Per decenni, la sicurezza informatica è stata una corsa agli armamenti a velocità umana: gli aggressori trovano le vulnerabilità, i difensori le riparano, gli aggressori ne trovano di nuove. Nel 2026, quella dinamica è cambiata. Gli strumenti di attacco basati sull’intelligenza artificiale ora operano alla velocità delle macchine: trovano, sfruttano e ruotano attraverso le reti più velocemente di quanto i team di sicurezza umani possano rispondere. Le implicazioni per ogni organizzazione che dipende dall’infrastruttura digitale sono gravi.
Il nuovo panorama degli attacchi
I ricercatori di sicurezza di CrowdStrike e Mandiant hanno documentato una nuova classe di attacchi che chiamano “minacce persistenti adattive”: malware che utilizza l’intelligenza artificiale sul dispositivo per modificare il proprio comportamento in risposta a misure difensive. Quando rileva uno strumento EDR (rilevamento e risposta dell'endpoint), modifica la sua firma. Quando incontra un honeypot, indietreggia e prova un vettore diverso. Quando identifica una vulnerabilità corretta, cerca automaticamente i sistemi adiacenti privi di patch.
Il Global Threat Report 2026 di CrowdStrike, pubblicato a febbraio, ha documentato un aumento del 340% dei tentativi di intrusione assistiti dall’intelligenza artificiale nei 12 mesi precedenti. Il rapporto ha identificato 23 distinti autori di minacce che utilizzano strumenti potenziati dall’intelligenza artificiale, tra cui gruppi di stati-nazione provenienti da Russia, Cina, Corea del Nord e Iran, nonché diverse organizzazioni criminali sofisticate che operano come fornitori di ransomware-as-a-service.
Phishing su larga scala
L’intelligenza artificiale ha anche trasformato il phishing. La nuova generazione di attacchi spear-phishing utilizza modelli linguistici di grandi dimensioni per generare e-mail altamente personalizzate basate su dati ricavati dai social media, scrivendo nello stile di comunicazione proprio del bersaglio e facendo riferimento a eventi recenti e reali della sua vita. Secondo una ricerca pubblicata da Proofpoint nel marzo 2026, i tassi di rilevamento di questi attacchi sono inferiori del 60% rispetto al phishing tradizionale.
La clonazione vocale ha reso gli attacchi basati sul telefono – il vishing – significativamente più pericolosi. Gli aggressori possono ora clonare la voce di un amministratore delegato da soli 30 secondi di audio pubblicamente disponibile, quindi chiamare il direttore finanziario richiedendo un bonifico bancario urgente. Secondo il più recente avviso dell'Australian Cyber Security Centre, diverse aziende australiane hanno riportato perdite superiori a 2 milioni di dollari a causa di questo vettore di attacco negli ultimi sei mesi.
Individuazione automatizzata delle vulnerabilità
Forse lo sviluppo più allarmante è la scoperta delle vulnerabilità assistita dall’intelligenza artificiale. I ricercatori di sicurezza hanno dimostrato che i LLM ottimizzati sui database delle vulnerabilità possono identificare nuove vulnerabilità zero-day nel codice open source a una velocità che supera di gran lunga i ricercatori umani. La stessa funzionalità è disponibile per gli aggressori. Il rapporto annuale 2026 di Google Project Zero ha rilevato un aumento del 180% delle vulnerabilità zero-day scoperte in natura, una cifra che i ricercatori attribuiscono in parte alla scoperta assistita dall’intelligenza artificiale da parte degli autori delle minacce.
La risposta difensiva
Il settore della sicurezza sta rispondendo con la propria intelligenza artificiale. Security Copilot 3.0 di Microsoft è in grado di analizzare e rispondere agli incidenti di sicurezza in pochi secondi anziché in ore, correlando simultaneamente i segnali tra endpoint, e-mail, identità e infrastruttura cloud. L'intelligenza artificiale di Charlotte di CrowdStrike può contenere autonomamente un'intrusione rilevata, isolando i sistemi interessati, revocando le credenziali compromesse e bloccando il movimento laterale, prima ancora che un analista umano venga chiamato.
Ma l’asimmetria fondamentale rimane: gli aggressori devono avere successo una volta; i difensori devono avere successo ogni volta. L’intelligenza artificiale amplifica questa asimmetria. Un utente malintenzionato dotato di strumenti di intelligenza artificiale può sondare migliaia di obiettivi contemporaneamente; un difensore con strumenti IA può rispondere più velocemente, ma sta ancora reagendo agli attacchi già iniziati.
Cosa dovrebbero fare le organizzazioni
Gli esperti di sicurezza raccomandano il passaggio da modelli di sicurezza basati sul perimetro a modelli basati sull’identità, l’adozione aggressiva di architetture zero trust e investimenti in centri operativi di sicurezza basati sull’intelligenza artificiale. Le priorità specifiche includono: l’implementazione dell’autenticazione a più fattori resistente al phishing (passkey o chiavi di sicurezza hardware) su tutti gli account; distribuzione EDR su ogni endpoint; e stabilire un piano formale di risposta agli incidenti che è stato testato in esercitazioni pratiche.
Per le organizzazioni più piccole senza team di sicurezza dedicati, i servizi di rilevamento e risposta gestiti (MDR) di fornitori tra cui CrowdStrike, SentinelOne e Microsoft offrono un monitoraggio basato sull'intelligenza artificiale di livello aziendale a prezzi accessibili. Il quadro Essential Eight dell'Australian Signals Directorate fornisce una base pratica per organizzazioni di tutte le dimensioni.
La dimensione assicurativa
I premi assicurativi informatici sono aumentati del 40% nel 2026 poiché gli attacchi basati sull’intelligenza artificiale aumentano la frequenza e la gravità delle violazioni riuscite. Gli assicuratori ora richiedono prove di controlli di sicurezza specifici, tra cui MFA resistente al phishing, implementazione EDR e piani di risposta agli incidenti testati, prima di emettere polizze. Per molte organizzazioni, il requisito assicurativo sta diventando la funzione obbligante per gli investimenti in sicurezza che le valutazioni interne del rischio non sono riuscite a fornire. Se la tua organizzazione non ha rivisto la propria polizza assicurativa informatica e i controlli richiesti, ora è il momento.
Fonti e ulteriori letture
- CrowdStrike - Rapporto globale sulle minacce 2026: tendenze degli attacchi assistiti dall'intelligenza artificiale e profili degli attori delle minacce
- Mandiant: rapporto annuale di intelligence sulle minacce di M-Trends
- Direzione dei segnali australiani: quadro di sicurezza informatica Essential Eight
- Google Project Zero: ricerca sulle vulnerabilità zero-day e statistiche annuali
- Proofpoint: rapporto annuale sullo stato del phishing sulle tendenze del phishing e sui tassi di rilevamento