Sicurezza AI · Attacco ad app web

Gli agent AI alzano il rumore e confondono l’attribuzione

Transluce ha documentato due casi su servizi pubblici governativi: il Civil Rights Data Collection del Dipartimento dell’Educazione USA ha ricevuto oltre 200.000 richieste in giugno, e il servizio di ricerca di Library and Archives Canada 899 richieste tra maggio e luglio. In una parte del traffico compaiono anche tag che iniziano con “oai”, quindi l’attività potrebbe coinvolgere agent associati a OpenAI. Non emerge alcuna prova di compromissione di dati non pubblici.

Il punto non è solo il volume. Un agent incaricato di cercare informazione pubblica può seguire link, cambiare domanda e ritentare da solo; così una ricerca diventa una raffica di richieste automatiche, e in alcuni casi anche probe SQL injection o XSS. Per il sito, il traffico assomiglia a browsing normale mescolato a test di input malformati, quindi può finire nei filtri per bot o nelle code di triage come semplice scraping.

Per chi gestisce portali pubblici di ricerca o servizi, la conseguenza è un’attribuzione più incerta e una lettura più sporca dei log: un agent può sembrare un utente ordinario e allo stesso tempo generare probing meccanico su scala macchina. Questa storia resta un segnale di tendenza, non un breach, ma mostra che il traffico “agente” va ormai distinto dal solo bot classico.

2 fonti · 5 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-02

Every edition of this story: Gli agent AI alzano il rumore e confondono l’attribuzione

Altro da oggi