Falla di sicurezza di AIR espone 26000 agenti AI a un rischio nascosto

· news

Un’azienda di sicurezza ha dimostrato che una piccola applicazione per AI, modificabile tramite un link esterno dopo l’approvazione, è riuscita a superare i sistemi di scansione di sicurezza dei maggiori fornitori.

Falla di sicurezza di AIR espone 26000 agenti AI a un rischio nascosto
[In pillole] La sintesi per chi va di fretta:
La società di sicurezza AIR ha dimostrato una grave vulnerabilità nei sistemi di controllo per agenti di intelligenza artificiale. Creando una skill apparentemente innocua, è riuscita a superare le scansioni di sicurezza e a raggiungere 26.000 agenti. L'esperimento ha rivelato come un link esterno, modificabile dopo l'approvazione, possa essere usato per introdurre comportamenti dannosi, aggirando le protezioni esistenti.

La falla di sicurezza che ha messo a rischio 26.000 intelligenze artificiali

Una società di sicurezza informatica, AIR, ha recentemente condotto un esperimento tanto silenzioso quanto significativo, dimostrando una vulnerabilità fondamentale nel modo in cui vengono controllate le estensioni per gli agenti di intelligenza artificiale.

L’azienda ha creato un’abilità (in gergo tecnico, skill), ovvero una sorta di piccola applicazione che estende le capacità di un agente AI, completamente innocua in apparenza. Questa abilità è stata poi sottoposta ai sistemi di scansione di sicurezza di alcuni dei più grandi fornitori del settore, superandoli senza difficoltà.

Una volta approvata, è stata resa disponibile e, secondo quanto riportato, installata su circa 26.000 agenti AI, prima che AIR stessa rivelasse la natura del suo test.

L’esperimento, la cui notizia è stata diffusa inizialmente da The Hacker News, ha messo in luce come un semplice link esterno, modificabile dopo l’approvazione, possa essere utilizzato per introdurre comportamenti potenzialmente dannosi, aggirando di fatto le protezioni esistenti.

Non si è trattato di un attacco reale, ma di una dimostrazione controllata pensata per esporre un punto debole che riguarda l’intera architettura di sicurezza di queste nuove tecnologie.

Il fatto che un singolo componente, apparentemente benigno, abbia potuto raggiungere una diffusione così ampia prima di essere segnalato, solleva interrogativi importanti sulla reale efficacia dei processi di verifica attuali, anche quando gestiti da colossi della tecnologia.

HR

Un esperimento controllato che sembrava un attacco reale

Il metodo utilizzato da AIR è stato ingegnosamente semplice. Il team ha sviluppato un’abilità per agenti AI che, al momento della sottomissione per il controllo di sicurezza, non conteneva alcun codice sospetto. Non c’erano righe di programma che potessero attivare un allarme nei sistemi di scansione, né manuali né automatici. La sua innocuità era, a un primo esame, totale.

La chiave dell’intero esperimento non risiedeva nel codice interno dell’abilità, ma in un riferimento a un link esterno. Al momento del controllo, questo link portava a una risorsa web del tutto innocua, un contenuto che non avrebbe destato alcun sospetto.

Le piattaforme di sicurezza, incluse quelle di giganti come Cisco e NVIDIA, hanno analizzato l’abilità, verificato il link e, non trovando nulla di malevolo, hanno dato il loro via libera. L’abilità è stata così pubblicata e resa disponibile per l’installazione.

È a questo punto che la vulnerabilità si è manifestata in tutta la sua evidenza: una volta ottenuta l’approvazione, AIR ha modificato la risorsa a cui puntava il link. Sebbene l’abilità installata sugli agenti AI rimanesse formalmente identica a quella approvata, il suo comportamento poteva ora essere alterato a distanza, semplicemente cambiando il contenuto servito dall’URL esterno.

– Leggi anche: GLM 5.2: il modello AI cinese open weight che sfida la Silicon Valley

Questo meccanismo ha permesso all’abilità di superare ogni controllo e raggiungere una vasta platea di agenti, esponendo un difetto strutturale nel processo di verifica: la sicurezza viene valutata in un singolo momento, ma il comportamento di questi sistemi può evolvere nel tempo.

