Edizione del pomeriggio · 9 ottobre 2026

Un solo messaggio di chat basta a dirottare gli agenti AI su AWS

Un unico messaggio inviato a un agente AI accessibile al pubblico è bastato per prendere il controllo di tutti gli agenti presenti nello stesso account e nella stessa regione di Amazon Web Services. Lo hanno dimostrato i ricercatori di Zenity Labs sulla piattaforma Amazon Bedrock AgentCore.

Amazon Web Services
Immagine: Wikimedia Commons, pubblico dominio

Che cosa hanno scoperto i ricercatori

Amazon Bedrock AgentCore è la piattaforma di AWS per far girare agenti AI aziendali, cioè programmi basati su modelli linguistici che possono usare strumenti, conservare una memoria e accedere a dati interni. Zenity Labs, società specializzata in sicurezza, ha individuato una catena di vulnerabilità che ha battezzato AgentCorruption.

Per sfruttarla bastava poter chattare con un solo agente esposto al pubblico, per esempio un assistente per il servizio clienti. Secondo Zenity il problema era sistemico e riguardava agenti dotati di strumenti integrati in più account AWS.

La sandbox che non c'era

Gli agenti non erano davvero isolati. AWS mette a disposizione un servizio interno di metadati, raggiungibile a un indirizzo riservato, che fornisce credenziali temporanee per autenticarsi sui propri sistemi: chi le intercetta può spacciarsi per quella macchina. Un agente non dovrebbe poterlo contattare, ma i ricercatori lo hanno semplicemente chiesto in linguaggio naturale e l'agente, costruito con il framework open source Strands di AWS, ha interrogato il servizio e inviato i risultati a un server esterno. La barriera di isolamento, la cosiddetta sandbox, scrivono, semplicemente non esisteva.

Le credenziali rubate funzionavano anche fuori dalla piattaforma, sui computer dei ricercatori. A peggiorare le cose, i permessi predefiniti di AgentCore non erano limitati al singolo agente ma valevano per tutti quelli dello stesso account e della stessa regione, con diritti di lettura, scrittura e cancellazione. Così è stato possibile elencare gli agenti, scaricare in pochi secondi i loro pacchetti di codice, che spesso contengono password o chiavi API dimenticate, leggere tutte le conversazioni private tra utenti e agenti e passare, per esempio, da un agente pubblico a uno interno della finanza. Dove era attiva la memoria a lungo termine, i ricercatori hanno potuto alterarla, inserendo istruzioni che facevano inoltrare le conversazioni future a un destinatario esterno.

Perché conta

Gli agenti AI stanno entrando nei processi aziendali anche in Italia, spesso appoggiandosi a piattaforme cloud statunitensi come AWS. Questo caso mostra che un agente non è solo un chatbot: è un sistema con credenziali e permessi, e un semplice messaggio in italiano o in inglese può diventare un vettore di attacco.

AWS ha corretto il problema solo in parte, rendendo più difficile per i nuovi agenti recuperare i metadati interni e restringendo il ruolo di esecuzione predefinito. I ricercatori raccomandano comunque alle aziende di assegnare manualmente ai propri agenti ruoli più rigidi, con i diritti minimi necessari.

La domanda di questa edizione
Voi affidereste a un agente AI l'accesso alla vostra posta e ai vostri conti?
💬 Rispondi nei commenti su Instagram
Copertina del Reel
Edizione del pomeriggio · 9 ottobre 2026
Questa notizia è nel notiziario in video
▶ Guarda il ReelApri su Instagram

Nella stessa edizione

pomeriggio · 9 ottobre 2026

Ethereum discute se l'IA possa rompere le firme dei portafogli

Due ricercatori di Ethereum temono che i progressi dell'IA in matematica possano minacciare le firme ECDSA. Vitalik Buterin invita alla prudenza.

pomeriggio · 9 ottobre 2026

USA Today fa causa a OpenAI e chiede oltre 250 milioni di dollari

Il gruppo editoriale USA Today accusa OpenAI di aver copiato centinaia di migliaia di articoli per addestrare i suoi modelli e chiede oltre 250 milioni.

pomeriggio · 9 ottobre 2026

Anthropic vieta i comportamenti crudeli verso Claude

Anthropic aggiorna le condizioni d'uso: insulti ripetuti e gratuiti verso Claude possono portare a restrizioni. Nuove regole su propaganda, armi e sorveglianza.