Malware travestito da AI 2026: la guida completa
Il malware travestito da AI 2026 è diventato una delle minacce informatiche più insidiose dell’anno: secondo un report di Kaspersky, tra gennaio e inizio maggio 2026 sono stati rilevati oltre 92.000 attacchi nascosti dietro falsi servizi di intelligenza artificiale come ChatGPT, Claude e Gemini.
Indice
Il fenomeno non è nuovo, ma nel 2026 ha raggiunto una scala industriale. I criminali informatici sfruttano la popolarità esplosiva dei tool di intelligenza artificiale — ChatGPT, Claude, Gemini, e decine di agenti AI emergenti — per distribuire malware mascherato da app legittime. Chi scarica quello che sembra un client AI gratuito, in realtà installa spyware, banking trojan o downloader in grado di aprire la porta ad attacchi successivi.
Il meccanismo è semplice quanto efficace: l’utente cerca “ChatGPT per Windows” o “app Claude gratis” su motori di ricerca o store non ufficiali, trova un installer convincente, lo esegue — e in pochi secondi il malware è attivo in background. Nessun avviso, nessun rallentamento evidente. Il report Kaspersky segnala oltre 15.000 campioni distinti di malware mascherati da software AI autonoma, incluse versioni contraffatte di strumenti emergenti come OpenClaw, uno degli agenti AI più cercati in questo avvio di 2026.
Il contesto italiano aggrava il quadro: secondo i dati di Check Point Research, a gennaio 2026 l’Italia ha registrato 2.403 attacchi informatici a settimana per organizzazione, un valore quasi il 15% sopra la media mondiale. Il Rapporto Clusit 2026 sulla cybersecurity in Italia conferma che il nostro Paese è stabilmente tra i più colpiti in Europa, con la componente AI che accelera sia la creazione che la distribuzione di codice malevolo.
Come funziona il malware travestito da AI 2026
Il malware travestito da AI 2026 opera su tre vettori principali: app false scaricabili da siti di terze parti, librerie Python compromesse nei progetti di sviluppo, e campagne APT (Advanced Persistent Threat — attacchi mirati condotti da gruppi organizzati) che prendono di mira professionisti e aziende. La distribuzione dei brand imitati, secondo Kaspersky, è netta: ChatGPT è il marchio più clonato con il 49% dei casi, seguito da Claude al 18% e Gemini al 18%. Il restante 15% copre strumenti minori come Midjourney, Copilot e vari agenti AI di nicchia.
A maggio 2026 il Global Research and Analysis Team (GReAT) di Kaspersky ha scoperto una campagna attribuita al gruppo APT Silver Fox: i criminali distribuivano false applicazioni Claude AI per Windows, macOS e Linux. Una volta avviati, gli installer silenziosi installavano banking trojan e spyware in grado di sottrarre credenziali bancarie, password salvate nel browser e dati di autenticazione aziendale. La precisione tecnica dei falsi installer — icone identiche, interfacce clonate, persino numeri di versione coerenti — li rendeva quasi indistinguibili dagli originali per un utente non esperto.
«Tra gennaio e inizio maggio 2026, Kaspersky ha rilevato oltre 92.000 attacchi che sfruttavano marchi AI noti come vettori di distribuzione malware. ChatGPT è il brand più imitato (49%), davanti a Claude e Gemini (18% ciascuno).» — Kaspersky GReAT, maggio 2026
Un caso particolarmente grave riguarda LiteLLM, una libreria Python usata per accedere a modelli di linguaggio con circa 97 milioni di download mensili. La compromissione della supply chain ha permesso di inserire codice malevolo capace di sottrarre credenziali di database, file di wallet di criptovalute e token di autenticazione API. È il classico attacco alla catena di fornitura del software (supply chain attack): invece di colpire l’utente finale direttamente, si infetta lo strumento che gli sviluppatori usano ogni giorno. Come spiega anche il blog ufficiale di Kaspersky Italia, i malware AMOS e Amatera sono stati trovati travestiti da agenti AI in almeno due campagne distinte nella prima metà del 2026.

Chi viene preso di mira: rischi per utenti e imprese
Il profilo delle vittime del malware travestito da AI 2026 è più ampio di quanto si pensi. Non si tratta solo di utenti poco esperti: nel mirino ci sono sviluppatori che integrano librerie AI nei loro progetti, professionisti che cercano tool di produttività basati su LLM (Large Language Model — modelli di linguaggio di grandi dimensioni), e aziende che stanno adottando agenti AI aziendali. Per capire la portata del rischio in Italia, è utile consultare la guida completa agli attacchi cyber alle imprese italiane, che mostra come il settore PMI sia sempre più nel mirino.
