Dalla ricognizione al phishing, fino alla gestione delle credenziali e all’esfiltrazione dei dati: un rapporto di Anthropic descrive campagne in cui l’AI viene impiegata lungo quasi tutto il ciclo dell’attacco. Gartner: il 41% dei responsabili cyber ha segnalato almeno un incidente con deepfake durante una chiamata audio
L’intelligenza artificiale sta cambiando anche il lavoro degli hacker. Non soltanto per scrivere più rapidamente un messaggio di phishing o generare codice malevolo, ma per automatizzare intere fasi di una campagna informatica: dalla ricognizione degli obiettivi alla preparazione dell’infrastruttura, dalla raccolta delle credenziali fino all’analisi e all’esfiltrazione dei dati.
A descrivere uno dei casi più articolati è Anthropic, società sviluppatrice dei modelli Claude, in un rapporto pubblicato a settembre 2026 sulla base di operazioni individuate e interrotte dal proprio team di Threat Intelligence tra dicembre 2025 e agosto 2026. L’azienda precisa che si tratta dei casi più rilevanti e innovativi osservati nei propri sistemi e che non sono necessariamente rappresentativi di tutto il fenomeno del cybercrime.
Secondo il rapporto, un gruppo identificato come GTG-20006 ha utilizzato flussi di lavoro assistiti dall’AI per automatizzare gran parte delle proprie operazioni, dalla ricerca degli obiettivi e dal phishing fino al mantenimento dell’accesso e all’esfiltrazione dei dati.
Dalla ricerca dell’obiettivo al furto dei dati
L’operazione descritta da Anthropic mostra un utilizzo dell’AI distribuito lungo diverse fasi dell’attacco.
Nella fase di ricognizione, gli strumenti AI sono stati utilizzati per raccogliere informazioni pubblicamente disponibili e individuare sistemi di posta elettronica e accesso remoto. Successivamente, gli stessi flussi di lavoro hanno contribuito a registrare domini, configurare infrastrutture per il phishing e monitorare i canali utilizzati per verificare le compromissioni.
Secondo Anthropic, l’AI è stata impiegata anche durante le intrusioni, sotto la direzione degli operatori, per eseguire comandi sui sistemi compromessi, raccogliere credenziali e muoversi all’interno delle reti.
Una volta ottenuto l’accesso, i sistemi AI sono stati utilizzati per organizzare ed estrarre grandi quantità di informazioni. In alcuni casi, riferisce Anthropic, l’operazione ha comportato l’esportazione massiva dei contenuti di caselle di posta elettronica.
Il gruppo avrebbe inoltre utilizzato l’AI per mantenere l’accesso ai sistemi compromessi e registrare dispositivi controllati dagli attaccanti negli ambienti delle organizzazioni vittime. Anthropic afferma di aver identificato più di 20 organizzazioni coinvolte nella fase di pianificazione, ricognizione e operazioni, tra cui enti governativi, organismi della difesa e dell’intelligence, ambasciate, think tank e aziende dell’industria della difesa.
Il malware che si modifica da solo
Uno degli aspetti più significativi descritti nel rapporto riguarda la capacità di reagire alle difese.
Secondo Anthropic, quando alcuni programmi malevoli utilizzati dagli attaccanti venivano individuati dai prodotti di sicurezza, agenti AI analizzavano il rilevamento e procedevano a modificare e ricostruire il malware nel tentativo di renderlo nuovamente non rilevabile.
Il processo poteva quindi essere ripetuto: rilevamento, modifica, nuova distribuzione e verifica. L’obiettivo era arrivare a un ciclo nel quale l’attaccante potesse reagire automaticamente ai sistemi di difesa invece di dover intervenire manualmente a ogni passaggio.
È questo, secondo Anthropic, uno dei cambiamenti più importanti introdotti dall’AI: non necessariamente nuove tecniche di attacco, ma la possibilità di automatizzare e accelerare tecniche già conosciute. Phishing, credenziali rubate, servizi esposti e vulnerabilità non sono infatti nuovi strumenti del cybercrime.
Il volto falso al telefono
L’altra frontiera è l’ingegneria sociale. In questo caso l’obiettivo non è necessariamente violare direttamente un sistema informatico, ma convincere una persona a consegnare informazioni o autorizzare un’operazione.
Un’indagine pubblicata il 22 settembre 2026 da Gartner, condotta tra marzo e maggio su 297 responsabili della sicurezza informatica o figure equivalenti, rileva che il 41% degli intervistati ha dichiarato di aver registrato almeno un incidente di social engineering con un deepfake durante una chiamata audio nei 12 mesi precedenti. Il 36% ha riferito almeno un episodio analogo durante una videochiamata.
Il dato non misura la frequenza di questi attacchi sull’intera popolazione delle aziende, ma fotografa quanto il fenomeno sia percepito e registrato dai responsabili della sicurezza intervistati.
Secondo Gartner, l’AI sta aumentando volume, personalizzazione e credibilità delle tecniche di social engineering e rende meno affidabili alcuni degli indizi tradizionalmente utilizzati per riconoscere una frode. Gli attaccanti possono combinare phishing, compromissione della posta elettronica aziendale e contenuti sintetici, insieme alle informazioni personali disponibili su più canali.
Non è una nuova specie di hacker
Il cambiamento, quindi, non consiste necessariamente nella nascita di una nuova categoria di attacchi.
Il phishing esiste da decenni. Il furto di credenziali, il malware, l’esfiltrazione dei dati e l’ingegneria sociale sono tecniche consolidate. La novità è la possibilità di utilizzare modelli capaci di analizzare informazioni, scrivere codice, elaborare grandi quantità di dati e coordinare attività diverse con una velocità che prima richiedeva più operatori e competenze specialistiche.
È anche il motivo per cui la cybersecurity si trova davanti a un problema di velocità. Se un difensore introduce una nuova regola per riconoscere un malware, un attaccante assistito dall’AI può tentare di modificarlo rapidamente. Se una campagna di phishing viene bloccata, altri domini e altri messaggi possono essere preparati automaticamente.
Il rapporto di Anthropic descrive proprio questa dinamica come una riduzione del divario di competenze e risorse tra operazioni altamente organizzate e singoli gruppi criminali. Ma la stessa ricerca precisa che gli attacchi osservati continuano a dipendere da elementi tradizionali: credenziali compromesse, sistemi vulnerabili, servizi esposti e tecniche di social engineering.












