Un impiegatu finanziariu in a sucietà d'ingegneria Arup s'hè unitu à una videochiamata cù parechji culleghi, cumpresu u CFO di a cumpagnia. Ognunu di elli era un deepfake generatu da l'IA. A chjama hè finita cù 25 milioni di dollari trasferiti à l'attaccanti. Nisun malware, nisun ligame di phishing, nisuna vulnerabilità sfruttata: solu l'IA, aduprata in modu abbastanza cunvincente chì a fiducia hà fattu u restu. Quellu unicu incidente cattura perchè l'IA in a cibersigurtà hè diventata u tema definitoriu in u campu. A stessa tecnulugia custruita quellu deepfake hè, in altrò in l'industria, chì cattura l'anomalia chì l'avaria fermata. Questa guida di sicurezza IA copre i dui lati: cumu l'IA attacca, cumu l'IA difende, è ciò chì significa per induve e squadre di sicurezza devenu fucalizza dopu.
L'IA in a cibersigurtà, in un paràgrafu
L'IA in a cibersigurtà si riferisce à l'usu di l'apprendimentu automaticu, di u trattamentu di u linguaghju naturale è di i grandi mudelli linguistici da e duie parti di a listessa lotta: per lancià attacchi è per rilevà è fermà li. L'attaccanti utilizanu l'IA per generà cuntenutu di phishing cunvincente, clonà voci è visi, è sondà i sistemi più rapidamente di ciò chì una squadra umana puderia fà. I difensori utilizanu e stesse tecniche sottostanti (riconoscimentu di mudelli in enormi volumi di dati, comprensione di u linguaghju naturale, modellistica cumportamentale) per individuà anomalie, taglià u rumore d'alerta è risponde prima chì i danni si aggravinu. U risultatu hè una tecnulugia veramente à duale usu in una sola industria, hè per quessa chì l'IA in a cibersigurtà ùn hè micca una categuria cù un latu "bonu" è "cattivu" chjaru. Hè una capacità, è quellu chì l'applica più rapidamente è più preventivamente.cisEly hà attualmente u vantaghju.
L'IA cum'è vettore d'attaccu
- Phishing generatu da l'IA à scala industriale. U phishing era prima rilevabile da i so tells: frasi goffe, saluti generici, duminii palesemente falsificati. L'IA hà eliminatu a maiò parte di questi tells. Sicondu Hoxhunt's Rapportu di e Tendenze di Phishing 2026, U phishing generatu da l'IA hè passatu da u 4% di tutti i tentativi di phishing segnalati in nuvembre 2025 à u 56% in dicembre 2025, un aumentu di 14 volte in un solu mese, è hà mantinutu circa u 40% di tutti i tentativi di phishing segnalati finu à a mità di u 2026. A differenza d'efficacia hè altrettantu evidente: a studiu di sughjetti umani da i circadori di a Harvard Kennedy School hà scupertu chì l'email di spear phishing cumpletamente automatizate da l'IA anu ottenutu una percentuale di clicchi di 54%, currispondendu à esperti umani qualificati è superendu di gran lunga a percentuale di clicchi di 12% di l'email di phishing generiche di u gruppu di cuntrollu. L'IA ùn scrive micca solu più email di phishing. Scrive quelle chì funzionanu.
- Deepfakes chì miranu a fiducia, micca l'infrastruttura. lu U casu Arup sopra ùn hè più un outlier; hè un mudellu. A voce è u video generati da l'IA sò abbastanza cunvincenti per passà per un veru dirigente in una chjama in diretta, trasformendu l'ingegneria suciale da "ingannà qualchissia per fà cliccà" in "ingannà qualchissia per fà crede chì stanu guardendu u so CFO". Questu hè un prublema fundamentalmente più difficiule da risolve per a furmazione di sensibilizazione à a sicurezza, perchè l'ingannu si faci à u livellu percettivu, micca à quellu tecnicu.
