Immaginate la scena. Il vostro agente AI (Claude Code, Cursor, Codex, scegliete voi) sta esaminando diligentemente un log di sicurezza, routine quotidiana. Solo che dentro quel log c’è un’istruzione piazzata da un aggressore, e l’agente la legge, la considera legittima e la esegue. Con i vostri permessi. Senza che un solo sistema di sicurezza batta ciglio.
Benvenuti nel Ghostjacking, che funziona 9 volte su 10.
A inizio agosto 2026 i ricercatori della startup israeliana Tenet Security (Barak Sternberg, Nevo Poran e Ron Bobrov) hanno presentato al DEF CON 34 questa nuova classe di attacchi. Il principio è quasi imbarazzantemente semplice, ma le conseguenze fanno venire i brividi.
Come funziona
Il Ghostjacking è un attacco di indirect prompt injection, ma particolarmente subdolo. L’aggressore non parla direttamente con l’agente AI ma piazza istruzioni malevole dove l’agente guarda già: log di sicurezza, alert di monitoraggio, report di errore. Quando uno sviluppatore dice “dai un’occhiata agli eventi bloccati”, l’agente legge il log, trova il testo piazzato dall’attaccante e lo tratta come un’istruzione legittima.
Nessuna violazione del firewall, nessun furto di credenziali, nessun malware. L’agente usa i propri permessi autorizzati e questo è esattamente il problema, perché l’aggressore è un fantasma invisibile che opera attraverso le azioni legittime dell’agente. Da qui il nome.
Tre piattaforme, tre dimostrazioni
I ricercatori di Tenet Security non hanno scelto bersagli di nicchia ma hanno puntato dritto ai pesi massimi dell’infrastruttura IT.
Cloudflare: dirottamento DNS via log del WAF
Cloudflare gestisce circa il 20% di tutto il traffico internet mondiale e il 42% delle aziende Fortune 500 lo usa. L’attacco funziona in modo quasi banale.
L’aggressore invia una richiesta HTTP costruita ad arte a un sito protetto da Cloudflare. Il WAF la blocca (correttamente) e registra il contenuto completo nel log. Fin qui tutto normale. Poi uno sviluppatore chiede al suo agente AI di esaminare le richieste bloccate, l’agente legge il log, trova il testo dell’attaccante e lo interpreta come istruzione. Nella demo l’agente ha riscritto le impostazioni DNS, deviando tutto il traffico web ed email verso l’infrastruttura dell’aggressore.
Tasso di successo: 9 su 10 contro Claude Code con la configurazione predefinita di Cloudflare.
Datadog: furto di credenziali con alert fasulli
I ricercatori hanno trovato oltre 2700 chiavi API frontend di Datadog esposte pubblicamente su internet. Chiavi write-only che permettono di inviare dati a Datadog ma non di leggere nulla. Sembrano innocue? Per il Ghostjacking bastano eccome…
L’aggressore usa una di queste chiavi per iniettare falsi alert “diagnostici urgenti” nell’ambiente Datadog di un’azienda. Quando un agente AI controlla gli alert segue le istruzioni embedded e esegue comandi che espongono variabili d’ambiente, credenziali cloud e segreti API. Datadog è usato dal 48% delle Fortune 500.
Sentry: un’AI inganna l’altra
Questo è il vettore che toglie il sonno, sul serio.
Sentry, usato da circa 4 milioni di sviluppatori, espone i DSN (Data Source Name) nel JavaScript frontend intenzionalmente perché il reporting degli errori lato client non funzionerebbe altrimenti. L’aggressore usa un DSN per inviare un report di errore costruito ad arte con istruzioni malevole mascherate da guida alla “risoluzione” in formato Markdown.
Ed ecco il colpo di genio (criminale): “Seer”, l’agente AI integrato in Sentry, analizza il report e produce raccomandazioni che incorporano il payload dell’attaccante. Un secondo agente (Claude Code, Cursor, qualunque sia) recupera queste raccomandazioni via MCP e implementa la “correzione” suggerita, senza mai vedere il contenuto malevolo originale.
Un’AI lava le istruzioni e l’altra le esegue. Cross-agent trust chain. Nella ricerca precedente sull’Agentjacking (giugno 2026) i ricercatori avevano già identificato 2388 organizzazioni con DSN Sentry sfruttabili, inclusa un’azienda Fortune 100 con una capitalizzazione di mercato di circa 250 miliardi di dollari.
Perché nessun sistema di difesa lo rileva
Ecco la parte che dovrebbe preoccupare davvero i team di sicurezza: ogni singolo passo dell’attacco è un’operazione legittima, autorizzata, eseguita dall’agente AI con i propri permessi.
