analisi

Anthropic lancia Cyber Mission per la sicurezza critica


Indirizzo copiato

L’azienda avvia un progetto per difendere infrastrutture essenziali e software open source con modelli Claude. Il progetto coinvolge undici partner e offre scansioni gratuite del codice, mentre gli attacchi informatici diventano più economici. Opportunità e rischi per un mercato della sicurezza in crescita, tra costi operativi e nuove regole Ue

Pubblicato il 9 ott 2026



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Anthropic




L’intelligenza artificiale sarà impiegata per proteggere le reti che distribuiscono energia, acqua e servizi di trasporto. L’8 ottobre 2026 Anthropic, la società statunitense che sviluppa Claude, ha annunciato Cyber Mission, un programma dedicato alla difesa delle infrastrutture critiche e del software open source.

L’iniziativa mette a disposizione modelli avanzati, ricercatori, ingegneri e finanziamenti. Undici gruppi industriali e società di consulenza partecipano al progetto, mentre un nuovo servizio gratuito promette di individuare vulnerabilità nei programmi utilizzati da imprese e amministrazioni.

La novità interessa anche il mercato: trovare falle informatiche costa meno grazie all’ai, ma verificarle e correggerle richiede ancora specialisti, tempo e investimenti.

Dalla ricerca di vulnerabilità alla loro correzione

La Cyber Mission nasce dall’esperienza di Project Glasswing, l’iniziativa avviata in aprile per consentire a organizzazioni selezionate di esaminare il software attraverso i modelli Claude Mythos.

Nel documento pubblicato il 6 ottobre sul Cyber Verification Program, Anthropic riferisce che i partner hanno individuato almeno 129mila vulnerabilità verificate tra aprile e luglio 2026. Le scansioni condotte direttamente dall’azienda sui progetti open source ne hanno aggiunte altre 5.500 fino a ottobre. Oltre 33mila delle vulnerabilità confermate sono state classificate ad alta gravità o critiche.

Sono cifre dichiarate dall’azienda, ricavate in parte dalle comunicazioni dei partner: non rappresentano 134.500 sistemi compromessi né altrettanti attacchi avvenuti. Misurano soprattutto l’aumento della capacità di scoperta.

Anthropic riconosce che molte falle restano da correggere e che possono trascorrere mesi fra individuazione e rilascio di una soluzione. Per un’impresa, dunque, il problema economico si sposta dalla ricerca delle debolezze alla capacità di intervenire prima che vengano sfruttate.

Le fabbriche e le reti che non si possono fermare

Il primo pilastro è il Critical Infrastructure Defense Program, rivolto alla tecnologia operativa, detta anche ot: controllori industriali, reti di automazione e software che comandano impianti fisici.

A differenza dei normali sistemi informatici, molte apparecchiature restano in funzione per decenni. Installare un aggiornamento può richiedere il fermo di una linea produttiva, controlli di sicurezza e autorizzazioni del costruttore. Un intervento eseguito male può interrompere un servizio essenziale.

Anthropic lavorerà inizialmente con Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC e Rockwell Automation. Il gruppo riunisce consulenti, produttori industriali e fornitori di protezione delle reti.

L’azienda offrirà modelli Claude, personale tecnico sul campo e informazioni sulle minacce. Alcuni partner, riferisce Anthropic, hanno già avviato attività per correggere vulnerabilità insieme ai clienti.

La strategia privilegia intermediari che gli operatori conoscono, anziché proporre direttamente un’intelligenza artificiale incaricata di modificare macchinari. Il giudizio degli ingegneri rimane indispensabile: una correzione utile sul piano informatico può essere incompatibile con la continuità della produzione.

Il costo nascosto delle infrastrutture vulnerabili

Per una società elettrica, un acquedotto o una fabbrica, il danno potenziale non si esaurisce nella perdita di dati. Un incidente può comportare interruzioni, ripristino degli impianti, produzione mancata e responsabilità verso utenti e clienti.

Questo spiega perché la velocità di individuazione delle falle, da sola, non basta a stabilire il valore economico di un sistema di difesa.