- Ricognizione più rapida è malware adattativu. Oltre l'ingegneria suciale, l'IA accorcia a distanza trà "l'attaccante hà una idea" è "l'attaccante hà un exploit funzionale". I grandi mudelli linguistici ponu accelerà a ricerca di vulnerabilità contr'à u codice è l'infrastruttura di un bersagliu rivolti à u publicu, è u malware adattivu pò alterà u so cumpurtamentu à mità esecuzione s'ellu detecta ch'ellu hè analizatu in una sandbox, una capacità chì prima richiedeva un operatore umanu qualificatu chì osservava in tempu reale.
- Attacchi di credenziali à velocità di macchina. L'inserimentu di insemi di credenziali filtrati in un mudellu per amparà i mudelli chì e persone utilizanu in realtà quandu pensanu d'esse "intelligenti" cù una password trasforma l'indovina è a verificazione in qualcosa di più vicinu à a previsione. Cumbinatu cù l'imbottitura automatizata di credenziali, questu comprime ciò chì era prima un attaccu lentu è rumurosu in qualcosa di veloce è tranquillu.
L'IA cum'è strumentu di difesa
- Rilevazione di anomalie à una scala chì l'omu ùn pò micca eguaglià. U valore difensivu fundamentale di l'IA hè u trattamentu di volumi di trafficu di rete, login attività, è registri di sistema chì nisuna squadra d'analisti puderia rivedere manualmente è signalendu ciò chì si discosta da una basa stabilita. Questu hè ciò chì rileva l'attacchi senza firma cunnisciuta ancu, cumpresi i zero-day è l'usu impropriu da parte di l'insider chì ùn scatenerebbenu micca un alerta basatu nantu à e regule.
- Taglià a coda d'alerte, senza aghjunghjela. Hè ancu quì chì l'IA in a cibersigurtà hà u risultatu operativu u più immediatu, è induve l'industria hà sempre un veru travagliu da fà. A ricerca di Vectra AI di u 2026 hà scupertu chì l'urganisazioni ricevenu una media di 2,992 alerti di sicurezza à ghjornu, cù u 63% chì ùn hè micca investigatu, è Microsoft è Omdia Statu di u SOC: Unificà avà o pagà dopu rapportu hà scupertu chì u 46% di tutti l'alerte si rivelanu falsi pusitivi è u 42% ùn sò micca investigati cumpletamente. U triage guidatu da l'IA ùn aghjusta micca solu un altru rilevatore à quella pila. Fattu bè, correla l'alerte cunnesse in un unicu incidente, valuta ciò chì vale veramente l'attenzione di un umanu è permette à l'analisti di passà u so tempu nantu à a frazione di l'alerte chì rapprisentanu un risicu reale invece di chjude manualmente u restu.
- Malware è classificazione cumportamentale al di là di e firme cunnisciute. U listessu approcciu d'analisi cumportamentale chì segnala l'attività anomala di a rete funziona ancu nantu à i fugliali è i pacchetti: invece di currisponde à una lista di firme cunnisciute cum'è male, l'IA pò valutà u cumpurtamentu in tempu d'installazione, e chjamate di sistema inusuali è i mudelli d'offuscazione per catturà malware chì ùn hè mai statu vistu prima, in u mumentu chì appare piuttostu chè dopu chì hè statu pigliatu l'impronte digitali.
- Risposta automatizata è cuntenuta. A rilevazione senza azzione face solu avanzà u tempu. A risposta guidata da l'IA pò isolà un dispositivu affettatu, bluccà u trafficu suspettu è inizià u cuntinimentu automaticamente, chjudendu u fossu trà "l'avemu vistu" è "l'avemu fermatu" da ore à secondi in i casi chì importanu di più.
Perchè e stesse tecniche taglianu in i dui sensi ?
A verità scomoda in questa guida di sicurezza di l'IA hè chì l'attaccanti è i difensori utilizanu spessu a listessa capacità sottostante per fini opposti. A modellazione di lingua naturale chì scrive un email di phishing convincente hè a stessa tecnulugia chì legge un email suspettu è u classifica currettamente cum'è unu. U ricunniscenza di mudelli chì permette à u malware di adattassi per evità una sandbox hè architettonicamente simile à u ricunniscenza di mudelli chì segnala u cumpurtamentu di u malware cum'è anomalu in primu locu. Nisuna di e duie parti hà un monopoliu nantu à a tecnulugia, ciò chì significa chì u vantaghju và à quellu chì l'integra più cumpletamente in u so flussu di travagliu attuale, micca à quellu chì hà accessu à un mudellu più avanzatu.
