Per capire dove sta andando la minaccia cyber, vale la pena guardare un caso che i ricercatori di Palo Alto Networks Unit 42 hanno ricostruito in dettaglio. Un attore di lingua cinese — che opera con gli alias knaithe e KnYuan e che gli analisti collocano a Zhuhai, in Cina — ha collegato il modello DeepSeek al framework open source Hermes Agent, trasformandolo in un operatore offensivo semi-autonomo. Il risultato è una pipeline "scansiona, ricerca, sfrutta" che chiede all'operatore umano un solo comando iniziale via Telegram, dopodiché fa quasi tutto da sola: enumera i bersagli, seleziona le vulnerabilità, recupera gli exploit da GitHub, adatta la logica di attacco ed esegue. In una sessione recuperata di maggio 2026, dopo il comando iniziale gli analisti non hanno trovato alcun ulteriore input umano.
Molti tentativi, pochi successi (per ora)
I numeri raccontano una storia più sfumata dell'allarme facile. Su circa 460 bersagli presi di mira con un misto di tecniche autonome e manuali, Unit 42 ha confermato appena tre compromissioni riuscite: esfiltrazione di dati dalla memoria di dispositivi Citrix NetScaler e un sospetto tentativo di session hijacking contro un ente governativo malese. L'agente ha lavorato anche su falle in n8n, Marimo, Apache Tomcat (la CVE-2026-34486, la stessa che il 5 agosto CISA ha aggiunto al catalogo delle vulnerabilità sfruttate) e VPN IKE.
L'intera operazione è emersa per un errore dell'attaccante: rispondendo a un comando Telegram, Hermes ha avviato un server HTTP dalla directory sbagliata (/home/worker invece di una cartella isolata), esponendo configurazioni degli strumenti, script di exploit, liste di bersagli, log di sessione e chiavi API. Un raro sguardo dall'interno di un ambiente offensivo IA in funzione.
Il dettaglio più istruttivo, però, è un altro. Secondo Unit 42 l'attore ha lasciato che fosse DeepSeek a restringere il perimetro dei bersagli, probabilmente per risparmiare risorse di calcolo. È un cambio di prospettiva: il modello non si limita a eseguire, ma prende decisioni di targeting che prima richiedevano ore di analisi manuale, comprimendole in minuti — gestendo peraltro da sé il proprio budget di compute. Va aggiunto, per onestà, che ciò che rende questo caso possibile non sono le capacità "magiche" del modello ma l'uso di exploit pubblici già disponibili su GitHub: l'IA orchestra e velocizza, non inventa vulnerabilità dal nulla.
Cosa significa per le aziende italiane
La lezione per chi difende non è "arriva l'IA che buca tutto". È l'esatto contrario, ed è più scomoda. Tutti e tre i successi di questa campagna sono passati da sistemi esposti su internet con vulnerabilità note e non corrette: NetScaler, Tomcat, apparati VPN. L'automazione non cambia la natura del rischio, ne cambia la scala e la velocità. Fino a ieri, un attaccante doveva scegliere dove investire il proprio tempo, e i sistemi meno appetibili — la PMI di provincia, l'ente locale, il gestionale dimenticato — restavano spesso sotto il radar per pura economia di sforzo. Un agente che scansiona, valuta e sfrutta a costo marginale quasi nullo erode proprio quella "sicurezza per irrilevanza" su cui molte piccole organizzazioni italiane hanno inconsapevolmente contato per anni. La finestra tra la pubblicazione di una falla e il suo sfruttamento di massa, che già misuriamo in ore, è destinata a stringersi ancora.
La buona notizia è che la difesa efficace resta la stessa di sempre, solo più urgente: se questi attacchi vivono di vulnerabilità note, un programma di patch management rapido e una riduzione della superficie esposta neutralizzano gran parte del vantaggio dell'automazione. Non serve un'IA difensiva altrettanto sofisticata per fermare un attacco che sfrutta una CVE con patch disponibile da settimane: serve applicare la patch.
Il contesto normativo
Il tema si inserisce nel quadro che l'Europa sta costruendo con l'AI Act (Regolamento UE 2024/1689), che pur non disciplinando direttamente l'uso offensivo dei modelli introduce obblighi di gestione del rischio per i sistemi ad alto impatto, e con la NIS2, che impone gestione delle vulnerabilità e riduzione della superficie di attacco ai soggetti essenziali e importanti. Per un'azienda in perimetro, l'esposizione prolungata di un sistema con una vulnerabilità nota — proprio il profilo colpito in questa campagna — è difficile da giustificare in caso di incidente e relativa notifica ad ACN/CSIRT Italia. L'ACN, del resto, nel suo Operational Summary del primo semestre 2026 ha già segnalato come l'impiego di modelli IA nell'analisi del codice stia contribuendo alla crescita record delle CVE pubblicate (oltre 37.000 nel semestre, +54%): più falle note, individuate più in fretta, sfruttabili più rapidamente.
Cosa fare subito
- Ridurre la superficie esposta: censire i sistemi raggiungibili da internet (VPN, gateway, console di gestione) e rimuovere o segmentare ciò che non deve essere pubblico.
- Dare priorità al patching delle vulnerabilità presenti nel catalogo KEV di CISA e negli avvisi di CSIRT Italia: sono quelle effettivamente sfruttate.
- Applicare in via prioritaria le correzioni per i prodotti citati nella campagna (Citrix NetScaler, Apache Tomcat) se in uso.
- Monitorare le anomalie di scansione e i tentativi di exploit automatizzati: il traffico di ricognizione IA-guidato tende a essere ampio e rapido.
- Attivare l'autenticazione a più fattori su tutti gli accessi remoti e le console di amministrazione.
- Integrare la threat intelligence sugli exploit pubblici (spesso il "carburante" di questi agenti) nel processo di gestione delle vulnerabilità.