«L’Intelligenza Artificiale non è più un’opzione. È una condizione necessaria per sostenere le operazioni di sicurezza». Bernardino Grignaffini Gregorio ha in tasca una laurea con lode in Fisica Applicata all’Università di Modena e Reggio Emilia e alle spalle oltre vent’anni di esperienza nel settore della sicurezza informatica.
IA e cybersecurity: perché oggi gli hacker hanno un vantaggio
Ha attraversato praticamente per intero la parabola evolutiva della cybersicurezza e l’ha vista cambiare pelle, da quando era una materia per pochi eletti ad oggi che è una delle principali sfide economiche, industriali e geopolitiche del nostro tempo. Da quando la cosiddetta “superficie attaccabile” – l’insieme dei punti di accesso digitali tra applicazioni, dispositivi, reti, account e servizi che un cybercriminale può sfruttare per tentare un attacco – era infinitamente più ridotta rispetto ai giorni nostri.
Oggi lo scenario è profondamente cambiato.
Smartphone, cloud, Internet delle cose, piattaforme digitali e intelligenza artificiale hanno trasformato il nostro modo di vivere, lavoraree comunicare. Ma hanno anche moltiplicato le opportunità per chi vuole colpire. E più il mondo si connette, più si allarga il terreno di caccia dei cybercriminali. E poi è arrivata l’Intelligenza Artificiale.
Algoritmi, reti neurali, modelli predittivi e sistemi di machine learning stanno rivoluzionando interi settori dell’economia. Allo stesso tempo, però, offrono anche ai criminali informatici strumenti sempre più potenti per automatizzare gli attacchi, individuare vulnerabilità, costruire campagne di phishing credibili e adattare il malware in tempo reale.
Cybercrime, come cambiato: algoritmi, phishing e attacchi automatizzati
«Nei primi cinque mesi del 2026 i dati della nostra piattaforma PanOptikon® confermano una pressione che non accenna a rallentare – conferma Grignaffini Gregorio che nel 2013 ha fondato Certego (oggi parte integrante del Gruppo VEM) con l’obiettivo di sviluppare una risposta italiana alle nuove minacce cyber, facendo della Threat Intelligence e del monitoraggio continuo i principali elementi distintivi dell’azienda – le aziende italiane monitorate da Certego hanno dovuto fronteggiare 7.552 incidenti di sicurezza e oltre 58.300 alert informatici su un campione di 1,2 milioni di asset digitali. Numeri che raccontano molto più di una semplice escalation degli attacchi: fotografano un cambio di paradigma. Il rischio informatico non è più un’emergenza occasionale, ma una condizione permanente con cui imprese e istituzioni sono chiamate a convivere ogni giorno. Gli attaccanti operano con livelli crescenti di automazione e specializzazione, colpendo con precisione gli asset più critici. Per colmare il gap servono modelli di difesa unificati, capaci di correlare dati, comportamenti e contesto in tempo reale»,
Sempre secondo PanOptikon® – un’attività avanzata di Threat Intelligence, appunto, e un team di analisti operativo 24 ore su 24 che monitora migliaia di infrastrutture digitali, individuando le minacce prima che possano trasformarsi in incidenti – sul versante offensivo, i cybercriminali sfruttano l’AI per automatizzare la ricognizione delle infrastrutture, generare campagne di phishing altamente credibili e adattare dinamicamente le tecniche di attacco.
Intelligenza artificiale e cybercrime: chi è più avvantaggiato?
L’IA come ha cambiato il lavoro degli hacker? E aiuta di più chi attacca o chi si difende? L’Ad di Certego non si nasconde dietro un dito. «L’intelligenza artificiale è un’arma a doppio taglio – dice – e, in questo momento, chi attacca parte avvantaggiato. Non ha vincoli normativi, non deve rispettare obblighi di compliance o regolamenti come l’AI Act europeo. Può sperimentare senza restrizioni, e lo fa: campagne di phishing sempre più credibili, attacchi di social engineering personalizzati su larga scala e malware che si adattano automaticamente per eludere i sistemi di rilevamento.
Sul fronte della difesa stiamo recuperando, ma i tempi sono necessariamente più lunghi, perché dobbiamo operare all’interno di un quadro normativo e assumerci la responsabilità delle soluzioni che mettiamo a disposizione dei clienti. È un’asimmetria reale che non possiamo ignorare».
In Certego come vi siete mossi per provare colmare il gap?
«Scegliendo di investire direttamente in questo ambito. Abbiamo co-fondato ReferoAI, spin-off dell’Università di Modena, con l’obiettivo di sviluppare un assistente basato sull’intelligenza artificiale per i team SOC, i Security Operations Center, cioè le strutture che monitorano e rispondono agli attacchi informatici.
