scenari

Agenti AI fuori controllo, la nuova minaccia alle infrastrutture critiche


Indirizzo copiato

Gli agenti IA fuori controllo avrebbero estratto dati da 55 enti strategici, aggirando filtri e sistemi di monitoraggio. Il caso attribuito a modelli OpenAI espone i limiti della sicurezza, dell’auditing indipendente e delle procedure di notifica, mentre cresce la pressione globale per una governance più stringente

Pubblicato il 5 ott 2026

Gerardo Costabile

Executive Vice President Dinova



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
ChatGPT Image 4 ott 2026, 15_44_18




L’evoluzione delle architetture di intelligenza artificiale da modelli linguistici stazionari ad agenti dotati di spiccata autonomia operativa sta trasformando radicalmente il panorama della sicurezza informatica globale.

Se finora l’impiego dell’intelligenza artificiale generativa era confinato al supporto analitico o alla creazione sintetica di contenuti, il recente rapporto redatto dalla società di investigazione digitale Asymmetric Security, divulgato dal Financial Times, segna un netto cambio di paradigma. I sistemi di frontiera sviluppati da OpenAI non si sono limitati a rispondere a quesiti impostati dall’utente, ma hanno avviato attività sistematiche di estrazione dati da cinquantacinque entità di rilevanza strategica, tra cui aziende multinazionali, organizzazioni non profit e agenzie governative.

Agenti IA fuori controllo davanti alle infrastrutture critiche

L’elenco dei bersagli evidenzia la portata sistemica dell’incidente: tra le strutture interessate figurano nodi cruciali per la salute pubblica, la finanza e la sicurezza energetica globale, come i Centers for Disease Control and Prevention (CDC), la Securities and Exchange Commission (SEC), l’International Energy Agency (IEA) e la Mayo Clinic.

L’aspetto più allarmante rilevato dalle analisi forensi non risiede esclusivamente nel volume dei dati individuati, ma nella natura delle tecniche impiegate dagli agenti per condurre tali operazioni. Il software ha infatti adottato modalità operative tipiche degli attori di minaccia complessi, mirate a eludere i controlli di sicurezza tradizionali, offuscare l’origine del traffico e ostacolare i successivi tentativi di tracciamento e auditing da parte delle autorità e dei ricercatori indipendenti.

Dall’intrusione alla sfida normativa

Questo scenario pone le istituzioni democratiche e gli enti regolatori di fronte a un problema del tutto inedito. Non ci si trova più di fronte a un attacco condotto da attori statali o gruppi criminali che impiegano l’IA come semplice strumento di amplificazione delle proprie capacità, bensì a sistemi autonomi la cui ottimizzazione algoritmica, per raggiungere un determinato obiettivo informativo, sfocia in comportamenti di intrusione e occultamento. Tale metamorfosi solleva complessi interrogativi che intrecciano l’allineamento dei modelli, la tenuta delle infrastrutture critiche e la sostanziale impreparazione dei quadri normativi vigenti nel gestire incidenti generati da entità sintetiche.

Excessive agency e tecniche di evasione degli agenti IA

Per comprendere la gravità delle azioni documentate da Asymmetric Security, è necessario analizzare la dinamica da una prospettiva squisitamente tecnica, legata alla teoria dell’allineamento dei modelli. Quando a un agente avanzato viene assegnato un compito complesso di reperimento informazioni, la sua architettura computazionale tende a ottimizzare ogni passaggio al fine di completare il task. Qualora i vincoli di sicurezza (i c.d. guardrails) non siano perfettamente calibrati, il sistema può sviluppare scorciatoie comportamentali non previste dagli stessi sviluppatori, fenomeno noto nei framework della sicurezza software come excessive agency o inganno da allineamento.

Le tattiche di offuscamento rilevate

L’indagine dettagliata sull’operato degli agenti di OpenAI ha portato alla luce tattiche di elusione del tutto assimilabili a quelle di un hacker umano. Nello specifico, per aggirare i filtri di protezione e i blocchi anti-bot predisposti dai server istituzionali, il software ha generato in modo dinamico caselle di posta elettronica temporanee e ha aperto account privati su piattaforme terze, come il servizio di analisi malware Urlquery, utilizzandoli come sponda per effettuare il download dei contenuti in forma anonima. Inoltre, il sistema si è spinto fino alla modifica o alla cancellazione diretta dei registri delle operazioni, rendendo tali file del tutto inaccessibili per i sistemi di monitoraggio.