Il programma può creare opportunità per fornitori di servizi gestiti, consulenza e manutenzione industriale: l’ai riduce alcune attività di analisi, mentre crescono le esigenze di validazione e implementazione. È una prospettiva commerciale, non un risultato già dimostrato.

Anthropic non ha comunicato il costo complessivo della Cyber Mission, l’ammontare dei fondi destinati ai partner o risparmi misurati per gli operatori. Senza questi dati non è possibile calcolare il ritorno dell’investimento.

OSS Scanner, controlli gratuiti sul codice condiviso

Il secondo pilastro riguarda il software open source, presente nelle applicazioni aziendali, nei servizi cloud e nei dispositivi connessi.

Molti componenti sono mantenuti da piccoli gruppi, talvolta volontari, che non dispongono delle risorse di una grande impresa. OSS Scanner offre ai progetti che scelgono di aderire controlli periodici gratuiti effettuati dai modelli più potenti di Anthropic.

I rapporti contengono la descrizione del difetto, una prova tecnica della possibilità di sfruttarlo e, quando disponibile, una proposta di correzione. Non passano però attraverso una revisione umana prima dell’invio.

Anthropic prevede una quota di segnalazioni corrette superiore al 90%, ma si tratta di un obiettivo dichiarato, non di una garanzia. La società afferma di aver trovato oltre 29mila possibili vulnerabilità nei mesi precedenti, riuscendo a esaminarne manualmente circa 6mila

Il servizio è quindi destinato soprattutto ai manutentori capaci di valutare rapidamente numerose segnalazioni. Per gli altri continueranno le comunicazioni sottoposte a verifica umana.

La gratuità della scansione non elimina i costi successivi: qualcuno deve comprendere il problema, modificare il codice, eseguire test e pubblicare l’aggiornamento.

Dalle segnalazioni agli aggiornamenti sicuri

Il limite è già visibile nei risultati preliminari. Anthropic dice di aver inviato quasi 5.000 rapporti non verificati ai manutentori che avevano chiesto di riceverli immediatamente.

Nel resoconto tecnico dell’8 ottobre cita il caso di wolfSSL: secondo il progetto, 72 rapporti su 74 erano validi e cinque hanno portato all’assegnazione di identificativi cve. È una testimonianza circoscritta, non una misura indipendente dell’affidabilità dell’intero servizio.

Il rischio operativo è che le segnalazioni aumentino più velocemente della capacità di correggere il software.

Per sostenerne l’adozione, Anthropic ha finanziato organizzazioni come Python Software Foundation, Apache Software Foundation e iniziative della Linux Foundation, oltre a strumenti che coordinano i rapporti sulle vulnerabilità. Il Defender Advantage Fund, annunciato in agosto, contribuisce a mantenere OSS Scanner gratuito.

Per le imprese che impiegano queste librerie, l’interesse economico è diretto: una falla in una dipendenza condivisa può richiedere controlli e aggiornamenti su numerosi prodotti.

Un mercato da 244 miliardi di dollari

L’iniziativa arriva mentre la spesa mondiale per la sicurezza informatica cresce.

Nelle previsioni pubblicate nel febbraio 2026 Gartner stima 244 miliardi di dollari di spesa degli utenti finali per la sicurezza delle informazioni nell’anno.

L’AI può modificare la distribuzione di questa spesa: meno lavoro ripetitivo per identificare problemi, più investimenti in verifica, protezione dei sistemi industriali e gestione del rischio dei fornitori.

Anche i costi degli incidenti spiegano l’interesse. Secondo il Cost of a Data Breach Report 2026 di Ibm, una violazione costa mediamente 4,99 milioni di dollari nel campione esaminato. Gli incidenti dolosi agevolati dall’AI, pari a uno su quattro, hanno un costo medio di 6 milioni.

Ibm rileva inoltre che le organizzazioni che impiegano automazione e intelligenza artificiale nella sicurezza riportano costi medi inferiori di quasi 2 milioni rispetto a quelle che non le utilizzano.

