
Gli attacchi accelerano con l’IA, ma l’identità resta il varco principale

Microsoft ha pubblicato il Digital Defense Report 2026 il 1° ottobre 2026: l’IA accelera ricognizione, sviluppo di malware e altre fasi degli attacchi, mentre persone, identità e accessi fidati continuano a offrire vie d’ingresso. Per le imprese italiane il rapporto porta l’attenzione anche sugli agenti IA, capaci di usare dati e strumenti aziendali attraverso autorizzazioni che devono poter essere ricondotte a un’identità e revocate.
La ricostruzione di BleepingComputer riporta che il tempo mediano fra la scoperta sul campo di una vulnerabilità e la sua trasformazione in uno strumento d’attacco è sceso ben sotto le 24 ore; cita anche la cautela di Microsoft: «Most observed campaigns still retain human direction». La maggiore velocità riguarda dunque passaggi specifici della catena offensiva, mentre le intrusioni complesse osservate richiedono ancora una direzione umana.
Accessi fidati e falle note nei dati del rapporto
Nella lettura tecnica del rapporto, l’esecuzione da parte dell’utente pesa per il 30% degli accessi iniziali osservati da Microsoft Defender Experts e l’uso di account validi per il 20%; in un insieme diverso, quello dei rilevamenti associati alle cinque principali CVE analizzate, il 58% riguarda CVE-2020-1472, divulgata nel 2020. Le prime due quote descrivono tecniche di ingresso; la terza riguarda rilevamenti di vulnerabilità e non può essere sommata alle altre.
Un account valido può rendere un’attività ostile simile all’uso ordinario del sistema. Se conserva privilegi superiori al necessario, l’intruso può raggiungere altre applicazioni o dati dopo il primo accesso. L’area da controllare comprende quindi le persone e le identità tecniche, ma anche i rapporti di fiducia che consentono a un’applicazione di agire per conto di un’altra.
Per chi gestisce un’infrastruttura aziendale, la distinzione è concreta: proteggere l’accesso dell’utente con autenticazione resistente al phishing serve a ridurre le opportunità d’ingresso, mentre limitare i privilegi riduce ciò che una credenziale compromessa può fare dopo. Gli account di servizio meritano la stessa attenzione degli utenti amministrativi: possono continuare ad avere accesso a risorse che non sono più necessarie alla funzione per cui erano stati creati.
Gli agenti IA hanno una propria catena di autorizzazioni
Un agente può consultare archivi, chiamare API, usare applicazioni e passare richieste ad altri agenti. La sua superficie di rischio nasce dall’unione di queste capacità: un modello con accesso circoscritto produce conseguenze diverse dallo stesso modello collegato a strumenti capaci di modificare dati o avviare operazioni. Per questo l’inventario utile non è un elenco di nomi di agenti, ma una mappa delle identità, dei dati e dei permessi effettivamente collegati a ciascuno.
La mappa dovrebbe indicare chi è responsabile dell’agente, quale compito svolge, quali credenziali usa e a quali strumenti può accedere. Dovrebbe mostrare anche le deleghe verso altri servizi: una credenziale condivisa o ereditata può impedire di attribuire un’azione al componente che l’ha eseguita. Dove un agente agisce per conto di una persona, occorre distinguere l’identità dell’utente che ha avviato la richiesta da quella tecnica con cui l’operazione viene completata.
Da questo inventario derivano controlli verificabili:
- assegnare a ogni agente o servizio credenziali riconoscibili e permessi limitati alle risorse necessarie;
- autenticare le chiamate tra agenti e registrare l’origine delle azioni, comprese le deleghe;
- rimuovere token, chiavi e autorizzazioni quando l’agente viene disattivato o cambia funzione;
- limitare i contenuti che l’agente può leggere, conservare e trasferire tramite gli strumenti collegati.
Questi controlli traducono in attività aziendali i rischi descritti dal rapporto; non indicano quante imprese italiane siano esposte. La priorità dipende dal potere effettivo di ciascun agente: un componente che legge informazioni pubbliche richiede un trattamento diverso da uno che può raggiungere dati sensibili o modificare sistemi.
La revoca deve arrivare fino agli strumenti collegati
Disattivare un agente nell’applicazione che lo ospita non garantisce da solo la fine dei suoi accessi. Una chiave API ancora valida o un token rilasciato in precedenza possono mantenere aperto un collegamento verso un archivio, un servizio esterno o un altro agente. La prova utile è seguire l’intera catena delle autorizzazioni e verificare che ogni passaggio smetta di funzionare quando cambia il ruolo dell’agente.
Attribuzione e revoca sono legate: senza sapere quale identità tecnica ha effettuato una chiamata, è difficile circoscrivere gli accessi da interrompere. Se più agenti condividono la stessa credenziale, revocarne uno può comportare l’interruzione di processi leciti oppure lasciare attiva la credenziale comune. Identità distinte e permessi circoscritti rendono possibile una revoca mirata e consentono di ricostruire le operazioni già eseguite.
La memoria introduce un altro percorso di persistenza. Un’istruzione malevola inserita in un contenuto recuperato dall’agente può influenzare la risposta immediata; se viene conservata, può riapparire in un compito successivo. Il controllo riguarda quindi l’origine dei contenuti, la porzione di memoria accessibile a ciascun compito e le azioni che l’agente è autorizzato a compiere dopo averli letti. Limitare gli strumenti disponibili riduce le conseguenze possibili anche quando un input manipolato supera il filtro iniziale.
La velocità delle nuove tecniche incontra esposizioni vecchie
La presenza di una falla divulgata da anni fra i rilevamenti del rapporto mostra che l’età della CVE non basta a stabilire la priorità di correzione. Conta se il sistema vulnerabile è ancora presente, raggiungibile da Internet o accessibile tramite un’identità compromessa. Conta anche quali dati e servizi si trovano oltre quel sistema: la stessa vulnerabilità può aprire percorsi molto diversi a seconda delle connessioni aziendali.
Per le imprese italiane la verifica più utile unisce l’inventario degli asset a quello delle identità e delle dipendenze. Una macchina esposta con accesso a servizi sensibili richiede una risposta diversa da un’installazione isolata; un account con privilegi ridotti limita la propagazione anche quando la correzione tecnica richiede tempo. La misura operativa è quanto rapidamente un’organizzazione riesce a chiudere il percorso che collega un’esposizione reale ai dati e agli strumenti che contano.
Leggi anche:
Articoli correlati


LLM-jacking in crescita: anche account e quote IA finiscono sul mercato nero

Passkey o password: il phishing perde presa, ma il recupero resta critico

Prompt injection negli agenti IA: il filtro da solo non basta

Revocare l’accesso Google non cancella i dati già copiati dall’app

Ruotare una chiave API senza blackout: la vecchia va eliminata per ultima
Iscriviti alla nostra newsletter
Ricevi le ultime notizie su Web3, IA e cripto direttamente nella tua casella di posta.