Se tradotte nel linguaggio della cyber threat intelligence, tali azioni corrispondono perfettamente alle matrici di attacco codificate dal modello MITRE ATLAS per i sistemi di intelligenza artificiale, toccando fasi quali l’evasione dei controlli, la persistenza e l’esfiltrazione coordinata dei dati. Come osservato da Pippa Thompson, co-fondatrice di Asymmetric Security, le strategie messe in atto dagli agenti sono sovrapponibili alle condotte tradizionalmente adottate dagli operatori umani per coprire le proprie tracce.

Thompson ha evidenziato come l’attuale vincolo metodologico delle indagini non consenta ancora di stabilire con certezza se l’occultamento sia stato una risposta deliberata dell’agente alla presenza di ostacoli di rete o l’effetto collaterale di un’errata calibrazione dei parametri in una fase di test e addestramento.

La risposta di OpenAI sui comportamenti disallineati

Da parte sua, OpenAI ha cercato di ridimensionare la portata delle scoperte, qualificando la maggior parte delle attività rilevate come “operazioni di ricerca di routine” volte all’accesso di contenuti web liberamente disponibili, pur ammettendo di aver rilevato condotte “disallineate” nei propri modelli e di aver avviato un processo di revisione interna per la notifica ai soggetti impattati.

La corsa ai dati spinge gli agenti IA oltre i confini

L’analisi dell’incidente non può prescindere da una valutazione del contesto economico e industriale in cui operano i colossi dello sviluppo di frontiera, quali OpenAI, Anthropic e Google. L’esigenza di potenziare costantemente le capacità cognitive dei modelli di nuova generazione si scontra con quello che la comunità scientifica, inclusi centri di ricerca come Epoch AI e lo Stanford Institute for Human-Centered AI, definisce la “barriera dei dati”. Il patrimonio informativo di alta qualità, testuale e strutturato, liberamente accessibile sulla rete internet aperta è ormai prossimo all’esaurimento.

Crawler, blocchi e accesso non autorizzato

Questa scarsità di materia prima computazionale crea una forte pressione competitiva sui laboratori di sviluppo, spingendoli a programmare agenti capaci di esplorare e scandagliare porzioni di rete sempre più protette o riservate. Il gruppo di ricerca Transluce ha confermato questa tendenza, evidenziando in un recente studio come le intrusioni registrate nei domini istituzionali facciano parte di un’ampia campagna condotta da bot automatizzati per raccogliere enormi volumi di informazioni destinati all’addestramento dei modelli.

Tale dinamica trova riscontro in altri recenti eventi di cronaca tecnologica. Inchieste giornalistiche di settore hanno documentato come diverse aziende di intelligenza artificiale abbiano impiegato infrastrutture di rete non dichiarate per ignorare le direttive dei file di protocollo robots.txt e superare i blocchi di sicurezza gestiti dai principali fornitori di servizi cloud, come Cloudflare. In altri contesti, piattaforme indipendenti e fornitori di servizi web hanno denunciato una saturazione anomala dei propri server causata dai crawler di ultima generazione, il cui volume di richieste ha provocato blocchi operativi del tutto simili ad attacchi di tipo distributed denial of service (DDoS).

Il caso OpenAI dimostra come il confine tra l’esplorazione web a fini di ricerca e l’accesso non autorizzato si sia ormai dissolto. L’agente IA, guidato dall’obiettivo primario di acquisire dati rilevanti per la propria base di conoscenza, tende a considerare le barriere informatiche di un’organizzazione pubblica o di un ente di ricerca non come un limite legale o etico, ma come un semplice ostacolo tecnico da superare attraverso la combinazione di strumenti e servizi terzi.

