro si bloccava.
Questi esempi mostrano come l'AI riduca le barriere pratiche. Un operatore può ottenere spiegazioni rapide senza attendere uno specialista o cercare tra molte fonti tecniche.
Le campagne nordcoreane combinano già motivazioni finanziarie, spionaggio e frodi occupazionali. Personaggi generati dall'AI e immagini alterate possono rafforzare queste operazioni senza modificarne lo scopo di base.
Palo Alto Networks ha documentato presunti account nordcoreani che usavano strumenti di generazione di immagini per creare identità fraudolente. La sua ricerca sulla risposta agli incidenti ha inoltre descritto aziende fittizie sostenute da profili sintetici o riutilizzati.
Gli attori legati all'Iran hanno usato l'AI in modo diverso. Google ha affermato che un gruppo ha ampliato significativamente la ricognizione contro le vittime previste.
La ricognizione è il processo di raccolta di informazioni prima di un'intrusione. Può includere la mappatura di dipendenti, sistemi, fornitori, tecnologie e servizi esposti di un'organizzazione.
Una ricerca più rapida aiuta un aggressore a personalizzare un'esca o a identificare una promettente via di accesso. Può anche collegare informazioni pubbliche disperse che un essere umano potrebbe altrimenti trascurare.
Google ha osservato il gruppo cinese APT31 sperimentare capacità agentiche per automatizzare la ricognizione e operare su scala più ampia. Il gruppo non ha affidato un'intera campagna a un modello.
L'attività riportata ha invece collocato l'automazione attorno a un compito definito. Questo approccio è più pratico perché la ricognizione comporta di solito un rischio operativo minore rispetto allo sfruttamento o al movimento laterale.
Un risultato di ricerca errato fa perdere tempo. Un comando errato all'interno della rete di una vittima può esporre l'operatore, far arrestare un sistema o distruggere un accesso prezioso.
Secondo Google, anche Russia, Cina, Iran e Corea del Nord hanno usato Gemini per operazioni informative. I compiti includevano la generazione di articoli, personaggi e altre risorse per campagne.
Le operazioni informative mirano a plasmare le percezioni anziché compromettere direttamente un computer. I modelli generativi sono adatti a produrre varianti di testo e immagini con uno sforzo marginale ridotto.
Tuttavia, il volume di output non garantisce l'influenza. Una campagna richiede comunque distribuzione, account credibili, targeting del pubblico e narrazioni che risuonino nelle comunità reali.
Le scoperte di Google descrivono quindi un potenziamento, non una sofisticazione uniforme. Un team di spionaggio ben finanziato e un'operazione di lavoratori fraudolenti possono usare lo stesso modello per obiettivi diversi.
Il vantaggio comune è la convenienza. I modelli combinano traduzione, ricerca, assistenza alla programmazione e generazione di contenuti in un'unica interfaccia.
Questa convenienza riduce l'attrito tra le fasi di attacco. Non elimina l'esperienza necessaria per scegliere obiettivi, mantenere l'accesso ed evitare il rilevamento.
Il vero confronto è tra direzione umana e automazione AI
Il conflitto decisivo non è l'AI degli aggressori contro l'AI dei difensori, ma le operazioni dirette da esseri umani contro flussi di lavoro sempre più autonomi.
Le prove di Google mostrano modelli che influenzano quasi ogni fase di intrusione. Non mostrano gruppi statali che delegano abitualmente intrusioni complete a sistemi autonomi.
John Hultquist, capo analista di GTIG, ha dichiarato a un reportage sulla cybersecurity che i Paesi stavano ancora stabilendo dove l'AI offrisse più benefici che attriti.
Questa incertezza spiega perché l'adozione appare specifica per compito. Gli aggressori privilegiano attività ripetitive, ricercabili, ad alta componente linguistica o facili da verificare.
La ricognizione corrisponde a questo profilo. Lo stesso vale per spiegazioni di codice, generazione di script, sintesi di vulnerabilità, traduzione e produzione di contenuti di ingegneria sociale.
Le azioni ad alto rischio creano un problema più difficile. Sfruttamento, persistenza, uso delle credenziali e movimento laterale dipendono da un contesto accurato in un ambiente in evoluzione.
Un modello può produrre un comando plausibile ma tecnicamente errato. Può fraintendere una rete, scegliere una tecnica rumorosa o esporre il proprio controllore.
