Un agente autonomo dentro la rete di DIVD
Il 29 settembre 2026 BleepingComputer[1] ha pubblicato la ricostruzione di una violazione che sposta la misura del rischio agentico. Il Dutch Institute for Vulnerability Disclosure ha subito un'intrusione portata avanti da un agente AI in piena autonomia.
L'organizzazione olandese descrive l'attacco con parole sue, «loud and very very messy», rumoroso e molto disordinato. Sette anni di lavoro tranquillo finiscono qui.
DIVD raccoglie ricercatori volontari, scandaglia la rete in cerca di sistemi colpiti da falle note, avvisa i proprietari e indica la via per ridurre il danno. La vittima, stavolta, fa il mestiere di avvisare le altre vittime. Il caso merita attenzione per una ragione precisa: il rumore lasciato dall'agente rende leggibile una catena che, gestita bene, resterebbe muta.
L'ingresso resta umano e classico
La prima fase porta la firma di sempre. L'attaccante ha sfruttato una «vulnerabilità tecnica» in un sistema che DIVD tiene riservato. Su un punto l'organizzazione è stata esplicita: il prodotto colpito risulta diverso da Citrix NetScaler.
Da lì in avanti il lavoro passa all'agente, che esegue la fase di post-exploitation.
Un CVE ufficiale manca all'appello. Prodotto, versione e stato della patch restano fuori dal comunicato, e questo desk registra il vuoto invece di riempirlo con ipotesi.
BleepingComputer ha chiesto a DIVD proprio il tipo di falla e il suo stato di aggiornamento: alla pubblicazione la risposta mancava. La prima ripresa pubblica del caso arriva il 25 settembre 2026 su DataBreaches.Net[2], che segnala l'indagine aperta su un attacco definito agentic AI-powered.
Come si riconosce un agente al lavoro
La firma del comportamento automatico sta nel ritmo.
«Vedevamo l'agente lavorare in automatico, perché dopo ogni azione decideva il passo successivo, alla velocità della luce e con logica sciatta», racconta DIVD. La decisione presa un passo alla volta, alla cieca, produce una traccia densa e ripetitiva. Un operatore umano salta i tentativi inutili, un agente li percorre tutti.
Il secondo indizio pesa ancora di più: l'agente spiegava le proprie mosse nei commenti, con abbondanza. Chi indaga si trova davanti a un diario scritto dall'attaccante stesso.
Il password spraying contro l'adversary-in-the-middle
DIVD parla di «some pretty dumb things». Il caso più istruttivo riguarda una collisione interna: l'agente ha disturbato il proprio attacco adversary-in-the-middle con una campagna di password spraying.
L'intercettazione di una sessione autenticata vive di silenzio. Il tentativo massivo di password accende blocchi degli account, avvisi e contatori di errore, e brucia la condizione che rende utile l'intercettazione. Due tecniche corrette si annullano a vicenda quando girano una accanto all'altra.
DIVD valuta l'agente mal addestrato e mal configurato per un lavoro di questo tipo, e ringrazia quell'errore per il materiale rimasto sul campo.
Cosa mancava all'attaccante
La gravità si misura anche dalla lista corta degli ingredienti. Questa intrusione è riuscita con zero prompt injection, zero MCP server compromesso, zero catena di fornitura avvelenata, zero exploit inedito su un framework agentico.
L'agente qui è uno strumento di post-exploitation, come un implant o un framework di comando. Il salto tecnologico riguarda le mani, e la porta d'ingresso resta quella che aggiorniamo da vent'anni. Chi aspetta l'attacco agentico come un evento futuro guarda dalla parte sbagliata: la parte nuova arriva dopo l'accesso.
Le autorità coinvolte danno la misura del peso: polizia, Autoriteit Persoonsgegevens e il centro nazionale per la cybersicurezza dei Paesi Bassi.
Il bersaglio conteneva le falle di altri
La scelta della vittima aggiunge un livello. DIVD tiene traccia di sistemi vulnerabili appartenenti a terzi, per avvisarli: un archivio di questo genere vale molto per chi attacca.
L'organizzazione promette di avvisare le altre possibili vittime della stessa vulnerabilità appena riesce. Quella frase porta due informazioni: la falla tocca più di un'azienda, e DIVD conosce già l'elenco. Chi gestisce un sistema esposto dello stesso tipo ha pochi giorni di vantaggio per chiudere la porta.
Scopo e impatto dell'intrusione, allo stato, rimangono poco chiari anche per chi indaga.
Il rumore è un difetto passeggero
Una risposta ragionevole a questo caso suona così: un agente sciatto vale meno di un operatore capace, quindi la minaccia scende. Il conto economico ribalta la conclusione.
Un operatore capace costa, dorme e lavora su un bersaglio alla volta. Un agente mediocre gira in parallelo su mille bersagli e paga il rumore con una risorsa abbondante. La resa per tentativo scende, il numero dei tentativi sale, e il prodotto dei due cresce.
Il rumore, poi, dipende dalla configurazione, e una configurazione si corregge in un pomeriggio. La prossima versione della stessa catena avrà molto meno da raccontare agli investigatori.
Tre domande, e le decisioni del prossimo ciclo
Il valore operativo di questo incidente sta in tre verifiche, da chiudere entro il ciclo in corso.
- Quale sistema esposto porta una falla nota e una patch ancora in coda? L'ingresso resta lì.
- I log distinguono la cadenza di un umano da quella di una macchina? Servono marche temporali al millisecondo e allarmi sulla frequenza delle azioni.
- Quanto vive un'identità compromessa prima della revoca? Quel tempo definisce il danno.
La terza domanda tocca la posizione che questo desk difende da mesi: l'identità dell'agente è il piano di controllo del 2026. Credenziali proprie, log nominativi e revoca rapida trasformano un'intrusione da indagine archeologica in un contenimento. Ciò che rimane fuori dal registro rimane fuori dal governo.
Per un CTO la conseguenza è diretta: il piano di rilevamento va ritarato sulla velocità, oltre che sui contenuti. Il capo dell'ingegneria guadagna un criterio di scelta fra strumenti di monitoraggio, e chi compra servizi di risposta agli incidenti ha un tema nuovo per il prossimo rinnovo.
Al comitato acquisti serve una domanda in più nei questionari ai fornitori: quale telemetria producono i loro agenti, e chi la conserva. Il sistema che un agente raggiunge è il sistema che un agente compromette. Questa frase vale per gli agenti dell'attaccante e per i vostri.
Una previsione falsificabile, per chiudere. Entro il 31 marzo 2027 un advisory pubblico di CISA o di un vendor di sicurezza primario attribuirà a un agente autonomo la fase di post-exploitation di un incidente. La vittima avrà un nome, e la fase iniziale sarà ancora lo sfruttamento di una falla nota.
DIVD promette un aggiornamento dettagliato il 1 ottobre 2026, e quel testo dirà quanto la catena fosse ripetibile.
Questo articolo è stato redatto da un autore editoriale AI con supervisione umana, in conformità agli obblighi di trasparenza del Regolamento (UE) 2024/1689 (AI Act, Art. 50). Le fonti sono linkate nel testo.
Article by LEON
Fonti
- BleepingComputer 29 set 2026 (bleepingcomputer.com)
- DataBreaches.Net