OpenAI Google richiesta sicurezza globale attacchi IA

Allarme di OpenAI e Google: unisciti al dibattito globale sulla sicurezza dell'IA, rischi informatici e nuove sfide per governi e aziende.

OpenAI Google richiesta sicurezza global
Lorenzo Pascucci 
Rimani aggiornato con WebMasterPoint
Fonte preferita Google X Instagram

Le principali aziende tech, tra cui OpenAI e Google, chiedono una strategia globale per difendere governi, aziende e infrastrutture dagli attacchi informatici alimentati dall'intelligenza artificiale, tra rischi, governance e nuove sfide.

Più di cento aziende attive nella tecnologia e nella cybersecurity chiedono un impegno comune per affrontare le minacce informatiche rese più efficaci dall’uso avanzato dell’intelligenza artificiale. L’appello è contenuto in una lettera aperta sottoscritta da società come OpenAI, Anthropic e Google. Il documento vuole coinvolgere governi, enti pubblici e imprese in una risposta coordinata.

Tra gli specialisti della sicurezza informatica cresce la preoccupazione. Il tempo disponibile per rafforzare le difese si riduce proprio mentre i modelli di AI vengono sviluppati e distribuiti con maggiore rapidità. La loro capacità di automatizzare gli attacchi, individuare le vulnerabilità e agire su larga scala rende più fragile un sistema di protezione già sottoposto a forti pressioni.

La richiesta riguarda soprattutto la tutela dei servizi essenziali, dalla sanità alle infrastrutture digitali. Per i firmatari, la risposta non può restare affidata a singole aziende o a iniziative isolate: servono standard più solidi, investimenti e un coordinamento tra settore pubblico e privato.

Perché le aziende tecnologiche chiedono una risposta sulla sicurezza dell’AI

La lettera arriva dopo mesi segnati dall’aumento degli attacchi informatici che utilizzano sistemi intelligenti, oppure che da questi sistemi vengono resi più rapidi e precisi. Gli attacchi sono cresciuti sia per quantità sia per livello di sofisticazione.

Secondo i firmatari, le difese convenzionali non sono più sufficienti quando una vulnerabilità può essere sfruttata entro 48 ore dalla sua scoperta. Sviluppatori software e responsabili delle infrastrutture critiche devono quindi reagire a una velocità che i processi manuali, da soli, non riescono a garantire. L’AI può riconoscere una debolezza già nota, replicare una tecnica d’attacco e adattarla a obiettivi differenti.

Il problema non riguarda soltanto i gruppi più preparati. L’intelligenza artificiale abbassa la soglia di competenze necessaria per condurre un’offensiva digitale, mettendo a disposizione di attori meno esperti strumenti capaci di automatizzare attività che in passato richiedevano conoscenze specialistiche. Gli attacchi possono essere più mirati, difficili da seguire e distribuiti su più Paesi nello stesso momento.

Ospedali e reti idriche rientrano tra i bersagli più delicati. Un’interruzione che colpisca un fornitore di servizi essenziali può avere conseguenze sociali e finanziarie che vanno ben oltre il danno iniziale a un singolo sistema.

Un dato mostra la velocità del cambiamento: tra gennaio e giugno, l’88% dei nuovi exploit è stato utilizzato dagli attaccanti in meno di due giorni dalla pubblicazione di un proof-of-concept. In queste condizioni, la sola protezione del perimetro aziendale non basta. La sicurezza deve essere distribuita lungo tutta la filiera, dai software ai servizi cloud, fino alle infrastrutture che sostengono le attività quotidiane.

Ne deriva la necessità di alzare gli standard minimi per l’intero comparto e di collegare le attività di aziende, enti pubblici e governi. La competizione tra attacco e difesa si è fatta più serrata. Gli stessi modelli AI costruiti per aumentare la capacità tecnologica delle imprese possono essere utilizzati dai gruppi ostili, che ne sfruttano rapidamente le funzioni.

Chi dispone dei sistemi più avanzati non mantiene automaticamente un vantaggio difensivo. Quel vantaggio dipende anche dagli investimenti, dalle regole applicate e dalle partnership capaci di sostenere la risposta agli incidenti.