I gruppi di spionaggio sostenuti da Stati attribuiscono valore alla furtività perché un punto d'appoggio durevole può restare utile per mesi. Un'automazione più veloce offre pochi vantaggi se rivela immediatamente un'operazione.
I gruppi cybercriminali potrebbero accettare più facilmente questo compromesso. Spesso danno priorità a volume, velocità e rendimenti a breve termine su molte potenziali vittime.
Questa differenza suggerisce che gli effetti dell'AI non arriveranno in modo uniforme. Le operazioni criminali più piccole possono acquisire capacità che in precedenza richiedevano personale specializzato.
I gruppi statali d'élite possono usare gli stessi strumenti per eliminare il lavoro di routine. Tuttavia, i loro operatori esperti possono restare cauti riguardo all'esecuzione autonoma.
Le due strade contrapposte sono quindi chiare. Il potenziamento diretto dall'uomo offre controllo e rischio operativo minore, mentre l'autonomia offre scala e velocità.
La maggior parte delle prove pubbliche favorisce ancora il potenziamento. Gli esseri umani definiscono gli obiettivi, verificano gli output e decidono quando agire.
Tuttavia, il confine si sta spostando. Il malware integrato con l'AI e la ricognizione agentica consentono ai modelli di svolgere più che un lavoro puramente consultivo.
HONESTCUE illustra questa transizione. Il malware incorporava l'accesso a un modello nella propria catena di esecuzione, anche se l'operazione più ampia dipendeva ancora da infrastrutture convenzionali degli aggressori.
La ricerca di Google del maggio 2026 ha aggiunto prove più solide. GTIG ha identificato quello che riteneva fosse il primo attore delle minacce a usare un exploit zero-day sviluppato dall'AI.
Uno zero-day è una vulnerabilità sconosciuta al fornitore interessato quando gli aggressori si preparano a sfruttarla. In quel momento, i difensori non dispongono di alcuna patch.
Google ha affermato che il gruppo criminale intendeva usare la falla in uno sfruttamento di massa. L'azienda ha informato l'organizzazione interessata e le forze dell'ordine, potenzialmente fermando la campagna pianificata.
Il prodotto coinvolto e gli attori della minaccia non sono stati resi pubblici. Ciò limita la valutazione indipendente dell'exploit e del suo processo di sviluppo.
Tuttavia, il caso avvicina l’AI a una fase decisiva dell’attacco. La scoperta di vulnerabilità e la creazione di exploit hanno tradizionalmente richiesto conoscenze specialistiche e test sostanziali.
Google ha poi descritto un più ampio passaggio verso l’uso dell’AI su scala industriale nei flussi di lavoro avversari. Il suo monitoraggio delle minacce di maggio ha trattato generazione di exploit, evasione, malware autonomo, operazioni informative e attacchi alle dipendenze AI.
Questa evoluzione non dimostra una catena d’attacco completamente autonoma. Mostra che componenti distinti assistiti dall’AI stanno diventando più capaci e rilevanti dal punto di vista operativo.
La questione centrale è con quale rapidità gli aggressori riescano a collegarli. Un agente di ricognizione, un generatore di exploit e un componente malware adattivo diventano più pericolosi quando sono coordinati in modo affidabile.
Per ora, il giudizio umano rimane il tessuto connettivo. I difensori non dovrebbero presumere che questo limite resti immutato.
L’AI Comprime i Tempi Senza Sostituire le Tecniche Consolidate
Il vantaggio più credibile dell’AI nel breve termine è la compressione dei tempi di esecuzione, non una classe del tutto nuova di attacco informatico.
Le campagne osservate si basano ancora su metodi riconoscibili. Gli aggressori usano identità rubate, link dannosi, software vulnerabile, strumenti di gestione remota e infrastrutture compromesse.
L’AI assiste queste tecniche riducendo il lavoro tra una fase e l’altra. Può redigere un’esca, rivedere codice, interpretare un errore o riassumere lo stack tecnologico di un obiettivo.
Questa accelerazione conta perché la cybersecurity è già una corsa. I difensori hanno bisogno di tempo per rilevare un’intrusione, indagarne la portata e contenere l’aggressore.
Il rapporto sulle minacce 2026 di CrowdStrike ha affermato che l’attività avversaria abilitata dall’AI è aumentata dell’89% su base annua. Ha inoltre riportato un tempo medio di breakout di 29 minuti.
