La svolta nella cybersecurity: l'intelligenza artificiale autonoma diventa protagonista di campagne di spionaggio

Novembre 2025: un rapporto pubblicato da Anthropic ha documentato una campagna di spionaggio sponsorizzata dallo Stato in cui l'intelligenza artificiale non ha solo assistito gli operatori umani, ma ha agito autonomamente, eseguendo l'80-90% delle operazioni a una velocità inarrivabile per un team umano. Questa rivelazione ha segnato un punto di svolta nel panorama della cybersecurity, spostando il dibattito da "potrebbe succedere" a "sta succedendo".

Zealot: il proof of concept che ha testato le capacità offensive autonome dell'AI

Per comprendere appieno le capacità offensive autonome dell'AI, i ricercatori di Palo Alto Networks hanno sviluppato un proof of concept (PoC) di penetration testing multi-agente chiamato "Zealot", un omaggio a un tipo di guerriero in un popolare gioco di strategia in tempo reale. Zealot è stato progettato per testare empiricamente le capacità offensive autonome dell'AI negli ambienti cloud.

Il sistema utilizza un modello di agente supervisore che coordina tre agenti specializzati:

  • Agente di Infrastruttura
  • Agente di Sicurezza delle Applicazioni
  • Agente di Sicurezza Cloud

Gli agenti condividono lo stato di attacco e trasferiscono il contesto durante l'operazione. Durante i test in sandbox, il sistema multi-agente ha autonomamente incatenato l'esploit di server-side request forgery (SSRF), il furto di credenziali del servizio di metadata, l'impersonificazione del account di servizio e l'esfiltrazione dei dati di BigQuery.

Come funzionano gli agenti multiplo

Mentre le interazioni standard con i modelli linguistici grandi (LLM) coinvolgono scambi singoli domanda-risposta, un agente opera in un loop. Riceve un obiettivo, pianifica come raggiungerlo, compie azioni utilizzando strumenti esterni, valuta i risultati e itera fino al raggiungimento dell'obiettivo. La distinzione chiave è l'autonomia: gli agenti non rispondono solo a domande, ma navigano proattivamente i flussi di lavoro per raggiungere un risultato desiderato.

I sistemi multi-agente portano questo concetto un passo avanti. Invece di un singolo agente che gestisce tutti i compiti, agenti specializzati con strumenti e competenze distinti collaborano come una squadra. Per la sicurezza offensiva, ciò significa che un sistema multi-agente potrebbe suddividere un'intrusione complessa in fasi – ricognizione, sfruttamento, escalation dei privilegi, esfiltrazione – con agenti dedicati che gestiscono ciascuna fase e condividono informazioni man mano che progrediscono.

I rischi degli agenti AI autonomi negli ambienti cloud

Gli ambienti cloud sono particolarmente suscettibili alle minacce degli agenti AI autonomi per diverse ragioni:

  • Progettati per API: Ogni azione ha un equivalente programmatico, l'interfaccia strutturata che gli agenti LLM navigano efficacemente.
  • Meccanismi di scoperta ricchi: I servizi di metadata, l'enumerazione delle risorse e l'introspezione IAM consentono agli agenti di interrogare l'ambiente per comprendere cosa esiste e quali percorsi portano a privilegi più elevati.
  • Complessità come superficie di attacco: Le configurazioni errate prosperano in ambienti sparsi e interconnessi. Un'AI che enumera sistematicamente questa complessità potrebbe trovare percorsi che i revisori umani non notano.
  • Accesso basato su credenziali: Una volta ottenuto credenziali valide, un agente opera come un utente legittimo, rendendo più difficile la rilevazione.

L'architettura di Zealot: come funziona il sistema multi-agente

Per creare il loro proof of concept multi-agente, i ricercatori hanno implementato un design di orchestrazione. Zealot utilizza un pattern gerarchico supervisore-agente, implementato in LangGraph. Un agente supervisore centrale riceve l'obiettivo generale e orchestra gli agenti specializzati per raggiungerlo.

Il supervisore opera in un loop continuo. Analizza lo stato attuale, determina quale agente specializzato dovrebbe agire successivamente, delega con istruzioni specifiche, riceve i risultati e ripete il processo. Il supervisore mantiene la consapevolezza di ciò che è stato scoperto, ciò che è stato compromesso e quali obiettivi rimangono da raggiungere.

Criticamente, il supervisore non micromanage. Fornisce a ciascun agente specializzato contesto e un obiettivo, poi lascia che l'agente determini come raggiungerlo. Questa separazione tra pianificazione strategica (supervisore) ed esecuzione tattica (specialisti) riflette il modo in cui spesso operano i team di red teaming umani.

I ricercatori hanno scoperto che gli approcci autonomi decentralizzati erano difficili da controllare e portavano ad azioni ridondanti o in conflitto. Quando gli agenti specializzati non erano isolati, i loro pipeline rigidi non potevano adattarsi quando la ricognizione rivelava nuove informazioni.

Le implicazioni per la sicurezza cloud

Questi risultati sollevano importanti domande per i team di sicurezza cloud. Se gli agenti AI possono operare autonomamente, come possono le organizzazioni proteggersi da queste minacce emergenti? Quali misure possono essere adottate per rilevare e mitigare gli attacchi orchestrati da AI?