Utenti a rischio elevato
- Sviluppatori che usano librerie Python AI
- Professionisti che cercano app AI gratuite online
- Aziende che adottano agenti AI senza policy di sicurezza
- Utenti che scaricano da store non ufficiali o link social
- Chi usa ChatGPT, Claude o Gemini su dispositivi condivisi
Danni tipici rilevati
- Furto di credenziali bancarie e password browser
- Sottrazione di wallet di criptovalute
- Esfiltrazione di token API e chiavi di accesso cloud
- Installazione di downloader per payload successivi
- Accesso remoto persistente al sistema (backdoor)
Kaspersky ha identificato una categoria emergente di rischio legata agli agenti AI aziendali: le cosiddette malicious skills, cioè capacità nascoste che si presentano come plugin, prompt o estensioni legittime ma sono progettate per esfiltrare dati, raccogliere informazioni sull’ambiente aziendale o alterare gli output del modello. Con la crescente adozione di framework come AutoGPT, CrewAI e LangChain nelle aziende italiane, questo vettore d’attacco è destinato ad ampliarsi. Le implicazioni normative sono rilevanti: chi gestisce sistemi AI in azienda deve conoscere anche AI Act 2026 e gli obblighi per le imprese, che include requisiti di sicurezza specifici per i sistemi ad alto rischio.
Vale la pena preoccuparsi? Verdetto e consigli pratici
I dati di Kaspersky sono inequivocabili: il malware travestito da AI 2026 non è una minaccia teorica ma un fenomeno attivo e in crescita esponenziale. La buona notizia è che la difesa non richiede competenze avanzate, ma comportamenti precisi e costanti. L’approccio corretto segue tre livelli: verifica delle fonti di download, aggiornamento degli strumenti di sicurezza, e formazione del personale nelle aziende.
Il verdetto: la minaccia è reale e sottovalutata. Scaricare app AI solo dai canali ufficiali (siti dei vendor, app store certificati) riduce il rischio del 90%. Per le aziende, adottare una policy di gestione delle librerie open source è priorità immediata nel 2026.
Vale la pena aggiornare la tua postura di sicurezza se: usi strumenti AI nel tuo workflow quotidiano, gestisci dati sensibili su dispositivi dove hai installato app AI da fonti terze, o lavori in un’azienda che sta integrando agenti AI nei processi aziendali. Il rischio è concreto e i danni — furto di credenziali, accesso ai sistemi aziendali, perdita di wallet crypto — possono essere significativi. Non vale la pena preoccuparsi eccessivamente se: usi esclusivamente le app ufficiali di ChatGPT, Claude e Gemini dai loro siti web e dai principali app store certificati, e mantieni aggiornato il tuo software di sicurezza. In questo caso il rischio è contenuto, anche se non azzerato. Per approfondire le best practice di difesa per il contesto italiano, l’Agenzia per la Cybersicurezza Nazionale (ACN) pubblica linee guida aggiornate specifiche per privati e imprese, consultabili gratuitamente sul sito istituzionale.
Domande frequenti
Come riconosco un’app AI falsa che nasconde malware?
Le app false spesso vengono distribuite tramite siti di terze parti, link su social media o messaggi diretti, mai dagli store ufficiali. Verifica sempre che l’URL corrisponda al dominio ufficiale del servizio (openai.com, anthropic.com, google.com). Un installer che richiede permessi eccessivi — accesso ai file, alla webcam, alle credenziali di sistema — è un segnale d’allarme immediato. I tool legittimi come ChatGPT e Claude funzionano via browser o tramite app negli store ufficiali: non richiedono installer separati scaricati da link di terze parti.
Quali sono i tipi di malware più diffusi travestiti da AI nel 2026?
Secondo il report Kaspersky 2026, i più comuni sono: infostealer (programmi che rubano credenziali salvate nel browser, cookie di sessione e dati di autenticazione), banking trojan (intercettano le transazioni bancarie online), downloader (scaricano payload aggiuntivi dopo l’infezione iniziale) e backdoor (aprono un accesso remoto persistente al sistema). AMOS e Amatera sono due infostealer specificamente progettati per macOS, trovati travestiti da agenti AI nel 2026 (fonte: Kaspersky GReAT).
Il malware travestito da AI colpisce anche gli sviluppatori?
Sì, e in modo particolarmente insidioso. Il caso LiteLLM — libreria Python con 97 milioni di download mensili trovata compromessa nel 2026 — dimostra che gli sviluppatori sono un target privilegiato. Chi integra librerie AI nei propri progetti può distribuire inconsapevolmente malware a tutti i propri utenti (supply chain attack). La best practice è verificare l’integrità dei pacchetti via hash, usare ambienti virtuali isolati e monitorare gli aggiornamenti di sicurezza dei repository PyPI.
Come posso proteggere la mia azienda dal malware travestito da AI 2026?
Le misure prioritarie per le aziende sono: definire una whitelist dei tool AI approvati e vietare l’installazione di software AI non verificato sui dispositivi aziendali; formare i dipendenti a riconoscere tentativi di distribuzione di app false; implementare soluzioni EDR (Endpoint Detection and Response) in grado di rilevare comportamenti anomali post-installazione; e auditare regolarmente le dipendenze software nei progetti di sviluppo. Il malware travestito da AI 2026 è una minaccia in evoluzione: le contromisure devono essere aggiornate con la stessa velocità con cui evolve il panorama dei tool AI.
Questo articolo è stato scritto dalla redazione di Info Pratica e verificato su fonti ufficiali e attendibili (istituzioni, enti pubblici, studi ed esperti citati nel testo). Scopri come lavoriamo nella pagina Redazione.
