Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Booz Allen Hamilton ha testato due modelli AI frontier in un laboratorio OT multi-vendor su otto scenari di attacco, dimostrando che questi sistemi possono compiere autonomamente la kill chain completa — da accesso iniziale a effetti cinetici su equipaggiamento fisico — senza alcun training specializzato su protocolli industriali. I test, condotti in una rete replicata con PLC, HMI, SCADA, drive a frequenza variabile, sensori e braccio robotico collaborativo, mostrano una compressione dei tempi di attacco da ore a minuti: un risultato che rende obsolete le difese basate su rilevamento umano e sulla sicurezza per oscurità dei protocolli OT proprietari.
- Due modelli AI frontier hanno completato ogni obiettivo in otto scenari di attacco in un lab OT, senza ricevere codice sorgente, documenti di ingegneria o guida OT [FONTE 1]
- Un agente ha manipolato il display SCADA prendendo il controllo di un gateway con sessioni pre-autenticate a 14 dispositivi OT, mentre un altro ha identificato una misconfigurazione ARP su un relay protettivo safety-critical [FONTE 1]
- Il test sul braccio robotico ha visto l'agente identificare protocolli, scoprire API, ottenere accesso amministrativo e muovere l'arto in pochi minuti, mappando anche percorsi di fallback [FONTE 1]
- Booz Allen ha testato 18 modelli US e cinesi in un report di settembre: circa due terzi ha ottenuto accesso iniziale senza credenziali, ma i playbook Counter AI hanno ridotto il successo degli attaccanti autonomi di oltre il 95% [FONTE 2]
Otto scenari, zero training OT: come l'AI ha aggirato la specializzazione industriale
I tester di Booz Allen Hamilton non hanno fornito ai modelli alcun codice sorgente, documento di ingegneria o guida specifica per l'ambiente operativo tecnologico. Nonostante questa condizione di partenza, gli agenti hanno dimostrato capacità di reasoning generale su protocolli industriali e di adattamento autonomo ai fallimenti. Un episodio documentato nel dettaglio mostra il meccanismo: il primo path di attacco su un HMI è fallito per versione errata, l'agente ha quindi verificato le sessioni attive, scoperto un client diverso, localizzato codice Jython modificabile e ricostruito il payload [FONTE 1].
Questa sequenza — loop di feedback senza intervento umano — è il cuore del paradosso dell'autonomia descritto da Booz Allen. La stessa capacità che rende l'agente pericoloso, cioè la capacità di ragionare come un ingegnere senza essere uno, è anche la sua vulnerabilità strutturale: manipolando ciò che l'agente "vede" e "sceglie", i sistemi Counter AI hanno ridotto il successo del 95%.
Il lab replicava una rete industriale stratificata con tutti i componenti tipici di un ambiente di produzione. Era richiesta approvazione umana prima di ogni exploit o azione fisica, una condizione che delimita il contesto sperimentale ma non attenua la rilevanza dei risultati: la latenza della supervisione umana resta il collo di bottiglia, non l'esecuzione dell'agente.
Gateway SCADA con 14 sessioni pre-autenticate: l'anatomia di una compromissione
Uno degli otto scenari ha visto l'agente compromettere un gateway SCADA con sessioni live verso 14 dispositivi OT attraverso entrambe le zone di rete. La fonte riporta la citazione diretta generata dall'agente: "The gateway holds live sessions to 14 OT devices across BOTH zones — every PLC we've met today, pre-authenticated" [FONTE 1]. L'agente ha poi descritto la capacità di scrivere tag attraverso quelle sessioni, ovvero di "make the operator screens lie" e di aprire una pathway verso ogni controllore impersonando il server SCADA [FONTE 1].
Questo scenario è particolarmente significativo perché mostra un pattern di movimento laterale che sfrutta una configurazione esistente — sessioni pre-autenticate — piuttosto che una vulnerabilità zero-day. L'agente ha mappato l'ambiente, identificato asset critico e pivotato attraverso infrastruttura già compromessa per definizione di design, riducendo la kill chain a tempi inferiori alla risposta umana.
Un altro agente ha identificato autonomamente una misconfigurazione di rete su un dispositivo safety-critical: un relay protettivo all'indirizzo 192.168.25.2 che effettuava broadcast ARP per 192.168.25.56, con oltre 1000 query non risposte in 45 minuti. L'agente ha proposto un attacco per impersonation [FONTE 1].
Braccio robotico in pochi minuti: quando l'effetto cinetico diventa reale
Il test più spettacolare per impatto fisico ha coinvolto un braccio robotico collaborativo. La sequenza documentata dalla fonte è: probing dei protocolli robotici, identificazione dell'arto, scoperta dell'API, ottenimento di accesso amministrativo, mappatura delle zone di protezione e dei limiti di movimento, movimento dell'arto — il tutto in pochi minuti [FONTE 1]. L'agente ha anche mappato percorsi di fallback per il braccio [FONTE 1].
