Che cos’è il ransomware basato sull’IA? Come funziona e come proteggere i tuoi backup

Ransomware
Przemyslaw Szanowski fotoPS
Przemyslaw Szanowski

Content Writer

Andy French fotoAF
Andy French

Director of Product Marketing


La maggior parte dei ransomware incorpora già qualche forma di IA, che sia per la ricognizione, l’intrusione o la negoziazione. [5] Nel luglio 2026, i ricercatori di sicurezza hanno documentato fino a che punto si sia arrivati: un’intrusione ransomware guidata end-to-end da un agente di IA autonomo. [2] 

Gli attacchi basati su IA stanno creando una reale preoccupazione tra i responsabili IT, ma le difese non tengono il passo. In un sondaggio Object First su 500 responsabili IT e della sicurezza negli Stati Uniti, l’89% ha dichiarato che i cyberattacchi basati su IA li hanno resi più preoccupati per la sicurezza dei dati della propria organizzazione, eppure solo il 53% era molto fiducioso di poter ripristinare rapidamente dopo un attacco ransomware guidato da IA. [1] 

Questa guida spiega che cos’è il ransomware basato su IA e come gli attaccanti lo utilizzano in ogni fase di un attacco. Poi passa in rassegna casi reali, da un prototipo universitario al primo caso documentato di ransomware agentico, e mostra come rendere i tuoi backup a prova di ransomware in modo che il ripristino sia ancora possibile anche se un attacco va a segno. 

Punti chiave

  • Il ransomware basato su IA comprende due casi distinti: criminali che usano strumenti di IA come i grandi modelli linguistici per pianificare e costruire attacchi, e malware che invoca un modello di IA durante l’esecuzione. Entrambi rendono gli attacchi più rapidi e più difficili da rilevare. 

  • I responsabili IT conoscono il rischio, ma la protezione non si è adeguata. Sebbene il 79% affermi che la principale preoccupazione sia che gli attacchi basati su IA ottengano accesso ai backup, solo il 58% utilizza storage backup immutabile su tutti i propri dati. [1] 

  • Le soluzioni di backup con "immutabilità standard" spesso presentano eccezioni e scappatoie nascoste che consentono l’eliminazione dei backup. L’Immutabilità Assoluta applica Zero Access alle azioni distruttive, quindi nessuna persona - o agente di IA - può alterare o eliminare i dati di backup, nemmeno con credenziali di amministratore.  

Che cos’è il ransomware basato su IA? 

Il ransomware basato su IA è un tipo di malware che gli attaccanti creano, distribuiscono o gestiscono usando l’intelligenza artificiale, rendendo gli attacchi più rapidi, più mirati, più capaci di eludere le difese e più efficaci nel trovare e distruggere i backup. 

Il termine “ransomware basato su IA” copre due scenari diversi: 

  1. Criminali che usano strumenti di IA per pianificare attacchi, scrivere codice e prendere decisioni più rapidamente di quanto potrebbero fare da soli. In Agosto 2025, Anthropic ha riferito che un’operazione criminale aveva utilizzato il suo strumento Claude Code per condurre ricognizione, raccogliere credenziali e penetrare direttamente nelle reti delle vittime. [3] 
  2. Malware che incorpora direttamente logica di IA, invocando un modello linguistico durante l’esecuzione per generare i propri comandi su richiesta. Il Threat Intelligence Group di Google ha osservato due famiglie di questo tipo operative nel 2025: PROMPTFLUX, che sollecitava un modello a riscrivere il proprio codice per evitare il rilevamento, e PROMPTSTEAL, collegato all’attore statale russo APT28. [4] 

Entrambi spesso raggiungono le vittime tramite Ransomware-as-a-Service (RaaS). In questo modello, un gruppo criminale sviluppa il ransomware e l’infrastruttura per condurre gli attacchi, poi lo noleggia ad altri criminali, noti come affiliati. Gli affiliati entrano nelle reti delle vittime e distribuiscono il ransomware, e i due gruppi si dividono il pagamento del riscatto.  

Il RaaS già implica che gli attaccanti non debbano scrivere il proprio ransomware, e un mercato underground maturo di strumenti di IA illeciti ha ulteriormente abbassato la barriera d’ingresso, portando attacchi efficaci alla portata di persone che in precedenza non avevano le competenze per realizzarli. [4] 

Perché il ransomware basato sull’IA è più difficile da fermare rispetto al ransomware tradizionale 

L’IA rimuove i vincoli su cui erano costruite le tradizionali strategie di difesa dal ransomware, e lo fa in ogni fase dell’attacco. 

