Due notizie pubblicate in questi ultimi giorni da TechRadar Pro illuminano una stessa tendenza: gli assistenti e gli agenti di intelligenza artificiale si insediano sulla postazione di lavoro, e con loro nuovi modi di esporre i dati. Da un lato, Apple annuncia di voler restringere l’autorizzazione «Full Disk Access» di macOS. Dall’altro, alcuni ricercatori di Huntress descrivono una campagna che sfrutta GPT personalizzati ospitati su ChatGPT per intrappolare utenti di Windows. Due meccanismi molto diversi, che vale la pena capire prima di trarne conclusioni.

Full Disk Access: un passe-partout

Su macOS, concedere a un’applicazione l’accesso completo al disco le permette di aggirare gran parte delle protezioni della privacy del sistema. Può allora leggere file, documenti, e-mail, messaggi, cronologie di navigazione e altri dati. Questa autorizzazione è stata pensata in particolare per i software di backup, che devono effettivamente poter esplorare l’intera macchina.

In un annuncio datato 2 ottobre, Apple spiega che alcuni sviluppatori utilizzano questo permesso in un modo che può esporre l’intero sistema, senza che gli utenti si rendano necessariamente conto di ciò che concedono. L’azienda prevede controlli supplementari, affinché un’applicazione ottenga questo livello di accesso solo dopo un’azione molto esplicita dell’utente. Apple cita direttamente i progressi degli agenti IA tra le ragioni che rendono critica questa evoluzione: più un software agisce in modo autonomo, più le conseguenze di un accesso così ampio possono essere rilevanti.

Per il momento, nell’interfaccia non è cambiato nulla. Non è stato annunciato alcun calendario e, secondo TechRadar Pro, nulla indica che la modifica figuri nelle versioni beta di macOS 27.2. Le beta 1 e 2 sono tuttavia state pubblicate prima dell’annuncio, il che lascia aperta un’integrazione successiva.

La testata osserva che questa decisione potrebbe essere stata accelerata da una testimonianza pubblicata da Inc., secondo cui l’agente IA Muse di Meta avrebbe avuto accesso ai messaggi di un utente. Andy Stone, portavoce di Meta, ha ricordato su X che Full Disk Access e il connettore Messaggi richiedono entrambi un’attivazione volontaria. Le due affermazioni non si escludono: è proprio perché l’attivazione è volontaria, ma molto ampia, che si pone la questione della comprensione da parte dell’utente.

ClickFix: quando è la vittima stessa a eseguire l’attacco

Il secondo caso non si basa su un permesso frainteso, ma sulla fiducia riposta in piattaforme note. I GPT personalizzati sono varianti di ChatGPT configurate per un compito preciso e ospitate direttamente su chatgpt.com. Alcuni aggressori hanno creato un falso assistente battezzato «Plus 5.6», un nome ricalcato sulla consueta nomenclatura dei modelli di IA.

Lo scenario descritto da Huntress si svolge in più fasi:

  • il GPT mostra un unico messaggio: il dominio principale subirebbe delle limitazioni e l’utente deve passare da un dominio di riserva;
  • questo dominio di riserva è una pagina ospitata su Google Sites, un altro servizio legittimo;
  • la pagina presenta un falso CAPTCHA di Cloudflare che chiede di copiare un comando, poi di incollarlo nella finestra di dialogo Esegui di Windows;
  • la presunta soluzione scarica e avvia uno strumento di accesso remoto (RAT) identificato con il nome @input.

È il principio di ClickFix: anziché sfruttare una falla del software, l’attacco convince la persona a lanciare lei stessa i comandi di infezione. Una volta installato, il RAT può consentire di vedere lo schermo, di accedere alla videocamera, al microfono e all’audio del sistema, di cercare file, di raccogliere informazioni sul dispositivo, sulle sue protezioni e sulla sua rete, e poi di scaricare altri payload. Secondo i ricercatori, le sue comunicazioni sono cifrate e concepite per somigliare a normale traffico web.

Huntress afferma di aver osservato diverse decine di occorrenze, e il suo centro operativo di sicurezza avrebbe trattato almeno 40 casi. OpenAI ha aiutato a rimuovere un GPT malevolo il 25 settembre; un nuovo GPT basato sullo stesso principio sarebbe stato scoperto già il 27 settembre. La rimozione di un assistente non basta dunque a spegnere la campagna.

Cosa può fare una PMI fin da subito

I due casi hanno un punto in comune: non violano alcuna protezione tecnica, sfruttano un consenso dato dall’utente. Le misure che seguono sono dettate dal buon senso e derivano direttamente da questi meccanismi; non costituiscono una raccomandazione ufficiale.

  • Fare l’inventario degli accessi completi al disco sui Mac. Verificare quali applicazioni dispongono di Full Disk Access e revocare questa autorizzazione a quelle che non ne hanno un bisogno evidente, in particolare gli assistenti e gli agenti IA installati di recente.
  • Concedere il minimo necessario. Prima di collegare un agente IA ai messaggi, alla posta elettronica o ai file, chiedersi quali dati debba effettivamente vedere per svolgere il proprio lavoro.
  • Enunciare una regola semplice ai team. Nessun CAPTCHA, nessun assistente e nessuna pagina di assistenza legittima chiede di incollare un comando nella finestra di dialogo Esegui di Windows. Di fronte a una simile richiesta, ci si ferma e si contatta la persona responsabile dell’informatica.
  • Non confondere dominio noto e contenuto affidabile. Una pagina su chatgpt.com o Google Sites può essere stata creata da chiunque. Un servizio che rimanda a un «dominio di riserva» ospitato altrove merita diffidenza.
  • Preferire gli strumenti IA scelti dall’azienda. Indicare chiaramente quali assistenti sono autorizzati evita che ognuno vada a cercarsi un GPT dal nome promettente.

Nulla di tutto ciò richiede di rinunciare agli strumenti di IA. Si tratta soprattutto di trattare un agente come qualsiasi software potente: si sa cosa può fare, si limita ciò a cui ha accesso e si insegna ai collaboratori a riconoscere una richiesta insolita.

Fonti

  • «Apple va limiter davantage l’accès complet au disque sur Mac à cause des risques liés aux agents IA», TechRadar Pro (Francia), 7 ottobre 2026: global.techradar.com
  • «Un faux “Plus 5.6” hébergé sur ChatGPT piège les utilisateurs avec un faux CAPTCHA», TechRadar Pro (Francia), 2 ottobre 2026: global.techradar.com