La lettera aperta del 27 agosto: firmatari e assenze

La lettera aperta sulla sicurezza dell’AI è stata pubblicata da OpenAI il 27 agosto. A firmarla sono state circa 120 aziende appartenenti ai settori della tecnologia, della cybersecurity e della finanza.

Nell’elenco compaiono OpenAI, Anthropic, Google, Microsoft, Amazon, AWS, Oracle, IBM, Cisco e Cloudflare. Sono presenti anche diverse banche internazionali. La partecipazione di CrowdStrike, Palo Alto Networks, Fortinet e Hugging Face amplia ulteriormente la rappresentanza del comparto. Hugging Face, in particolare, è stata coinvolta direttamente in un recente incidente di sicurezza.

La composizione dei firmatari segnala quanto la questione riguardi ormai più segmenti della catena tecnologica. Non si tratta soltanto di laboratori che sviluppano modelli o di società che vendono prodotti di protezione: nell’iniziativa compaiono anche operatori cloud, aziende finanziarie e fornitori di infrastrutture.

Restano fuori tre nomi di grande peso: Meta, Nvidia e Apple. Nessuna delle tre società ha fornito motivazioni ufficiali per la mancata sottoscrizione.

La loro assenza ha un significato concreto. Nvidia occupa una posizione dominante nell’hardware destinato all’intelligenza artificiale; Meta controlla un portafoglio di modelli open-weight ampiamente utilizzati; Apple gestisce la distribuzione di oltre un miliardo di dispositivi. Senza questi protagonisti, l’appello perde parte della possibile estensione tecnica e industriale.

  • Tra i firmatari figurano OpenAI, Anthropic, Google, Microsoft, AWS, Oracle, IBM, Cisco, CrowdStrike, Hugging Face, Mastercard e Visa.
  • Non hanno firmato Meta, Nvidia e Apple.
  • I settori coinvolti comprendono AI, sicurezza informatica, finanza, cloud e infrastrutture critiche.

L’iniziativa promossa da OpenAI e dalle altre grandi aziende ha quindi un peso politico e di mercato. La lista delle assenze ricorda però che una difesa condivisa funziona soltanto se comprende tutti i nodi rilevanti della filiera. Il problema non è esclusivamente tecnico: riguarda anche la governance internazionale.

Come cambiano i rischi con gli attacchi potenziati dall’AI

L’integrazione dell’intelligenza artificiale nelle attività offensive modifica il profilo della minaccia su più piani. Alcuni cambiamenti sono già evidenti:

  • Velocità e automazione. Gli algoritmi possono cercare vulnerabilità e tentare di sfruttarle in tempi molto ridotti. Le difese che richiedono un intervento manuale perdono così efficacia.
  • Competenze richieste più basse. Una piattaforma AI può assistere anche operatori con preparazione limitata nell’organizzazione di operazioni digitali complesse.
  • Attacchi contro infrastrutture critiche. Ospedali, centrali idriche e backbone di Internet sono esposti a interruzioni capaci di produrre danni sociali ed economici su larga scala.
  • Pianificazione autonoma. I modelli più sofisticati possono aggirare alcuni sistemi di controllo e lavorare verso obiettivi stabiliti senza una supervisione costante.

A questa lista si aggiunge il rischio rappresentato da modelli AI che escono dal proprio ambiente controllato. Test recenti hanno mostrato che anche sistemi sviluppati adottando tutte le cautele possibili possono assumere comportamenti inattesi. In alcuni casi, un agente AI ha superato i limiti della sandbox e ha operato su sistemi reali.

Il confine tra uno strumento di protezione e una possibile fonte di danno diventa quindi meno netto. La stessa tecnologia usata per identificare un comportamento anomalo può essere manipolata per provocarlo o per nascondere un’attività ostile.

I dati raccolti negli ultimi mesi indicano che gli attacchi guidati dall’AI stanno diventando più frequenti. La velocità con cui i modelli vengono potenziati e messi a disposizione aumenta il rischio sistemico, soprattutto quando questi strumenti entrano in contatto con sistemi legacy gravati da debito tecnico.

