OpenAI, attacco hacker di un agente IA fuori controllo. L’azienda “Incidente senza precedenti”
di Alessandro LongoUn test di sicurezza pensato per misurare quanto un modello di intelligenza artificiale sappia violare sistemi informatici è uscito dal laboratorio e ha raggiunto il mondo reale. Sembra la trama di un film di fantascienza, e in effetti ricorda quella dell’ultimo Mission Impossible con Tom Cruise, ma è la realtà. La startup Hugging Face, pure specializzata in IA, è stata colpita da una combinazione di modelli OpenAI, tra cui Gpt-5.6 Sol e un modello non ancora pubblico.
La ricostruzione pubblicata da OpenAI il 21 luglio 2026 parla di un “incidente senza precedenti”. Si voleva misurare la capacità degli agenti AI di sfruttare vulnerabilità informatiche note, in un ambiente controllato. Ebbene, quelli hanno trovato un modo per ottenere accesso a internet, fuori quindi dall’ambito test, sfruttando una vulnerabilità del tutto nuova.
Un test di sicurezza pensato per misurare quanto un modello di intelligenza artificiale sappia violare sistemi informatici è uscito dal laboratorio e ha raggiunto il mondo reale. Sembra la trama di un film di fantascienza, e in effetti ricorda quella dell’ultimo Mission Impossible con Tom Cruise, ma è la realtà. La startup Hugging Face, pure specializzata in IA, è stata colpita da una combinazione di modelli OpenAI, tra cui Gpt-5.6 Sol e un modello non ancora pubblico.
La ricostruzione pubblicata da OpenAI il 21 luglio 2026 parla di un “incidente senza precedenti”. Si voleva misurare la capacità degli agenti AI di sfruttare vulnerabilità informatiche note, in un ambiente controllato. Ebbene, quelli hanno trovato un modo per ottenere accesso a internet, fuori quindi dall’ambito test, sfruttando una vulnerabilità del tutto nuova.
La prima comunicazione pubblica era arrivata da Hugging Face il 16 luglio 2026. La società aveva rilevato un’intrusione in parte della propria infrastruttura di produzione e l’aveva descritta come diversa dagli incidenti gestiti in passato: guidata da un sistema autonomo di “agenti” IA (software che agiscono da soli).
La novità non sta nell’uso dell’AI per il cybercrime. Quello è già documentato. "La novità è la continuità operativa dell’agente: ricerca dell’obiettivo, aggiramento dei limiti dell’ambiente, sfruttamento di vulnerabilità, uso di credenziali e tentativo di arrivare a un risultato utile", spiega l'esperto cyber Pierluigi Paganini. "Il modello ha pianificato, adattato la strategia, aggirato un controllo di sicurezza considerato robusto e completato un'operazione in più fasi con un livello di autonomia che fino a ieri era considerato teorico", aggiunge.
Gli altri casi
L'IA si mostra sempre più capace di fare danni informatici. Nel febbraio 2024, OpenAI e Microsoft avevano comunicato la chiusura di account legati a cinque gruppi statali o affiliati a Stati, con attività che includevano ricerca delle vittime e preparazione di contenuti per truffarle. In quel quadro, i modelli erano soprattutto acceleratori del lavoro umano.
Nel rapporto di agosto 2025, Anthropic ha descritto casi di hacking autonomo, con Claude Code usato per automatizzare ricognizione, raccolta di credenziali e penetrazione di reti in operazioni di furto ed estorsione dati. Il bersaglio dichiarato era già ampio: almeno 17 organizzazioni, tra sanità, servizi di emergenza, istituzioni pubbliche e soggetti religiosi.
A novembre 2025, sempre Anthropic ha attribuito a un gruppo statale cinese una campagna di spionaggio contro circa trenta organizzazioni globali, tra aziende tecnologiche, istituzioni finanziarie, manifattura chimica e agenzie governative. Secondo la società, l’IA avrebbe svolto l’80-90% del lavoro operativo, con intervento umano limitato a poche decisioni per campagna, come scelta dei target e approvazione dell’attacco finale.
Il caso Hugging Face aggiunge un elemento ulteriore: l’agente non è soltanto uno strumento nelle mani di un attaccante, ma un sistema che ha orchestrato una intera catena d’attacco reale, trovando da solo vulnerabilità, per arrivare all’obiettivo finale. Ossia violare un sistema, per controllarlo, rubare dati. Adesso, siamo tutti più a rischio.