L’ethical hacker evolve da semplice “cacciatore di bug” a orchestratore di strumenti e modelli di AI

StrikeShark malware hacker etici pexels

In occasione del Cybersecurity Awareness Month, il mese globale dedicato alla consapevolezza sulla sicurezza informatica, il mondo del testing e della protezione dati si trova ad affrontare una duplice sfida: l’esplosione delle vulnerabilità legate all’adozione massiva dell’intelligenza artificiale e la necessità di proteggere infrastrutture software sempre più complesse.

Se da un lato gli agenti di IA generativa promettono di automatizzare la caccia alle falle di sistema, dall’altro la sola tecnologia non basta a garantire una protezione a prova di attacco. A confermarlo è un’analisi di UNGUESS che afferma che il 90% degli hacker etici della community UNGUESS Security[1] utilizza l’AI quotidianamente per automatizzare il lavoro ripetitivo, ma il suo impiego nella formulazione di ipotesi di vulnerabilità complesse e logiche è meno efficace[2].

“Questo dato evidenzia come l’algoritmo sia un potente alleato operativo, ma, così come per gli attaccanti che usano tra l’altro gli stessi strumenti, l’intuito, la creatività e l’analisi critica rimangono una prerogativa esclusivamente umana” – afferma Luca Manara, President and Executive Chairman di UNGUESS – “Sono tre le capacità umane che l’IA non potrà replicare a breve: la prima è la comprensione dell’intenzione; la seconda è la capacità di concatenare, ovvero quel pensiero laterale capace di mettere in fila diverse debolezze modeste per creare un potente attacco; la terza è la responsabilità del giudizio che solo una persona reale può avere.”

L’evoluzione dell’ethical hacker nell’era dell’Intelligenza Artificiale

Negli ultimi due anni, la figura del ricercatore di sicurezza ha vissuto una trasformazione più profonda di quella avvenuta nell’intero decennio precedente. L’ethical hacker non è più semplicemente “colui che scova il bug”, ma si sta evolvendo in una figura specializzata che orchestra i modelli, ne verifica i risultati e interviene laddove gli algoritmi mostrano i propri limiti.

Secondo l’analisi di UNGUESS, ci sono cinque trend fondamentali che stanno ridisegnando questo mestiere:

  1. Validazione: l’IA scova moltissimi errori a costo quasi zero, ma si tratta spesso di difetti superficiali. Il vero valore dell’hacker etico oggi sta nella capacità di giudizio e nel capire se quel difetto è un pericolo reale per l’azienda o solo un falso allarme;
  2. Specializzazione: il focus si sta spostando su ambiti sempre più specifici, come la protezione dei processi aziendali più critici, sistemi OT e la sicurezza dell’IA stessa, messa a dura prova da tecniche avanzate usate per ingannare e manipolare i chatbot (molto più simili a tecniche di phishing);
  3. Nuovi strumenti: i professionisti più esperti non si limitano a usare l’IA così com’è, ma creano dei veri e propri software con cui lavorare e modelli di intelligenza artificiale propri per rendere la caccia ai bug più rapida e precisa;
  4. Collaborazione: poiché le minacce più gravi nascono quasi sempre dall’incastro di più vulnerabilità minori e dalla creatività dei ricercatori, il lavoro collaborativo è diventato centrale. Ne sono un esempio i Live Hacking Event, sessioni e challenge di hacking a tempo in cui hacker etici e ricercatori si riuniscono, di persona, per trovare vulnerabilità in specifici sistemi digitali;
  5. Complessità: con l’automazione capace di intercettare i problemi superficiali, sul mercato rimarranno da individuare (e remunerare) solo le vulnerabilità davvero complesse. In questo nuovo scenario, la differenza non risiede più in chi lancia più scansioni, ma in chi sa esattamente cosa cercare e dove.

La trappola dell’AI Slop

Affidare la caccia alle vulnerabilità esclusivamente all’automatizzazione presenta una forte controindicazione pratica, ovvero la produzione massiva di AI Slop, una grande quantità di segnalazioni apparentemente credibili nella forma, ma del tutto errate, irrilevanti o non realmente sfruttabili. Questo genere di “rumore” rischia di paralizzare il lavoro delle piattaforme di Bug Bounty poiché ogni falso positivo consuma il tempo prezioso degli analisti per verificare segnalazioni inesistenti.

In un panorama in cui un’organizzazione riesce a correggere mediamente solo il 10% delle vulnerabilità aperte al mese[3], ingolfare i processi con segnalazioni automatiche è il modo più rapido per far sfuggire le falle davvero critiche. Subentra poi un pericoloso effetto assuefazione dove, a forza di smentire dieci allarmi errati generati dall’algoritmo, i team rischiano di sottovalutare o ignorare l’undicesima segnalazione, quella reale e potenzialmente pericolosa.

La vera sfida per le aziende non è quindi aumentare indiscriminatamente l’uso dell’AI, ma combinare la capacità di analisi e scalabilità degli algoritmi con creatività, prospettive diverse, validazione e responsabilità degli ethical hacker.

“Delegare la sicurezza alle sole scansioni automatiche espone le aziende al concreto pericolo di non poter dimostrare la reale resilienza richiesta dalle norme, con il rischio di gravi sanzioni economiche che, nel caso del Cyber Resilience Act, possono generare perdite del 2,5% del fatturato, oltre a significativi danni reputazionali” – precisa Luca Manara – “La domanda cruciale per le aziende in occasione del Cybersecurity Awareness Month non è “quanta IA stiamo usando?”, ma come coniugare l’ampiezza di ragionamento dell’IA con la diversità di prospettiva, il giudizio e la responsabilità che solo una community di hacker etici umani può garantire.”

[1] Business unit di UNGUESS. La community è composta da circa 200 tester.

[2] https://blog.unguess.io/it/bug-bounty-ai-hacker-umani

[3] https://www.cyentia.com/publication/prioritization-to-prediction-vol-3/