L’EDR non vede nulla perché non c’è malware e niente codice sospetto. Il WAF funziona perfettamente e paradossalmente è parte del problema dato che il log diventa il vettore. I controlli IAM non sono violati perché l’agente opera nei limiti dei permessi concessi. VPN e firewall non generano alert perché il traffico è legittimo.
Un dettaglio dalla ricerca dice tutto: “Ogni volta che l’AI bersaglio rifiutava, il suo rifiuto rivelava la formulazione che avrebbe accettato, finché non ha eseguito l’attacco contro se stessa.” Rileggetelo. Il meccanismo di difesa diventa il segnale di addestramento per l’attacco.
Quali agenti sono vulnerabili
Tenet Security ha testato il Ghostjacking su macOS, Windows, WSL, container e pipeline CI/CD:
- Claude Code (Anthropic), 90% di successo sul vettore Cloudflare
- Claude Desktop (Anthropic), trovata anche una vulnerabilità di sandbox escape separata che Anthropic ha corretto prima del DEF CON
- Cursor (Anysphere)
- OpenAI Codex CLI
Non è un bug di un prodotto specifico ma un pattern sistemico. “Ovunque un’AI legga dati esterni attendibili E possa agire su di essi, la porta si apre.”
La scala del problema
Cloudflare serve il 42% delle Fortune 500 e Datadog il 48%, mentre Sentry ha 4 milioni di sviluppatori. Basandosi su 73 artefatti pubblici trovati presso 48 organizzazioni Tenet Security stima che oltre 15000 organizzazioni siano esposte.
Non è un calcolo teorico ma superfici d’attacco reali, individuabili, in produzione adesso.
Come proteggersi
Il Ghostjacking non si risolve con una patch perché è un problema architetturale. Le contromisure raccomandate da Tenet Security sono cinque e nessuna è opzionale:
Bloccare l’accesso di rete in uscita per default. Se l’agente non può comunicare con server esterni l’esfiltrazione di dati e il download di payload malevoli si fermano.
Richiedere approvazione umana prima dell’esecuzione di comandi. Rallenta il workflow, certo, ma interrompe la kill chain automatizzata. Meglio perdere tre secondi per conferma che vedere l’agente riscrivere i record DNS su ordine di un aggressore.
Separare i dati dalle istruzioni. Ciò che un agente legge non deve mai diventare automaticamente qualcosa che esegue. Questa è la correzione architetturale fondamentale e la più difficile da implementare.
Trattare tutti i token raggiungibili come compromessi. Credenziali a breve durata ovunque. Le chiavi API nel codice frontend, nei log CI/CD o nei repository pubblici non sono segreti per quanto ci piaccia chiamarli così.
Verificare tutte le connessioni MCP. Capire quali strumenti l’agente può raggiungere e come i dati restituiti potrebbero essere influenzati dall’esterno. Il vettore Sentry mostra con chiarezza cristallina come le integrazioni MCP creino relazioni di fiducia sfruttabili.
Tenet Security ha inoltre rilasciato agent-jackstop, uno strumento open-source con configurazioni di hardening pronte per Cursor e Claude Code.
Il quadro generale
Il Ghostjacking non è un caso isolato ma un sintomo di qualcosa verso cui ci stiamo muovendo da tempo: architetture di sicurezza che danno per scontato che le azioni autorizzate siano affidabili. Gli agenti AI demoliscono questo assunto perché possono eseguire azioni autorizzate sulla base di input non attendibili, a una velocità e una scala che rendono il controllo umano praticamente impossibile.
Finché un agente AI potrà leggere dati esterni e agire su di essi contemporaneamente questa classe di attacchi esisterà. La domanda non è se adattare i nostri modelli di sicurezza, ma quanto velocemente…
Aiutiamo le organizzazioni a valutare l’esposizione a vettori d’attacco emergenti come il Ghostjacking, dalla revisione delle configurazioni degli agenti AI alle integrazioni MCP fino a testare se la vostra infrastruttura di monitoraggio potrebbe essere usata contro di voi. Volete sapere quanto reggono i vostri workflow con agenti AI? Parliamone.
Fonti:
- Tenet Security: GhostJacking Attacks – Half of the Fortune 500 Run These Tools
- SecurityWeek: Ghostjacking Attack Uses Poisoned Logs to Turn AI Agents Bad
- Infosecurity Magazine: Ghostjacking Exploits AI Agents’ Trusted Access
- SC Media: GhostJacking Attack Turns Error Logs Into Indirect Prompt Injections
- Tenet Security: Agentjacking – One Fake Bug Report Hijacked a $250B Company’s AI Agent
- The Hacker News: Agentjacking Attack Tricks AI Coding Agents