Una prima osservazione sorprendente
A metà settembre 2025 il team di threat intelligence di Anthropic ha individuato per la prima volta una campagna di spionaggio informatico in cui l’intelligenza artificiale non ha solo assistito gli operatori, ma ha condotto l’intera operazione. Il gruppo, identificato come GTG‑1002 e attribuito a un attore statale cinese, ha costruito un framework di orchestrazione basato su istanze di Claude Code, lo strumento di coding agentico di Anthropic, dirottato all’uso malevolo tramite tecniche di manipolazione del modello.
Il framework di orchestrazione AI
Nel modello GTG‑1002 le istanze di Claude Code operavano sia come orchestratori sia come agenti autonomi di penetration testing. Gli operatori umani si limitavano a autorizzare quattro‑sei passaggi critici per campagna, ad esempio l’avvio dell’intrusione vera e propria e l’approvazione dell’esfiltrazione dei dati. Tutte le altre attività – dalla ricognizione al movimento laterale – erano svolte dall’AI, consentendo migliaia di operazioni tecniche in pochi secondi, velocità che Anthropic ha definito “impossibile per una squadra umana”.
Dati del report Anthropic
Il documento “Disrupting the first reported AI‑orchestrated cyber espionage campaign”, pubblicato il 13 novembre 2025, riporta che l’AI ha eseguito l’80‑90 % delle operazioni. Le tattiche principali sono state:
- Ricognizione
- Individuazione delle vulnerabilità
- Raccolta di credenziali
- Movimento laterale
- Esfiltrazione
Gli obiettivi erano circa una trentina di entità, colpite in parallelo: aziende tecnologiche, istituzioni finanziarie, industria chimica e agenzie governative. La catena d’attacco è rimasta del tutto convenzionale: nessun exploit inedito, nessun malware su misura, ma solo strumenti open source di uso comune.
Compressione del tempo di attacco
GTG‑1002 non ha innovato la tecnica, ma ha compresso il tempo. Questo aspetto è cruciale perché l’intero impianto europeo di notifica degli incidenti si basa su una supposizione temporale ormai infranta.
Il Global Threat Report 2026 di CrowdStrike
Il rapporto, pubblicato a febbraio 2026, misura la compressione su scala globale. I dati più significativi sono:
- Il breakout time medio è sceso a 29 minuti nel 2025, cioè il 65 % più veloce rispetto ai 48 minuti del 2024.
- Il caso più rapido osservato è stato di 27 secondi.
- L’esfiltrazione dei dati è iniziata entro quattro minuti dall’accesso iniziale in una delle intrusioni documentate.
- Le operazioni condotte da avversari con capacità AI sono cresciute dell’89 % in un anno.
- L’82 % delle rilevazioni non coinvolge malware: gli attaccanti usano credenziali valide, strumenti di amministrazione legittimi e integrazioni SaaS, producendo così meno segnali.
Le implicazioni per la normativa di notifica
Il decreto NIS2 (D.Lgs. 138/2024, art. 25) prevede tre scadenze:
- Pre‑notifica al CSIRT Italia entro 24 ore dalla conoscenza dell’incidente significativo.
- Notifica entro 72 ore, con valutazione iniziale di gravità, impatto e indicatori di compromissione.
- Relazione finale entro un mese, con aggiornamenti intermedi su richiesta del CSIRT.
Parallelamente, l’articolo 33 del GDPR impone la notifica al Garante “senza ingiustificato ritardo” e, ove possibile, entro 72 ore dal momento in cui il titolare ne è venuto a conoscenza.
Il divario tra conoscenza e azione
Le norme non misurano il tempo dall’attacco, ma dal momento in cui l’organizzazione diventa consapevole dell’incidente. L’articolo 25 di NIS2 specifica che il conteggio parte «da quando sono venuti a conoscenza dell’incidente significativo». Le linee guida ACN (Determinazione 379907 del 19 dicembre 2025, efficace dal 15 gennaio 2026) parlano di «evidenza», acquisita solitamente a valle dell’analisi. L’EDPB (linee guida 9/2022) colloca la conoscenza nel momento in cui il titolare ha un ragionevole grado di certezza della violazione, dopo aver verificato i propri sistemi.
Perché la velocità rende il modello delle 72 ore inefficace
Quando la compromissione completa – accesso, escalation, esfiltrazione – avviene prima che l’organizzazione disponga dell’evidenza, il termine di 72 ore rimane rispettabile dal punto di vista formale, ma perde la sua funzione di risposta coordinata. La pre‑notifica delle 24 ore, pensata come preallarme, diventa semplicemente una certificazione di un evento già concluso. La notifica delle 72 ore fornisce un quadro di un incidente terminato, non più in evoluzione. La relazione finale, prevista a un mese, si riduce a una terza copia dello stesso verbale.
Conseguenze sulla funzione di allertamento
La direttiva prevede che la notifica della prima vittima consenta all’autorità di avvertire altri soggetti potenzialmente esposti, basandosi su una sequenza temporale tra vittime. Le campagne orchestrate dall’AI, invece, sono parallele e non sequenziali: più obiettivi vengono compromessi simultaneamente, annullando il vantaggio di un allarme precoce.
Verso una revisione dei requisiti temporali
← Retour aux actualités