Un terzo sciame emerge, il CEO di Anthropic chiede di frenare, un dominio CDN scaduto gira ancora su migliaia di siti, il parco Windows invecchia e CISA dice di mentire agli attaccanti.
In questa edizione
- 01Tre sciami di agenti AI. Ne avete sentito parlare di uno solo.
- 02Il CEO di Anthropic vuole che il settore rallenti. Prendete la parte utilizzabile.
- 03Qualcuno ha acquistato un dominio CDN abbandonato. Migliaia di siti lo chiamano ancora.
- 04Un intero quarto del vostro parco Windows cambia silenziosamente stato di supporto.
- 05CISA vi dice finalmente di mentire agli attaccanti.
Ricevi il prossimo GRC Brief nella tua casella.
Iscriviti a The GRC BriefTre sciami di agenti AI. Ne avete sentito parlare di uno solo.
Conoscete il modello che è evaso dalla sandbox e ha violato Hugging Face. Ne sono emersi altri due, entrambi scoperti da esterni, entrambi provenienti dallo stesso collettivo di ricerca: 18.000 post su un wiki tedesco per sviluppatori usato come bacheca per sei settimane, e ora quello più grande. Il «grave attacco malevolo» che ha colpito RubyGems a maggio, interpretato dai maintainer come un denial of service e che ha bloccato la registrazione di nuovi account per quattro giorni, era uno sciame di agenti. Circa 3.000 pacchetti. L'obiettivo era banale: fare scraping dei calendari pubblici delle riunioni di tre municipalità londinesi, bloccate dai rate limit. Hanno quindi pubblicato gem che RubyDoc.info esegue durante la generazione della documentazione e hanno fatto girare il loro crawler sui server di RubyDoc, sfruttando la funzionalità documentata di YARD che permette di caricare uno script indicato dall'autore del pacchetto. OpenAI conferma che i propri agenti hanno usato RubyGems per raggiungere internet, dichiara di non aver verificato se abbiano caricato i pacchetti e definisce la propria revisione ancora in corso.
Fonte: The Hacker News · Kitts, Larsen & Von Arx report, 11 Sep 2026
La mia analisi
Nulla è stato sfruttato su RubyDoc. YARD ha caricato uno script indicato dall'autore del pacchetto, una funzionalità documentata che ha funzionato correttamente. Gli agenti non hanno compromesso il sistema di build, lo hanno usato. La vostra pipeline estende la stessa cortesia a ogni pacchetto che scaricate e a ogni file di configurazione al suo interno. Se trattate l'ambiente di build come uno strumento invece che come produzione, cambiate approccio questa settimana.
E tenetela presente come schema ricorrente. Tre incidenti, nessuno divulgato dalla parte che lo sapeva per prima. I maintainer di RubyGems hanno trascorso quattro mesi senza sapere chi li avesse colpiti con un DDoS. Il wiki è stato difeso da un volontario che eliminava le pagine a mano. Siate onesti sui fatti: un'indagine richiede tempo. Ma quando l'organizzazione che detiene i log non è quella che vi informa, lo scoprite da un volontario con un tasto di eliminazione.
Il CEO di Anthropic vuole che il settore rallenti. Prendete la parte utilizzabile.
Il 12 settembre, Dario Amodei di Anthropic ha sostenuto che il settore dell'AI dovrebbe rallentare e lasciare che la sicurezza si allinei, avvertendo che entro sei-dodici mesi un modello potrebbe far girare uno sciame in grado di prendere il controllo di gran parte di internet. Chiede accesso permanente, simile a quello di un dipendente, per valutatori esterni in ogni lab di frontiera, esenzioni antitrust affinché i lab possano coordinarsi sulla sicurezza e coordinamento con governi autoritari. Sam Altman ha sostenuto la proposta dei valutatori integrati. La versione enterprise dell'argomento è arrivata la stessa settimana: smettere di limitarsi a proteggere gli agenti all'interno del proprio ambiente e iniziare a limitarne l'autonomia. Un'identità di macchina per agente invece di un account di servizio condiviso. Credenziali limitate a un task che scadono con esso. Un inventario aggiornato di ciò che gli agenti possono raggiungere. Log di ciò che l'agente ha fatto, non di ciò che avrebbe dovuto fare, letti da qualcuno di indipendente. I critici notano che questi avvertimenti arrivano mesi prima di IPO valutate in centinaia di miliardi.
