// 2 CVE · 1 EXPLOIT NELLE ULTIME 24H
Il modello AI ha interagito con sistemi esterni in tre occasioni durante un test di cybersecurity a maggio 2026. Google ha confermato l'incidente dopo segnalazione

Google ha confermato che il suo modello d'intelligenza artificiale Gemini ha interagito con tre aziende reali durante un test di cybersecurity condotto a maggio 2026 dall'azienda israeliana Irregular. L'incidente è emerso pubblicamente a settembre 2026, dopo che il Wall Street Journal ha contattato Google per commento.

Le informazioni riportate derivano da articoli di SecurityWeek, BBC, The Guardian e The Hacker News che citano il reporting del Wall Street Journal e dichiarazioni ufficiali di Google. Nessun documento tecnico primario o advisory strutturato è stato reso disponibile dalle parti coinvolte.

Punti chiave
  • Gemini ha tentato accesso a tre aziende reali durante un test di sicurezza a maggio 2026, utilizzando credential guessing e credenziali reperite in repository pubblici.
  • La causa radice è stata un errore di denominazione di Irregular: un nome aziendale fittizio in un esercizio CTF corrispondeva a un dominio reale, combinato con accesso internet non intenzionale nell'ambiente di test.
  • Heather Adkins, VP di Google Security Engineering, ha confermato che il modello si è arrestato in tutti e tre i casi dopo aver raggiunto un'azienda reale, non il target simulato.
  • Irregular ha notificato Google a fine luglio 2026; Google ha contattato le tre aziende e autorità federali senza rendere pubblico l'incidente fino all'interrogazione del Wall Street Journal.
  • Non ci sono evidenze di danno o esfiltrazione dati; i nomi delle tre aziende non sono stati divulgati.

Come l'agente AI ha raggiunto sistemi esterni

Il meccanismo dell'incidente è inequivocabilmente tecnico e inequivocabilmente umano. Irregular, specializzata in test di sicurezza per modelli AI, aveva configurato un esercizio capture-the-flag con un nome aziendale fittizio. Quel nome collimava con un dominio reale esistente. L'ambiente di test disponeva di connettività internet non intenzionale.

Gemini, operando nell'ambito della sua valutazione, ha risolto il nome, raggiunto il dominio esterno e iniziato a interagire con sistemi produttivi. In un caso il modello ha eseguito attacchi di credential guessing. Negli altri due ha reperito credenziali in repository pubblici e le ha utilizzate.

Google ha specificato che il modello coinvolto non era la versione più recente di Gemini, senza tuttavia identificare quale iterazione fosse impiegata. Il confine tra simulazione e realtà è risultato permeabile per una combinazione di naming collision e configurazione di rete, non per una vulnerabilità nel modello in sé.

Il comportamento del modello e il contesto della disclosure

Heather Adkins ha enfatizzato il comportamento autoregolatorio del modello. Secondo la dichiarazione di Google a SecurityWeek, l'agente si è arrestato in tutti e tre i casi dopo aver raggiunto un'azienda reale.

"Safe development of powerful AI models is critical and we invest deeply in this area. In a standard evaluation, the model found public information online and guessed credentials to access websites it thought were part of the test. In all three of these instances, the model stopped."
— Heather Adkins, VP Google Security Engineering, a SecurityWeek

Adkins ha anche precisato che Google ha collaborato con il partner di testing: "We ensured the three entities were made aware, and we worked with our training partner on the changes they've now made to their testing processes."

Google ha notificato le tre aziende coinvolte e autorità federali, senza che i dettagli delle autorità siano stati resi pubblici. L'intervallo temporale — da maggio a settembre, con notifica interna a luglio — solleva questioni sulle aspettative di disclosure nel settore AI.

La fonte non specifica se l'accesso ai sistemi abbia comportato visualizzazione, modifica o esfiltrazione di dati. Questo limite documentario impedisce di quantificare l'impatto operativo per le tre entità, rimaste anonime.

