AI · 48 giorni fa
La parte pericolosa non è il firewall che blocca il traffico. È che un AI agent può leggere i log e gli alert del firewall come se fossero istruzioni, e così trasformare la telemetria di sicurezza in un canale di comando. In questo schema, il blocco non ferma l’attacco: lo consegna all’agente.
Tenet Security ha mostrato a DEF CON una tecnica, Ghostjacking, che usa testo avvelenato in Cloudflare, Datadog e Sentry per far eseguire a Claude Code istruzioni dell’attaccante. Nel demo l’agente ha potuto modificare DNS, eseguire codice, sottrarre credenziali cloud e lasciare accessi persistenti nella propria memoria o configurazione, sfruttando fiducia già concessa invece di aprire una nuova falla.
Per i team che collegano AI coding agent o copiloti a log, ticket, alert, console cloud o strumenti di rilascio, il punto è il confine di fiducia: se il sistema legge dati operativi e può anche agire, quei dati possono diventare il vettore dell’azione. Il rischio non resta legato a Cloudflare, Datadog o Sentry; vale per qualsiasi flusso in cui testo non fidato e capacità operative convivono nello stesso agente.
3 fonti che coprono questa storia
'GhostJacking' Exposes Identity Governance Gaps in AI Agents
New research shows how attackers can use security alerts and blocked events to manipulate and hijack AI agents.
‘Ghostjacking’ Attack Uses Poisoned Logs to Turn AI Agents Bad
An AI agent executes instructions that an attacker has planted in the log or alert that records a blocked request word for word.
“Ghostjacking” Exploits AI Agents’ Trusted Access to Evade Firewall Co
Tenet reported that half of Fortune 500 companies are vulnerable to the Ghostjacking technique, which involves tricking AI agents with fake reports
Part of the PlainSec briefing for 2026-08-11