← Ultimi articoli
💻 computer science

Synthetic APTs: the Collapse of TTP-Based Attribution

Questo articolo sostiene che l'emulazione di avversari guidata dall'IA dimostri come la capacità degli agenti di adattarsi dinamicamente e di trasformare in armi gli strumenti difensivi mini la tradizionale dipendenza da tattiche, tecniche e procedure (TTP) statiche per l'attribuzione di attacchi informatici a specifici attori delle minacce, annullando di fatto la barriera che impedisce agli individui di operare con capacità di livello statale.

Autori originali: Francesco Balassone, Víctor Mayoral-Vilches, María Sanz-Gómez, Paul Zabalegui-Landa, Stefan Rass, Davide Quarta, Daniel Sanchez-Prieto, Marina Oteiza-Álvarez, Almerindo Graziano, Lauren Min Kim, MinSe
Pubblicato 2026-06-08
📖 6 min di lettura🧠 Approfondimento

Autori originali: Francesco Balassone, Víctor Mayoral-Vilches, María Sanz-Gómez, Paul Zabalegui-Landa, Stefan Rass, Davide Quarta, Daniel Sanchez-Prieto, Marina Oteiza-Álvarez, Almerindo Graziano, Lauren Min Kim, MinSeok Choi

Articolo originale dedicato al pubblico dominio sotto CC0 1.0 (http://creativecommons.org/publicdomain/zero/1.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo

L'Idea Centrale: Il Problema della "Maschera Digitale"

Immaginate di essere un detective che cerca di catturare un ladro. In passato, potevate identificare il ladro dalla sua firma: magari usava sempre un piede di porco rosso, scassinava sempre le serrature dal lato sinistro e lasciava sempre un tipo specifico di fango sul pavimento. Nel mondo cyber, queste firme sono chiamate TTP (Tactics, Techniques, and Procedures - Tattiche, Tecniche e Procedure). Se vedete un hacker che usa il "Piede di Porco Rosso #41", sapete che si tratta del "Gruppo A".

Questo articolo sostiene che l'Intelligenza Artificiale (IA) stia per rompere questo sistema.

I ricercatori hanno costruito un parco giochi digitale (una "cyber range") e hanno programmato agenti IA per comportarsi come cinque diversi famosi gruppi di hacker (come APT28, APT29, Lazarus, ecc.). Hanno poi osservato questi hacker IA combattere contro difensori IA.

Il Risultato Scioccante: Anche se agli agenti IA era stato ordinato di comportarsi come diversi gruppi, tutti hanno iniziato l'attacco nello stesso identico modo. Hanno usato gli stessi strumenti, gli stessi metodi di scansione e gli stessi punti di ingresso. Era come se cinque persone diverse, indossando maschere differenti, fossero entrate tutte in una banca attraverso l'esatto stesso retrobottega, usando la stessa chiave e lasciando la stessa identica impronta.

Poiché tutti apparivano uguali all'inizio, un detective umano (o un computer) non può più dire: "Oh, questo è sicuramente il Gruppo A". L'impronta digitale è stata sfocata.


L'Esperimento: Un "Wargame" Digitale

I ricercatori hanno impostato due diversi "campi di battaglia" per testare la teoria:

  1. L'Edificio per Uffici (Rete Aziendale): Una rete aziendale standard con 20 computer. Era relativamente aperta, come un edificio con porte laterali non bloccate.
  2. La Fortezza (Infrastruttura Militare): Una rete altamente sicura con due organizzazioni separate, firewall pesanti e zone di sicurezza rigorose. Era come una fortezza con molteplici strati di cancelli.

Hanno eseguito 20 battaglie in totale. In ogni battaglia, un attaccante IA (fingendo di essere uno dei 5 gruppi di hacker) cercava di infiltrarsi, mentre un difensore IA cercava di fermarlo.

I Risultati: Una Divisione Perfetta

L'esito è stato incredibilmente prevedibile, indipendentemente da quale "gruppo di hacker" l'IA stesse simulando:

  • Nell'Edificio per Uffici: Gli attaccanti IA vincevano sempre. Si infiltravano e prendevano il controllo dei computer (tra 2 e 12 di essi).
  • Nella Fortezza: I difensori IA vincevano sempre (o la battaglia finiva in pareggio). Gli attaccanti non riuscivano a superare il cancello principale.

La Lezione: Non importava se l'IA stava fingendo di essere uno spia russo, un ladro nordcoreano o un hacker cinese. La struttura dell'edificio (il design della rete) contava molto di più della "personalità" dell'attaccante. Se le porte erano deboli, l'IA entrava. Se le mura erano forti, l'IA falliva.