Sta simmetria hè ancu a ragione per a quale l'IA in a cibersigurtà introduce i so propri risichi da u latu difensivu. I sistemi di IA ponu generà falsi pusitivi chì seppelliscenu u segnale reale in u rumore s'elli sò mal sintonizzati, ereditanu pregiudizii da dati di furmazione incompleti è mancanu intere classi di minacce cum'è risultatu, è ponu esse presi di mira per mezu di tecniche avversarie, induve un attaccante alimenta deliberatamente un mudellu di rilevazione cù dati ingannevoli per manipulà ciò chì segnala. Nunda di questu hè una ragione per evità l'IA difensivamente. Hè una ragione per tene un umanu infurmatu per e chiamate di ghjudiziu, è per trattà u sistema di IA stessu cum'è qualcosa chì hà bisognu di monitoraghju, micca qualcosa chì si implementa una volta è di quale si fida indefinitamente.
Ciò chì significa sta guida di sicurezza di l'IA per a vostra squadra
Cinque mosse separanu e squadre chì ottenenu un valore reale da l'IA in a cibersigurtà da e squadre chì anu appena aghjuntu un altru strumentu:
- Ùn aspettate micca chì l'attacchi "basati da l'IA" diventinu a maiuranza prima d'investisce difensivamente. I dati di phishing sopra mostranu quantu prestu una tattica minoritaria pò diventà quella duminante. Custruite a capacità di rilevazione prima di l'ondata, micca durante ella.
- Puntate l'IA prima à a vostra coda di triage, micca solu à u vostru perimetru. A vittoria a più rapida è a più misurabile per a maiò parte di e squadre hè di riduce u vulume di falsi pusitivi chì un analista deve sguassà manualmente, micca aghjunghje un novu stratu di rilevazione.
- Trattate u risicu di deepfake è di clonazione vocale cum'è un prublema di prucessu, micca un prublema tecnologicu. Nisun strumentu di rilevazione ùn chjude cumpletamente u fossu di stile Arup. Verificazione fora di banda per qualsiasi dumanda chì implica un muvimentu di soldi o cambiamenti di credenziali.
- Estende u listessu pensamentu cumportamentale basatu annantu à l'IA à u codice è pipelines, micca solu u trafficu di rete. L'attaccanti piglianu di mira sempre di più direttamente a catena di furnimentu di u software (pacchetti maliziosi, dipendenze allucinate, istruzioni di l'agente micca riviste), una categuria di risicu cù e so dinamiche, trattata in prufundità in a nostra guida di Sicurezza di a Catena di Fornimentu di l'IA.
- Mantene un umanu rispunsevule di ciò chì l'IA decide. A risposta automatizata hè preziosa precisamente perchè hè rapida, hè per quessa chì hà bisognu di un percorsu di escalation chjaru quandu qualcosa ùn va micca.
Induve l'IA in a cibersigurtà si dirige
Dui cambiamenti definiranu i prossimi anni. Prima, a parte attaccante si sta cunsulidendu intornu à menu tattiche è più cunvincenti piuttostu chè più numerose è crude: u phishing è i deepfakes generati da l'IA ùn sò micca una rete più larga; sò un ganciu più affilatu. Siconda, a parte difensore si move da "rilevà è avvisà un umanu" à "rilevà, puntuà è agisce prima chì un bigliettu esista", chì hè esattamente u cambiamentu chì chjude u fossu trà i 2,992 avvisi ghjurnalieri chì a maiò parte di i SOC affrontanu è a frazione di quelli chì ottenenu mai una vera visione. L'urganisazioni chì avanzanu sò quelle chì applicanu quellu cambiamentu in ogni locu induve l'IA tocca digià u so ambiente, cumpresu u codice chì i so sviluppatori spediscenu, micca solu u trafficu chì attraversa u perimetru di a so rete.
