Avvelenamento della ricerca AI colpisce ChatGPT, Gemini e Google AI Overviews

Avvelenamento della ricerca AI colpisce ChatGPT, Gemini e Google AI Overviews

Gli attaccanti inondano il web di false pagine di supporto in modo che ChatGPT, Gemini e Google AI Overviews restituiscano numeri di telefono e pagine di login di phishing.

Il bollettino settimanale di sicurezza di The Hacker News raccoglie questa settimana 14 sviluppi, e il filo conduttore è che i percorsi affidabili vengono avvelenati. L'esempio più visibile è una campagna di avvelenamento della ricerca AI descritta da Ariel Simon di Vigilance Security: gli attaccanti stanno inondando il web con post, PDF, recensioni e false pagine di supporto accuratamente ottimizzati, in modo che ChatGPT, Gemini e Google AI Overviews restituiscano numeri di telefono, indirizzi email e pagine di login fraudolenti quando gli utenti cercano informazioni quotidiane su grandi aziende. I bersagli includono Delta, Lufthansa, Qatar Airways, Chase, Bank of America, Airbnb, TripAdvisor e diversi altri. Secondo Simon, i contenuti falsi vengono caricati su social media, siti di condivisione file, piattaforme di hosting di siti web come Google Sites, GitHub Pages, WordPress e Blogger, nonché su piattaforme di raccolta fondi, ricerca di lavoro ed eventi, e persino su recensioni su Yelp e Apple Maps.

Tra le minacce legate all'AI, Group-IB ha documentato un trojan bancario Android precedentemente sconosciuto chiamato RemControl. Prende di mira i clienti di banche al dettaglio nell'Europa occidentale (Italia, Francia, Spagna, Polonia, Portogallo), in Medio Oriente e in Canada, ed è distribuito attraverso false pagine del Google Play Store che imitano l'applicazione IPTV TVTap, promosse tramite annunci Meta. Osservato per la prima volta a luglio 2026, il malware abusa del Servizio di Accessibilità di Android, una funzione progettata per aiutare gli utenti con disabilità, per iniettare overlay di phishing sopra app bancarie legittime, trasmettere in tempo reale lo schermo del dispositivo, registrare le sequenze di tasti e dare all'operatore il pieno controllo remoto. Il suo indirizzo di comando e controllo (C2) viene risolto attraverso un dead-drop Telegram crittografato, una tecnica che consente agli attaccanti di ruotare l'infrastruttura senza ricompilare il malware. Group-IB afferma che sia la documentazione del pannello dell'operatore sia gli overlay di phishing contengono artefatti di sviluppo assistito dall'AI, inclusa una risposta completa di un assistente AI lasciata testualmente in una pagina di phishing attiva. Commenti al codice in lingua russa indicano uno sviluppatore di lingua russa, e le somiglianze della campagna suggeriscono un possibile legame con il botnet affiliato Medusa UNKN.

Anche gli strumenti di codifica AI hanno creato problemi di privacy. Z.ai ha disabilitato diverse funzionalità del suo assistente di codifica ZCode dopo che un'impostazione predefinita è stata colta a inviare i repository di codice locali degli utenti ai server di Alibaba Cloud in Cina senza il loro consenso. Ciò è avvenuto un paio di mesi dopo che l'interfaccia a riga di comando di codifica Grok Build di SpaceXAI è stata scoperta caricare interi repository Git su un bucket di Google Cloud Storage sotto il suo controllo. Z.ai ha da allora disattivato il flusso di lavoro che generava e caricava istantanee dei repository locali e ha aperto il suo codice per la revisione pubblica, ma l'episodio solleva nuove preoccupazioni per le imprese su come gli strumenti AI gestiscono il codice sorgente sensibile.

Questioni di infrastrutture critiche e sorveglianza hanno completato la settimana. L'FBI e la CISA hanno pubblicato una scheda informativa che esorta proprietari e operatori a limitare l'accesso per gli integratori di sistemi di controllo industriale (ICS) di terze parti e ad applicare il principio del minimo privilegio, il che significa che ogni persona o servizio ottiene solo l'accesso di cui ha veramente bisogno. Uno studio forense separato di ricercatori dell'Università del Michigan, dell'Università di Calgary, del Georgia Institute of Technology e dell'Indian Institute of Technology Delhi ha esaminato MAX, la super-app russa sostenuta dallo stato sviluppata da VK. Hanno trovato cinque capacità che rendono effettivamente MAX un man-in-the-middle per tutte le interazioni delle mini-app: può catturare screenshot senza permessi speciali o avvisi, leggere e scrivere tutto lo storage locale delle mini-app, iniettare JavaScript nelle mini-app in esecuzione, mediare tutto il traffico di rete delle mini-app (e nella build regionale russa instradarlo attraverso un proxy GOST TLS), e controllare i token di autenticazione per impersonare qualsiasi utente verso qualsiasi servizio all'interno della super-app. Nel frattempo, Malwarebytes ha segnalato un falso giveaway di Claude Max che utilizza un attacco browser-in-the-browser (BitB). Non c'è alcun modulo per i dettagli della carta e nessun download; invece, la pagina offre un aggiornamento gratuito e chiede alla vittima di accedere con Google. Cliccando sul pulsante Google non si apre una vera finestra di accesso Google; viene disegnata una finestra falsa all'interno della scheda esistente con un lucchetto e un indirizzo Google scritto correttamente, che può persino essere trascinato in giro.

