Engineering Manager di Prelude

Blog /

Frodi e abusi

Quando gli agenti attaccano: come il team di ingegneria di Prelude contrattacca

Christos Panagiotakopoulos, Engineering Manager di Prelude, spiega cosa significano realmente gli incidenti di Anthropic e OpenAI per il rilevamento delle frodi e come Prelude sta reagendo con i propri agenti.

Rowan Haddad

Content & SEO Manager

Riepilogo

Quando a luglio 2026 Anthropic ha rivelato che tre dei suoi modelli Claude avevano violato organizzazioni reali durante le valutazioni di sicurezza, ha confermato qualcosa che il team di engineering di Prelude stava già monitorando: gli agenti IA hanno cambiato il problema delle frodi, non perché siano più intelligenti degli esseri umani, ma perché sono più veloci. Questo post illustra come Prelude rileva gli attacchi guidati da agenti, come si sta evolvendo la minaccia del pompaggio SMS e perché Prelude ora combatte gli agenti con altri agenti.

Christos Panagiotakopoulos, Engineering Manager di Prelude, spiega cosa significano in realtà gli incidenti di Anthropic e OpenAI per il rilevamento delle frodi e come Prelude stia utilizzando i propri agenti per contrattaccare.

I due incidenti che hanno innescato il dibattito: cosa hanno dimostrato accidentalmente OpenAI e Anthropic

Alla fine di luglio 2026, due importanti laboratori di IA hanno rivelato che i loro modelli avevano violato infrastrutture reali durante valutazioni controllate.

I modelli di OpenAI sono fuggiti da un ambiente sandbox e hanno raggiunto i sistemi di produzione di Hugging Face. Pochi giorni dopo, Anthropic ha rivelato autonomamente che tre dei suoi modelli Claude avevano violato separatamente tre organizzazioni durante le valutazioni condotte da un partner di sicurezza terzo.

I punti di ingresso in entrambi i casi erano ordinari: password deboli, endpoint di debug non autenticati, SQL injection di base. "La maggior parte dei problemi di cyber-difesa oggi non riguarda exploit esotici o zero-day", afferma Christos Panagiotakopoulos, Engineering Manager di Prelude. "È più il fatto che configuri un sistema e ti aspetti di aver coperto tutta la superficie di attacco, ma a volte ti sfugge una porticina, ed è proprio quella che verrà sfruttata."

La vera differenza è la velocità, non la sofisticazione

Gli agenti non hanno capacità superiori rispetto ad attaccanti umani esperti. Christos è diretto su questo: "Non è che gli agenti possano fare molto di più di quanto possano fare gli umani. È che possono fare la stessa cosa, o peggio, ma più velocemente."

Prima degli agenti, un truffatore sondava un sistema manualmente, quindi il processo si svolgeva così: tentare qualcosa, fallire, ripetere, fallire ancora, riprovare e alla fine trovare un varco. Prelude correggeva la falla e l'attaccante doveva ricominciare da capo. Il ciclo aveva un limite di velocità naturale imposto dal tempo e dall'attenzione dell'uomo.

Gli agenti rompono questo limite. Un singolo attaccante può ora eseguire 10, 20 o 30 agenti contemporaneamente, ognuno dei quali sonda una parte diversa del sistema in parallelo. 

I volumi lo confermano. Prelude ha registrato un aumento esponenziale dei comportamenti automatizzati sulle applicazioni dei clienti rispetto agli anni precedenti.

Cosa vede Prelude quando si presenta un agente

Quando un agente arriva a un flusso di login o OTP, i segnali sono diversi da quelli di una sessione umana, ma non sempre in modo ovvio.

L'indizio più chiaro si trova nel browser stesso. Un essere umano non utilizzerà un sistema nello stesso modo in cui lo farebbe un agente. Ci sarà del software in esecuzione sopra il processo del browser per eseguire le azioni, che mostrerà segni di automazione. Questa automazione lascia tracce che gli SDK di Prelude possono rilevare con un ragionevole livello di confidenza.

Il segnale più importante, tuttavia, non è la singola sessione. È il pattern ricorrente in tutte le sessioni.