L'opinione di Xygeni: a sicurezza di l'IA deve copre u codice, micca solu a casella di posta.
A maiò parte di a cupertura di l'IA in a cibersigurtà si ferma à u SOC: phishing, malware, anomalie di rete. Questu hè necessariu, è hè ancu incompletu, perchè una parte crescente di u risicu guidatu da l'IA si trova avà in u ciclu di vita di u sviluppu di u software stessu, induve l'arnesi SOC ùn parenu micca.
Xygeni's CoreAI applica u listessu pensamentu cumportamentale, basatu annantu à l'anomalie, discrittu in questa guida à a sicurezza di l'applicazione in particulare: currelazione di i risultati trà i vostri scanner esistenti (micca solu Xygeni's propiu), puntuendu ciò chì hè veramente sfruttabile invece di inundà e squadre cù un vulume d'alerta crudu, spiegendu perchè un risicu datu hè impurtante, è generendu una riparazione pull request invece di un altru bigliettu arretratu. DevAI stende a listessa postura difensiva in a parte più nova di a superficia d'attaccu: l'IA codifica l'agenti è l'assistenti, valida i fugliali di cumpetenze è l'istruzzioni di l'agenti, è blucca una installazione maligna prima ch'ellu agisca. L'ubbiettivu hè u listessu chì sta guida sustene à u livellu SOC, applicatu à pipeline: trasfurmà u vantaghju di l'IA annantu à u vulume è a velocità in un vantaghju di difensore invece di un attaccante.
Cuminciate gratuitamente. Sign up with GitHub, GitLab, o Google è ottene visibilità finu à 25 repositori è 50 scansioni AI à u mese senza costu, senza carta di creditu necessaria.
FAQ
Cosa hè l'IA in cibersigurtà?
L'IA in a cibersigurtà hè l'usu di l'apprendimentu automaticu, di u trattamentu di u linguaghju naturale è di i grandi mudelli linguistici sia da u latu attaccante sia da quellu difensore di a sicurezza. L'attaccanti l'utilizanu per generà cuntenutu di phishing cunvincente, deepfake è malware adattativu; i difensori utilizanu e stesse tecniche sottostanti per a rilevazione di anomalie, u triage di l'alerte è a risposta automatizata.
L'IA hè più periculosa cum'è strumentu d'attaccu o più utile cum'è strumentu di difesa ?
Nisuna di e duie parti hà un vantaghju durevule perchè tramindui sò custruite nantu à a listessa capacità sottostante. L'urganisazioni à più risicu sò quelle chì ùn anu ancu applicatu l'IA difensivamente à u listessu ritmu chì l'attaccanti l'anu applicata offensivamente, micca quelle chì sò cunfruntate à una lacuna tecnologica chì ùn ponu micca chjude.
L'IA pò rimpiazzà cumpletamente l'analisti umani in un SOC?
Innò, è i risichi di pruvà (falsi pusitivi da mudelli mal sintonizzati, pregiudiziu da dati di furmazione incompleti è manipulazione avversaria di u sistema di rilevazione stessu) sò esattamente a ragione per a quale a supervisione umana ferma necessaria. U veru valore di l'IA hè di sbulicà a coda per chì l'analisti possinu fucalizza si nantu à e ghjudizie chì anu sempre bisognu di una persona.
Cumu hè differente u risicu d'attaccu guidatu da l'IA per e squadre di sviluppu di software in particulare?
Oltre à u phishing è i deepfakes, e squadre di sviluppu affrontanu risichi specifichi di l'IA in u SDLC stessu: agenti di codificazione IA chì installanu dipendenze allucinate o maliziose, istruzioni di l'agente micca riviste in i fugliali di cumpetenze, è codice generatu da IA chì riproduce secreti codificati in modu rigidu. Quellu latu di l'IA in a cibersigurtà hè trattatu in più dettagliu in u nostru Guida di sicurezza di a catena di furnimentu di l'IA.






