Il ransomware, un modello di IA costruito senza provarci

7 luglio 2026 | Blog Il ransomware, un modello di IA costruito senza provarci

I ricercatori sono andati alla ricerca di un falso upscaler di foto e hanno trovato qualcosa di più strano: un ransomware Kit progettato da un modello di intelligenza artificiale senza che nessuno glielo avesse insegnato. Nessun programmatore esperto si è seduto a scrivere questo attacco riga per riga. Al contrario, un chatbot basato sull'IA ha assemblato la maggior parte del codice a partire da un'unica richiesta generica e, alla fine, una parte ha funzionato esattamente come previsto da chi l'aveva richiesta.

Questa storia si inserisce in un quadro più ampio che riguarda la società e che tiene svegli la notte i professionisti della sicurezza. Gli strumenti di intelligenza artificiale stanno cambiando l'aspetto degli attacchi informatici, la loro portata distruttiva e chi è in grado di crearli. Persone senza alcuna esperienza di programmazione ora possono digitare una richiesta in un chatbot e ottenere un malware funzionante! La cosa positiva è che le modalità di diffusione ed esecuzione di questi attacchi rimangono le stesse di prima. Le vostre abitudini di sicurezza informatica, basate su una solida conoscenza del settore, restano la migliore difesa contro queste nuove minacce legate all'intelligenza artificiale che tutti noi ci troviamo ad affrontare.

I dettagli: la falsa app di upscaler

Lo strumento dannoso del sito web si chiamava InfernoGrabber. In apparenza, si presentava come un programma per l'upscaling degli avatar di Discord, una piccola utility che le persone spesso installano senza pensarci troppo. Sotto l'icona dall'aspetto amichevole si nascondeva un programma progettato per rubare gli accessi a Discord, i numeri di carta di credito, le frasi di recupero delle criptovalute, i tasti premuti e i filmati della webcam. Nel frattempo, Check Point Research Abbiamo trovato questo campione durante la revisione dei file collegati al modello di intelligenza artificiale DeepSeek e, nel processo, abbiamo segnalato oltre un migliaio di file dannosi simili nello stesso gruppo. CyberHoot ha incluso un video di formazione del 2026 su vettori di attacco simili: estensioni del browser dannose. Si tratta di minacce emergenti basate sull'intelligenza artificiale di cui tutti dobbiamo essere consapevoli.

Il nuovo trucco: ransomware nascosto nel browser

Ecco la parte che vale la pena capire. All'interno del malware si nascondeva una tecnica innovativa: un ransomware che blocca i file e si esegue direttamente all'interno del browser, senza bisogno di download o installazione! Ora abbiamo il primo esempio documentato di un attacco che, fino ad ora, la maggior parte degli esperti di sicurezza riteneva impossibile da realizzare.

Il trucco sfrutta una funzionalità reale del browser chiamata API di accesso al file system. Normalmente, strumenti legittimi come editor di foto e applicazioni per la gestione di documenti utilizzano questa funzionalità per richiedere l'autorizzazione ad aprire una cartella sul dispositivo dell'utente. In questo caso, tuttavia, gli hacker hanno creato un falso programma di ingrandimento di foto basato sull'intelligenza artificiale, sfruttando la stessa funzionalità. Innanzitutto, l'utente seleziona una foto, sceglie una cartella per il risultato finale e approva una richiesta di autorizzazione che inizialmente sembra di routine. Una volta approvata, la pagina legge i file presenti nella cartella, li copia, blocca gli originali e infine mostra una richiesta di riscatto in Bitcoin.

Check Point ha testato la tecnica su Windows, macOS, Linux e Android, oltre che su Microsoft Edge, e ha funzionato in tutti i casi tranne uno. Nello specifico, Safari di Apple non offre la stessa funzionalità di accesso alle cartelle, quindi gli utenti iPhone non sono soggetti a questo particolare rischio.

Perché gli utenti Android meritano un'attenzione particolare

Android presenta un rischio maggiore in questo contesto. Ad esempio, le versioni recenti di Chrome per Android consentono ai siti web di richiedere l'accesso alle cartelle del rullino fotografico, come DCIM, dove i telefoni memorizzano foto, screenshot e documenti scansionati. Di conseguenza, una cartella piena di foto personali e screenshot di operazioni bancarie diventa un obiettivo appetibile nel momento in cui un sito web ottiene i permessi di scrittura su di essa.