Il rapporto di Anthropic e il proof of concept Zealot dimostrano che l'AI autonoma non è più una minaccia teorica, ma una realtà concreta. Le organizzazioni devono essere pronte a affrontare questa nuova era della cybersecurity, adottando strategie proattive per proteggere i loro ambienti cloud da attacchi automatizzati e ad alta velocità.

Proteggi la tua organizzazione con i servizi di Palo Alto Networks

I clienti di Palo Alto Networks sono meglio protetti dalle minacce descritte in questo articolo grazie ai seguenti prodotti e servizi:

L'evoluzione delle minacce AI: dal teorico al pratico

La transizione dall'ipotesi alla realtà delle capacità offensive degli LLMs rappresenta un punto di svolta nella sicurezza informatica. Fino a poco tempo fa, questi modelli erano considerati principalmente un rischio teorico, discusso in conferenze e report di settore. Tuttavia, il rapporto di Anthropic del novembre 2025 ha dimostrato che l'AI può operare autonomamente in campagne di spionaggio, eseguendo l'80-90% delle operazioni senza intervento umano.

Velocità e scala: il vantaggio dell'AI

Uno degli aspetti più preoccupanti evidenziati dallo studio è la velocità con cui gli agenti AI possono operare. Mentre un team umano impiegherebbe giorni o settimane a eseguire una campagna di spionaggio, un sistema AI può completare le stesse operazioni in ore o minuti. Questa accelerazione non solo riduce il tempo di rilevamento, ma aumenta anche la scala delle operazioni che possono essere condotte simultaneamente.

Limiti attuali e aree di miglioramento

Nonostante le capacità impressionanti dimostrate, gli agenti AI non sono perfetti. Lo studio ha identificato alcune aree in cui le capacità degli agenti AI sono ancora inferiori a quelle degli operatori umani. Ad esempio, gli agenti possono avere difficoltà a comprendere il contesto più ampio di un'attacco o a prendere decisioni complesse che richiedono un giudizio umano.

Architettura multi-agente: una rivoluzione nell'approccio offensivo

Il proof of concept Zealot ha dimostrato che un'architettura multi-agente può essere estremamente efficace nel condurre attacchi complessi. Questo approccio permette agli agenti di specializzarsi in specifiche fasi dell'attacco, migliorando l'efficienza e la precisione delle operazioni. Tuttavia, i ricercatori hanno scoperto che gli approcci completamente decentralizzati possono portare a problemi di coordinamento e ridondanza.

Le implicazioni per la sicurezza cloud

La capacità degli agenti AI di operare autonomamente solleva importanti domande per i team di sicurezza cloud. Come possono le organizzazioni proteggersi da queste minacce emergenti? Quali misure possono essere adottate per rilevare e mitigare gli attacchi orchestrati da AI? Le organizzazioni devono essere pronte a affrontare questa nuova era della cybersecurity, adottando strategie proattive per proteggere i loro ambienti cloud da attacchi automatizzati e ad alta velocità.

Proteggi la tua organizzazione con i servizi di Palo Alto Networks

Il futuro della sicurezza AI

Mentre l'AI continua a evolversi, è chiaro che le organizzazioni devono adattarsi per affrontare le nuove minacce che emergono. Questo richiede un approccio proattivo alla sicurezza, che includa la valutazione regolare delle posture di sicurezza, l'adozione di tecnologie avanzate per la rilevazione delle minacce e la formazione continua del personale di sicurezza.

Domande frequenti

Che cos'è un agente AI?

Un agente AI è un sistema che può operare autonomamente per raggiungere un obiettivo specifico. A differenza dei modelli di linguaggio tradizionali, che rispondono semplicemente a prompt, gli agenti AI possono pianificare, eseguire azioni e valutare i risultati in modo autonomo.

Come possono le organizzazioni proteggersi dagli attacchi AI?

Le organizzazioni possono proteggersi dagli attacchi AI adottando una serie di misure, tra cui la valutazione regolare delle posture di sicurezza, l'adozione di tecnologie avanzate per la rilevazione delle minacce e la formazione continua del personale di sicurezza.

Quali sono i limiti attuali degli agenti AI?

Gli agenti AI possono avere difficoltà a comprendere il contesto più ampio di un'attacco o a prendere decisioni complesse che richiedono un giudizio umano. Inoltre, gli approcci completamente decentralizzati possono portare a problemi di coordinamento e ridondanza.

L'evoluzione delle capacità offensive degli LLMs rappresenta una sfida significativa per la sicurezza informatica. Tuttavia, con un approccio proattivo e l'adozione di tecnologie avanzate, le organizzazioni possono proteggersi da queste minacce emergenti. È essenziale che i team di sicurezza rimangano aggiornati sulle ultime tendenze e sviluppino strategie per affrontare le nuove minacce che emergono.

Ulteriori risorse

Per ulteriori informazioni sulle capacità offensive degli LLMs e su come proteggere la tua organizzazione, consulta i seguenti articoli:

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.