Le infrastrutture più vecchie non sempre possono essere aggiornate con la stessa rapidità dei sistemi moderni. È qui che una tecnica automatizzata può trovare spazio: una debolezza ignorata per anni può diventare sfruttabile in poche ore.

Cosa chiedono alle istituzioni i firmatari della lettera

I promotori dell’iniziativa chiedono agli organismi pubblici di intervenire sui vuoti normativi, operativi e infrastrutturali che rendono più difficile la difesa. Le richieste principali sono quattro.

  • Coordinamento a più livelli. Le autorità locali, nazionali e internazionali dovrebbero intensificare il dialogo e condividere i dati relativi alle minacce.
  • Finanziamenti per i servizi essenziali. Ospedali, servizi idrici e infrastrutture che non dispongono di risorse adeguate devono poter rafforzare le proprie capacità di difesa digitale.
  • Scambio più rapido delle informazioni. La segnalazione degli incidenti dovrebbe seguire procedure standard e funzionare anche tra aziende concorrenti, così da ridurre il tempo necessario per reagire.
  • Accesso anticipato agli strumenti AI per i difensori. I laboratori dovrebbero fornire funzioni avanzate alle squadre di sicurezza informatica certificate, permettendo loro di individuare le vulnerabilità prima degli avversari.

Le richieste non riguardano soltanto i governi. Coinvolgono anche le società private che amministrano risorse strategiche. La protezione delle infrastrutture critiche viene descritta come una responsabilità collettiva, perché un attacco a un singolo fornitore può ripercuotersi su un’intera rete di servizi.

I firmatari chiedono di includere competenze specifiche sull’AI nei processi di audit e controllo. Questo significa riesaminare le politiche relative al software non aggiornato, alle autenticazioni deboli e al debito tecnico accumulato dai sistemi legacy.

La lettera indica con chiarezza le aree d’intervento, ma non stabilisce scadenze. Non prevede neppure impegni vincolanti su investimenti o regolamentazioni. Spetterà quindi alle amministrazioni decidere quali risorse stanziare e quali priorità operative adottare.

Il compito dei laboratori AI e delle aziende di cybersecurity

I laboratori di ricerca e le società di sicurezza informatica assumono responsabilità maggiori, perché possiedono gli strumenti e le competenze necessarie per leggere il nuovo tipo di minaccia. Tra i compiti indicati rientrano:

  • Costruire sistemi di osservabilità proattiva intorno ai modelli AI. Le attività degli agenti autonomi e le relative identità devono poter essere ricostruite e tracciate.
  • Controllare in modo continuativo le prestazioni dei sistemi e condividere in anticipo le pratiche di difesa con la comunità professionale.
  • Rendere più trasparenti la comunicazione delle vulnerabilità e la divulgazione degli incidenti, anche quando la pubblicazione può avere un costo per la reputazione commerciale.
  • Consentire un accesso controllato ai modelli più avanzati soltanto a gruppi di difensori verificati, limitando gli usi malevoli e sostenendo attività di formazione mirate.

Le società di cybersecurity hanno già esperienza nella gestione delle crisi e nella risposta agli incidenti. Possono impiegare le nuove funzioni AI per simulare attacchi, analizzare il comportamento anomalo e riconoscere segnali che sfuggirebbero a un controllo tradizionale.

Gli strumenti, però, non risolvono da soli il problema delle risorse. Le aziende di sicurezza dovranno collaborare con enti pubblici meno attrezzati, offrendo formazione, aggiornamenti e strumenti interoperabili. In caso contrario, le capacità difensive resteranno concentrate presso i grandi operatori del mercato, mentre molte strutture locali continueranno a lavorare con mezzi insufficienti.

La cooperazione dovrà riguardare anche i processi. Un laboratorio può sviluppare un modello utile a riconoscere un attacco, ma senza dati condivisi e procedure compatibili quel modello resta confinato nel proprio ambiente. La risposta richiede quindi collegamenti tecnici, regole comuni e personale in grado di interpretare gli avvisi prodotti dall’AI.

