In questo articolo5
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Due problemi da distinguere
Affidare a un assistente AI documenti e attività aziendali significa anche decidere a cosa potrà accedere. È uno dei nodi dell’analisi ESET sulle piccole e medie imprese: ai rischi dei nuovi agenti si affiancano truffe, credenziali rubate e vulnerabilità già note. Capire quale dei due fronti si sta affrontando aiuta a non trattare ogni problema come un’emergenza del tutto nuova.
Il report cita un sondaggio ESET su 4.400 decision maker di PMI: il 40% delle aziende non ha una policy sull'AI. Le regole sono più comuni nelle imprese che hanno già subito un incidente, confermando il pattern per cui la governance arriva spesso dopo la violazione.
Gli agenti AI: permessi, skill e prompt injection
Ogni agente connesso ai sistemi aziendali può agire attraverso i permessi del suo proprietario. Se un agente ha accesso a documenti interni e può comunicare all'esterno, qualsiasi manipolazione delle sue istruzioni può tradursi in azioni dannose. Nei setup multi-agente, output manipolati possono propagarsi a cascata, rendendo difficile individuare la causa.
ESET ha analizzato tra marzo e maggio 2026 quasi 900.000 skill uniche da repository popolari: oltre 25.000 sospette e più di 3.000 chiaramente malevole, con furti di credenziali, esfiltrazione di dati ed esecuzione di codice remoto. Le skill sono istruzioni impacchettate che dicono all'agente cosa fare e quali strumenti usare, ma l'ecosistema manca di un controllo stile app store e le dipendenze possono cambiare nel tempo, con il rischio di 'rug pull' in cui uno strumento apparentemente innocuo si trasforma in un infostealer.
Le vulnerabilità includono anche le allucinazioni dei modelli: gli LLM tendono a inventare nomi di librerie e domini web che gli attaccanti registrano in anticipo. L'agente può anche soffrire di 'agentic misalignment', procedendo ostinatamente anche verso azioni illecite. La minaccia più comune resta però l'iniezione indiretta di prompt: gli LLM non distinguono istruzioni privilegiate da dati non attendibili, e un comando nascosto in una pagina web o in una email può essere eseguito. La vulnerabilità EchoLeak in Microsoft 365 Copilot ha mostrato il rischio di esposizione dati senza click su link malevoli, e una recente competizione di red teaming ha trovato almeno un attacco di hijacking riuscito contro tutti i 13 modelli frontier testati.
Dati chiave
- Il report cita un sondaggio ESET su 4.400 decision maker di PMI: il 40% delle aziende non ha una policy sull'AI.40%
- Microsoft riporta che le email di phishing automatizzate con AI raggiungono un tasso di click del 54% contro il 12% dei tentativi standard.54%
- Microsoft riporta che le email di phishing automatizzate con AI raggiungono un tasso di click del 54% contro il 12% dei tentativi standard.12%
- Il tasso di click del 54% per il phishing AI è attribuito a Microsoft, ma non è chiaro in quale contesto sia stato misurato.54%
Le vecchie minacce in overdrive
Le minacce tradizionali non sono state sostituite: phishing, vulnerabilità software, credenziali rubate e servizi remoti esposti restano al centro di molti incidenti. L'ESET SMB Cyber Readiness Index 2026 indica phishing e sfruttamento di vulnerabilità note come le due cause più comuni di violazione.
La velocità di sfruttamento è aumentata: quasi un quarto delle quasi 500 vulnerabilità note sfruttate nel primo semestre 2026 è stato attaccato il giorno stesso della divulgazione o prima. Microsoft riporta che le email di phishing automatizzate con AI raggiungono un tasso di click del 54% contro il 12% dei tentativi standard. Il phishing via QR code è in crescita, e ClickFix, la tecnica che induce l'utente a incollare un comando nel proprio terminale, viene ora camuffata da assistenza AI e abusa delle funzioni di condivisione pubblica dei servizi AI.
Il ransomware colpisce le PMI da anni, ora a volumi più alti ma con ritorni inferiori. ESET ha documentato oltre 100 strumenti progettati per uccidere i tool EDR, spesso abusando di driver vulnerabili. L'AI nel malware è ancora per lo più sperimentale: ESET ha documentato PromptLock, primo ransomware AI noto, e PromptSpy, primo malware Android che abusa dell'AI generativa nel suo flusso di esecuzione, ma il contributo principale dell'AI al cybercrime resta l'accelerazione umana, non lo sviluppo autonomo di malware.
Cosa fare: visibilità, limiti e servizi gestiti
Per i team piccoli, il primo passo è la visibilità: quali agenti e servizi AI sono in esecuzione, chi li ha connessi e quali permessi hanno. ESET parla di 'trifecta letale' della sicurezza agentica: accesso a dati sensibili, esposizione a materiale esterno e permessi per comunicare o agire all'esterno. Un agente che legge un drive condiviso, processa email in arrivo e invia messaggi ha tutti e tre gli elementi: toglierne uno riduce sostanzialmente il rischio.
Gli agenti autonomi o semi-autonomi dovrebbero avere limiti specifici per compito e tempo, con supervisione per comportamenti anomali. La sicurezza di un agente va oltre il modello: bisogna considerare identità, informazioni ingerite, strumenti raggiungibili e controlli che ne limitano le azioni. Lo shadow AI, l'uso non autorizzato di AI da parte dei dipendenti, aggiunge un ulteriore livello di rischio: uno strumento con troppi privilegi potrebbe agire su scala che il singolo dipendente non potrebbe mai raggiungere.
Per chi non ha risorse per gestire la sicurezza end-to-end, ESET suggerisce servizi MDR (managed detection and response) che combinano automazione e supervisione umana. Il servizio deve includere capacità AI avanzate, monitoraggio di ciò che gli agenti AI tirano dentro (file, servizi esterni, repository, skill, plugin) e di ciò che fanno con le risorse, oltre alla rilevazione di attività post-compromissione come comandi sospetti, movimento laterale, furto dati e deployment ransomware. L'automazione da sola non basta: è affidabile su decisioni ripetitive ma debole su quelle ambigue, e gli errori si compongono quando un giudizio sbagliato diventa input per il successivo.
Limiti delle evidenze e implicazioni
I dati citati provengono da un report ESET e da un sondaggio su 4.400 decision maker: non sono disponibili i dettagli metodologici completi, e i numeri sulle skill malevole si riferiscono a un periodo specifico (marzo-maggio 2026). Il tasso di click del 54% per il phishing AI è attribuito a Microsoft, ma non è chiaro in quale contesto sia stato misurato.
Le implicazioni per le PMI sono concrete: la governance dell'AI arriva spesso dopo gli incidenti, e la mancanza di policy è diffusa. La raccomandazione principale è di non aspettare la violazione per definire regole, ma di partire dalla visibilità sugli agenti e dai controlli sui permessi. Per i team ridotti, l'opzione MDR appare la più realistica, ma richiede di valutare con attenzione il fornitore e le sue capacità specifiche di monitoraggio degli agenti AI.



