Scopri cosa sono le vulnerabilità one-day e come puoi difenderti da exploit e attacchi informatici prima che sia troppo tardi.
Le vulnerabilità informatiche rappresentano uno dei principali vettori d’attacco sfruttati dai cybercriminali per compromettere sistemi e infrastrutture digitali. Oggi più che mai, costituiscono una sfida critica per il mondo della cybersecurity. Tra le cause più comuni alla base delle vulnerabilità informatiche troviamo:
- Software obsoleti, spesso privi di patch o di supporto da parte dei fornitori;
- Configurazioni di sistema errate, che espongono punti di accesso agli attori malevoli;
- Assenza di aggiornamenti di sicurezza, che lascia i dispositivi esposti ad attacchi;

- Caratteristiche generali delle vulnerabilità one-day
- Casi noti di vulnerabiltà one-day
- L’intelligenza artificiale utilizzata per sfruttare le vulnerabilità one-day
- Prevenzione e difesa
Tra i casi più critici rientrano le vulnerabilità one-day: falle già documentate e per cui esistono patch ufficiali, ma che non sono ancora state implementate su larga scala. A rendere il quadro ancor più complesso, si aggiunge oggi l’impiego improprio dell’intelligenza artificiale generativa, sempre più utilizzata per identificare ed eseguire attacchi mirati basati su queste debolezze.
In questo articolo vedremo cosa sono le vulnerabilità one-day, come vengono sfruttate e quali strategie adottare per contrastarle efficacemente. Analizzeremo anche alcuni casi reali e il ruolo che l’IA può giocare, in positivo e in negativo, nella gestione di queste minacce.
Caratteristiche generali delle vulnerabilità one-day
Con il termine vulnerabilità one-day ci si riferisce a quelle falle di sicurezza che, pur essendo state pubblicamente divulgate e già corrette dai vendor, restano ancora sfruttabili perché le patch non sono state tempestivamente applicate dai destinatari finali. In ambito tecnico vengono spesso definite anche n-day, proprio per evidenziare come la finestra temporale in cui restano attive non si limiti a un singolo giorno, ma possa estendersi anche per mesi. Secondo diverse analisi, il tempo medio necessario per l’applicazione effettiva delle patch varia infatti tra i 60 e i 150 giorni.
Questa latenza nell’aggiornamento espone i sistemi a un rischio elevato, soprattutto quando nel frattempo vengono pubblicati online i codici Proof-of-Concept (PoC), che rendono immediatamente replicabili gli exploit. In molti casi, anche utenti con competenze limitate possono sfruttare queste risorse pubbliche per avviare attacchi automatizzati. I gruppi criminali più sofisticati, invece, praticano reverse engineering delle patch, analizzandole per individuare le vulnerabilità sottostanti e realizzare exploit su misura, difficili da rilevare.
Le vulnerabilità one-day possono essere sfruttate per compromettere le infrastrutture digitali in molteplici modi. Le tecniche di attacco più comuni includono:
- SQL injection, per manipolare o compromettere i database
- Buffer Overflow, per eseguire codice arbitrario o provocare crash all’interno del sistema
- Execution Flow Hijack, per manipolare il comportamento dei programmi
- Violazione di account digitali, tramite furto di credenziali o accessi non autorizzati
- Distribuzione di software malevolo, come ransomware o trojan
Casi noti di vulnerabiltà one-day
Un caso emblematico di vulnerabilità one-day è rappresentato da ProxyShell, una catena di tre falle critiche che ha interessato i server di Microsoft Exchange nel 2021. Sebbene le patch correttive fossero già state rilasciate da Microsoft mesi prima, molti sistemi sono rimasti esposti a lungo. Questa negligenza offrì ai cybercriminali la possibilità di sfruttare le vulnerabilità per eseguire codice da remoto senza necessità di autenticazione. In numerosi casi, gli attaccanti riuscirono a installare web shell persistenti, garantendosi l’accesso ai server anche dopo l’avvenuto aggiornamento, compromettendo così la sicurezza dei dati in maniera prolungata.