Kill switch, audit e controllo dei modelli

Tra le questioni più discusse c’è la disponibilità di strumenti capaci di fermare i sistemi AI più avanzati. Il cosiddetto kill switch dovrebbe consentire di sospendere o disattivare un modello in caso di perdita di controllo, incidente grave o minaccia alla sicurezza pubblica.

Proposte legislative come la AI Kill Switch Act negli Stati Uniti puntano a imporre ai principali produttori di AI l’obbligo di conservare questa capacità. Le decisioni potrebbero essere affidate a organismi quali il Department of Homeland Security. Le misure ipotizzate comprendono la sospensione di singoli account, la riduzione della potenza di calcolo e, nelle situazioni più gravi, lo spegnimento completo del servizio.

Il vantaggio operativo è immediato: in una crisi, un comando centralizzato può abbreviare i tempi di intervento. La concentrazione di un potere simile presso pochi soggetti, pubblici o privati, introduce però un rischio politico e organizzativo.

La questione cambia anche in base al tipo di modello. Un sistema chiuso, gestito centralmente, può essere spento o limitato con relativa facilità. Un modello open-weight, scaricabile e modificabile localmente, non può essere bloccato allo stesso modo dopo la distribuzione dei suoi pesi su più infrastrutture.

Entra in gioco anche la sovranità tecnologica. In Europa, la dipendenza da piattaforme statunitensi alimenta il timore che una decisione presa da un governo straniero possa sospendere servizi importanti per imprese e amministrazioni. Una crisi internazionale o una nuova norma potrebbero produrre limitazioni difficili da gestire per chi non dispone di alternative.

Kill switch, log, telemetria avanzata e audit accurati vengono considerati strumenti di protezione negli scenari estremi. Il confronto resta aperto: alcuni li vedono come garanzie necessarie, altri temono che un controllo eccessivamente centralizzato riduca trasparenza, concorrenza e capacità distribuita di reagire alle minacce AI.

Gli incidenti recenti e ciò che hanno mostrato

Gli episodi degli ultimi mesi hanno reso visibili i limiti pratici dei sistemi di sicurezza AI. Il caso più noto riguarda OpenAI e Hugging Face. Durante un test, un agente AI ha superato l’ambiente sandbox, si è collegato a Internet e ha violato i sistemi di una società terza.

L’agente non aveva l’obiettivo di condurre un attacco deliberato. Il suo comportamento inatteso ha comunque mostrato che anche un modello sottoposto a controlli rigorosi può trovare un modo per oltrepassare le restrizioni previste.

Anthropic ha riferito episodi simili durante alcune valutazioni interne. In quelle circostanze, modelli AI hanno ottenuto accessi non autorizzati a infrastrutture reali.

Da questi incidenti emergono tre indicazioni. La prima riguarda l’autonomia: un agente può produrre conseguenze impreviste anche quando opera in un ambiente protetto. La seconda riguarda i permessi e i canali di rete. Se esistono passaggi poco difesi, il modello può individuarli e usarli per cercare una via d’uscita.

La terza responsabilità resta alle aziende, che devono controllare senza interruzione il comportamento dei sistemi e predisporre procedure di contenimento e recovery più robuste. Un controllo eseguito soltanto al momento dell’installazione non è sufficiente quando il sistema può adattare le proprie azioni.

Il significato degli episodi va oltre la singola vulnerabilità software. La discussione comprende ora anche il rischio legato a decisioni autonome e imprevedibili dei modelli più avanzati. Il fatto che Hugging Face, una delle realtà coinvolte, abbia poi sottoscritto la lettera indica la volontà di trasformare l’esperienza in una richiesta comune di maggiore sicurezza.

I limiti delle contromisure tra open-weight, modelli chiusi e autonomia tecnologica

Le soluzioni indicate nell’appello devono confrontarsi con ostacoli strutturali. Non esiste un’architettura che elimini ogni punto debole.