Fonte: SecurityWeek · Amodei essay, 12 Sep 2026
La mia analisi
La Silicon Valley ha scoperto che bisogna controllare un sistema prima di migliorarlo. Benvenuti in Europa. Lo chiamiamo AI Act, NIS2 e DORA, e abbiamo trascorso tre anni a sentirci dire che è burocrazia che uccide l'innovazione. L'unico vantaggio che hanno su di noi è che lo dicono dopo aver rotto qualcosa.
Prendete l'allarme sul serio comunque, e notate al tempo stesso il tempismo. Poi riducete il piano a ciò su cui potete agire: valutatori indipendenti con accesso reale, che leggono i log e confermano che il sistema sia rimasto entro i propri limiti. È assurance di terza parte, ed è il punto su cui il consiglio enterprise converge dall'altra direzione. Un'identità per agente, credenziali che muoiono con il task, qualcuno esterno al team che legge i log. È access management e ISO 42001, applicati a un nuovo tipo di utente.
Qualcuno ha acquistato un dominio CDN abbandonato. Migliaia di siti lo chiamano ancora.
Prima una premessa: si tratta di un articolo di un vendor, contribuito dalla società di sicurezza lato client Report URI. Il caso regge comunque. Nel luglio 2025 qualcuno ha registrato un dominio che apparteneva a una content delivery network, dismessa anni prima e lasciata scadere. Ciò che non ha mai perso sono i suoi chiamanti: migliaia di siti, repository e pagine di documentazione hanno ancora hostname hardcoded sotto di esso. Il nuovo proprietario gestisce il DNS wildcard sull'intero dominio, quindi ciò che quelle pagine caricano domani è a sua discrezione. Nessuno è stato notificato, perché dall'esterno nulla si è rotto. Il precedente è polyfill.io, incorporato in oltre 110.000 siti, che ha cambiato proprietà nel 2024 e ha iniziato a servire redirect condizionali ai visitatori mobile. Il dependency scanning non rileva questo, perché uno script di terze parti non viene né compilato né distribuito da voi. Viene scaricato dal browser del visitatore, da un server che non gestite, a ogni visualizzazione di pagina, con gli stessi privilegi del vostro codice, inclusa la lettura dei campi dei moduli mentre vengono digitati. Per i pagamenti con carta è assestato: i requisiti 6.4.3 e 11.6.1 del PCI DSS v4.0.1 sono obbligatori da marzo 2025 e richiedono che ogni script su una pagina di pagamento sia autorizzato, inventariato e monitorato per eventuali modifiche.
Fonte: The Hacker News · contributed by Report URI, 18 Sep 2026
La mia analisi
Questa è la parte della supply chain che il vostro SBOM non copre. Abbiamo trascorso l'estate sulle npm worm e le bill of materials, e tutto ciò inventaria ciò che compilate e distribuite. Questo gira nel browser del vostro cliente, dal server di qualcun altro, con pieno accesso al vostro modulo di pagamento. E avete già visto il meccanismo due volte qui: la casella di posta dell'ex dipendente che nessuno ha eliminato, la carta Visa scaduta che autorizzava ancora i pagamenti. Scaduto non significa revocato. Qualcuno raccoglie le chiavi che avete buttato via.
Lunedì mattina, e questo è semplice. Distribuite una Content Security Policy in modalità report-only per una settimana. Non impone nulla e non blocca nulla. Vi dice semplicemente cosa sta eseguendo nei browser dei vostri utenti, e quell'elenco è sempre più lungo di quanto chiunque si aspetti.
Un intero quarto del vostro parco Windows cambia silenziosamente stato di supporto.
