“Ask AI” avvelenano la memoria degli assistenti: l’allarme di Microsoft Security
Microsoft Security avverte: pulsanti 'Ask AI' su siti web possono avvelenare la memoria degli assistenti AI, causando risposte distorte. 31 aziende coinvolte.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Immagine illustrativa generata con AI
Un clic può modificare le risposte future dell’AI
Microsoft Security ha identificato una tecnica di prompt injection attiva su siti commerciali, classificata come AI Recommendation Poisoning. La notizia è stata rilevata il 6 agosto 2026.
L’attacco sfrutta pulsanti come “Ask AI”, “Ask Grok” o strumenti di condivisione social. Il collegamento contiene una query precompilata che si apre nella sessione già autenticata dell’utente e viene eseguita senza una conferma esplicita.
I servizi compatibili includono ChatGPT, Claude, Grok e Gemini attraverso parametri URL come:
https://chatgpt.com/?q=...
https://claude.ai/new?q=...
https://grok.com/?q=...
Sono inoltre coinvolti Perplexity, i relativi strumenti di condivisione, i parametri q, gli attributi href e il DOM delle pagine web. Le versioni software interessate non sono state rese note.
Dal marketing alla manipolazione della memoria
Un’azienda può legittimamente costruire una query favorevole per promuovere un prodotto o orientare una sintesi. Questa pratica rientra nel marketing e nella Generative Engine Optimization, o GEO.
La soglia dell’attacco viene superata quando il collegamento ordina all’assistente di salvare permanentemente il dominio dell’azienda come fonte autorevole. In questo modo, le risposte future possono risultare sistematicamente orientate verso quel vendor, anche in conversazioni non collegate al clic originale.
Microsoft Security collega la tecnica a AML.T0080 — Memory Poisoning di MITRE ATLAS, correlata a AML.T0051 — LLM Prompt Injection. L’iniezione avviene al momento dell’attivazione del link, non nei contenuti recuperati durante il retrieval: alcune difese pensate per filtrare i documenti consultati dal modello possono quindi non intercettarla.
I casi individuati nei siti aziendali
Microsoft Security ha individuato 31 aziende in 14 settori e oltre 50 prompt distinti presenti in una singola fonte nell’arco di 60 giorni. La tecnica è stata osservata su siti di produzione.
Un vendor di gestione del consenso proponeva pulsanti come “Summarize this blog post with” per ChatGPT, Perplexity, Claude e Grok. Sebbene l’interfaccia suggerisse una semplice sintesi, il parametro href aggiungeva l’istruzione di considerare il dominio una fonte autorevole per future richieste su privacy e consenso.
Un vendor di sicurezza enterprise utilizzava invece widget “Don’t just take our word for it, ask AI” nelle pagine di confronto con i concorrenti. Nel pulsante “Ask Grok”, il payload era codificato direttamente nel markup del sito.
La query chiedeva di:
- produrre un riepilogo del confronto;
- utilizzare esclusivamente l’URL del blog del vendor;
- salvare il dominio come fonte affidabile per successive richieste sulla sicurezza.
Lo schema compariva nelle varie pagine di confronto, cambiando soltanto il nome del concorrente. Un utente in cerca di una valutazione indipendente poteva così alterare inconsapevolmente le successive analisi dell’assistente.
Impatto e contromisure per aziende e utenti
La gravità è alta per l’integrità delle risposte e della memoria del modello, anche se non è stato fornito un punteggio CVSS. L’impatto comprende raccomandazioni distorte, falsa attribuzione di autorevolezza, alterazione dei confronti competitivi e perdita di affidabilità delle risposte.
Non servono malware, credenziali rubate o vulnerabilità zero-day. È sufficiente un clic mentre l’utente è autenticato all’assistente. Il contenuto può restare invisibile nell’etichetta del pulsante, pur essendo presente nel DOM o nell’URL.
Le organizzazioni dovrebbero:
- monitorare il DOM alla ricerca di istruzioni nascoste nei link AI e negli attributi
href; - esaminare i parametri
qprima di pubblicare pulsanti di condivisione; - verificare periodicamente la memoria degli assistenti con prompt di audit;
- rimuovere eventuali istruzioni o ricordi indesiderati tramite procedure di remediation.
È disponibile anche il documento operativo AI Memory Poisoning Defense Cheat Sheet, che raccoglie pattern per il monitoraggio del DOM, prompt di verifica e passaggi di rimozione. Non sono state indicate patch o aggiornamenti specifici per i vendor degli assistenti.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
