Punti Chiave
- Volume anomalo: Mozilla ha scoperto 271 vulnerabilità in Firefox tramite IA, AISLE ha trovato 12 zero-day in OpenSSL inclusa una falla CVSS 9.8 del 1998.
- Tecnologia chiave: Claude Mythos di Anthropic e il progetto di disclosure Project Glasswing generano exploit funzionanti in autonomia, senza guida umana.
- Impatto operativo: il bollettino Microsoft di luglio ha portato 570 correzioni, quello Oracle oltre 1.400; i CISO parlano di finestra tra scoperta e sfruttamento compressa in ore.
I numeri di una tempesta
I grandi laboratori discutono di un patto per rallentare lo sviluppo dei modelli di frontiera. Sul fronte della sicurezza informatica non c'è alcun rallentamento: la scoperta di vulnerabilità tramite intelligenza artificiale è già un'ondata anomala che il sistema di sicurezza mondiale non è attrezzato a gestire, come documentato dalla newsletter Kernel Panic di Wired.
L'arrivo di Claude Mythos di Anthropic ha innescato il fenomeno. Il modello trova migliaia di vulnerabilità critiche in ogni sistema operativo e browser principale, generando exploit funzionanti senza intervento umano. Il progetto collegato, Project Glasswing, ha reso pubblico l'impatto.

Mozilla ha scoperto 271 vulnerabilità in Firefox usando Mythos, di cui solo 3 abbastanza gravi da meritare un CVE. I maintainer del kernel Linux hanno visto le segnalazioni salire da 2 a 10 a settimana: inizialmente quasi tutte allucinazioni, ora verificate come bug reali. Il progetto curl, che aveva sospeso il bug bounty per l'eccesso di segnalazioni allucinate, riceve report sempre più solidi. AISLE ha individuato 12 zero-day in OpenSSL, tra cui una vulnerabilità CVSS 9.8 risalente al 1998.
Il problema non è trovare le falle: è rattopparle
La sicurezza informatica era un problema di scarsità: trovare un bug costava settimane di lavoro esperto. È diventata un problema di velocità. Il NCSC britannico aveva previsto un'"ondata di patch": il bollettino Microsoft di luglio ha portato 570 correzioni, quello Oracle ha superato quota 1.400.

La Cloud Security Alliance descrive la finestra tra scoperta e weaponizzazione come compressa "in ore", con le organizzazioni destinate a essere "schiacciate dal volume di patch". Solo circa l'1% delle vulnerabilità scoperte dall'IA risulta effettivamente sfruttata in attacchi, ma il dato offre poco conforto: l'attaccante deve vincere una volta sola, il difensore deve vincere sempre.
L'asimmetria che spaventa i CISO
Heather Adkins, CISO di Google, e Gadi Evron avevano previsto a settembre 2025 un "momento singolarità" per gli attacchi autonomi a circa sei mesi di distanza. Quella distanza è passata. La CSA definisce l'attuale scenario un vantaggio asimmetrico strutturale: l'IA abbassa il costo e la soglia di abilità necessari per scoprire e sfruttare vulnerabilità più velocemente di quanto le organizzazioni possano correggerle.
Sysdig ha documentato un attacco basato su IA che ha raggiunto accesso da amministratore in otto minuti. Una startup ha rilasciato MOAK, un sito che usa modelli pubblici di frontiera per generare autonomamente exploit partendo da un semplice CVE. Codice viene rimosso dal kernel Linux per ridurre la superficie d'attacco esposta alla ricerca di vulnerabilità guidata da LLM.
Cosa fare prima che sia tardi
La CSA propone di trovare i propri bug prima che qualcun altro lo faccia: scoperta continua alimentata da AppSec AI-native, patch automatizzati, hardening di base con segmentazione, MFA e egress filtering, oltre a una revisione della tolleranza al downtime. Gli esperti stimano un gap di 18 mesi: le imprese che si preparano ora avranno un vantaggio strutturale entro il 2027; quelle che aspettano affronteranno lo stesso lavoro sotto assedio, a costi più alti.

Il dibattito sul rallentamento dei modelli di frontiera riguarda il futuro. Il carico di lavoro già moltiplicato per gli amministratori di sistema riguarda il presente.