La vera lezione

L'aspetto inquietante non è il malware in sé. Dopotutto, molti kit per il furto di informazioni circolano già online. Piuttosto, l'aspetto inquietante è il modo in cui questo è stato creato. Secondo i ricercatori di Check Point, il modello di intelligenza artificiale ha collegato autonomamente un'idea fittizia di ransomware a una reale funzionalità del browser, partendo da un semplice prompt generico. In particolare, non è stata richiesta alcuna programmazione manuale né alcuna competenza specifica sui browser da parte umana. L'implicazione è significativa: la soglia di accesso per chiunque sia abbastanza curioso da provare a scrivere un ransomware si è abbassata. Vale la pena menzionare una precisazione. Questo malware è stato creato sul modello di frontiera DeepSeek AI. CyberHoot ritiene che i modelli di frontiera basati negli Stati Uniti abbiano delle protezioni fondamentali per impedire che ciò sia possibile, anche con prompt intenzionali.

Semplici passi per rimanere sempre un passo avanti

  1. Aggiungi le richieste di autorizzazione per le cartelle al crescente elenco di autorizzazioni delle app che devi valutare e talvolta negarePrima di cliccare su "Consenti", verifica quale sito web sta effettuando la richiesta e se questa corrisponde a ciò che intendevi fare.
  2. Evita le estensioni del browser o le applicazioni web che si presentano come "strumenti di intelligenza artificiale" e che non conosci., soprattutto quelli che offrono l'upscaling gratuito delle immagini, la generazione di avatar o scorciatoie simili da fonti che non riconosci.
  3. Siate estremamente cauti con le app appena uscite. Una data di rilascio recente significa che meno persone hanno testato l'app, ne hanno esaminato il comportamento o hanno scoperto rischi nascosti. Quando un'app è appena uscita, è consigliabile aspettare, informarsi sul fornitore e cercare recensioni affidabili prima di concedere l'accesso a file, cartelle o dati del browser.
  4. Conserva una copia di backup dei tuoi file importanti in un luogo non accessibile tramite il browser.Un'unità esterna o un backup su cloud con cronologia delle versioni gestiscono bene questa situazione e hanno un costo contenuto.
  5. Mantieni aggiornato il tuo browserI fornitori aggiornano regolarmente le patch relative alla gestione delle autorizzazioni e ai controlli di sicurezza, e mantenerle aggiornate garantisce il corretto funzionamento di tali correzioni.
  6. Discutetene con il vostro teamUna conversazione di cinque minuti sull'importanza di fermarsi un attimo prima di cliccare su "Consenti" crea un'abitudine che si rivela vantaggiosa ben oltre questa singola minaccia.

Riscaldarsi

Non serve una laurea in sicurezza informatica per stare al passo con questo tipo di attacco. Piccole abitudini, come riflettere prima di concedere l'accesso alle cartelle e mantenere i backup aggiornati, bloccano la maggior parte degli attacchi di questo genere prima ancora che abbiano inizio. Scegli un'abitudine da questo elenco e mettila in pratica oggi stesso. Il progresso è sempre meglio della perfezione, e leggere questo articolo ti mette già un passo avanti rispetto a ieri.


Fonti:


Gli ultimi blog

Rimani aggiornato con le ultime novità informazioni sulla sicurezza

Scopri e condividi le ultime tendenze, i suggerimenti e le best practice in materia di sicurezza informatica, oltre alle nuove minacce a cui prestare attenzione.

Cosa insegnano le telecamere di sorveglianza per il pollame a ogni azienda in materia di dati e fiducia.

Cosa insegnano le telecamere di sorveglianza per il pollame a ogni azienda in materia di dati e fiducia.

Le avete già viste. Una piccola telecamera nera su un palo vicino a un incrocio, un pannello solare in cima, silenziosamente...

Leggi di più
Urgenza, emozione, autorità: come un truffatore è quasi riuscito a infiltrarsi in uno studio di commercialisti.

Urgenza, emozione, autorità: come un truffatore è quasi riuscito a infiltrarsi in uno studio di commercialisti.

La stagione delle tasse tiene occupati i commercialisti, ma tiene occupati anche i truffatori. All'inizio di quest'estate, uno studio di commercialisti è diventato...

Leggi di più
Il ransomware, un modello di IA costruito senza provarci

Il ransomware, un modello di IA costruito senza provarci

I ricercatori erano alla ricerca di un falso programma di upscaling fotografico e hanno trovato qualcosa di strano: un kit ransomware e un modello di intelligenza artificiale...

Leggi di più