Oggi i nostri analisti gestiscono migliaia di alert ogni giorno. ReferoAI è progettata per correlare automaticamente le informazioni rilevanti, fornire all’analista un contesto già elaborato e accelerare la risposta agli incidenti. L’obiettivo non è sostituire le persone, ma consentire loro di concentrarsi sulle analisi più complesse, quelle in cui esperienza, intuizione e capacità di giudizio fanno ancora la differenza.»
Smartphone, cloud e social: quanto siamo diventati vulnerabili senza rendercene conto?
«La sottovalutazione del rischio è probabilmente il problema più grande che osserviamo. Ognuno di noi lascia ogni giorno una quantità enorme di tracce digitali: posizione, abitudini, contatti, dati bancari, conversazioni. Tutto questo, se aggregato, ha un valore enorme per un criminale informatico. Lo smartphone è, a tutti gli effetti, un computer potentissimo che portiamo sempre con noi, spesso con un livello di protezione inferiore rispetto a quello di un computer aziendale. Eppure la maggior parte delle persone non ha mai installato consapevolmente un aggiornamento di sicurezza sul proprio telefono.
Cloud e social network hanno ampliato ulteriormente la superficie esposta: account protetti da password deboli o riutilizzate, dati condivisi senza piena consapevolezza di dove finiscano e di chi possa accedervi. La responsabilità è duplice. Da un lato ci sono comportamenti individuali che possono essere migliorati: autenticazione a due fattori, password manager, attenzione ai link ricevuti. Dall’altro esiste una responsabilità delle aziende e delle istituzioni nel progettare sistemi capaci di proteggere le persone anche quando queste non sono in grado di farlo autonomamente. La privacy non è perduta per sempre, ma recuperarla richiede uno sforzo consapevole e collettivo.»
In tutti questi anni qual è stata la situazione più delicata che ti sei trovato a gestire? E la cosa più inquietante che hai capito lavorando nella cybersecurity?
«Ci sono episodi che non posso raccontare nel dettaglio: la riservatezza verso i clienti è un principio fondamentale di questo lavoro. Ma c’è anche un altro aspetto. Nel nostro settore il miglior risultato è spesso quello invisibile. Quando un attacco viene rilevato e neutralizzato in tempo, non succede nulla. E il “nulla”, naturalmente, non fa notizia. Paradossalmente è proprio questo il nostro miglior biglietto da visita.
Quello che posso dire è che le situazioni più delicate non sono quasi mai quelle tecnicamente più complesse. Sono quelle in cui veniamo chiamati a gestire un incidente e scopriamo che l’organizzazione era stata compromessa da settimane, a volte da mesi, senza essersene accorta. L‘attaccante era già all’interno della rete, silenzioso, a osservare, raccogliere informazioni e preparare le mosse successive. Gestire quel momento — dalla scoperta alla valutazione del danno, fino alle decisioni da prendere nel giro di poche ore — richiede lucidità e metodo prima ancora che tecnologia.
La cosa più inquietante che ho imparato in questi anni è che il problema raramente è la sofisticazione dell’attacco. Nella maggior parte dei casi le condizioni per entrare erano già presenti da tempo e nessuno le aveva individuate. Per questo crediamo nel monitoraggio continuo come servizio strutturato: non aspettare di essere chiamati quando il danno è già avvenuto, ma non smettere mai di osservare. C’è un principio che dovrebbe guidare ogni organizzazione: non chiedersi se verrà attaccata, ma se sarà pronta quando accadrà. Prima si accetta questa realtà, prima si comincia davvero a proteggersi.»
Quali sono le minacce cyber più sottovalutate nel 2026?
«Più che una singola minaccia, è il ritmo con cui tutto evolve a essere sottovalutato. Non parlo soltanto di nuove tecniche di attacco, ma della velocità con cui diventano accessibili. Quello che appena dodici mesi fa era uno scenario riservato ad attori particolarmente sofisticati, oggi è già alla portata di gruppi criminali con risorse limitate. I dati che osserviamo raccontano una storia molto chiara: vulnerabilità software non corrette, furto di credenziali e social engineering continuano a rappresentare i principali vettori di accesso. Non sono minacce nuove, eppure continuano a funzionare.
Questo dovrebbe far riflettere. Spesso il problema non è la sofisticazione dell’attacco, ma la sottovalutazione di rischi già noti e la lentezza con cui le organizzazioni intervengono. L’altra tendenza che mi preoccupa è la rapidità con cui gli attaccanti passano dall’accesso iniziale alla produzione di un danno concreto. I tempi si sono drasticamente ridotti, comprimendo la finestra di reazione di chi difende. Per questo il monitoraggio continuo non è più un’opzione, ma una necessità. Non si può rispondere in tempo a ciò che non si sta monitorando.»