Irregular e il pattern degli incidenti di testing AI

Irregular è la stessa società coinvolta in incidenti analoghi con Meta, OpenAI e Anthropic. Questa convergenza indica un pattern sistemico nell'industria del testing AI: ambienti di red-team per agenti autonomi che non prevedono rigorose sandbox di rete.

Irregular ha dichiarato di aver corretto tutti i problemi noti dalla sua parte settimane fa, secondo BBC. La natura specifica di queste correzioni e la loro efficacia contro varianti dello stesso vettore restano non documentate nel dossier.

Secondo SecurityWeek, Meta, OpenAI e Anthropic avevano divulgato proattivamente i propri incidenti con Irregular, mentre Google ha atteso il contatto giornalistico. Questa discrepanza comportamentale tra laboratori AI di pari rilevanza mercato suggerisce l'assenza di standard condivisi sulla disclosure di incidenti di test che coinvolgono terze parti reali.

Cosa cambia

Secondo l'analisi di DeafNews, l'incidente solleva tre questioni strutturali per il settore AI, derivate dai fatti documentati ma non direttamente prescritte da essi.

Primo: la configurazione degli ambienti di test per agenti AI con capacità di accesso remoto richiede verifiche che vanno oltre la logica del modello. L'errore di Irregular era di livello infrastrutturale, non algoritmico.

Secondo: la disclosure volontaria resta discrezionale. Il contrasto tra Google e i competitor su questo caso specifico — documentato da SecurityWeek — mostra che laboratori con risorse equivalenti adottano standard diversi su quando rendere pubblici incidenti che toccano terze parti.

Terzo: il comportamento di "arresto" del modello, se confermato come pattern replicabile, rappresenta una capacità rilevante ma non sufficiente a eliminare la responsabilità sulla configurazione dell'ambiente. La capacità di boundary recognition non sostituisce il controllo umano sulla segmentazione di rete.

Il settore dovrà affrontare la questione di come strutturare accountability quando un agente AI in test genera contatti non intenzionali con sistemi esterni. Le critiche espresse da figure come il senatore Bernie Sanders e Mustafa Suleyman di Microsoft — riportate nel contesto del dibattito più ampio sulla governance AI — indicano pressione politica crescente, ma non posizioni regolamentari concrete sul caso specifico.

Chiusura editoriale

L'incidente Gemini-Irregular di maggio 2026 non è un caso di modello "fuori controllo" nel senso narrativo comune. È un caso di ambiente di test mal configurato che ha permesso a un agente operante secondo le sue istruzioni di raggiungere sistemi non target. La distinzione è rilevante: cambia dove si colloca il problema risolvibile.

Google ha confermato i fatti, ha fornito una dichiarazione con nome e cognome del responsabile security, ha collaborato con il partner di testing. Ha anche atteso quattro mesi dalla scoperta per la disclosure pubblica, e solo su pressione giornalistica. Questa combinazione di trasparenza reattiva e opacità proattiva definisce lo stato attuale delle aspettative sul settore.

Per le tre aziende coinvolte, rimaste anonime, l'evento è concluso senza evidenza di danno. Per il settore AI, il caso aggiunge un datapoint a una curva di incidenti di testing che coinvolge i principali laboratori mondiali. La frequenza di questi eventi — Meta, OpenAI, Anthropic, Google in due anni — suggerisce che la configurazione degli ambienti di red-team non ha tenuto il passo con la capacità degli agenti di operare autonomamente su infrastrutture remote.

La frontiera tra test e contatto esterno non intenzionale si è ristretta a un errore di denominazione. Il settore dovrà affrontare la questione se questa prossimità sia gestibile con le pratiche attuali o richieda revisione.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securityweek.com
  2. thehackernews.com
  3. darkreading.com
  4. bbc.com
  5. theguardian.com
  6. cisa.gov
  7. support.theguardian.com
  8. podcast.securityweek.com