  Ransomware tradizionale  Ransomware basato sull’IA 
Codice malware  Un payload fisso che ripete uno schema riconoscibile  Generato o riscritto mentre è in esecuzione [5] 
Rilevamento  Gli strumenti basati su firme possono confrontare il codice con schemi noti  Gli strumenti basati su firme non hanno uno schema stabile da confrontare [5] 
Phishing  Spesso identificabile da formulazioni goffe ed errori evidenti  Fluente, consapevole del contesto e difficile da distinguere dalla posta legittima [5] 
Ricognizione  Mappatura manuale dell’ambiente target  Scansione automatizzata su larga scala, adattiva e in gran parte invisibile [5] 
Ricognizione  Limitata dalla velocità con cui può lavorare un operatore umano  Velocità macchina, con un agente che riprova e si adatta senza attendere una persona [2] 
Estorsione  Importo del riscatto impostato manualmente  Importo del riscatto impostato dal modello in base alle finanze della vittima [3] 
Competenze richieste  Capacità tecniche, oppure un abbonamento Ransomware-as-a-Service  Gli stessi strumenti, con la barriera d’ingresso abbassata dall’IA [4] 

Il ransomware basato sull’IA sta cambiando il modo in cui i leader IT percepiscono il rischio: il 62% ritiene che l’IA renda più probabile che la propria organizzazione debba pagare un riscatto per riottenere l’accesso ai propri dati. [1]  

Il ripristino è ciò che offre a un’organizzazione un’alternativa al pagamento, e un ripristino dei dati dopo ransomware efficace dipende dal mantenere copie di backup che un attacco non possa alterare o eliminare. 

Cosa ci hanno detto 500 leader IT: preoccupati per gli attacchi IA, non pronti a ripristinare 

In vista del World Backup Day 2026, Object First ha commissionato un sondaggio su 500 leader IT e della sicurezza negli Stati Uniti, in aziende con almeno 1.000 dipendenti, per capire come stanno affrontando le minacce basate sull’IA. [1] 

Le risposte rivelano che i leader comprendono i rischi dei cyberattacchi basati sull’IA, ma le difese non hanno tenuto il passo: 

  • Sanno che i backup sono l’obiettivo. Gli attacchi basati sull’IA che ottengono accesso ai backup dei dati sono la principale preoccupazione per il 79% dei leader IT, e il 73% ha indicato l’aumento della sicurezza dei dati di backup come principale priorità di difesa.  

  • Sanno che la pressione sta aumentando. Più della metà, il 52%, afferma che è più difficile tenere il passo con le minacce rispetto a cinque anni fa.  

  • L’immutabilità non è universale. Solo il 58% utilizza storage di backup immutabile su tutti i propri dati, il che significa che quasi la metà di tutti gli ambienti ha almeno un percorso di ripristino che un attaccante può distruggere.  

  • Anche le basi sono incomplete. Quasi un’organizzazione su tre (31%) non segue pienamente la regola di backup 3-2-1: tre copie dei dati, su due tipi di supporto diversi, con una copia off-site.  

  • Zero Trust non è stato adottato su larga scala. Solo il 58% ha adottato un modello Zero Trust, e ancora meno probabilmente lo hanno esteso ai propri backup con la resilienza dei dati Zero Trust. 

  • La fiducia nel ripristino è bassa. Solo il 53% è molto fiducioso di poter ripristinare rapidamente dopo un attacco ransomware guidato dall’IA.  

Un pilastro del ripristino da backup dei dati è mantenere backup immutabili, il che significa che, durante una finestra temporale predefinita, un backup non può essere alterato o eliminato. Qui però serve attenzione, perché molti sistemi che dichiarano di offrire backup immutabili presentano eccezioni e scappatoie nascoste.  

Una soluzione a questo è l’Immutabilità Assoluta, che significa che nemmeno l’amministratore con i privilegi più elevati, o un attaccante con accesso allo storage di backup, può modificare o eliminare i dati. Questo livello di protezione dei backup dal ransomware può essere ottenuto solo con un sistema di storage Secure-by-Design, con Zero Access per eseguire azioni distruttive. Tale Zero Access deve anche essere verificabile tramite test di terze parti. 

La maggior parte dei ransomware incorpora già qualche forma di IA, che sia per la ricognizione, l’intrusione o la negoziazione. [5] Nel luglio 2026, i ricercatori di sicurezza hanno documentato fino a che punto si è arrivati: un’intrusione ransomware guidata end-to-end da un agente di IA autonomo. [2] 

Gli attacchi basati sull’IA stanno creando una reale preoccupazione tra i responsabili IT, ma le difese non tengono il passo. In un sondaggio Object First su 500 responsabili IT e della sicurezza negli Stati Uniti, l’89% ha dichiarato che i cyberattacchi basati sull’IA li hanno resi più preoccupati per la sicurezza dei dati della propria organizzazione, eppure solo il 53% era molto fiducioso di poter ripristinare rapidamente dopo un attacco ransomware guidato dall’IA. [1] 

Questa guida spiega cos’è il ransomware basato sull’IA e come gli attaccanti lo usano in ogni fase di un attacco. Poi passa in rassegna casi reali, da un prototipo universitario al primo caso documentato di ransomware agentico, e mostra come rendere i backup a prova di ransomware in modo che il ripristino sia ancora possibile anche se un attacco va a segno. 

Punti chiave 

  • Il ransomware basato sull’IA comprende due casi distinti: criminali che usano strumenti di IA come i modelli linguistici di grandi dimensioni per pianificare e costruire attacchi, e malware che richiama un modello di IA quando viene eseguito. Entrambi rendono gli attacchi più rapidi e più difficili da rilevare. 