La questione che emerge è se i sistemi di controllo attuali siano veramente adatti a un mondo in cui i componenti software sono sempre più interconnessi e dipendenti da risorse esterne e dinamiche.

L’esperimento di AIR suggerisce che l’approccio basato su un’analisi statica e puntuale potrebbe non essere più sufficiente, lasciando aperte porte che attori malintenzionati potrebbero facilmente sfruttare.

Il punto debole dei sistemi di controllo

La dimostrazione di AIR ha illuminato quello che la testata tecnologica The Next Web ha definito “un punto cieco” nelle procedure di verifica delle abilità per agenti AI. Le aziende che forniscono i sistemi di scansione si concentrano principalmente sull’analisi statica del codice e della configurazione inviati.

In altre parole, esaminano il pacchetto così come viene presentato, ma non sembrano avere un controllo continuo e a lungo termine sulle risorse esterne a cui quel pacchetto può fare riferimento.

L’approccio di AIR non ha richiesto lo sfruttamento di vulnerabilità sconosciute o complesse tecniche di hacking; si è limitato a sfruttare la fiducia che il sistema ripone in un link esterno dopo averlo controllato una sola volta.

Le reazioni della comunità di esperti non si sono fatte attendere. Il Cybersecurity Center della Western Illinois University, ad esempio, ha riassunto il caso come un esempio ammonitore per le organizzazioni che stanno integrando agenti AI nei loro processi produttivi.

Il blog specializzato SpoofGuard, invece, ha descritto l’incidente come la prova che migliaia di agenti AI erano a rischio perché la piattaforma permetteva a un’abilità di fare riferimento a domini esterni il cui comportamento poteva cambiare dopo l’approvazione.

Il blog ha evidenziato una somiglianza con le tecniche di phishing, in cui un link o un dominio inizialmente sicuro viene poi “armato” con contenuti dannosi solo dopo che si è instaurato un rapporto di fiducia.

In un contesto di intelligenza artificiale, dove gli agenti sono programmati per seguire link ed eseguire istruzioni in autonomia, le implicazioni sono significative.

Un’abilità che sembrava sicura potrebbe trasformarsi in un canale per il furto di dati o per la manipolazione di processi aziendali, senza che la piattaforma o l’utente se ne accorgano.

La discussione si è estesa rapidamente anche su social media professionali, con account come The Cyber Security Hub su X (ex Twitter) che hanno condiviso la notizia, attirando l’attenzione sui rischi legati alla catena di approvvigionamento del software AI.

Sembra esserci un consenso crescente sul fatto che le piattaforme di agenti AI stiano, in una certa misura, ripetendo un errore di sicurezza già visto in passato: trattare la revisione statica e una tantum come una garanzia sufficiente in un ambiente intrinsecamente dinamico.

Un vecchio problema con una nuova forma

Ciò che l’esperimento di AIR ha messo in luce non è, in fondo, un problema completamente nuovo. Ricorda da vicino gli attacchi alla catena di approvvigionamento (supply-chain attack) che hanno già afflitto altri settori del software.

Casi simili si sono verificati in passato negli store di applicazioni per smartphone, nei repository di estensioni per browser e nei gestori di pacchetti software: un’applicazione o un componente viene approvato perché innocuo, guadagna la fiducia e la diffusione tra gli utenti, e solo in un secondo momento viene aggiornato per includere funzionalità malevole.

La differenza, nel caso degli agenti AI, è più sottile e forse più insidiosa.

L’aggiornamento malevolo non avviene tramite una nuova versione dell’abilità stessa, che richiederebbe un’ulteriore revisione, ma attraverso la modifica di una risorsa esterna, un’operazione che avviene al di fuori del perimetro di controllo della piattaforma.

Gli agenti AI sono progettati proprio per interagire con il web e con le API esterne; fa parte della loro natura. Questo significa che il web esterno agisce, di fatto, come un’estensione non regolamentata della loro base di codice. I processi di verifica attuali, tuttavia, sembrano concentrarsi quasi esclusivamente su ciò che è contenuto all’interno del pacchetto al momento della presentazione.