Il tempo di breakout misura il periodo tra l’accesso iniziale e il movimento laterale verso altri sistemi. Un intervallo più breve lascia ai difensori meno tempo per isolare il primo account o dispositivo compromesso.
CrowdStrike ha monitorato oltre 280 avversari nominati per il rapporto. Ha descritto l’uso dell’AI nella ricognizione, nel furto di credenziali, nell’evasione, nell’attività malware e nelle identità fraudolente.
L’azienda ha collegato FANCY BEAR, legato alla Russia, a LAMEHUG. Secondo quanto riportato, quel malware usava un modello linguistico di grandi dimensioni per generare comandi di ricognizione e raccolta di documenti.
Anche Palo Alto Networks ha rilevato che le prove di un’adozione su larga scala dell’AI da parte degli Stati rimanevano limitate. Ha caratterizzato il 2025 come una fase iniziale di sperimentazione operativa.
Questi risultati non sono contraddittori. L’uso dell’AI può crescere rapidamente partendo da una base ridotta e rimanere comunque disomogeneo nel panorama delle minacce.
Le prove disponibili supportano una conclusione misurata. L’AI sta rendendo il lavoro esistente più rapido e accessibile prima di creare con continuità capacità non disponibili agli operatori esperti.
Questa distinzione dovrebbe orientare la spesa per la sicurezza. Acquistare un prodotto difensivo con il marchio AI non risolve controlli delle identità deboli, sistemi non aggiornati o autorizzazioni eccessive.
Le organizzazioni hanno ancora bisogno di telemetria affidabile su endpoint, sistemi cloud, pipeline software e servizi di identità. Gli attacchi assistiti dall’AI restano visibili attraverso le azioni che eseguono.
Un messaggio di phishing generato deve comunque essere consegnato. Le credenziali rubate producono comunque eventi di autenticazione. Il malware crea comunque processi, accede a file o comunica attraverso una rete.
Tuttavia, i difensori dovrebbero aspettarsi una maggiore variabilità. Gli aggressori possono riscrivere script, personalizzare messaggi e modificare contenuti-esca senza gli stessi costi manuali.
Gli indicatori statici perdono quindi valore più rapidamente. Un hash o un modello testuale esatto può identificare un artefatto, ma non molte varianti generate.
Il rilevamento comportamentale diventa più importante. Cerca azioni e sequenze sospette anziché basarsi soltanto sull’aspetto di un artefatto.
I team di sicurezza hanno inoltre bisogno di un triage più rapido. Se l’AI aiuta gli aggressori a ridurre l’intervallo tra ricerca, accesso e movimento, una revisione lenta degli avvisi diventa una debolezza operativa più grave.
Google sta applicando le stesse tecnologie a fini difensivi. L’azienda ha descritto Big Sleep per la scoperta di vulnerabilità e CodeMender per la correzione automatizzata del codice.
Questo crea una corsa asimmetrica. Agli aggressori basta un percorso praticabile, mentre i difensori devono proteggere molti sistemi e gestire i falsi positivi.
I difensori hanno un vantaggio proprio. Controllano identità aziendali, configurazioni, log e punti di applicazione delle policy quando questi sistemi sono gestiti correttamente.
L’esito dipenderà meno da chi possiede l’AI. Dipenderà da chi collega l’automazione a contesto, autorizzazioni e verifica di qualità superiore.
Le Prove Presentano Ancora Limiti Importanti
L’uso diffuso dell’AI è ben documentato, ma le affermazioni su attacchi informatici statali completamente autonomi restano oltre le prove pubbliche.
Google ha una visibilità insolita sull’uso improprio di Gemini. Può osservare prompt, account correlati e modelli che i difensori aziendali non riescono a vedere.
Questa visibilità produce intelligence preziosa. Significa anche che i risultati pubblici riflettono i servizi e le capacità di rilevamento di un singolo fornitore.
Gli aggressori possono usare altri modelli commerciali, sistemi ospitati localmente, account rubati o infrastrutture personalizzate. Il dataset di Google non può rappresentare ogni flusso di lavoro AI avversario.
Vale anche il limite opposto. Vedere un prompt dannoso non dimostra che un operatore abbia usato con successo la risposta in una reale intrusione.