  • I responsabili IT conoscono il rischio, ma la protezione non si è adeguata. Mentre il 79% afferma che la principale preoccupazione è che gli attacchi basati sull’IA ottengano accesso ai backup, solo il 58% usa uno storage di backup immutabile su tutti i propri dati. [1] 

  • Le soluzioni di backup con “immutabilità standard” spesso hanno eccezioni e scappatoie nascoste che consentono di eliminare i backup. L’Immutabilità Assoluta applica Zero Access alle azioni distruttive, così nessuna persona - o agente di IA - può modificare o eliminare i dati di backup, nemmeno con credenziali di amministratore.  

Che cos’è il ransomware basato sull’IA? 

Il ransomware basato sull’IA è un tipo di malware che gli attaccanti costruiscono, distribuiscono o gestiscono usando l’intelligenza artificiale, rendendo gli attacchi più rapidi, più mirati, più capaci di eludere le difese e più efficaci nel trovare e distruggere i backup. 

Il termine “ransomware basato sull’IA” copre due scenari diversi: 

  1. Criminali che usano strumenti di IA per pianificare attacchi, scrivere codice e prendere decisioni più rapidamente di quanto potrebbero fare da soli. Nell’agosto 2025, Anthropic ha riportato che un’operazione criminale aveva usato il suo strumento Claude Code per condurre ricognizione, raccogliere credenziali e penetrare direttamente nelle reti delle vittime. [3] 
  2. Malware che incorpora la logica di IA, richiamando un modello linguistico durante l’esecuzione per generare comandi su richiesta. Il Threat Intelligence Group di Google ha osservato due famiglie di questo tipo operative nel 2025: PROMPTFLUX, che sollecitava un modello a riscrivere il proprio codice per evitare il rilevamento, e PROMPTSTEAL, collegato all’attore statale russo APT28. [4] 

Entrambi raggiungono spesso le vittime tramite Ransomware-as-a-Service (RaaS). In questo modello, un gruppo criminale sviluppa il ransomware e l’infrastruttura per condurre gli attacchi, poi lo noleggia ad altri criminali, noti come affiliati. Gli affiliati entrano nelle reti delle vittime e distribuiscono il ransomware, e i due gruppi si dividono il pagamento del riscatto.  

Il RaaS significa già che gli attaccanti non devono scrivere il proprio ransomware, e un mercato underground maturo di strumenti di IA illeciti ha ulteriormente abbassato la barriera d’ingresso, mettendo attacchi efficaci alla portata di persone che in precedenza non avevano le competenze per portarli a termine. [4] 

Come gli attaccanti usano l’IA in ogni fase di un attacco 

Ciò che distingue gli attacchi ransomware basati sull’IA è che l’IA può aiutare in ogni fase, rendendo ogni passaggio meno costoso per l’attaccante. 

  1. Ricognizione. I sistemi di IA scansionano le reti su larga scala e identificano i punti deboli in modo molto più efficiente rispetto ai metodi manuali. Le scansioni sono mirate, adattive e spesso invisibili agli strumenti di monitoraggio standard.  
  2. Ingegneria sociale. I modelli generativi producono email di phishing consapevoli del contesto, grammaticalmente corrette e spesso indistinguibili da comunicazioni legittime. [5] Il phishing con IA ora va oltre l’email: CrowdStrike ha riportato che tattiche di phishing e impersonificazione guidate dall’IA hanno alimentato un aumento del 442% del voice phishing tra la prima e la seconda metà del 2024. [5] Questi attacchi non presentano più i segnali evidenti che i dipendenti sono stati addestrati a riconoscere. 
  3. Intrusione ed elusione. Il malware polimorfico riscrive continuamente il proprio codice, così ogni versione appare diversa alle difese basate su firme. Questo rappresenta un problema reale per le tecniche di rilevamento del ransomware che funzionano confrontando pattern noti. Alcuni ceppi di ransomware basato sull’IA verificano anche se sono sotto osservazione: il trojan di accesso remoto Agent Tesla si arresta se rileva di essere in esecuzione in una sandbox, l’ambiente controllato che i team di sicurezza usano per l’analisi. [5] 
  4. Impatto. La cifratura è più rapida e anche l’estorsione stessa è ora automatizzata. Nella campagna dell’agosto 2025 documentata da Anthropic, il modello ha impostato richieste di riscatto comprese tra 75.000 e 500.000 dollari in base a ciò che ha trovato nelle finanze della vittima. [3] 

Questi sviluppi mettono i dati di backup a rischio in modo particolare. Gli attaccanti prendono di mira i backup in quattro attacchi ransomware su cinque, con l’obiettivo di distruggere la tua capacità di ripristino e quindi forzare il pagamento di un riscatto. [6] 

Ransomware guidato dall’IA: dalla prova di concetto agli attacchi reali 

Il ransomware basato sull’IA è passato da prototipo di ricerca ad attacco reale in meno di un anno. I casi qui sotto mostrano ogni passaggio di questo cambiamento. 