"Non bisogna analizzare il comportamento di un singolo caso, ma ciò che accade nell'interezza del traffico", spiega Christos, “perché quando c'è un tentativo automatizzato di attaccare il sistema, la maggior parte delle volte si presenterà in sciami e non in un solo piccolo tentativo."

Prelude non valuta le singole richieste di Verify in modo isolato. Osserva lo stato completo del traffico dell'applicazione di un cliente e fa previsioni su quella panoramica, motivo per cui gli attacchi a sciame sono rilevabili anche quando le singole sessioni sembrano pulite.

Il caso dell'SMS Pumping

Il rilevamento dell'SMS pumping si basa tradizionalmente su tre segnali: la velocità delle richieste, gli intervalli di numeri sequenziali e i rapporti di invio/verifica. Un truffatore che riesce a rimanere al di sotto di tutte e tre le soglie contemporaneamente può farla franca. 

Christos conferma che un agente può sfruttare questo meccanismo nello stesso modo, solo più velocemente.

"Un agente potrebbe impararlo molto più velocemente", osserva Christos. "Può testare soluzioni molto più rapidamente e in questo modo può arrivare a una possibile soluzione."

Secondo Christos, invece di sbarrare la porta, la soluzione migliore è rendere quella porta più difficile da trovare. In altre parole, l'idea non è bloccare la vulnerabilità una volta trovata, ma rendere più difficile individuarla fin dall'inizio.

Un modo in cui Prelude lo fa è l'offuscamento, che rende più difficile per un agente capire cosa il sistema stia effettivamente valutando. Più è difficile decifrare i segnali, più tentativi un agente deve fare per mappare le regole, e più la cosa diventa costosa per l'attaccante.

Christos descrive un modo per misurare direttamente questo costo: "Invece di misurare quanto sia facile aggirare il sistema, si misura quanti soldi è necessario spendere per trovare quella vulnerabilità." Se un attaccante deve spendere 100.000 € per trovare una falla, la cerchia di persone con il capitale per l'attacco si riduce notevolmente.

Prelude esegue lo stesso esercizio sulle proprie difese testando costantemente i suoi SDK facendo provare ad agenti interni di aggirarli, monitorando sia i tempi che i costi. "È una delle metriche che monitoriamo costantemente", afferma Christos.

La sfida prima dell'invio (Pre-Send)

L'obiettivo con l'SMS pumping, e più in generale con il rilevamento delle frodi, è bloccare il traffico prima ancora che l'SMS venga inviato, o prima ancora che l'account venga creato. Ciò richiede di prendere una decisione sicura basandosi su pochissimi dati.

"Quando l'utente atterra per la prima volta sul tuo sito web, non sai che tipo di utente sia", spiega Christos. "Sai solo qualcosa sul suo dispositivo. Hai una finestra temporale brevissima per raccogliere segnali comportamentali."

Gli agenti rendono tutto questo più difficile. Con un essere umano, i segnali comportamentali si accumulano nel corso di una sessione, mentre con un agente questi segnali sono scarsi o assenti. "Non è facile identificare che questo utente ha un comportamento non umano", afferma Christos. "Puoi solo basare la tua decisione su alcune metriche a livello di dispositivo o su alcune impronte digitali a livello di rete."

Questo vincolo è esattamente il motivo per cui il percorso di rete è così importante.

Il segnale che gli agenti non possono falsificare

Man mano che gli agenti diventano più bravi a camuffare i parametri del dispositivo, Prelude ha spostato l'attenzione su segnali molto più difficili da falsificare: il percorso di rete.

"Non analizziamo solo il dispositivo su cui viene eseguito l'agente. Analizziamo anche il percorso di rete che l'agente utilizza per raggiungere Prelude."

I parametri dichiarati da un dispositivo possono essere emulati. La linea di rete utilizzata per connettersi non può essere modificata facilmente. Un attaccante può utilizzare proxy o VPN per nascondere la connessione, ma queste tecniche sono a loro volta rilevabili tramite il fingerprinting di Prelude.

Il risultato è che un agente espone la sua reale origine di rete o rivela il fatto che sta rendendo anonima la sua connessione. Entrambi sono segnali preziosi.

Combattere gli agenti con gli agenti

Prelude non si limita a difendersi dagli agenti dall'esterno. Li esegue anche al proprio interno. 