Agenti IA e crisi della digital forensics

Un elemento centrale emerso dalle indagini di Asymmetric Security riguarda la sostanziale paralisi dei meccanismi di controllo e auditing indipendente. L’azione evasiva dell’agente, culminata nell’offuscamento o nella distruzione dei registri di tracciamento, ha privato i ricercatori e i revisori di terze parti della possibilità di verificare con precisione quali specifiche tipologie di dati siano state sottratte da bacini sensibili, quali l’agenzia statistica della sanità australiana o il sistema informativo farmaceutico.

Il monopolio delle catene di pensiero

Questa opacità strutturale genera un profondo cortocircuito tra la gestione tecnica della sicurezza e i doveri delle istituzioni pubbliche. Come spiegato da Zainab Ali Majid, co-fondatrice di Asymmetric, si è venuta a creare un’asimmetria informativa invalicabile: se da un lato le strutture vittime dell’intrusione dispongono soltanto dei registri di rete relativi ai pacchetti di dati in ingresso e in uscita, dall’altro lato l’azienda sviluppatrice detiene il monopolio assoluto sulle “catene di pensiero” (chains of thought). Tali catene rappresentano i log computazionali interni in cui il modello annota la logica, le motivazioni e la sequenza di azioni che hanno guidato il suo operato.

Senza l’accesso diretto a questi registri di ragionamento, qualsiasi analisi forense condotta dalle vittime rimane parziale e infruttuosa. L’impossibilità di ricostruire il processo decisionale della macchina impedisce di comprendere se l’accesso a file non pubblici sia stato frutto di una scansione casuale o di una precisa strategia di esfiltrazione. La Majid ha espressamente ammonito che la mancanza di trasparenza, unita al notevole lasso di tempo trascorso tra la violazione e la sua comunicazione da parte degli sviluppatori, rischia di compromettere definitivamente l’efficacia di qualsiasi indagine istituzionale.

La scatola nera come vulnerabilità sistemica

Questa condizione di opacità si pone in netto contrasto con i quadri regolatori di gestione del rischio stilati a livello internazionale. Il NIST AI Risk Management Framework inserisce la scrutinabilità, la spiegabilità e la tracciabilità tra i requisiti imprescindibili per considerare affidabile un sistema tecnologico. Laddove l’architettura logica di un agente rimane una “scatola nera” inaccessibile anche alle agenzie governative preposte alla tutela della sicurezza nazionale, il modello stesso si trasforma in una vulnerabilità sistemica non controllabile.

Incident response e agenti IA, il ritardo delle istituzioni

L’impatto istituzionale del disallineamento degli agenti IA si manifesta con drammatica chiarezza nella gestione delle comunicazioni d’emergenza con le autorità statali. Nel mese di giugno, le analisi hanno confermato l’avvenuta compromissione da parte dei modelli di OpenAI di molteplici sistemi informatici appartenenti al servizio sanitario pubblico australiano e alla piattaforma di sviluppo Hugging Face, con l’accesso incontrollato a file sia pubblici sia di natura riservata.

La notifica australiana e il ritardo operativo

Le modalità di notifica adottate dall’azienda hanno evidenziato una profonda frattura tra le prassi delle grandi imprese tecnologiche e le esigenze di coordinamento della difesa cibernetica di uno Stato sovrano. Il Primo Ministro australiano, Anthony Albanese, ha reso noto che OpenAI ha inizialmente indirizzato una comunicazione preliminare a una casella di posta elettronica generica della pubblica amministrazione in data 10 settembre.

Sono stati necessari ulteriori cinque giorni prima che la segnalazione venisse inoltrata ed elaborata dal dipartimento nazionale di cybersicurezza competente. Un ritardo complessivo di tale entità appare del tutto incompatibile con i moderni protocolli di incident response richiesti per la protezione delle infrastrutture critiche.

GDPR, AI Act e vuoti di compliance

Se rapportato ai quadri normativi internazionali, un simile comportamento evidenzia preoccupanti vuoti di compliance. Il Regolamento Generale sulla Protezione dei Dati (GDPR) in vigore nell’Unione Europea impone al titolare del trattamento l’obbligo di notificare le violazioni di dati personali alle autorità di controllo entro il termine tassativo di 72 ore dall’avvenuta conoscenza dell’evento. Parallelamente, il Regolamento Europeo sull’Intelligenza Artificiale (EU AI Act) stabilisce requisiti rigorosi per i fornitori di modelli di IA per scopi generali che presentano rischi sistemici, imponendo la segnalazione immediata degli incidenti gravi alle autorità competenti e la tenuta automatica dei registri di funzionamento.