PromptLock: la prova di concetto che ha fatto notizia 

Nell’agosto 2025, l’azienda di sicurezza ESET ha individuato campioni di un nuovo ceppo di ransomware su VirusTotal, un servizio online in cui chiunque può caricare un file sospetto per farlo controllare da decine di motori antivirus. ESET ha chiamato i campioni “PromptLock” e li ha descritti come il primo ransomware basato sull’IA conosciuto. [7] Invece di includere codice di attacco fisso, PromptLock chiedeva a un modello linguistico di scrivere i propri script malevoli durante l’esecuzione, così nessuna due esecuzioni apparivano uguali. 

Poche settimane dopo, i ricercatori della NYU Tandon School of Engineering hanno rivelato di aver costruito PromptLock come progetto accademico chiamato Ransomware 3.0. Era finito su VirusTotal quando lo avevano caricato durante i test, senza nulla che lo contrassegnasse come ricerca. ESET ha riconosciuto il merito al team ma ha mantenuto la propria posizione secondo cui PromptLock era il primo ransomware basato sull’IA conosciuto. Anche se non è mai stato usato contro un bersaglio reale, un risultato conta ancora: nessuno dei motori antivirus su VirusTotal lo ha segnalato come malevolo. [8] 

Quando i criminali mettono l’IA sulla tastiera 

Il report di threat intelligence di Anthropic dell’agosto 2025 ha identificato un’operazione criminale che ha usato l’IA per condurre attacchi contro almeno 17 organizzazioni, inclusi ospedali, servizi di emergenza e agenzie governative. [3] Il Threat Intelligence Group di Google ha riportato lo stesso cambiamento all’interno del malware tre mesi dopo, con PROMPTFLUX e PROMPTSTEAL osservati in operazioni attive anziché in laboratorio. [4] 

JADEPUFFER e il primo ransomware agentico documentato 

Il 1° luglio 2026, Sysdig ha pubblicato un’analisi di un’intrusione che ha chiamato JADEPUFFER, descrivendo quello che valuta essere il primo caso documentato di ransomware agentico. Un agente autonomo basato su modello linguistico lo ha eseguito dall’inizio alla fine. [2] 

L’agente ha sfruttato una vulnerabilità nota in Langflow (CVE-2025-3248), ha scandagliato l’ambiente alla ricerca di credenziali, si è mosso lateralmente verso un sistema di produzione e ha inserito account amministratore con backdoor. Poi ha cifrato 1.342 elementi di configurazione e ha eliminato tabelle del database. [2] 

Quando un tentativo di exploit è fallito, l’agente ha diagnosticato la causa e l’ha corretta entro 31 secondi. [2] Tra tutte le tendenze del ransomware guidato dall’IA dell’ultimo anno, questa è quella più preoccupante: l’IA agentica sta cambiando la cybersicurezza automatizzando il giudizio dell’operatore, che spesso è la parte più lenta di un attacco. 

L’incidente Hugging Face: agenti di IA eseguono autonomamente una violazione reale della piattaforma 

Nel luglio 2026, Hugging Face, una delle piattaforme più utilizzate per condividere modelli di IA e dataset, ha divulgato che agenti di IA autonomi avevano violato la sua infrastruttura. [10] OpenAI ha poi confermato che gli agenti erano i suoi stessi modelli, in esecuzione di una valutazione interna delle capacità cyber con salvaguardie ridotte. [11] 

Questo non è stato un attacco ransomware. L’agente stava cercando le risposte a un test di hacking che gli era stato assegnato, e ha ipotizzato che Hugging Face potesse averle. [10] In circa due giorni e mezzo all’interno dell’infrastruttura di Hugging Face, ha letto segreti e token da un ambiente di produzione, li ha usati per muoversi lateralmente e si è autenticato a un database interno con una password che aveva raccolto lungo il percorso. Hugging Face ha riscontrato che il database è stato letto ma non modificato. [10] 

Ciò che rende l’incidente rilevante per la difesa dal ransomware è il ruolo delle credenziali rubate: gran parte di ciò che è seguito è derivato da un singolo file di 136 password e chiavi che l’agente è riuscito a leggere. [10] Un agente con l’estorsione come obiettivo potrebbe seguire lo stesso percorso fino ai backup di un’organizzazione, motivo per cui i dati di backup devono restare protetti anche quando un attaccante dispone di credenziali valide. Ma, più in generale, annuncia anche un livello di minaccia completamente nuovo in cui l’IA decide autonomamente di compiere azioni all’interno di altre reti senza essere diretta da alcun essere umano (criminale o altro) a farlo.    

Come gli aggressori usano l’IA in ogni fase di un attacco 

Ciò che distingue gli attacchi ransomware basati sull’IA è che l’IA può aiutare in ogni fase, rendendo ogni passaggio più economico per l’aggressore. 

