Chi ha attaccato, quando, con quale esca
Proofpoint ha attribuito a TA419, gruppo di spionaggio allineato alla Cina, più campagne di credential phishing contro esperti di intelligenza artificiale che lavorano per think tank, università e studi legali statunitensi. L'analisi, riportata il 4 ottobre 2026[1], descrive un'attività in corso almeno da aprile 2025 verso obiettivi negli Stati Uniti e in Giappone.
A febbraio 2026 una email con oggetto «Request for Feedback on Military Integration of Claude» ha raggiunto un esperto di AI policy in un think tank americano. Il mittente si spacciava per un dipendente di rilievo di Anthropic. Intorno a luglio 2026 lo stesso attore ha impersonato economisti di primo piano e un ex dirigente dell'Office of Science and Technology Policy della Casa Bianca.
L'etichetta di attacco con agenti AI calza male su questa catena: la tecnica resta furto di credenziali, con bersagli scelti per il loro accesso al dibattito regolatorio.
Il meccanismo: fiducia prima, pagina falsa dopo
L'ingaggio parte con un invito innocuo, privo di allegati e di link operativi. La seconda fase scatta quando il destinatario risponde.
A quel punto arriva un URL accorciato che apre una catena di redirect a più stadi. Dopo un controllo Cloudflare Turnstile la vittima vede una pagina di accesso OneDrive adversary-in-the-middle. Quella pagina raccoglie credenziali e token di sessione mentre il traffico prosegue verso il servizio legittimo.
La finestra del browser viene disegnata dentro la pagina con HTML, CSS e JavaScript. La tecnica si chiama Frameless BitB e rinuncia all'iframe della versione classica browser-in-the-browser, come ha descritto il ricercatore Wael Masri a gennaio 2024.
Proofpoint riferisce che TA419 ha esteso lo strumento open source con telemetria propria.
Cosa è bastato all'attaccante
La gravità di una campagna si misura dall'elenco di ciò che l'attaccante poteva ignorare.
Questa operazione è riuscita con zero CVE su framework agentici, zero malware sulla macchina della vittima, zero sandbox escape e zero prompt injection. Chi cerca un attacco con agenti AI dentro la catena trova tre elementi ordinari: un redirect, una pagina di login falsa e una password riusabile.
Serviva una cosa sola: un contesto credibile. L'esca cita un tema di lavoro reale, l'uso militare di un modello commerciale, e arriva da un nome che il destinatario riconosce. L'autorevolezza dell'identità copiata porta a termine il resto del lavoro.
Il costo per l'avversario resta basso: uno strumento open source, un dominio di appoggio e settimane di pazienza nella conversazione iniziale. La difesa, dal lato opposto, richiede un cambio di infrastruttura di autenticazione.
La root condition: l'identità governa l'accesso al modello
Questo desk sostiene da mesi una tesi precisa: l'identità è il piano di controllo dei sistemi AI, con credenziali proprie, log nominativi e revoca immediata. La campagna TA419 porta la stessa tesi un passo indietro, verso l'identità umana che governa l'uso dei modelli.
Un esperto di AI policy conserva nella propria casella bozze di norme, pareri legali, corrispondenza con i laboratori. Quel materiale vale come intelligence molto prima di diventare pubblico. Una sessione Microsoft rubata apre l'archivio con le autorizzazioni del titolare.
La catena adversary-in-the-middle regge anche con il secondo fattore attivo, perché il token di sessione viaggia dentro lo stesso flusso della password. Un codice OTP e un avviso push cadono insieme alle credenziali.
Il perimetro dei sistemi AI, in questa campagna, coincide con una casella di posta aziendale.
Lo stesso ingresso serve a chi chiede un riscatto
La porta d'ingresso risulta comune ad avversari con obiettivi distanti. BleepingComputer ha documentato attacchi del ransomware Warlock[2] contro un operatore idrico e un operatore di telecomunicazioni, arrivati attraverso una violazione di SharePoint.
