L'IA ha rimosso l'ultima scusa per una sicurezza OT debole
Per decenni, la tecnologia operativa (OT) che gestisce centrali elettriche, impianti di trattamento delle acque, ospedali e reti di telecomunicazioni si è affidata a una difesa implicita: nessuno al di fuori di una piccola cerchia di ingegneri capiva come funzionassero questi sistemi. Protocolli oscuri, hardware proprietario e software specifici dei fornitori creavano una barriera di conoscenza che teneva fuori la maggior parte degli attaccanti, non perché i sistemi fossero sicuri, ma perché erano confusi.
Quella barriera è scomparsa. Secondo recenti resoconti sullo stato della sicurezza OT, gli strumenti di IA hanno reso possibile per i criminali comprendere e sfruttare queste scatole nere un tempo impenetrabili senza bisogno di anni di formazione specializzata. Il concetto di sicurezza attraverso l'oscuramento, l'idea che un sistema rimanga al sicuro semplicemente perché il suo funzionamento interno è difficile da decifrare, non regge più quando un modello di IA può decifrarlo per te.
Perché l'oscuramento non è mai stata una vera strategia di sicurezza
La sicurezza attraverso l'oscuramento funzionava come sottoprodotto della complessità, non come scelta progettuale intenzionale. Gli ambienti OT non sono mai stati costruiti con lo stesso rigore in materia di sicurezza delle moderne reti IT. Sono stati costruiti per funzionare in modo affidabile per anni, a volte decenni, spesso con poca considerazione per ciò che sarebbe accaduto se qualcuno con intenzioni malevole avesse ottenuto l'accesso.
Ciò che manteneva sicuri questi sistemi non era una forte autenticazione o crittografia. Era il semplice fatto che pochissime persone, inclusi molti specialisti IT, sapevano come interpretare i protocolli proprietari e l'hardware legacy coinvolti. Gli hacker che volevano prendere di mira i sistemi OT necessitavano di conoscenze approfondite e specializzate che richiedevano anni per essere acquisite. Quel requisito fungeva da filtro naturale, mantenendo ristretto il bacino di attaccanti capaci.
L'IA ha di fatto cancellato quel filtro. Gli attaccanti non hanno più bisogno di essere essi stessi esperti di OT. Possono usare strumenti di IA per analizzare, interpretare e reverse-engineerare sistemi che a un umano specialista avrebbero richiesto mesi per essere compresi. Ciò significa che la popolazione di persone in grado di portare a termine un attacco distruttivo contro infrastrutture critiche si è ampliata drasticamente, anche se le vulnerabilità di fondo di questi sistemi non sono affatto cambiate.
Perché questo conta al di là della sala server
È facile pensare alla sicurezza OT come a un problema delle aziende di servizi pubblici e dei produttori, non qualcosa che tocca la vita quotidiana. Ma gli attacchi alle infrastrutture critiche hanno un modo di raggiungere direttamente i consumatori. Reti elettriche, sistemi idrici, ospedali e fornitori di telecomunicazioni sono tutti costruiti su fondamenta OT, e le interruzioni a uno qualsiasi di essi si propagano verso l'esterno nella vita quotidiana: procedure mediche annullate, interruzioni prolungate, servizi di emergenza ritardati e comunicazioni interrotte.
Lo stesso schema che rende l'IA pericolosa per i sistemi OT si applica anche al software quotidiano da cui dipendono molte organizzazioni. Quando uno strumento ampiamente utilizzato ha una falla di sicurezza, gli attaccanti si muovono rapidamente, e sempre più spesso non hanno bisogno di competenze approfondite per farlo. Lo sfruttamento rapido osservato dopo la divulgazione delle vulnerabilità, come la risposta d'emergenza richiesta quando una vulnerabilità zero-day di PaperCut è stata sfruttata, mostra quanto velocemente gli attaccanti capitalizzino le debolezze una volta identificate, sia attraverso la ricerca umana che la scoperta assistita dall'IA.
Mentre l'IA abbassa l'asticella tecnica per attaccare sistemi oscuri, le organizzazioni che gestiscono infrastrutture critiche vengono spinte verso la stessa lezione che l'IT aziendale ha imparato anni fa: la sicurezza deve essere integrata nell'architettura stessa, non data per scontata perché un sistema è difficile da comprendere.
Cosa significa questo per te
La maggior parte dei lettori non è responsabile della sicurezza di una rete elettrica o della rete OT di un ospedale, ma il passaggio oltre la sicurezza attraverso l'oscuramento ti riguarda comunque. Quando i fornitori di infrastrutture critiche vengono colpiti, gli effetti si manifestano come interruzioni del servizio, disruzioni della fatturazione, cure ritardate o dati personali esposti raccolti da quelle organizzazioni. Sei uno stakeholder a valle in ognuno di questi sistemi, anche se non interagisci mai direttamente con il livello OT.
A livello personale, anche la tendenza più ampia conta. L'IA sta abbassando la barriera di competenze per gli attaccanti su tutta la linea, non solo in ambito industriale. I tentativi di phishing sono più convincenti, il malware è più facile da personalizzare e la ricognizione sui singoli obiettivi è più rapida che mai. L'oscuramento che proteggeva gli utenti comuni, avere una piccola impronta digitale, usare software meno diffusi o semplicemente non essere un bersaglio ovvio, si sta erodendo allo stesso modo in cui è accaduto per i sistemi OT.
Passi concreti in un panorama di minacce guidato dall'IA
Non puoi mettere una pezza a una centrale elettrica, ma puoi ridurre la tua esposizione e spingere per la responsabilità da parte dei servizi su cui fai affidamento.
- Usa una VPN e connessioni crittografate quando accedi ad account sensibili, specialmente su reti condivise o pubbliche, per limitare ciò che gli attaccanti possono osservare o intercettare.
- Mantieni software e firmware aggiornati prontamente, poiché gli attaccanti assistiti dall'IA si muovono rapidamente una volta che una vulnerabilità diventa di dominio pubblico.
- Abilita l'autenticazione a più fattori ovunque sia offerta, poiché rimane una delle poche difese che i tentativi guidati dall'IA non possono facilmente aggirare.
- Presta attenzione alle notifiche di violazioni e interruzioni da parte di aziende di servizi pubblici, fornitori di assistenza sanitaria e compagnie di telecomunicazioni che utilizzi, e segui i passi raccomandati se sei coinvolto.
- Sostieni e informati sulla segmentazione della rete e sui controlli di accesso quando valuti qualsiasi dispositivo smart home o connesso, poiché i sistemi isolati limitano quanto lontano può muoversi un attaccante anche se riesce a entrare.
La sicurezza attraverso l'oscuramento non è più un ripiego praticabile per nessuno, dagli operatori di servizi pubblici ai singoli utenti. L'IA ha reso troppo facile mappare, interpretare e sfruttare sistemi che un tempo si affidavano all'essere incompresi. Le organizzazioni che si adattano costruendo veri controlli di sicurezza, invece di sperare che i loro sistemi rimangano nascosti, saranno in una posizione molto migliore per resistere a ciò che verrà dopo.