  1. Ricognizione. I sistemi di IA scansionano le reti su larga scala e identificano i punti deboli in modo molto più efficiente rispetto ai metodi manuali. Le scansioni sono mirate, adattive e spesso invisibili agli strumenti di monitoraggio standard.  
  2. Ingegneria sociale. I modelli generativi producono email di phishing consapevoli del contesto, grammaticalmente corrette e spesso indistinguibili da comunicazioni legittime. [5] Il phishing con IA ora va oltre l’email: CrowdStrike ha riportato che le tattiche di phishing e impersonificazione guidate dall’IA hanno alimentato un aumento del 442% del voice phishing tra la prima e la seconda metà del 2024. [5] Questi attacchi non presentano più i segnali evidenti che i dipendenti sono stati addestrati a riconoscere. 
  3. Intrusione ed elusione. Il malware polimorfico riscrive continuamente il proprio codice, quindi ogni versione appare diversa alle difese basate su firme. Questo rappresenta un problema reale per le tecniche di rilevamento del ransomware che funzionano confrontando pattern noti. Alcune varianti di ransomware potenziato dall’IA verificano anche se sono sotto osservazione: il trojan di accesso remoto Agent Tesla si arresta se rileva di essere in esecuzione in una sandbox, l’ambiente controllato che i team di sicurezza usano per l’analisi. [5] 
  4. Impatto. La cifratura è più rapida e l’estorsione stessa è ora automatizzata. Nella campagna Agosto 2025 documentata da Anthropic, il modello ha impostato richieste di riscatto comprese tra 75.000 e 500.000 dollari in base a ciò che ha trovato nelle finanze della vittima. [3] 

Questi sviluppi mettono i dati di backup a rischio in modo particolare. Gli aggressori prendono di mira i backup in quattro attacchi ransomware su cinque, con l’obiettivo di distruggere la tua capacità di ripristino e quindi forzare il pagamento di un riscatto. [6] 

Ransomware guidato dall’IA: dalla prova di concetto agli attacchi reali 

Il ransomware potenziato dall’IA è passato da prototipo di ricerca ad attacco reale in meno di un anno. I casi sotto mostrano ogni passaggio di questo cambiamento. 

PromptLock: la prova di concetto che ha fatto notizia 

In Agosto 2025, l’azienda di sicurezza ESET ha individuato campioni di un nuovo ceppo di ransomware su VirusTotal, un servizio online in cui chiunque può caricare un file sospetto per farlo controllare da decine di motori antivirus. ESET ha chiamato i campioni "PromptLock" e li ha descritti come il primo ransomware potenziato dall’IA conosciuto. [7] Invece di includere codice di attacco fisso, PromptLock chiedeva a un modello linguistico di scrivere i propri script malevoli durante l’esecuzione, così che nessuna esecuzione risultasse uguale a un’altra. 

Poche settimane dopo, i ricercatori della NYU Tandon School of Engineering hanno rivelato di aver costruito PromptLock come progetto accademico chiamato Ransomware 3.0. Era finito su VirusTotal quando lo avevano caricato durante i test, senza nulla che lo contrassegnasse come ricerca. ESET ha riconosciuto il merito al team ma ha mantenuto la propria posizione secondo cui PromptLock fosse il primo ransomware potenziato dall’IA conosciuto. Anche se non è mai stato usato contro un bersaglio reale, un risultato conta comunque: nessuno dei motori antivirus su VirusTotal lo ha segnalato come malevolo. [8] 

Quando i criminali mettono l’IA sulla tastiera 

Il report di threat intelligence Agosto 2025 di Anthropic ha identificato un’operazione criminale che ha usato l’IA per condurre attacchi contro almeno 17 organizzazioni, inclusi ospedali, servizi di emergenza e agenzie governative. [3] Il Threat Intelligence Group di Google ha riportato lo stesso cambiamento all’interno del malware tre mesi dopo, con PROMPTFLUX e PROMPTSTEAL osservati in operazioni attive anziché in laboratorio. [4] 

JADEPUFFER e il primo ransomware agentico documentato 

Il 1° luglio 2026, Sysdig ha pubblicato un’analisi di un’intrusione che ha chiamato JADEPUFFER, descrivendo quello che valuta essere il primo caso documentato di ransomware agentico. Un agente autonomo basato su modello linguistico lo ha eseguito dall’inizio alla fine. [2] 

L’agente ha sfruttato una vulnerabilità nota in Langflow (CVE-2025-3248), ha passato al setaccio l’ambiente alla ricerca di credenziali, si è mosso lateralmente verso un sistema di produzione e ha inserito account amministratore con backdoor. Ha quindi cifrato 1.342 elementi di configurazione ed eliminato tabelle del database. [2] 

Quando un tentativo di exploit è fallito, l’agente ha diagnosticato la causa e l’ha corretta entro 31 secondi. [2] Tra tutte le tendenze del ransomware guidato dall’IA dell’ultimo anno, questa è la più preoccupante: l’IA agentica sta cambiando la cybersicurezza automatizzando il giudizio dell’operatore, che spesso è la parte più lenta di un attacco. 