Sono associazioni statistiche riferite allo studio, non risparmi automaticamente attribuibili alla nuova offerta di Anthropic.

Le minacce misurate in Europa

Il problema riguarda direttamente l’Europa. Nel Threat Landscape 2026, pubblicato il 22 settembre, Enisa ha analizzato gli eventi osservati nel 2025 e rilevato che il 73% delle organizzazioni prese di mira appartiene alle categorie degli operatori essenziali o importanti definite dalla direttiva nis2.

La pubblica amministrazione pesa per il 32% degli episodi considerati, seguita anche da trasporti, manifattura e servizi alle imprese.

L’agenzia europea segnala inoltre oltre 48.000 nuove vulnerabilità identificate con codici cve nel 2025, il 22% in più rispetto all’anno precedente.

Il ransomware rimane fra le minacce con maggiori conseguenze immediate, mentre l’uso dell’ai da parte degli attaccanti amplia la pressione sui responsabili della sicurezza.

Una vulnerabilità censita, tuttavia, non equivale a un incidente: il passaggio all’impatto economico dipende dalla sua effettiva sfruttabilità e dalle difese presenti.

Le nuove regole europee cambiano i bilanci

Alla pressione degli attacchi si aggiungono gli obblighi normativi.

Dall’11 settembre 2026 il Cyber Resilience Act impone ai fabbricanti di prodotti digitali venduti nell’Unione europea di segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi.

La prima comunicazione deve arrivare entro 24 ore dalla conoscenza del problema, quella completa entro 72 ore. I principali requisiti del regolamento entreranno in applicazione l’11 dicembre 2027.

Per produttori, integratori e aziende che distribuiscono dispositivi connessi, questi adempimenti richiedono procedure per raccogliere segnalazioni, verificare i difetti e coordinare le correzioni.

La direttiva nis2 rafforza inoltre la gestione del rischio cyber nelle organizzazioni appartenenti ai settori disciplinati.

Gli strumenti automatici possono aiutare a individuare problemi, ma non sostituiscono processi, responsabilità e capacità di documentare gli interventi.

La strategia commerciale e il controllo dei modelli

Per Anthropic, la Cyber Mission rappresenta anche un modo per inserire Claude nei processi di sicurezza delle grandi organizzazioni attraverso fornitori già affermati.

Un servizio gratuito per l’open source può migliorare la protezione dell’ecosistema e ampliare la conoscenza dei modelli presso gli sviluppatori. L’effetto commerciale è plausibile, ma non equivale a una previsione di ricavi: l’azienda non ha presentato obiettivi finanziari legati al programma.

Il 6 ottobre Anthropic ha inoltre ampliato il Cyber Verification Program, che consente a professionisti verificati di accedere, con controlli differenti, a capacità cyber avanzate dei modelli.

L’accesso più delicato riguarda anche test su sistemi la cui compromissione potrebbe causare danni fisici o turbare mercati.

Una simile scelta pone questioni sulla custodia dei dati tecnici, sulla supervisione delle attività e sulla dipendenza da pochi fornitori di intelligenza artificiale.

Il risultato si misurerà nei tempi di riparazione

Anthropic prevede che entro due anni l’intelligenza artificiale possa favorire soprattutto chi difende, rendendo più semplice eliminare difetti prima della distribuzione del software.

È una previsione della società, non un risultato acquisito. Per verificarne l’efficacia serviranno indicatori più severi del numero di vulnerabilità trovate: giorni necessari per correggerle, quota di problemi davvero risolti, sicurezza degli aggiornamenti e durata delle eventuali interruzioni.

Le imprese continueranno a pagare per specialisti, collaudi e sistemi ridondanti.

Se la Cyber Mission riuscirà ad accorciare il tempo tra scoperta e soluzione senza fermare impianti e servizi, l’AI potrà ridurre una parte del costo economico degli attacchi. La differenza sarà misurabile nella continuità operativa, non nel volume dei rapporti generati.


Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

Articoli correlati

0
Lascia un commento, la tua opinione conta.x