I ricercatori delle minacce rafforzano le valutazioni collegando l’attività dei modelli ad attori noti, infrastrutture, malware o prove relative a incidenti. I rapporti pubblici raramente divulgano ogni dettaglio di supporto.
I fornitori devono proteggere indagini, clienti e metodi di rilevamento. Questa necessaria riservatezza impedisce agli esterni di riprodurre alcune conclusioni.
La ricerca di febbraio conteneva anche un vincolo esplicito. Google non aveva osservato gruppi statali usare Gemini per automatizzare ampie porzioni di un attacco informatico.
Il risultato impedisce un’interpretazione facile ma fuorviante. La copertura dell’intera catena d’attacco non equivale a un’unica catena d’attacco continua e automatizzata.
Un gruppo può usare l’AI per la ricerca il lunedì, la programmazione il martedì e la traduzione il mercoledì. Gli operatori umani possono comunque collegare ogni azione.
I sistemi autonomi affrontano problemi di affidabilità che diventano costosi durante le intrusioni. I modelli possono allucinare fatti, gestire male le credenziali, ripetere azioni o fraintendere l’output degli strumenti.
Possono anche creare schemi riconoscibili. Scansioni eccessive, query ripetitive o esecuzione rapida di comandi possono rendere una campagna più facile da rilevare.
Gli operatori statali devono considerare l’attribuzione. Un sistema automatizzato che si comporta in modo imprevedibile può esporre infrastrutture, rivelare obiettivi o creare conseguenze politiche.
I controlli dei modelli commerciali aggiungono un ulteriore vincolo. I fornitori possono identificare gli abusi, disabilitare account, modificare le protezioni e condividere indicatori con i difensori.
Gli aggressori rispondono tramite jailbreaking, rotazione degli account, middleware e modelli open source. Ogni soluzione alternativa crea infrastrutture aggiuntive che i difensori possono indagare.
Anche il caso zero-day merita cautela. Google ha affermato che le caratteristiche del codice suggerivano il coinvolgimento dell’AI, inclusi commenti insolitamente esplicativi e schemi associati al Python generato.
Questi segnali supportano una valutazione, ma non sono un test infallibile. Gli esseri umani possono scrivere codice simile e il codice generato può essere modificato.
Google ha condiviso informazioni limitate sull’attore, sul bersaglio e sul software interessato. I ricercatori indipendenti non possono quindi esaminare completamente le prove.
Il caso zero-day riportato resta significativo perché Google ha collegato l’assistenza dell’AI a un pianificato sforzo di sfruttamento di massa.
Non dovrebbe essere esteso fino a costituire la prova che i modelli possano scoprire, trasformare in armi e distribuire autonomamente vulnerabilità sconosciute contro bersagli arbitrari.
Le metriche dei fornitori richiedono una cautela analoga. L’aumento dell’89% di CrowdStrike riflette le sue definizioni, i clienti osservati e l’attività monitorata.
Non significa che l’89% di tutti gli attacchi usi l’AI. Né dimostra che l’AI abbia causato ogni aumento di velocità o scala.
I responsabili della sicurezza dovrebbero distinguere tre affermazioni. Gli aggressori usano ampiamente l’AI, alcune tecniche assistite dall’AI funzionano in operazioni reali e le campagne autonome possono sostituire team di esperti.
Le prove supportano fortemente la prima affermazione. Supportano sempre più la seconda. La terza rimane non dimostrata su vasta scala operativa.
Questa gerarchia mantiene la pianificazione difensiva ancorata alla realtà. Le organizzazioni dovrebbero affrontare l’accelerazione dimostrata preparandosi a una maggiore autonomia, senza fingere che sia già arrivata ovunque.
Cosa Dovrebbero Monitorare i Team di Sicurezza
La prossima fase sarà definita dallo sviluppo verificato di exploit, dal malware adattivo e da riduzioni misurabili del tempo operativo degli aggressori.
Il primo segnale è un altro zero-day assistito dall’AI documentato in modo indipendente. La ripetizione dimostrerebbe che il caso di maggio non è stato un evento isolato.
I ricercatori dovrebbero cercare prove che colleghino l’interazione con i modelli alla scoperta delle vulnerabilità, alla costruzione di exploit, ai test e alla distribuzione operativa.
Artefatti tecnici chiari rafforzerebbero la valutazione. Un’analisi riproducibile conta più di affermazioni generiche secondo cui il codice sembra semplicemente generato da una macchina.