Anche l'evasione dell'endpoint detection and response (EDR) e il patching del kernel hanno fatto progressi. A luglio 2026, i ricercatori Max Hirschberger e Ogulcan Ugur hanno dettagliato il Process Parameter Poisoning, e Flashpoint ha rilasciato un proof-of-concept in Rust. La tecnica combina lo spoofing dei parametri di processo e il dirottamento dell'esecuzione dei thread per iniettare codice in processi estranei senza chiamare API di accesso alla memoria, nascondendo invece il payload all'interno delle strutture standard di inizializzazione dei processi. Questo acceca gli agenti EDR tradizionali che usano l'API-hooking durante l'esecuzione iniziale del codice. Canonical ha annunciato che sposterà le correzioni del kernel di Ubuntu a un ciclo di rilascio unificato di due settimane, unendo i precedenti programmi di Stable Release Updates di quattro settimane e di correzioni di sicurezza di due settimane. L'azienda ha affermato che la recente esplosione del volume di CVE, principalmente guidata dall'AI, ha spinto il cambiamento. I cicli ricorrenti di due settimane si sovrappongono, quindi i rilasci del kernel avverranno settimanalmente; la prima settimana si concentra sulla preparazione dei pacchetti del kernel.

I proprietari di siti web affrontano due minacce dirette. Sekoia ha esposto Exvicy, un nuovo framework di distribuzione di malware ClickFix pubblicizzato come malware-as-a-service (MaaS) su Exploit.in dal 26 maggio 2026. È stato lanciato a $1.200 al mese e è salito a $2.000 a metà agosto, con l'operatore che afferma che i rilevamenti stanno diventando quotidiani. Exvicy utilizza la finestra di dialogo Esegui di Windows su falsi controlli CAPTCHA di Cloudflare iniettati in siti WordPress compromessi per distribuire malware. Il ricercatore Quentin Bourgue ha affermato che è un imitatore di ErrTraffic, riutilizzando direttamente il suo JavaScript iniettato, l'HTML ClickFix e la logica di comunicazione C2. Separatamente, una versione malevola del plugin Admin Menu Editor Pro per WordPress è stata caricata su adminmenueditor.com il 14 settembre 2026. La versione 2.35 includeva un file chiamato includes/wp-user-consent.php che installa una web shell, uno script backdoor, sul sito dell'utente. Una versione pulita 2.36 è stata pubblicata lo stesso giorno ma è stata compromessa di nuovo, suggerendo un accesso al server a livello di root. Il manutentore Janis Elsts ha rilasciato la versione 2.37 il 20 settembre. La causa principale era una vulnerabilità del kernel Linux obsoleta, con il primo segno di compromissione il 13 settembre alle 19:40 UTC circa. Almeno 230 clienti hanno installato l'aggiornamento malevolo su 1.500 siti, e il manutentore sta ricostruendo il server di aggiornamento e l'API di licenza.

Anche la catena di approvvigionamento e il phishing hanno colpito sviluppatori e utenti. SafeDep ha rivelato che l'8 settembre 2026, un attore di minaccia sconosciuto ha aggiunto una dipendenza sorgente malevola a Deep-Live-Cam, un'applicazione Python di face swapping con 96.600 stelle su GitHub. La dipendenza carica un hijacker degli appunti per criptovalute per Windows e macOS che sostituisce gli indirizzi dei portafogli nel testo degli appunti e si registra per l'esecuzione all'accesso. SafeDep ha anche rilevato un pacchetto npm chiamato ulid-xyz che fa typosquatting su ulidx, una tecnica che utilizza un nome leggermente errato. Il suo postinstall hook, uno script che viene eseguito automaticamente dopo l'installazione, lancia un trojan incluso di 467 KB che invia segnali a un server di comando hard-coded tramite WebSocket, installa la persistenza con il nome MicrosoftSystem64, e può rilevare le impronte dell'host, accedere al file system ed eseguire codice arbitrario. Questo impianto è stato collegato alla Corea del Nord e precedentemente distribuito attraverso i pacchetti js-logger-pack e terminal-logger-utils. Cofense ha avvertito di email fraudolente di fatture di abbonamento che tentano di rubare le credenziali dell'account OpenAI indirizzando gli utenti a false pagine di login e dicendo loro di agire entro 48 ore per evitare l'interruzione del servizio.

