Nel panorama della sicurezza informatica sta crollando una convinzione storica: la capacità offensiva cresce in modo proporzionale alle competenze tecniche. Per anni i team di cyber security hanno stimato il rischio classificando gli attaccanti in base alla sofisticazione, dai gruppi statali fino ai cosiddetti script kiddies che usavano strumenti pubblici senza comprenderli davvero.
Oggi la generative AI e i modelli linguistici di grandi dimensioni stanno comprimendo questa scala, rendendo accessibile conoscenza operativa che prima richiedeva esperienza, tempo e studio.
La nuova economia degli attacchi informatici cambia come è cambiato il modo di costruire infrastrutture con il cloud o di sviluppare software con l’open source: i costi si abbassano, le barriere di ingresso diminuiscono, i volumi aumentano. Un attaccante che in passato impiegava settimane per capire una vulnerabilità appena divulgata può usare l’AI per riassumere documentazione tecnica, spiegare la meccanica di un exploit, riconoscere le tecnologie coinvolte e generare codice di prova in pochi minuti. Questo non significa che l’AI sostituisca gli operatori esperti nelle intrusioni complesse, ma amplia in modo drastico il numero di persone capaci di diventare operative e di iterare più velocemente.
In questo contesto si parla di vibe hacking, un modello simile al vibe coding: l’intenzione viene tradotta in azione tramite dialogo in linguaggio naturale con un assistente AI. Domande iterative, affinamento dei payload, debug del codice e adattamento delle tecniche a un ambiente specifico diventano molto più semplici. La scarsità di attaccanti competenti non può più essere una componente implicita della strategia difensiva.
Per le aziende la conseguenza è chiara: non basta scoprire vulnerabilità o accumulare segnalazioni da scanner e strumenti di attack surface management. Con l’AI che riduce il tempo tra disclosure e sfruttamento, serve validazione continua delle difese. Penetration test periodici e controlli a campione non reggono il ritmo. Diventa cruciale dimostrare costantemente che i percorsi di attacco critici restano chiusi, che i controlli compensativi funzionano e che le priorità di remediation riducono rischio realmente sfruttabile. In parallelo cresce il valore del giudizio umano, necessario per collegare una debolezza al rischio di business, alle dipendenze operative e agli obiettivi realistici di un avversario.