Un altro caso ben documentato è CVE-2018-13379, una vulnerabilità riscontrata nella funzione VPN SSL dei dispositivi Fortinet. Sebbene la patch fosse stata resa disponibile già nel maggio 2019, molte aziende trascurarono l’aggiornamento, lasciando i propri sistemi esposti per anni. Questo ritardo nell’applicazione delle contromisure ha favorito una massiccia sottrazione di credenziali d’accesso, poi utilizzate in successive campagne di attacco su larga scala.
Entrambi i casi dimostrano che la sola disponibilità di una patch non garantisce la sicurezza, se non viene applicata con tempestività. Le vulnerabilità one-day restano dunque uno dei punti più critici nella gestione del rischio informatico, perché trasformano le patch non installate in porte spalancate per gli attaccanti.
L’intelligenza artificiale utilizzata per sfruttare le vulnerabilità one-day
Nel 2024, un team di ricercatori coordinato da IBM X-Force ha condotto uno studio approfondito per valutare il ruolo dell’intelligenza artificiale nello sfruttamento delle vulnerabilità one-day. L’indagine ha messo alla prova ChatGPT-4 su un set di 15 vulnerabilità documentate nel database CVE, relative a siti web, software per la gestione di container e librerie Python. Il modello, potenziato da funzionalità come navigazione web, accesso al terminale, interprete di codice, logging, debugging e creazione di file, è stato testato con prompt estremamente dettagliati.
I risultati hanno finito per sorprendere anche i ricercatori, poiché ChatGPT è stato in grado di generare exploit funzionanti nell’87% dei casi. Ciò ha simostrato una notevole versatilità, poiché il modello non solo è riuscito a individuare e sfruttare falle, ma anche di:
- Combinare più passaggi per completare l’attacco;
- Cambiare strategia in base al tipo di vulnerabilità;
- Generare exploit personalizzati anche per contesti non web;
- Automatizzare azioni normalmente riservate ad attori esperti;
Limitazione del modello
Tuttavia, lo studio ha anche messo in luce alcune limitazioni operative. Su piattaforme JavaScript-based, come la web app Iris, il modello ha fallito l’interazione con l’interfaccia utente, bloccando l’esecuzione. Analogamente, nel caso di HertzBeat, tool open source con documentazione in lingua cinese, l’AI non è riuscita a comprendere le istruzioni necessarie a generare un attacco valido. Inoltre, il modello non è stato in grado di sfruttare vulnerabilità prive di codice CVE, registrando un calo dell’ 80% rispetto ai test precedenti.
Questo studio ha sollevato serie preoccupazioni riguardo gli sviluppi futuri dell’intelligenza artificiale applicata allo sfruttamento delle vulnerabilità. Le capacità e l’efficacia dei modelli linguistici generativi, sono destinate a crescere, rendendoli potenzialmente ancora più pericolosi nelle mani dei cybercriminali. Per questo motivo, i ricercatori hanno richiamato l’attenzione dei produttori di modelli linguistici, invitandoli a riflettere con urgenza sui rischi legati alla diffusione indiscriminata e non regolamentata di queste tecnologie.
Prevenzione e difesa
In base agli esempi analizzati, risulta evidente come sia cruciale la rapidità di risposta nella gestione delle vulnerabilità informatiche. A questo scopo, è fondamentale adottare le seguenti linee guida:
- Aggiornare tempestivamente i propri programmi e dispositivi con le ultime patch di sicurezza
- Analizzare i propri sistemi, attraverso operazioni di penetration test e vulnerability assessment, per individuare e correggere potenziali falle di sicurezza
- Adottare il principio del privilegio minimo e segmentare la propria infrastruttura di rete, in modo da limitare i danni nel caso in cui venga violata da un exploit
- Implementare soluzioni di rilevamento delle intrusioni (IDS/IPS) e sistemi di monitoraggio per rilevare exploit attivi o comportamenti anomali
- Tenere traccia dei dispositivi e dei programmi presenti nella propria infrastruttura, in modo da sapere più facilmente dove potrebbero trovarsi eventuali vulnerabilità



