Post

Ripartiti in 24 ore, con i dati dei clienti già in vendita (il ransomware è cambiato)

Immagine
Immaginate il consiglio convocato due giorni dopo l'attacco. Il CIO ha le occhiaie di chi non dorme da tre notti. Porta però l'unica buona notizia della settimana: i sistemi sono tornati su in ventiquattro ore, i backup immutabili hanno tenuto, il piano di ripristino ha funzionato "come da manuale". Il CFO chiede se la polizza copre i costi (domanda legittima, ci mancherebbe). Si passa al punto successivo. La reazione istintiva la conosco bene, perché è quella di chiunque abbia firmato un piano di ripristino. Ventiquattro ore? Siamo pronti, allora! Peccato che in quella sala nessuno abbia chiesto cosa è uscito dalla rete nei giorni prima della cifratura. E soprattutto chi lo sta leggendo adesso? Il ransomware è diventato prima di tutto un problema di riservatezza, e solo dopo di disponibilità. I programmi di resilienza, però, misurano la parte dell'attacco che fa rumore, il lucchetto sui file, e quasi ignorano quella che non ne fa: i dati che escono. Ripartire in...

Incidenti taciuti al board: novantuno su cento (e il problema non è chi tace)

Immagine
Novantuno per cento. Il 22 settembre 2026 VikingCloud ha pubblicato la sua ricerca annuale sulle grandi catene distribuite, supermercati, fast food e retail con più di 5.000 dipendenti e 500 sedi tra Stati Uniti ed Europa. Il 91% dei responsabili di sicurezza e IT intervistati ammette che almeno un incidente "materiale" non è mai arrivato all'executive o al board. Il 43% ne conta cinque o più. E il motivo più citato, per il terzo anno di fila, è sempre lo stesso: la paura di ripercussioni professionali, al 47% ( VikingCloud ). La reazione istintiva la conosco, perché è stata anche la mia. Ma come, ci stai dicendo che i CISO nascondono gli incidenti? Panico! E giù con uno scroscio di più controlli sul CISO (che per carità vanno bene), più dashboard, più obblighi di notifica; la solita ricetta "facile". Ecco, no: il punto non è chi omette. Quel 91% non misura la reticenza di chi fa sicurezza: misura quanto costa, in quelle organizzazioni, portare una cattiva not...

OpenAI - Il piromane e il pompiere, stesso fornitore (ma l'estintore è gratis per sei mesi)

Immagine
Tre settembre 2026. OpenAI pubblica due pagine nello stesso giorno. Nella prima presenta GPT-6 Astra e scrive, nero su bianco, che è il primo modello della casa a raggiungere il livello "Critical" per le capacità offensive in ambito cyber. Traduzione, con parole loro: con gli strumenti e gli accessi giusti, il modello può trovare falle sconosciute e costruire il modo di sfruttarle "across many well-protected systems", senza che una persona guidi ogni passo ( OpenAI, safety overview ). Il modello viene comunque rilasciato su larga scala, con misure di sicurezza rafforzate. Nella seconda annuncia un miliardo di dollari per i "difensori in prima linea": acquedotti, reti elettriche, amministrazioni locali, piccole banche, maintainer open source. Accesso sovvenzionato ai modelli cyber di OpenAI, formazione, supporto tecnico ( OpenAI, Daybreak for Frontline Defenders ). Stesso giorno. Stesso fornitore. Da una parte l'incendio, dall'altra l'estinto...

Un agente AI, un recinto basso e tre mesi di silenzio (da noi sarebbe reato?)

Immagine
Diciotto giugno di quest'anno. Un agente software di OpenAI deve trovare delle statistiche sulla spesa pubblica per i farmaci in Australia. Chiede i dati al portale statistico di Medicare. Il portale risponde di no. Richiede. Di nuovo no. Un umano, a quel punto, alzerebbe il telefono. L'agente invece trova un'altra strada, e ci passa attraverso OpenAI se ne accorge ad agosto, durante una revisione interna di quella che chiama, con un'eleganza che meriterebbe un premio, "misaligned model activity". Il governo australiano lo scopre il 10 settembre, da una email. Il mondo lo scopre il 24 settembre, da una conferenza stampa del primo ministro Anthony Albanese a New York ( Axios ). La dichiarazione dell'azienda sta in cinque parole: i suoi modelli "took actions we did not intend". Da allora il dibattito gira attorno a una domanda sola: è stato un hack o no? È la domanda sbagliata. La mia tesi è questa (e so che a qualcuno suonerà pedante): l'agen...