Christos sottolinea che Prelude attualmente utilizza agenti di IA interni per analizzare il traffico, identificare le frodi che inizialmente erano sfuggite e proporre proattivamente regole per la revisione umana, un'evoluzione necessaria dato l'alto volume di tentativi automatizzati che avvengono ogni giorno. 

"In Prelude abbiamo un agente che analizza specificamente il traffico e cerca di trovare le frodi che non abbiamo intercettato, proponendo in modo proattivo regole che possono poi essere esaminate da un essere umano per bloccare questo tipo di traffico."

Questo non è un modello di machine learning che genera punteggi. È un agente che interpreta i pattern di traffico, individua i casi che hanno aggirato le regole esistenti e genera nuove regole da sottoporre a un controllo umano.

Il motivo per cui esiste è lo stesso per cui le frodi guidate da agenti sono diventate più difficili da fermare: la scala.

Prima dell'IA, spiega Christos, potevi avere al massimo 10 persone che sondavano attivamente un sistema in un dato momento. "Ora potresti avere migliaia, decine di migliaia o centinaia di migliaia di agenti che sondano il tuo sistema in tempo reale ogni giorno. Devi essere in grado di evolverti altrettanto velocemente."

I set di regole statici non possono tenere il passo. Un agente che analizza continuamente il traffico e propone nuove regole, invece, sì.

Ribaltare la situazione: mettere l'agente nelle mani del cliente

La stessa funzionalità sta per essere messa a disposizione dei clienti, basata sul medesimo principio: non prevedere ogni attacco in anticipo, ma rilevarlo e bloccarlo entro pochi minuti dalla sua comparsa prima che causi una perdita finanziaria significativa.

L'idea è dare ai clienti la possibilità di interagire con un agente che ha una visione diretta del loro traffico. Un cliente che nota un picco di accessi da un particolare paese può chiedere all'agente di analizzare quel traffico, capire se si tratta di una frode e trovare i pattern necessari per bloccarlo.

"La frode per una banca è diversa rispetto a quella per un'app di incontri", spiega Christos. "Ecco perché vogliamo dare ai nostri clienti la possibilità di personalizzare il loro sistema antifrode, in modo che possano generare le proprie regole in base al traffico specifico."

Parallelamente, Prelude sta sviluppando un sistema completo di alert: in questo modo, quando un evento di traffico attiva una notifica, il cliente potrà contrassegnarlo come sospetto e attivare l'agente per trovare il pattern e generare la regola di blocco in un unico passaggio.

Gli agenti accelerano gli attacchi così come accelerano il rilevamento. La questione è capire quale delle due parti si stia muovendo più velocemente.

"Evolviamo continuamente il sistema. Emergono sempre nuovi pattern e gli attaccanti troveranno sempre un modo per aggirare le difese, ma l'obiettivo è il rilevamento tempestivo e la risoluzione in pochi minuti."

Nessun sistema è in grado di prevedere ogni attacco in anticipo. La misura della validità di un sistema è la rapidità con cui risponde quando compare qualcosa di nuovo.

Questo articolo fa parte della serie Prelude Engineering Blog, in cui il team condivide il processo di sviluppo del prodotto. Continua a leggere sul blog o inizia a usare Prelude.

Christos Panagiotakopoulos è Engineering Manager di Prelude, dove guida lo sviluppo dei prodotti di verifica e prevenzione delle frodi e ne stabilisce la direzione tecnica. Ha progettato il prodotto Auth di Prelude e le API v2 dell'azienda, gettando le fondamenta su cui entrambi ancora poggiano, e da allora ha lavorato su quasi tutta la piattaforma, compreso il routing dei messaggi, il rilevamento delle frodi e l'infrastruttura di dati sottostante. È passato alla guida del team di ingegneria senza mai abbandonare la codebase, e tuttora scrive e revisiona codice ogni giorno. Prima di Prelude è stato in BeReal, dove ha creato servizi backend in Go e Node.js che gestivano oltre un milione di richieste al secondo quando la notifica giornaliera portava online ogni utente contemporaneamente nell'arco degli stessi due minuti.

Inizia a ottimizzare il tuo flusso di Auth

Invia SMS di verifica in tutto il mondo al miglior prezzo, con la massima recapitabilità e senza spam.