AI nelle imprese, con i numeri veriLinkedIn ↗
RassegnaAI

Lukas FerrazziIl guastoAgenti autonomiGuasti e sicurezza№ 38 · 18 settembre 2026 · 6 min di lettura

Gli agenti AI contro PaperCut e le ore che mancano nel piano vulnerabilità NIS

Fra fine agosto e settembre centinaia di agenti AI hanno violato 395 organizzazioni, tredici in Italia, sfruttando due falle di PaperCut tre giorni dopo la correzione. Le misure di base NIS chiedono di reagire senza ingiustificato ritardo e non dicono in quante ore. È la cifra che il piano da approvare entro ottobre deve scrivere.

Il 27 agosto alle 9.42, ora australiana, un istituto scolastico ha avvisato PaperCut che il suo server sembrava compromesso. PaperCut NG e MF sono i programmi che in molte scuole, uffici e aziende gestiscono stampe, copie e scansioni. Girano su un server del cliente. Quel giorno il produttore ha pubblicato un bollettino urgente su due vulnerabilità già sfruttate, CVE-2026-81578 e CVE-2026-82078. La prima aggira l'autenticazione dell'interfaccia di amministrazione, la seconda permette di eseguire codice sul server. Il 28 agosto è uscita la prima patch d'emergenza, poi una seconda, il primo settembre una terza. Il 31 agosto la CISA, l'agenzia americana per la sicurezza informatica, ha inserito le due falle nel suo catalogo delle vulnerabilità sfruttate, con scadenza 14 settembre per le amministrazioni federali.

Il 31 agosto è partita anche la campagna ricostruita da GreyNoise nel rapporto del 9 settembre. Un attaccante, probabilmente di lingua russa, ha preparato e provato l'exploit in un laboratorio con una copia vulnerabile di PaperCut e un server Active Directory. Poi ha affidato l'attacco a centinaia di agenti AI costruiti su Codex di OpenAI come ambiente di esecuzione e su un modello DeepSeek, armati di strumenti offensivi pubblici. Da uno spazio di lavoro vuoto alla prima esecuzione di codice su una vittima reale sono passate meno di quattro ore. Lanciata la campagna, undici organizzazioni sono cadute in 26 secondi.

Il conto finale di GreyNoise è di almeno 440 server compromessi in 395 organizzazioni di 48 paesi, 204 nel settore dell'istruzione. Credenziali raccolte in 280 casi, segreti del sistema operativo o del dominio in 147, amministrazione del dominio Windows in 12. In Italia le vittime sono 13. In otto casi sono state sottratte credenziali, in sette segreti di sistema, in nessuno l'amministrazione del dominio.

Cosa hanno fatto gli agenti e cosa no

Gli agenti non hanno trovato la falla. Il bollettino era pubblico da quattro giorni e l'attacco era già in corso contro i clienti di PaperCut prima che esistesse una correzione. Il lavoro degli agenti è stato un altro, trasformare una falla nota in centinaia di intrusioni in parallelo, senza stancarsi e senza aspettare. Dopo l'accesso, secondo la ricostruzione di GovInfoSecurity, la raccolta delle credenziali e il movimento dentro le reti li ha tentati l'operatore umano.

Le strade verso l'amministrazione del dominio documentate da GreyNoise sono tre. Il pass-the-hash con le credenziali lette dalla memoria del server, la creazione diretta di un account nel gruppo degli amministratori di dominio e noPac, cioè le vulnerabilità CVE-2021-42278 e CVE-2021-42287 di Active Directory. In una scuola superiore americana, riporta The Register, dall'ingresso al controllo del dominio sono passati sette minuti. Il server PaperCut su Windows gira di norma con i privilegi di sistema. Per questo una stampante diventa una porta sull'intera rete.

C'è poi un dettaglio che chi costruisce agenti riconosce subito. L'attaccante aveva indicato 28 paesi da risparmiare, fra cui Russia, Cina e Iran. In alcuni casi gli agenti li hanno colpiti lo stesso. GreyNoise scrive di non sapere perché e chiama la cosa «agents gone wild». Non dice nemmeno dove fosse scritto il divieto. Se stava nelle istruzioni date al modello, il risultato non sorprende. Un vincolo come «non richiamare un numero che ha chiesto di non essere contattato», negli agenti vocali che costruisco, non sta nel prompt, perché il modello lo tratta come una preferenza da bilanciare con il resto. Sta nel codice che esegue la chiamata, dove non si negozia.