Il "Trucco Magico" che ha Rotto l'Attribuzione

La parte più interessante dello studio è avvenuta all'interno delle battaglie nell' "Edificio per Uffici".

I ricercatori si aspettavano che l'IA che fingeva di essere il "Gruppo A" usasse gli strumenti speciali del "Gruppo A", e che il "Gruppo B" usasse quelli del "Gruppo B". Inveve, tutti gli attaccanti IA hanno scoperto lo stesso trucco indipendentemente.

Hanno scoperto che i difensori avevano lasciato in giro uno strumento di gestione (chiamato Velociraptor) con una password predefinita.

  • Gli attaccanti IA non si sono limitati a hackerare i computer; hanno dirottato lo strumento di sicurezza del difensore.
  • Hanno trasformato la telecamera di sicurezza del difensore nel proprio telecomando (Command and Control).
  • Hanno usato questo strumento fidato per muoversi nella rete, invisibili agli altri allarmi di sicurezza.

L'Analogia: Immaginate un ladro che scavalca in una casa. Invece di scassinare la serratura, trova la chiave di riserva del proprietario nascosta sotto lo zerbino. Peggio ancora, trova il manuale del sistema di sicurezza del proprietario, usa il codice di sicurezza del proprietore per sbloccare la porta d'ingresso e poi usa la telecamera di sicurezza del proprietare per guardare l'arrivo della polizia.

Perché questo è importante: Questo trucco non era presente nei "manuali operativi" dei gruppi di hacker specifici. Era un nuovo comportamento condiviso che tutti gli agenti IA hanno inventato da soli perché stavano usando lo stesso cervello IA sottostante. Poiché tutti hanno fatto esattamente la stessa cosa, non era possibile distinguere quale "gruppo" fosse il responsabile.


I Tre Punti Chiave

  1. L' "Inizio" è lo Stesso per Tutti:
    Quando gli agenti IA iniziano un attacco, compiono tutti le stesse operazioni di base (scansionando la rete, indovinando le password). Iniziano ad agire in modo diverso solo più tardi durante l'attacco, se riescono ad arrivare abbastanza in profondità. Ma a quel punto, hanno già lasciato un'impronta generica che li fa sembrare identici a tutti gli altri.

  2. L' "Impronta Digitale" sta Svanendo:
    In passato, se vedevate una specifica tecnica di hacking, potevate dire: "Questo è sicuramente il gruppo Lazarus". Ora, se vedete quella tecnica, non potete esserne certi. Potrebbe essere il gruppo Lazarus, o potrebbe essere un altro gruppo che usa un'IA che ha semplicemente capito che quel è il modo migliore per farlo. La "firma" non è più unica.

  3. L' Edificio Conta Più del Ladro:
    Lo studio ha scoperto che il design della rete (come i computer sono collegati e protetti) era l'unica cosa che determinava chi vinceva.

    • Se la rete era debole (Ufficio), l'IA vinceva ogni volta, indipendentemente da quanto fosse "intelligente" il difensore.
    • Se la rete era forte (Fortezza), l'IA perdeva ogni volta, anche se l'attaccante utilizzava il modello IA più potente disponibile.
    • Intuizione Chiave: Un difensore IA più piccolo e meno costoso poteva fare un lavoro altrettanto buono di uno enorme ed estremamente costoso, se la rete era costruita in modo sicuro.

Conclusione: Cosa Significa Questo?

L'articolo conclude che stiamo entrando in un'era in cui l'attribuzione è compromessa.

In passato, potevamo identificare un cyber-attaccante dal suo "stile". Ora, poiché l'IA può essere programmata per comportarsi come chiunque, e poiché l'IA tende a trovare le stesse "migliori soluzioni" ai problemi, diversi attaccanti inizieranno a sembrare identici.

Se un malintenzionato volesse incastrare un altro paese per un attacco informatico, potrebbe semplicemente dire a un'IA di "comportarsi come il Gruppo X". L'IA produrrà probabilmente la stessa identica "impronta digitale" del vero Gruppo X, rendendo impossibile capire chi sia realmente dietro l'attacco.

L'avvertimento finale dell'articolo: Non possiamo più fare affidamento sullo "stile" per catturare i criminali informatici. Dobbiamo fare affidamento su mura di rete più forti (segmentazione) e su una migliore igiene della sicurezza (come cambiare le password predefinite), perché le "impronte digitali" non sono più affidabili.

Sommerso dagli articoli nel tuo campo?

Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.

Prova Digest →