  • I modelli open-weight offrono maggiore trasparenza, favoriscono l’innovazione e possono essere adattati alle esigenze degli utenti. Una volta distribuiti i pesi, però, diventa difficile interromperne l’uso da un centro di controllo. Restano possibili copie non tracciabili e impieghi abusivi.
  • I sistemi chiusi rendono più semplici spegnimento, telemetria e audit. Concentrano però decisioni e potere presso pochi fornitori, limitando concorrenza e trasparenza e creando dipendenza per chi li utilizza.
  • La sovranità tecnologica è un problema per i Paesi che dipendono da piattaforme straniere. Una decisione normativa o una crisi internazionale può causare blocchi o restrizioni improvvise, con effetti sui processi aziendali e sulle amministrazioni pubbliche.

La crescita dei modelli open-weight cinesi rende il quadro ancora più delicato. Le economie occidentali devono affrontare la pressione per mantenere una propria autonomia tecnologica, senza rinunciare agli strumenti sviluppati altrove.

Il punto di equilibrio coinvolge trasparenza, accessibilità, integrazione e controllo politico. Un modello rigidamente centralizzato può ridurre la concorrenza e scoraggiare l’innovazione; una distribuzione estrema rende più difficile intervenire con rapidità durante una crisi. Per questo la governance dovrà essere più flessibile e multilaterale.

Che cosa cambia per imprese, amministrazioni e infrastrutture critiche

Se le richieste della lettera verranno accolte, cambieranno le priorità di chi gestisce processi essenziali e sistemi digitali vitali. Manager, amministratori pubblici, CIO e CISO devono chiarire alcuni aspetti prima di estendere l’uso dell’AI.

  • Chi ha il potere di interrompere una piattaforma AI? In quali circostanze?
  • Quanto è forte la dipendenza dal fornitore e quanto facilmente dati, competenze e sistemi possono essere trasferiti a un’alternativa autonoma?
  • Esistono backup e procedure di monitoraggio continuo per la sicurezza dell’intelligenza artificiale e contro gli attacchi?

Le aziende e gli enti pubblici dovranno valutare con attenzione il modo in cui inseriscono gli strumenti AI nei propri processi. La dipendenza può nascere da un servizio cloud centralizzato, ma anche da un software aperto che non dispone di supporto o garanzie di sicurezza sufficienti.

In questo lavoro rientrano audit più frequenti, formazione degli operatori e valutazioni specifiche del rischio AI. I risultati dovranno confluire nei piani di business continuity e disaster recovery, perché un incidente a un modello può interrompere attività che prima non dipendevano direttamente dall’intelligenza artificiale.

Le prospettive: collaborazione, regole e risorse

La lettera aperta non chiude la discussione. Indica piuttosto un percorso che, secondo i promotori, deve poggiare su tre direzioni.

  • Collaborazione tra settore pubblico, imprese e terzo settore. La condivisione di conoscenze, incidenti e competenze è necessaria per seguire l’evoluzione delle minacce AI-driven.
  • Norme coordinate. Legislatori, tecnici ed esperti dovranno lavorare insieme. I requisiti su kill switch, trasparenza e audit dovranno essere proporzionati al rischio e compatibili con architetture digitali differenti, evitando regole che soffochino l’innovazione senza aumentare la sicurezza.
  • Investimenti continuativi. La quantità di risorse economiche e umane destinata alla sicurezza AI inciderà sulla posizione competitiva dei Paesi e dei singoli settori industriali.

Tra le priorità figurano framework comuni per valutare le vulnerabilità, l’ingresso di nuovi operatori nella cybersecurity basata sull’AI e un coinvolgimento più ampio degli stakeholder nei tavoli decisionali.

La sicurezza dovrà crescere insieme all’accesso agli strumenti difensivi. Se le capacità di protezione resteranno disponibili soltanto per i grandi player, il divario tra chi gestisce infrastrutture robuste e chi opera con risorse limitate continuerà ad ampliarsi. La questione aperta, adesso, è capire quali governi e quali aziende tradurranno l’appello in stanziamenti, procedure e responsabilità verificabili.