Questo crea un rischio notevole per le aziende che si affidano a “store” di agenti o a mercati di terze parti per ampliare le funzionalità dei loro sistemi. Anche se una piattaforma applica standard di revisione molto rigorosi, qualsiasi abilità che possa caricare istruzioni dall’esterno reintroduce un elemento di incertezza e di codice non verificato.

L’implicazione diretta è che i modelli di sicurezza basati unicamente su scansioni statiche non sono adeguati a garantire la sicurezza di sistemi così dinamici.

Le piattaforme dovranno probabilmente considerare approcci più complessi, come il monitoraggio continuo del traffico generato dagli agenti e dei contenuti recuperati da domini esterni, o l’imposizione di restrizioni più severe sull’uso di URL esterni.

Per le organizzazioni che implementano agenti AI, il caso di AIR serve da promemoria: le abilità di terze parti devono essere trattate con la stessa cautela di qualsiasi altro software che abbia accesso a dati e processi sensibili. Per queste ragioni molte aziende preferiscono software su misura sviluppati internamente, dove ogni componente è verificabile e non dipende da risorse esterne non controllate.

Il fatto che una singola abilità fittizia abbia superato i controlli di importanti fornitori di sicurezza per raggiungere potenzialmente 26.000 agenti suggerisce che la fiducia riposta nei processi di revisione delle piattaforme potrebbe essere eccessiva.

La dimostrazione di AIR, in definitiva, ha rappresentato uno dei primi test reali sulla resilienza degli ambienti AI agli attacchi alla catena di approvvigionamento. La risposta delle piattaforme a questa evidenza determinerà quanto saranno esposti i futuri agenti AI al tipo di vulnerabilità che questa finta abilità ha illustrato con tanta efficacia.

Dalle parole al codice?

Informarsi è sempre il primo passo ma mettere in pratica ciò che si impara è quello che cambia davvero il gioco. Come software house crediamo che la tecnologia serva quando diventa concreta, funzionante, reale. Se pensi anche tu che sia il momento di passare dall’idea all’azione, unisciti a noi.

Parlaci del tuo progetto

[Consigliati]

GLM 5.2: il modello AI cinese open weight che sfida la Silicon Valley

GLM 5.2: il modello AI cinese open weight che sfida la Silicon Valley

GLM 5 2 un nuovo modello AI dell'azienda cinese Z AI sta scuotendo la Silicon Valley Rilasciato come open weight e ottimizzato per la programmazione eccelle in compiti complessi grazie a un milione di token di contesto La sua combinazione di alte prestazioni accessibilità e costi ridotti lo pone come un serio concorrente dei modelli proprietari occidentali

Vulnerabilità in Gravity SMTP espone i dati di 100000 siti WordPress

Vulnerabilità in Gravity SMTP espone i dati di 100000 siti WordPress

Una grave vulnerabilità nel plugin WordPress Gravity SMTP sta mettendo a rischio circa 100.000 siti. Sfruttando la falla, gli aggressori possono accedere senza autenticazione a dati sensibili come chiavi API e credenziali email. Nonostante sia disponibile una patch da marzo, milioni di attacchi vengono registrati quotidianamente, evidenziando l'urgenza di aggiornare e revocare le credenziali compromesse.

Come un ricercatore ha usato l’IA per guadagnare 500mila dollari da Google

Come un ricercatore ha usato l’IA per guadagnare 500mila dollari da Google

Un ricercatore di sicurezza, noto come Brutecat, sostiene di aver guadagnato oltre 500mila dollari da Google in tre mesi. Utilizzando un sistema basato sull'intelligenza artificiale per analizzare l'infrastruttura dell'azienda, ha individuato numerose vulnerabilità. Il suo metodo, che unisce l'automazione dell'IA all'analisi umana, sta ridefinendo il futuro della ricerca di falle nella sicurezza informatica.