Nel suo resoconto del primo settembre l'amministratore delegato di PaperCut, Chris Dance, ha fatto un'ammissione che nei post-mortem aziendali non si legge quasi mai.

The authentication-bypass part at the start of that chain came from code I personally have contributed to over the years.

Nello stesso testo spiega che le patch sono uscite a rate, saltando i test manuali consueti, per rompere subito la catena d'attacco nota e aggiungere protezioni man mano.

Due letture della stessa campagna

La lettura ottimista dice che non è successo niente di nuovo. Falle pubbliche, strumenti pubblici, una vulnerabilità di Active Directory corretta da Microsoft nel novembre 2021. In almeno un caso il firewall applicativo di Cloudflare ha fermato l'attaccante. Le vittime italiane non hanno perso il dominio. PaperCut nel bollettino consiglia per prima cosa di limitare l'accesso web del server agli indirizzi fidati, una regola di firewall che si scrive in dieci minuti. GreyNoise chiude sulla stessa linea, «fundamental hardening of environments still matters against AI-enabled threats». Chi aveva fatto le cose di base è rimasto fuori.

La lettura critica guarda all'orologio. Fra la patch e la campagna ci sono tre giorni, fra il lancio e le prime undici vittime 26 secondi. Nessun turno di monitoraggio umano regge quei tempi e nessun ciclo mensile di aggiornamenti li intercetta. La norma italiana non aiuta. Le misure di base NIS fissate dall'Agenzia per la cybersicurezza nazionale con la determinazione 164179 dell'aprile 2025, aggiornata a dicembre con la 379907, chiedono alla misura ID.RA-08 che le vulnerabilità siano «prontamente risolte attraverso aggiornamenti di sicurezza o misure di mitigazione» e alla misura PR.PS-02 che gli aggiornamenti siano installati «senza ingiustificato ritardo». Nessun numero di ore. Il piano di gestione delle vulnerabilità deve essere approvato dagli organi di amministrazione e per i soggetti entrati nell'elenco nel 2025 le misure vanno adottate entro diciotto mesi dalla notifica, cioè a fine ottobre. Un consiglio che approva «entro quattordici giorni» copiando la scadenza della CISA approva un piano che questa campagna avrebbe battuto di undici giorni.

Perché sto con la prima

Scelgo la lettura ottimista, con una conseguenza che la rende meno comoda di quanto sembri. Ha ragione su cosa ferma gli agenti, cioè un server che da internet non si raggiunge. Sbaglia chi ne deduce che basti continuare come prima, perché «come prima» in parecchie imprese significa un server di stampa pubblicato su internet per comodità, magari per stampare da fuori sede.

Da qui la posizione. Il piano che l'ACN chiede non deve promettere patch in ore su tutto, promessa che nessuna impresa media mantiene e che resterebbe sulla carta. Deve separare i servizi esposti su internet da tutto il resto e per quelli fissare un tempo in ore per la mitigazione, cioè chiudere l'accesso agli indirizzi esterni appena esce un avviso, con la patch che arriva dopo. La misura ID.RA-08 lo consente esplicitamente, perché mette le misure di mitigazione sullo stesso piano degli aggiornamenti. Tutto ciò che non è esposto può restare nel ciclo mensile. E un gestionale di stampa raggiungibile da internet, nel 2026, lo considero un errore di configurazione, non un rischio da valutare e accettare.

C'è anche un secondo debito che la campagna ha riscosso. noPac è del 2021. Chi ha perso il dominio per quella strada aveva lasciato i controller di dominio senza un aggiornamento vecchio di quasi cinque anni. Gli agenti hanno solo trovato prima di altri quello che era rimasto aperto.

Il resoconto scritto troppo presto

Il resoconto di Chris Dance porta la data del primo settembre, il giorno dopo l'avvio della campagna. Vi si legge che l'attività «appears to have been relatively focused and limited». Otto giorni dopo GreyNoise contava 395 organizzazioni. Il produttore non stava mentendo, vedeva le segnalazioni dei suoi clienti. Le prime due erano arrivate da squadre di sicurezza con sistemi di rilevamento funzionanti, che avevano isolato la macchina e conservato i log. Delle altre 393 il produttore non poteva sapere niente finché qualcuno non se ne accorgeva. Chi aspetta il giudizio del fornitore sulla gravità per decidere quando staccare un server legge un numero che, nei primi giorni, conta soltanto le vittime capaci di accorgersene.