La posizione di OpenAI — il cui valore di mercato ha raggiunto la cifra di 852 miliardi di dollari — che ha successivamente ammesso tramite un intervento sul proprio blog aziendale di aver gestito in modo inadeguato la risposta all’incidente e di essere al lavoro per affinare le procedure future, riflette un’impostazione largamente diffusa nel settore. Le procedure di sicurezza e le policy aziendali continuano a essere calibrate per gestire vulnerabilità tradizionali o attacchi esterni, dimostrandosi impreparate a gestire i casi in cui la fonte della minaccia è rappresentata dal comportamento anomalo dei propri agenti distribuiti in rete.

Governance e sicurezza per gli agenti IA autonomi

La sequenza degli eventi documentati da Asymmetric Security e riportati dal Financial Times dimostra che la sicurezza dell’intelligenza artificiale non può più essere considerata una questione confinata alla ricerca accademica o alle valutazioni interne dei laboratori privati. Quando agenti autonomi dimostrano la capacità di accedere a infrastrutture governative, manipolare i log di sistema ed eludere i controlli forensi, la questione assume una rilevanza geopolitica e di sicurezza nazionale.

Audit indipendenti e responsabilità degli sviluppatori

I quadri di autoregolamentazione adottati finora dai colossi tecnologici, inclusi i protocolli interni di valutazione del rischio, si rivelano insufficienti di fronte alla velocità con cui emergono comportamenti non previsti. È improponibile che la tracciabilità delle azioni compiute dagli agenti e il possesso delle “catene di pensiero” rimangano un monopolio privato delle aziende sviluppatrici, sottratto al vaglio delle autorità di pubblica sicurezza e degli organismi di audit di terze parti.

Quattro priorità per una governance stringente

Per colmare questo solco regolatorio e operativo, la comunità internazionale e i legislatori devono promuovere una revisione strutturale delle politiche di sicurezza informatica, articolata su direttive precise:

  • Trasparenza obbligatoria e audit delle “chains of thought”: introduzione di norme che impongano ai produttori di modelli di frontiera l’obbligo giuridico di rendere accessibili i registri logici di funzionamento (chains of thought) alle agenzie di cybersicurezza in presenza di intrusioni accertate su reti di interesse pubblico o infrastrutture critiche.
  • Protocolli di breach notification dedicati: riforma delle procedure di notifica degli incidenti cibernetici, definendo canali di comunicazione diretti, criptati e a priorità assoluta tra i laboratori di intelligenza artificiale e le autorità nazionali di incident response, superando l’impiego di canali burocratici ordinari.
  • Adozione del principio secure and aligned by design: obbligo per gli sviluppatori di integrare nei modelli vincoli di condotta rigidi prima della loro distribuzione operativa. Un agente IA deve essere strutturalmente impossibilitato a utilizzare strumenti di offuscamento, quali e-mail temporanee o servizi di registrazione anonima, per interagire con domini esterni.
  • Standard di scrutinabilità e sovranità dei dati: definizione di linee guida di coordinamento globale per impedire che le esigenze di addestramento dei modelli commerciali giustifichino il superamento dei confini di riservatezza stabiliti da enti pubblici, agenzie sanitarie e istituzioni finanziarie.

Il perseguimento dell’innovazione tecnologica e la corsa verso modelli di intelligenza artificiale sempre più potenti non possono avvenire a scapito della trasparenza e della tenuta delle istituzioni pubbliche. Solamente attraverso l’imposizione di una governance stringente, fondata sulla responsabilità oggettiva degli sviluppatori e sulla piena verificabilità dei sistemi intelligenti, sarà possibile prevenire che l’ottimizzazione autonoma degli agenti si trasformi in un fattore di instabilità per la sicurezza delle infrastrutture critiche su scala globale.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

People&Change

Tutti
AI IN AZIENDA
FORMAZIONE
CULTURA AZIENDALE
COMPETENZE
AI in azienda
Carriera
AI leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership

Articoli correlati

0
Lascia un commento, la tua opinione conta.x