Un WhatsApp, una voce presa in prestito e 95 milioni (la truffa è vecchia, il costume no)

Immagine
Un messaggio su WhatsApp. Una telefonata. Qualche email con delle coordinate bancarie. Poche ore dopo, circa 95 milioni di euro avevano lasciato la tesoreria di Fideuram diretti verso conti in Cina e a Hong Kong. Nessun virus. Nessuna vulnerabilità sconosciuta. Nessuna banda di hacker con un nome da film e un logo disegnato bene. La notizia è uscita oggi, ricostruita dal Corriere e ripresa da ANSA , Il Post , Milano Finanza e Open . I fatti risalgono a febbraio di quest'anno. Il titolo che gira ovunque è "truffa con l'intelligenza artificiale". Vero, per carità (la voce clonata c'è davvero). Ma è anche il modo più comodo per non guardare il punto... perché il punto non è l'intelligenza artificiale. La mia tesi è semplice (e, lo so, poco spettacolare): questa è la truffa più vecchia del mondo, quella del capo che chiede un favore urgente e riservato. L'AI le ha solo cucito addosso un costume nuovo. E il costume, oggi, costa pochissimo. Una premessa, pr...

Duecentosettantuno, Mythos, il kernel e quello che CURL ha capito trent'anni fa

Immagine
Duecentosettantuno . È il numero di vulnerabilità di Firefox chiuse da Mozilla in una singola release. Tutte trovate, in un solo run, da un modello che Anthropic chiama Mythos . Bug accumulati negli anni (alcuni vecchi di un decennio) scovati uno a uno da un LLM lasciato libero di scorrazzare nel codice con un prompt che, in sostanza, dice: "trovami una vulnerabilità." Duecentosettantuno . In una passata, piano terra, Mozilla, prima caos... poi ordine. Adesso spostatevi un piano sotto , dove Daniel Stenberg, il maintainer di curl , uno che mantiene da solo (con una squadra di volontari) la "libreria HTTP" più usata del pianeta, apre la sua casella di HackerOne. Lo stesso Mythos gli ha consegnato il suo report . Una ventina di bug segnalati, descritti bene, quasi senza falsi positivi. Solo che... nessuno di questi è una vulnerabilità di sicurezza . Sono bug, sì. Cose da sistemare, certo. Ma niente RCE , niente memory corruption sfruttabile, niente che giustifichi un ...

SaaS, Integrazioni e AI: JP Morgan Suona l'Allarme (E Conferma i Nostri Sospetti)

Immagine
Quando il Gigante Sputa il Rospo (Era Ora!) Nell'articolo precedente, ci siamo messi qui a distinguere il Real Cloud dalla fuffa cosmica, dal Fake Cloud e dal solito "computer di qualcun altro" con lo sticker sopra ? A me sembrava quasi un esercizio di stile utile a sgranchire le dita sulla tastiera e a mettere un punto fermo ai pensieri di ogni giorno, un lamento tra addetti ai lavori stanchi del marketing tossico. Bene, tenetevi forte, non sono il solo a pensarlo: il problema è molto più profondo, sistemico e pericoloso. E la notizia non è tanto il problema in sé, quanto chi l'ha appena messo nero su bianco con una lettera aperta che ha fatto allarme ma fa anche molto awareness sui "rischi correlati"; la mano che ha scritto questa lettera è di Patrick Opet, il Chief Information Security Officer di JPMorgan Chase (non propriamente un'IT Company). Si, questa JPMorgan Chase Non capita tutti i giorni che un CISO di quel calibro prenda carta e penna (virtua...