L’incidente Hugging Face: agenti di IA eseguono autonomamente una violazione reale della piattaforma 

Nel luglio 2026, Hugging Face, una delle piattaforme più utilizzate per condividere modelli e dataset di IA, ha divulgato che agenti di IA autonomi avevano violato la sua infrastruttura. [10] OpenAI ha poi confermato che gli agenti erano propri modelli, in esecuzione di una valutazione interna delle capacità cyber con salvaguardie ridotte. [11] 

Non si è trattato di un attacco ransomware. L’agente stava cercando le risposte a un test di hacking che gli era stato assegnato, e ha ipotizzato che Hugging Face potesse averle. [10] In circa due giorni e mezzo all’interno dell’infrastruttura di Hugging Face, ha letto segreti e token da un ambiente di produzione, li ha usati per muoversi lateralmente e si è autenticato a un database interno con una password che aveva raccolto lungo il percorso. Hugging Face ha rilevato che il database è stato letto ma non modificato. [10] 

Ciò che rende l’incidente rilevante per la difesa dal ransomware è il ruolo delle credenziali rubate: gran parte di ciò che è seguito è derivato da un singolo file di 136 password e chiavi che l’agente è riuscito a leggere. [10] Un agente con l’estorsione come obiettivo potrebbe seguire lo stesso percorso fino ai backup di un’organizzazione, motivo per cui i dati di backup devono restare protetti anche quando un aggressore dispone di credenziali valide.  Ma, più in generale, annuncia anche un livello di minaccia completamente nuovo in cui l’IA decide autonomamente di intraprendere azioni all’interno di altre reti senza essere diretta da alcun essere umano (criminale o altro) a farlo.    

Perché il ransomware potenziato dall’IA è più difficile da fermare rispetto al ransomware tradizionale 

L’IA rimuove i vincoli su cui erano costruite le strategie di difesa dal ransomware tradizionali, e lo fa in ogni fase dell’attacco. 

  Ransomware tradizionale  Ransomware potenziato dall’IA 
Codice del malware  Un payload fisso che ripete un pattern riconoscibile  Generato o riscritto durante l’esecuzione [5] 
Rilevamento  Gli strumenti basati su firme possono confrontare il codice con pattern noti  Gli strumenti basati su firme non hanno un pattern stabile da confrontare [5] 
Phishing  Spesso identificabile da formulazioni goffe ed errori evidenti  Scorrevole, consapevole del contesto e difficile da distinguere dalla posta legittima [5] 
Ricognizione  Mappatura manuale dell’ambiente bersaglio  Scansione automatizzata su larga scala, adattiva e in gran parte non rilevata [5] 
Ricognizione  Limitata dalla velocità con cui può lavorare un operatore umano  Velocità macchina, con un agente che riprova e si adatta senza attendere una persona [2] 
Estorsione  Importo del riscatto impostato manualmente  Importo del riscatto impostato dal modello in base alle finanze della vittima [3] 
Competenze richieste  Capacità tecniche, oppure un abbonamento Ransomware-as-a-Service  Gli stessi strumenti, con la barriera d’ingresso abbassata dall’IA [4] 

Il ransomware potenziato dall’IA sta cambiando il modo in cui i leader IT vedono il rischio: il 62% ritiene che l’IA renda più probabile che la propria organizzazione debba pagare un riscatto per riottenere l’accesso ai propri dati. [1]  

Il ripristino è ciò che offre a un’organizzazione un’alternativa al pagamento, e un recupero dei dati dopo un ransomware riuscito dipende dal possesso di copie di backup che un attacco non possa alterare o eliminare. 

Cosa ci hanno detto 500 leader IT: preoccupati per gli attacchi IA, non pronti a ripristinare 

In vista del World Backup Day 2026, Object First ha commissionato un sondaggio su 500 leader IT e della sicurezza negli Stati Uniti, in aziende con almeno 1.000 dipendenti, per capire come stanno affrontando le minacce potenziate dall’IA. [1] 

Le risposte rivelano che i leader comprendono i rischi dei cyberattacchi potenziati dall’IA, ma le difese non hanno tenuto il passo: 

  • Sanno che i backup sono il bersaglio. Gli attacchi potenziati dall’IA che ottengono accesso ai backup dei dati sono la principale preoccupazione per il 79% dei leader IT, e il 73% ha indicato l’aumento della sicurezza dei dati di backup come priorità numero uno di difesa.  

  • Sanno che la pressione sta aumentando. Più della metà, il 52%, afferma che è più difficile tenere il passo con le minacce rispetto a cinque anni fa.  

  • L’immutabilità non è universale. Solo il 58% utilizza storage backup immutabile su tutti i propri dati, il che significa che quasi la metà di tutti gli ambienti ha almeno un percorso di ripristino che un attaccante può distruggere.  

  • Persino le basi sono incomplete. Quasi un’organizzazione su tre (31%) non segue pienamente la Regola di Backup 3-2-1: tre copie dei dati, su due tipi di supporto diversi, con una copia off-site.  

  • Zero Trust non è stato adottato su larga scala. Solo il 58% ha adottato un modello Zero Trust, e ancora meno probabilmente lo hanno esteso ai propri backup con la Resilienza dei dati Zero Trust. 