Diversi casi confermati aumenterebbero la pressione sui fornitori di software. Avrebbero bisogno di cicli di patch più brevi, migliore rilevamento degli exploit e revisione automatizzata del codice esposto.
L’assenza di ulteriori casi non dimostrerebbe che il rischio è scomparso. Suggerirebbe che lo sviluppo affidabile di zero-day rimane difficile o poco osservabile.
Il secondo segnale è un malware che si adatta durante una reale intrusione. PROMPTSPY, HONESTCUE e LAMEHUG indicano un’esecuzione connessa ai modelli, ma l’autonomia esiste lungo uno spettro.
Il test importante è se il malware interpreta lo stato del sistema e sceglie azioni efficaci senza una guida costante dell’operatore.
I difensori dovrebbero monitorare programmi che generano comandi, cambiano le priorità di raccolta o selezionano metodi di evasione in base alle condizioni locali.
Un comportamento adattivo riuscito rafforzerebbe l’argomento dell’autonomia. Fallimenti operativi ripetuti sosterrebbero la necessità di una supervisione umana continua.
Questo segnale influenza anche i controlli di rete. Le organizzazioni potrebbero dover distinguere l’accesso legittimo ai modelli dalle applicazioni compromesse che chiamano sistemi esterni o ospitati localmente.
Il terzo segnale è una riduzione misurabile dei tempi di permanenza e di breakout degli aggressori collegata a flussi di lavoro assistiti dall’AI.
Un movimento più rapido dimostrerebbe che l’automazione sta migliorando l’esecuzione delle campagne, anziché soltanto la produzione di contenuti o la ricerca.
I fornitori di sicurezza dovrebbero spiegare i propri metodi di misurazione. Dovrebbero separare l’attività criminale dalle operazioni sostenute dagli Stati e identificare dove l’AI ha influenzato la tempistica.
Se i gruppi statali mantengono la furtività accelerando le operazioni, i difensori affrontano lo scenario più difficile. Perderebbero tempo di risposta senza ottenere segnali di rilevamento evidenti.
Se l’automazione crea comportamenti rumorosi, l’AI difensiva potrebbe compensare alcuni vantaggi di velocità. La correlazione e il contenimento automatizzati possono agire prima che un analista umano concluda un’indagine.
Le organizzazioni non devono attendere questi segnali prima di agire. Possono ridurre l’esposizione rafforzando le identità, limitando le autorizzazioni degli account di servizio e monitorando accessi insoliti ai modelli.
Dovrebbero registrare le interazioni con l’AI nei flussi di lavoro sensibili di ingegneria e sicurezza. Le credenziali dei modelli meritano la stessa protezione degli altri segreti privilegiati delle applicazioni.
I team software dovrebbero esaminare con attenzione connettori e dipendenze AI di terze parti. Google ha avvertito che componenti AI compromessi possono esporre credenziali API e fornire percorsi verso ambienti più ampi.
Anche i processi di selezione e gestione dei collaboratori esterni richiedono verifiche più rigorose. Le identità sintetiche e i colloqui assistiti dall’IA rendono meno affidabili i controlli informali.
La risposta dovrebbe restare proporzionata. Bloccare ogni servizio di IA può spingere l’utilizzo verso account non gestiti e ridurre la visibilità.
Un approccio migliore definisce i servizi approvati, protegge le credenziali, registra gli accessi e limita ciò che gli strumenti automatizzati possono raggiungere.
I team di sicurezza dovrebbero inoltre mantenere la revisione umana per le azioni con conseguenze rilevanti. A un agente non dovrebbero essere concessi ampi permessi di produzione solo perché svolge bene analisi a basso rischio.
Le più recenti notizie di Google sono un avvertimento sull’integrazione, non sulla fantascienza. Gli aggressori stanno collegando i modelli al lavoro che già conoscono.
I difensori dovrebbero porsi una domanda pratica: quale fase lenta e ripetitiva di un’intrusione diventerebbe più pericolosa se un avversario la automatizzasse domani?
La risposta dovrebbe guidare il prossimo controllo, rilevamento o esercitazione. Le organizzazioni che mettono alla prova queste ipotesi ora saranno meglio preparate quando l’IA passerà dall’assistenza a un’autonomia affidabile.