[Altre storie]

La dogana dei pensieri: gli USA bloccano le IA di Anthropic

La dogana dei pensieri: gli USA bloccano le IA di Anthropic

In un'analisi ipotetica, il governo degli Stati Uniti ordina ad Anthropic di ritirare i suoi potenti modelli AI Fable 5 e Mythos 5. Questo scenario esplora la creazione di una dogana cognitiva, un sistema di controlli per regolare l'intelligenza artificiale per motivi di sicurezza nazionale, limitando tecnologie considerate troppo rischiose e strategiche.

Worm IA, la nuova frontiera del malware autonomo

Recenti esperimenti di Palisade Research e dell'Università Fudan hanno dimostrato che i modelli di intelligenza artificiale possono auto-replicarsi creando worm autonomi. Questi agenti, eseguiti su computer locali, sono in grado di diffondersi in una rete e creare copie di se stessi, sollevando nuove questioni sulla sicurezza informatica e la governance dei modelli aperti.

Nuovo malware sfrutta la fiducia in Stripe per rubare dati delle carte di credito

Un nuovo malware di tipo web skimmer colpisce gli e-commerce che utilizzano Stripe. Inserendo un codice malevolo nelle pagine di pagamento, i criminali intercettano i dati delle carte di credito in modo invisibile per l'utente. La transazione viene completata con successo, ma le informazioni finanziarie vengono contemporaneamente inviate a un server controllato dagli aggressori, esponendo i clienti a frodi.

Scontro sull’AI, Mustafa Suleyman di Microsoft contro Anthropic e la coscienza di Claude

Mustafa Suleyman, capo della divisione AI di Microsoft, ha lanciato un duro attacco contro Anthropic, sostenendo che considerare il chatbot Claude come potenziale titolare di una coscienza sia pericoloso e fuorviante. Secondo Suleyman questa narrazione distoglie dai rischi reali e nasconde una manovra strategica per indebolire un concorrente nella battaglia per il futuro dell'intelligenza artificiale.

Sorpasso a sorpresa: GPT-5.5 di OpenAI batte Claude Fable 5 di Anthropic

Il modello GPT-5.5 di OpenAI ha ottenuto una vittoria di misura su Claude Fable 5 di Anthropic nel nuovo benchmark Agents Last Exam progettato per testare le capacità degli agenti AI autonomi Questo sorpasso inatteso segna una inversione di tendenza rimescolando le gerarchie in un settore dove Anthropic era considerata leader per il ragionamento complesso

AI Act Italia: l’Agenzia per la Cybersicurezza Nazionale al centro della nuova governance

Il governo italiano ha approvato lo schema di decreto legislativo per l'AI Act europeo, ponendo l'Italia tra i primi paesi a legiferare. L'Agenzia per la Cybersicurezza Nazionale (ACN) è designata come autorità di coordinamento e vigilanza. Il decreto stabilisce regole precise per l'uso dell'IA nel lavoro, nella formazione e nel trattamento dei dati biometrici, bilanciando innovazione e tutela dei diritti.

Mythos di Anthropic, l’IA per la cybersicurezza tra arma potente e difesa di frontiera

Anthropic ha reso accessibile una versione limitata di Mythos, il suo avanzato modello di IA per la sicurezza informatica, precedentemente ritenuto troppo pericoloso per una diffusione pubblica. Progettato per trovare e sfruttare vulnerabilità, il rilascio dello strumento ha intensificato il dibattito su come governare le armi informatiche, dividendo esperti tra i benefici per la difesa e i rischi di un uso offensivo.

AI sotto controllo federale negli USA: cosa cambia con il nuovo ordine esecutivo di Trump

Un nuovo ordine esecutivo di Donald Trump sull'intelligenza artificiale ridisegna il controllo federale negli USA, fondandosi sulla cooperazione volontaria con le Big Tech e sulla sicurezza nazionale. Questo approccio non vincolante diverge dal modello europeo incentrato sui diritti e incontra le critiche di OpenAI, che chiede regole obbligatorie e un controllo civile indipendente.

Teniamoci in [contatto]

Inserisci i dati richiesti per poter ricevere il nostro company profile e tutte le informazioni sulla nostra azienda.



    BACK TO TOP