  • La fiducia nel ripristino è bassa. Solo il 53% è molto fiducioso di poter 

Un pilastro del ripristino dei backup dei dati è mantenere backup immutabili, il che significa che, durante una finestra temporale predefinita, un backup non può essere alterato o eliminato. Qui però serve attenzione, perché molti sistemi che dichiarano di offrire backup immutabili presentano eccezioni e scappatoie nascoste.  

Una soluzione a questo è l’Immutabilità assoluta, che significa che nemmeno l’amministratore con i privilegi più elevati, o un attaccante con accesso allo storage di backup, può modificare o eliminare i dati. Questo livello di Protezione dei dati da ransomware può essere ottenuto solo con un sistema di storage Sicuro-by-Design, con Zero Access per eseguire azioni distruttive. Tale Zero Access deve anche essere verificabile tramite test di terze parti. 

Storage di backup con Immutabilità assoluta: la tua ultima linea di difesa contro il ransomware potenziato dall’IA 

Quando, non se, il ransomware colpisce, il futuro della tua azienda, della tua reputazione e della tua carriera è in gioco. Object First ti prepara al ripristino con l’Immutabilità assoluta: anche quando le credenziali admin vengono compromesse, nessuno può alterare o eliminare i dati di backup in nessuna circostanza. 

L’implementazione pratica dell’Immutabilità assoluta richiede tre principi fondamentali: 

  • Storage a oggetti S3: Uno standard aperto, completamente documentato, con immutabilità nativa, che consente penetration test indipendenti e verifica di terze parti. 

  • Immutabilità immediata: I dati di backup diventano immutabili nel momento in cui vengono scritti, senza lacune e senza landing zone. 

  • Appliance di storage di destinazione: Un’appliance dedicata separa lo storage di backup dal software di backup ed elimina i rischi dello storage fai-da-te autogestito durante configurazione, aggiornamenti e manutenzione. Non è richiesta alcuna competenza di sicurezza, perché la sicurezza operativa passa al fornitore. 

Un recente report Gartner ha affermato che “capacità di remediation rapida e automatizzata e di ripristino resiliente sono mandati assoluti per la continuità operativa” e ha raccomandato una strategia di ripristino a livelli che includa backup immutabili locali. [9] 

“Poiché l’IA potenzia le minacce cyber, aumentando velocità, sofisticazione e scala degli attacchi, le organizzazioni hanno bisogno di uno storage di backup assolutamente immutabile come ultima linea di difesa contro la perdita di dati critici”, ha dichiarato David Bennett, CEO, Object First. [1] 

Prenota una demo per vedere come Object First rende i backup a prova di ransomware. 

La tua checklist di difesa dal ransomware IA 

☑ Utilizza backup con Immutabilità assoluta. Quando, non se, si verifica una violazione e la tua azienda, la tua reputazione e la tua carriera sono in gioco, lo storage di backup con Immutabilità assoluta è la tua difesa definitiva contro il ransomware. Ciò significa che nessuno, nemmeno l’amministratore con i privilegi più elevati, può alterare o eliminare i dati di backup, indipendentemente da credenziali, policy software o comandi remoti. 

☑ Segui integralmente la regola 3-2-1-1-0. La regola 3-2-1-1-0 prevede tre copie dei dati, su due tipi di supporto, con una copia offsite o offline, una immutabile e zero backup non verificati. Aggiorna il vecchio modello 3-2-1 con i due requisiti che il ransomware rende essenziali: una copia che un attaccante non può alterare o eliminare, nemmeno con credenziali admin, e zero backup che non siano stati testati e confermati ripristinabili. 

☑ Applica l’accesso a privilegi minimi e Zero Trust. Ogni account e servizio dovrebbe avere solo i permessi necessari per la propria funzione specifica, perché gli account con privilegi eccessivi sono tra gli asset più preziosi che un attaccante può ottenere da un ambiente compromesso. Quando il principio del privilegio minimo fallisce, è l’Immutabilità assoluta a reggere: anche con la password rubata di un amministratore, un attaccante non può modificare o eliminare i dati immutabili archiviati in modalità compliance. 

☑ Testa regolarmente i ripristini dei backup. Un backup non testato è un’ipotesi, non una capacità di ripristino. I test regolari confermano se i sistemi critici possono essere ripristinati entro il Recovery Time Objective (RTO) definito e soddisfano molti requisiti normativi, inclusi DORA Articolo 12 e NIS2 Articolo 21. 

☑ Monitora i repository di backup e imposta una retention oltre il dwell time dell’attaccante. Modifiche alle policy di retention, tentativi di eliminazione insoliti e autenticazioni fallite verso il repository sono segnali precoci che vale la pena segnalare. Un blocco di immutabilità di sette giorni dà un falso senso di sicurezza quando i dwell time degli attaccanti lo superano regolarmente, quindi il periodo di immutabilità dovrebbe superare il dwell time tipico, che la maggior parte dei ricercatori di sicurezza colloca tra 14 e 30 giorni. 

☑ Individua gli intrusi in anticipo con esche. Un’esca di rete imita un target di backup legittimo per attirare gli attaccanti e indurli a rivelarsi prima che qualsiasi dato reale sia a rischio. Object First Honeypot distribuisce un server Veeam esca integrato nell’appliance di backup, con una semplice attivazione in cinque clic e avvisi via email o SIEM. 