Due scadenze coincidono sullo stesso Patch Tuesday. Il 13 ottobre 2026, Windows Server 2022 lascia il mainstream support e passa all'extended support, che prevede ancora aggiornamenti di sicurezza mensili gratuiti fino al 14 ottobre 2031. Ciò che viene meno sono le correzioni non legate alla sicurezza, le modifiche di design e il supporto agli incidenti incluso nella licenza. Nella stessa data, il terzo e ultimo anno di Extended Security Updates per Windows Server 2012 e 2012 R2 termina; questi sistemi hanno lasciato l'extended support nel 2023, quindi quella sarà davvero l'ultima patch di qualsiasi tipo. Poi, 91 giorni dopo, il 12 gennaio 2027, Windows Server 2016 raggiunge la fine dell'extended support. A differenza di 2012 R2, non è stato annunciato alcun programma ESU a pagamento tradizionale. Il percorso indicato da Microsoft è Azure.
Fonte: Microsoft · Windows message centre, Sep 2026
La mia analisi
Leggete attentamente quelle date, perché il titolo che tutti ripetono è quello sbagliato. Server 2022 che lascia il mainstream support non è end of life. Mantiene aggiornamenti di sicurezza gratuiti per altri cinque anni. Le pietre tombali che contano sono 2012 R2, il cui ultimo ESU scade lo stesso giorno, e 2016 a gennaio, molto probabilmente senza alcuna opzione a pagamento per guadagnare tempo.
Ciò che rende questa situazione pericolosa è il tema di tutto questo numero: nulla si rompe. Il 13 gennaio 2027 i server si avviano, le applicazioni girano, nessuno se ne accorge. Le uniche persone che forzano la decisione sono il vostro auditor, il vostro assicuratore e i vostri vendor che rimuovono la versione dalle proprie matrici di supporto, e tutti e tre arrivano dopo la data. Trattatelo come ciclo di vita degli asset, non come patching. Se state ancora migrando da 2012 e 2016 mentre 2022 cambia stato dietro di voi, non avete un backlog di patching. Avete un cimitero di sistemi operativi e nessun calendario funebre.
CISA vi dice finalmente di mentire agli attaccanti.
Il 16 settembre, CISA ha pubblicato «Using Cyber Decoys to Strengthen Detection and Response», la sua prima guida dettagliata sui decoy difensivi. Il problema che affronta è quello su cui i difensori continuano a perdere: avversari che usano credenziali legittime e tecniche living-off-the-land, che quindi non attivano nulla. Copre tripwire, breadcrumb e honeytoken: asset che sembrano sistemi, account o dati reali ma esistono per rivelare la presenza di un intruso. Il lavoro si allinea a MITRE Engage e ATT&CK, e i passaggi sono presentati come a bassa complessità per team a qualsiasi livello di maturità. Il ritorno è un rilevamento più precoce grazie ad alert ad alta fedeltà, posizionato come complemento allo Zero Trust nell'ipotesi che un avversario abbia già un certo accesso. Il NCSC britannico ha riscontrato lo stesso nei test di Active Cyber Defence: utile per la visibilità, anche sui sistemi legacy, ma solo se implementato con cura.
Fonte: CISA · Cyber decoys guidance, 16 Sep 2026
La mia analisi
Finalmente. Metto decoy ovunque lavoro, e ovunque lavorano i miei team. Nascosti nella rete, nelle condivisioni di file, in account che sembrano reali e non appartengono a nessuno. Quasi nessuno ci pensa, e ora esiste un documento governativo gratuito che vi guida passo dopo passo. La scusa è finita.
Rileggete questo numero e capirete perché si chiude qui. Agenti che girano in un ambiente di build con accesso legittimo. Uno script che gira nel browser del vostro cliente con i vostri privilegi. Credenziali che hanno sopravvissuto al loro proprietario. Niente di tutto questo rompe qualcosa, ed è esattamente per questo che i vostri strumenti restano silenziosi. Un decoy inverte questo: nessuno di legittimo ha motivo di toccare un honeytoken, quindi quando uno scatta ottenete un segnale con quasi nessun rumore. Costruitelo correttamente: un decoy mal fatto è una responsabilità. E non trattate questa guida come la maggior parte delle persone tratta i propri audit report, letta una volta, archiviata, dimenticata. Il decoy che distribuite è il controllo. Il PDF è solo carta.