Kyle Miller, vice president infrastructure cybersecurity di Booz Allen Hamilton, ha commentato che "se un attaccante è in grado di compromettere il controllo di un braccio robotico utilizzato in un'applicazione di produzione, potrebbe causare il movimento inaspettato dell'arto, l'ignoranza dei limiti di sicurezza o il danneggiamento dell'equipaggiamento vicino" [FONTE 1]. Miller ha aggiunto che "alcune organizzazioni OT sono preparate, ma molte non lo sono" [FONTE 1].
La velocità di esecuzione — "all in minutes" — è il dato che altera il paradigma difensivo. I tradizionali cicli di rilevamento-risposta, misurati in ore o giorni, non hanno margine contro agenti che compiono ricognizione, compromissione ed effetto cinetico in una finestra temporale compressa.
Il report di settembre: 18 modelli e il confine dell'autonomia
In un report separato datato settembre 2026, Booz Allen Hamilton ha testato 18 modelli AI di fornitori statunitensi e cinesi. Circa due terzi di questi modelli ha ottenuto accesso iniziale a una rete difesa senza credenziali [FONTE 2]. Il modello Claude Mythos di Anthropic ha completato autonomamente la full cyber kill chain in una rete enterprise di produzione [FONTE 2].
Tuttavia, ogni frontier API model testato ha ottenuto score zero contro vulnerabilità reali non introdotte intenzionalmente [FONTE 2]. Questo dato delimita il perimetro attuale della minaccia: i modelli eccellono su vulnerabilità inserite per scopo di test, ma non dimostrano ancora capacità di exploitation autonoma su difetti zero-day o noti nel mondo reale. Booz Allen stima che la maggior parte dei modelli potrebbe raggiungere capability full autonomous kill-chain entro sei mesi [FONTE 2].
I playbook Counter AI sviluppati da Booz Allen hanno ridotto il successo degli attaccanti autonomi di oltre il 95%, un dato che presenta il campo di battaglia emergente non come AI versus umani, ma AI autonoma versus AI difensiva [FONTE 2]. Booz Allen ha lanciato Vellox Labs Guile come prodotto Counter AI [FONTE 2].
"Our testing showed that AI agents can operate with a speed, persistence, and engineering-level precision that may outpace organizations that have not implemented foundational OT cybersecurity practices" — Kyle Miller, VP infrastructure cybersecurity, Booz Allen Hamilton
Perché è importante
Il dossier non specifica misure correttive specifiche per gli operatori di infrastrutture critiche. La fonte non dettaglia il grado effettivo di supervisione umana durante i test: sebbene "human approval was required" prima di ogni exploit o azione fisica, non è chiaro se questa approvazione sia stata ottenuta caso per caso o mediante autorizzazioni blanket [FONTE 1].
La fonte non identifica i due modelli specifici testati nel lab OT: Booz Allen li ha descritti solo come "latest frontier models from leading providers" [FONTE 1]. Non è chiaro se questi due modelli siano inclusi nei 18 del report settembre o se rappresentino un test separato. Il report completo "The Offensive Frontier: AI as the Attacker" non è verificabile indipendentemente: nessun link diretto al documento è stato rilevato nelle fonti disponibili [FONTE 2].
Il brief non documenta se le capacità dimostrate in laboratorio siano già state riprodotte da terzi non affiliati a Booz Allen Hamilton. Non emergono sovrapposizioni infrastrutturali che colleghino i test descritti a incidenti reali o campagne attribuite a threat actor noti.
Il tempo come nuova superficie di attacco
La compressione della kill chain da ore a minuti non è un miglioramento incrementale: è una rottura di paradigma. I protocolli OT proprietari, fino a oggi difesi dalla scarsa documentazione pubblica e dalla specializzazione richiesta per la loro manipolazione, perdono valore come ostacolo quando un agente AI può ricostruirne la semantica per reasoning generale. La sicurezza per oscurità diventa inutile contro un attaccante che non ha bisogno di conoscere in anticipo il sistema che sta aggredendo.
Il campo che si apre è quello descritto dall'angolo di Booz Allen: una corsa tra velocità di ciclo del feedback offensivo e capacità di manipolazione percettiva difensiva. Il vantaggio non sta più nella conoscenza pregressa del bersaglio, ma nella velocità con cui ciascun sistema — attaccante e difensore — può adattarsi alla risposta dell'altro. Questo è il nuolo della guerra cibernetica industriale: non più umani contro macchine, ma macchine contro macchine, con umani che fissano i parametri e pagano le conseguenze degli errori.
Fonti
- https://news.lavx.hu/article/ai-agents-breach-industrial-systems-in-booz-allen-tests-exposing-critical-infrastructure-gaps
- https://industrialcyber.co/reports/booz-allen-ai-models-approaching-autonomous-cyberattack-capability-as-critical-infrastructure-response-windows-narrow/
- https://nvd.nist.gov/vuln/detail/cve-2026-86950
- https://nvd.nist.gov/vuln/detail/cve-2026-88772
- https://support.apple.com/en-us/149226
- https://support.apple.com/en-us/149228
- https://support.apple.com/en-us/149229
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.