Domande frequenti 

Qual è la migliore protezione contro il ransomware potenziato dall’IA? 

Nessun singolo controllo ferma ogni attacco guidato dall’IA, quindi la Protezione da ransomware più solida è a livelli. Tra questi livelli, lo storage di backup con Immutabilità assoluta è quello che continua a funzionare dopo che prevenzione e rilevamento hanno fallito. 

Che cos’era PromptLock? 

PromptLock era un prototipo di ransomware che ESET ha identificato su VirusTotal in Agosto 2025 e ha descritto come il primo ransomware potenziato dall’IA noto, degno di nota per l’uso di un modello linguistico per generare i propri script malevoli a runtime anziché distribuire codice fisso. [7] I ricercatori della NYU Tandon School of Engineering hanno poi confermato di averlo realizzato come progetto accademico chiamato Ransomware 3.0, e non è mai stato usato contro un target reale. [8] 

Che cos’è stato l’incidente Hugging Face nel 2026? 

L’incidente Hugging Face è stata una violazione di luglio 2026 in cui agenti IA autonomi sono penetrati nell’infrastruttura di Hugging Face, una piattaforma ampiamente utilizzata per condividere modelli e dataset di IA. [10] OpenAI ha poi confermato che gli agenti erano propri modelli, in esecuzione in una valutazione interna delle capacità cyber con salvaguardie ridotte. [11] Non è stato un attacco ransomware e il database raggiunto dall’agente è stato letto ma non modificato, ma ha mostrato come un agente IA possa usare password e chiavi rubate per muoversi in un ambiente live. [10] 

Il ransomware IA può riscriversi per eludere il rilevamento? 

Sì. Il ransomware potenziato dall’IA può generare o mutare il proprio codice in modo che ogni versione appaia diversa, una tecnica nota come polimorfismo, che lascia gli strumenti basati su firme senza un pattern stabile da confrontare. [5] 

Il ransomware potenziato dall’IA può superare i backup immutabili? 

Dipende da come viene applicata l’immutabilità: le regole basate su policy possono essere modificate da chiunque abbia accesso admin, incluso un attaccante in possesso di credenziali rubate. L’Immutabilità assoluta, usando S3 Object Lock in modalità compliance con Zero Access alle azioni distruttive, regge a livello di storage indipendentemente dalle credenziali, quindi i dati di backup non possono essere alterati o eliminati per il periodo di retention definito. 

Come posso ripristinare dopo un attacco ransomware potenziato dall’IA? 

Isola i sistemi interessati, identifica un punto di ripristino pulito che preceda la compromissione iniziale anziché l’attacco visibile, ripristina da uno backup immutabile assolutamente, e verifica l’ambiente ripristinato prima di ricollegarlo. Il nostro report su come ripristinare dopo un ransomware potenziato dall’IA copre l’intera sequenza.

Riferimenti

[1] Object First. "Object First Survey: 89% of IT Leaders Fear AI-Powered Cyberattacks Will Cost Them Their Data." 2026. https://objectfirst.com/newsroom/press-releases/object-first-survey-89-percent-of-it-leaders-fear-ai-powered-cyberattacks-will-cost-them-their-data/ 

[2] Sysdig. "JADEPUFFER: Agentic ransomware for automated database extortion." 2026. https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion 

[3] Anthropic. "Threat Intelligence Report." August 2025. https://www.anthropic.com/news/detecting-countering-misuse-aug-2025 

[4] Google Threat Intelligence Group. "GTIG AI Threat Tracker: Advances in Threat Actor Usage of AI Tools." November 2025. https://cloud.google.com/blog/topics/threat-intelligence/threat-actor-usage-of-ai-tools 

[5] Object First. "Invisible Threats: How AI Is Rewriting the Rules of Data Protection." 2026. https://objectfirst.com/ai-data-protection/ 

[6] Omdia. "Recovery without Compromise: The Data-Backed Case for Backup Storage with Absolute Immutability." Commissioned by Object First, 2026. 

[7] ESET. "ESET discovers PromptLock, the first AI-powered ransomware." 2025. https://www.eset.com/us/about/newsroom/research/eset-discovers-promptlock-the-first-ai-powered-ransomware/ 

[8] NYU Tandon School of Engineering. "AI-Powered Ransomware That Sparked Concern Was NYU's Work." 2025. https://engineering.nyu.edu/news/ai-powered-ransomware-sparked-concern-was-nyus-work 

[9] Gartner. "The Claude Mythos Infrastructure Cybersecurity Threat Remediation Playbook." G00856172, 1 June 2026, Tim Zimmerman, Andrew Lerner, John Watts, Charlie Winckless, Dhivya Poole, Chuck Lawton. 

[10] Hugging Face. "Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident." July 2026. https://huggingface.co/blog/agent-intrusion-technical-timeline 

[11] OpenAI. "OpenAI and Hugging Face partner to address security incident during model evaluation." July 2026. https://openai.com/index/hugging-face-model-evaluation-security-incident/