Due ulteriori avvisi riguardano la sicurezza dell'account e del codice. L'FBI afferma che truffatori che si spacciano per forze dell'ordine o funzionari governativi statunitensi e stranieri hanno estorto denaro o informazioni di identificazione personale. Tra gennaio 2025 e luglio 2026, l'Internet Crime Complaint Center ha ricevuto quasi 61.000 reclami con perdite superiori a $1,6 miliardi; i truffatori usano toni urgenti, rifiutano di parlare con chiunque tranne la vittima, e richiedono il pagamento tramite carte prepagate, corrieri, bonifici bancari, criptovaluta o contanti inseriti in chioschi crypto. GitHub ha annunciato che cache-mode è ora generalmente disponibile su tutti i piani, consentendo agli sviluppatori di concedere a ciascun flusso di lavoro o job solo l'accesso alla cache di cui ha bisogno. Questo mira ad attacchi di avvelenamento della cache come il pacchetto PyPI Ultralytics nel 2024 e i pacchetti npm TanStack a maggio 2026, dove un attaccante con accesso in scrittura a una chiave di cache condivisa inserisce artefatti di build malevoli che vengono eseguiti con i permessi e i segreti di un flusso di lavoro affidabile.

Presi insieme, questi avvisi rafforzano una lezione ricorrente per individui e proprietari di siti: i canali affidabili possono essere avvelenati, e la migliore difesa è la verifica più il minimo privilegio. Per gli operatori di siti WordPress, mantenere core e plugin aggiornati attraverso canali ufficiali e monitorare cambiamenti inaspettati è essenziale; un servizio di hosting WordPress gestito come AEU Hosting può aiutare a ridurre quel carico operativo con il suo approccio security-first. La campagna di avvelenamento della ricerca AI è un promemoria per confermare i numeri di supporto e le pagine di login direttamente sul sito web reale di un'azienda, non attraverso una risposta generata dall'AI.

Come Proteggerti

  1. Se un assistente AI fornisce un numero di telefono di supporto o una pagina di login, vai al sito web ufficiale dell'azienda digitando tu stesso l'indirizzo invece di cliccare o chiamare il risultato.
  2. Non inserire mai la password del tuo account Google o di altri account in una finestra pop-up che è apparsa all'interno di una pagina web; apri una nuova scheda del browser e digita il nome reale del servizio per verificare.
  3. Se gestisci un sito WordPress, installa gli aggiornamenti dei plugin solo attraverso la dashboard di WordPress o il sito web ufficiale dello sviluppatore, e sospetta se un plugin mostra improvvisamente un numero di versione inaspettato.
  4. Abilita l'autenticazione a due fattori sui tuoi account Google, OpenAI e di hosting in modo che una password rubata da sola non possa sbloccarli.
  5. Tratta le email urgenti su fatture o interruzioni del servizio come sospette; contatta l'azienda direttamente attraverso una pagina di supporto conosciuta piuttosto che il link nel messaggio.
  6. Esamina i permessi e l'accesso al repository di qualsiasi assistente di codifica o strumento AI prima di collegarlo al tuo codice, e disattiva i caricamenti automatici del repository se non li hai abilitati tu.

I Termini Spiegati

  • command-and-control (C2) Un server o canale che gli attaccanti usano per inviare istruzioni al malware sui dispositivi infetti e ricevere dati rubati.
  • browser-in-the-browser (BitB) Una falsa finestra di login del browser disegnata all'interno di una vera pagina web per indurre le persone a inserire password nella pagina di un attaccante.
  • endpoint detection and response (EDR) Software di sicurezza che controlla computer e server per attività sospette e può rispondere automaticamente per fermare le minacce.
  • malware-as-a-service (MaaS) Un servizio in abbonamento a pagamento in cui i criminali noleggiano malware e infrastrutture già pronti per condurre i propri attacchi.
  • web shell Uno script nascosto inserito in un sito web che consente a un attaccante di eseguire comandi sul server web in remoto.
  • cache poisoning Una tecnica in cui un attaccante inserisce dati malevoli in un'area di archiviazione condivisa in modo che un sistema affidabile li utilizzi in seguito come se fossero sicuri.
  • postinstall hook Uno script che viene eseguito automaticamente subito dopo l'installazione di un pacchetto software, spesso usato per configurare il programma ma a volte abusato per lanciare malware.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza