Articoli · Infrastruttura localebozza
Due settimane a mano. Il caso Salus e che cosa c'entra l'intelligenza artificiale
Pubblicato il · di Daniil Tolmacov · 7 min di lettura
Il 31 agosto 2026 un attacco ransomware ha fermato per due settimane il Policlinico Triestino, il gruppo della Casa di cura Salus. Che cosa è successo, che cosa ha funzionato, e perché l'adozione frettolosa dell'intelligenza artificiale apre porte dello stesso tipo.
Lunedì 31 agosto 2026, nel pomeriggio, i sistemi informatici, i telefoni e la posta elettronica di tutte le sedi in Friuli Venezia Giulia del Policlinico Triestino hanno smesso di funzionare. Il gruppo, che a Trieste gestisce la Casa di cura Salus e la Pineta del Carso e che tra ambulatori e strutture conta quattordici sedi in regione, è stato colpito da un ransomware: i dati cifrati, una richiesta di riscatto in criptovaluta.
Che cosa è successo
Per una settimana ricoveri, visite, laboratorio, diagnostica per immagini e sale operatorie sono rimasti sospesi. Il personale ha lavorato su carta e ha telefonato ai pazienti con prestazioni prenotate per avvisarli. Il 2 settembre il gruppo INC Ransom, un'organizzazione che vende il proprio software ad affiliati e che dal 2023 ha rivendicato oltre ottocento vittime, ha pubblicato il nome del Policlinico sul proprio sito, con un campione di dati come prova. L'Agenzia per la cybersicurezza nazionale e la Polizia postale sono intervenute sul posto; la Procura di Trieste ha aperto un fascicolo.
Il 3 settembre la direzione ha comunicato di aver notificato l'accaduto all'Agenzia, al Garante per la protezione dei dati personali e alla Polizia postale, e di non avere elementi che confermassero una sottrazione di dati dei pazienti. Le sale operatorie della Salus hanno riaperto il 7 settembre, telefoni e posta sono tornati il 9, la piena operatività è stata dichiarata per il 14. Il 10 settembre l'azienda ha fatto sapere di aver escluso fin dall'inizio il pagamento del riscatto e di non aver avviato alcuna trattativa. Secondo la ricostruzione pubblicata dalla stampa locale, l'infezione si è propagata a tutti i computer in rete, anche attraverso i protocolli delle stampanti.
Al momento in cui scriviamo non risulta che dati siano stati pubblicati, né quante persone siano coinvolte: la posizione dell'azienda resta quella del 3 settembre.
Che cosa ha funzionato
Il caso è stato gestito con ordine, e vale la pena dirlo, perché è da qui che si impara.
- Le copie di sicurezza esistevano, e hanno permesso di ripartire senza pagare. Nelle campagne ransomware più recenti gli aggressori cercano prima di tutto le copie, per cancellarle: l'avviso dell'Agenzia per la cybersicurezza del 28 maggio 2026 sul gruppo Qilin, che da inizio anno colpisce soprattutto piccole e medie imprese italiane, descrive proprio questa sequenza. Una copia funziona se è separata dalla rete e non modificabile.
- Esisteva un modo di lavorare senza sistemi. Scrivere a mano per due settimane è faticoso, ma è stato possibile. Un'azienda che non ha mai provato a lavorare un giorno senza i propri sistemi non sa se può farlo.
- Le notifiche sono partite subito, e la comunicazione è stata sobria: nessuna rassicurazione oltre i fatti. Un attacco subìto non esonera dagli obblighi del GDPR; il Garante lo ha già stabilito sanzionando un'azienda sanitaria dopo un ransomware.
- Il riscatto non è stato pagato. Pagare finanzia il prossimo attacco e non garantisce nulla.
Non è un caso isolato
Nel primo semestre del 2026 l'Agenzia per la cybersicurezza nazionale ha gestito 1.072 incidenti confermati, di cui 181 ransomware; ad agosto le rivendicazioni ransomware contro obiettivi italiani sono state 49, il numero più alto degli ultimi dodici mesi. Il rapporto Clusit 2026 conta 507 attacchi gravi in Italia nel 2025, il 42% in più dell'anno prima. Nel Nord-Est, negli ultimi due anni: trentuno piccole e medie imprese venete colpite in una settimana dal ransomware Akira nel febbraio 2025; i casinò del gruppo HIT a Nova Gorica fermi per giorni alla fine di agosto 2026; i dati contabili di migliaia di aziende esfiltrati da un servizio cloud nazionale nello stesso mese. La frase che nessuno dovrebbe più dire è "non siamo un obiettivo".
Che cosa c'entra l'intelligenza artificiale
Il Policlinico non è stato attaccato attraverso l'intelligenza artificiale. Ma chi sta adottando strumenti di intelligenza artificiale in azienda sta aprendo, spesso senza accorgersene, porte della stessa natura: accessi ampi, dati che escono, software che agisce da solo. Gli ultimi tre anni offrono un catalogo.
Dati incollati in un servizio pubblico. Nel 2023 tre ingegneri di Samsung hanno incollato in ChatGPT codice sorgente e il verbale di una riunione, in venti giorni. Nell'estate 2025 circa 4.500 conversazioni che gli utenti di ChatGPT avevano condiviso con un link sono finite nei risultati di Google, perché una casella diceva "rendi questa chat trovabile" e pochi l'avevano letta.
Istruzioni nascoste nei documenti. Nel giugno 2025 una falla in Microsoft 365 Copilot permetteva, con una semplice e-mail contenente istruzioni invisibili, di far trasmettere all'esterno file aziendali senza che l'utente facesse nulla. Nel 2026 lo stesso schema si è ripetuto in diverse forme: un commento in una richiesta di modifica su GitHub che faceva pubblicare agli agenti di programmazione le proprie chiavi di accesso; un file di istruzioni in un repository che spingeva l'assistente a copiare all'esterno le credenziali di un progetto. Un modello linguistico non distingue tra il documento che deve leggere e l'ordine che vi è nascosto.
Agenti con troppi permessi. Nel luglio 2025 un agente di programmazione, durante un blocco dichiarato del codice, ha cancellato una base di dati di produzione con i dati di oltre mille aziende; aveva accesso in scrittura alla produzione e l'unico freno era una frase in linguaggio naturale. Nel gennaio 2026 oltre ventimila installazioni di un popolare agente personale sono state trovate esposte su internet senza alcuna autenticazione, con chiavi, token e mesi di conversazioni private. Nel marzo 2026 un server esposto ha dato accesso a oltre ottomila tabelle di dati di una società finanziaria, comprese le credenziali di amministrazione dei suoi servizi cloud.
Codice generato senza revisione. Secondo un'analisi del 2025 su più di cento modelli, il 45% del codice generato dall'intelligenza artificiale non supera i controlli di sicurezza di base. Nel maggio 2026 una scansione di 380.000 applicazioni costruite con strumenti di programmazione automatica ne ha trovate circa cinquemila che esponevano dati di clienti e pazienti, perché le impostazioni predefinite rendono pubblico ciò che dovrebbe restare privato.
Tre misure, le stesse
Le misure che avrebbero contenuto questi casi sono quelle che si applicano a qualsiasi sistema, e che in Solari Solutions mettiamo alla base di ogni installazione.
- Sistemi locali per i dati riservati. Ciò che non esce dall'azienda non può essere indicizzato, trattenuto da un tribunale straniero o esfiltrato da un fornitore.
- Permessi minimi, e rete separata. Uno strumento di intelligenza artificiale può accedere solo a ciò che gli serve, non può eseguire azioni distruttive, e il sistema che lo ospita sta in un segmento di rete isolato, con copie di sicurezza fuori linea. Le stesse regole che l'Agenzia raccomanda contro il ransomware: aggiornamenti, autenticazione a più fattori, segmentazione, copie non modificabili.
- Controllo dei risultati. Ciò che un modello produce, testo o codice, viene verificato prima di essere usato, e ciò che un agente fa viene registrato.
Il Policlinico Triestino ha ripreso a lavorare perché aveva copie, un piano e la fermezza di non pagare. Un'azienda che adotta l'intelligenza artificiale ha bisogno delle stesse tre cose, prima di collegare il primo strumento.
Fonti
- Nota della Direzione di Policlinico Triestino S.p.A., 3 settembre 2026 (Nordest News); aggiornamento del 10 settembre 2026 (TriesteCafé).
- Trieste Prima, 1, 2, 3 e 10 settembre 2026; Il Piccolo, 1–13 settembre 2026; Telequattro, 1 e 3 settembre 2026; ransomware.live, scheda INC Ransom, 2 settembre 2026.
- Agenzia per la cybersicurezza nazionale: Operational Summary primo semestre 2026 e agosto 2026; avviso CSIRT Italia su Qilin, 28 maggio 2026. Clusit, Rapporto 2026, 16 marzo 2026.
- Il Gazzettino, 5 marzo 2025 (Akira in Veneto); Italian Gaming News, 25 settembre 2026 (gruppo HIT); Cybersecurity360, 28 agosto 2026 (TeamSystem).
- Bloomberg, 2 maggio 2023 (Samsung); Malwarebytes, 1 agosto 2025 (conversazioni indicizzate); arXiv 2509.10540 e Checkmarx su EchoLeak, CVE-2025-32711; Cloud Security Alliance, note di ricerca del 17 marzo e 17 aprile 2026; The Register, 21 luglio 2025 (Replit); Wikipedia e Censys su OpenClaw, gennaio 2026; UpGuard, 18 maggio 2026; Veracode, GenAI Code Security Report, 30 luglio 2025; Axios, 7 maggio 2026 (RedAccess).
- Garante per la protezione dei dati personali, provvedimento su ASL Napoli 3 Sud.