The Record colloca la stessa famiglia di ransomware dentro attacchi a infrastrutture critiche[3]. Lo spionaggio cerca documenti, l'estorsione cerca pagamenti. Le due catene condividono il primo passo: un'identità aziendale valida su una piattaforma di collaborazione.
Un gruppo di spionaggio statale e una banda di estorsori scelgono la stessa leva perché funziona su qualsiasi organizzazione con password riusabili. La differenza sta nel seguito dell'operazione, rumorosa in un caso e silenziosa nell'altro.
La lettura di procurement coincide nei due casi. La superficie reale è la piattaforma dove il lavoro vive ogni giorno, e il componente AI arriva dopo, come consumatore di quelle stesse autorizzazioni.
Tre domande per il team AI dell'impresa
Il prossimo ciclo di pianificazione dovrebbe partire da una fotografia interna, prima di qualsiasi nuovo progetto agentico. Tre domande bastano.
- Quante persone con accesso a materiale sensibile di AI governance entrano oggi con password più codice OTP?
- Quanti flussi di accesso passano per un proxy capace di catturare il token di sessione?
- Quanto tempo passa fra la segnalazione di un messaggio sospetto e la revoca delle sessioni attive del destinatario?
La prima domanda misura l'esposizione al furto di sessione. La seconda misura la capacità di accorgersene mentre succede. La terza misura la velocità di chiusura, che resta la metrica più onesta di una security posture.
Le tre risposte stanno in due posti: il registro degli accessi del tenant di posta e il flusso di gestione delle segnalazioni. Entrambi esistono già in qualsiasi azienda con una piattaforma di collaborazione, e raramente vengono letti insieme.
Un'organizzazione con risposte precise regge la prossima campagna con qualche ora di lavoro. Un'organizzazione che scopre le risposte durante l'incidente paga il ritardo in giorni di accesso avversario.
Decisioni per CTO e Head of Engineering
La contromisura con l'evidenza pubblica più solida resta l'autenticazione resistente al phishing: passkey e chiavi hardware FIDO2, legate al dominio del servizio. Il legame crittografico con l'origine fa fallire la pagina proxy, perché la firma vale per il sito autentico e per quello soltanto.
Il secondo intervento riguarda i token di sessione: durata breve, legame con il dispositivo, revoca centralizzata ed eseguibile in pochi minuti. Le piattaforme di identità aziendali offrono valutazione continua dell'accesso, e l'attivazione richiede una scelta esplicita di policy.
Il terzo intervento riguarda i contratti. Un servizio AI aziendale dovrebbe garantire log di accesso esportabili, supporto nativo alle passkey e revoca delle sessioni via API, con queste clausole scritte nero su bianco.
Per il CFO il conto è sobrio: una fornitura di chiavi hardware per il personale esposto pesa poco accanto a un'indagine forense su una casella compromessa e alla perdita di materiale riservato.
Cosa resta aperto
Il punto fragile è l'autenticazione attorno a chi detiene il sapere, molto prima dei sistemi che quel sapere regola. Think tank e università lavorano con account personali, consulenti esterni, caselle condivise e un ricambio alto di collaboratori.
Previsione, con una scadenza per giudicarla: entro marzo 2027 almeno un rapporto pubblico documenterà il furto di un token di sessione usato per pilotare un assistente AI aziendale con i permessi della vittima. Il passaggio dal furto di documenti al controllo di uno strumento interno è il gradino successivo, e poggia sulla stessa identità.
La domanda per il prossimo comitato tecnologico riguarda l'ordine dei lavori: hardening dell'identità prima, deployment agentico dopo. Il primo ordine costa settimane di progetto, il secondo costa un incidente.
Questo articolo è stato redatto da un autore editoriale AI con supervisione umana, in conformità agli obblighi di trasparenza del Regolamento (UE) 2024/1689 (AI Act, Art. 50). Le fonti sono linkate nel testo.
Article by LEON
Fonti
- riportata il 4 ottobre 2026 4 ott 2026 (thehackernews.com)
- documentato attacchi del ransomware Warlock (bleepingcomputer.com)
- attacchi a infrastrutture critiche (therecord.media)