Una brutta pagina Web potrebbe riscrivere silenziosamente il tuo modello di intelligenza artificiale locale
I ricercatori di Oasis Security hanno scoperto che NemoClaw di Nvidia lasciava un server Ollama locale aperto all'intera rete. È bastato visitare una singola pagina dannosa per inserire istruzioni nascoste nel modello.
I ricercatori di sicurezza di Oasis Security hanno scoperto questa settimana un difetto in NemoClaw, lo strumento di Nvidia per eseguire un agente di codifica AI sul proprio computer. Il bug, identificato come CVE-2026-65105, significava che la semplice visita di una pagina Web contenente trappole esplosive poteva essere sufficiente per consentire a un utente malintenzionato di inserire istruzioni nascoste all’interno del modello di intelligenza artificiale in esecuzione sul computer, senza alcuna password, download o e-mail di phishing coinvolti.
Ecco la catena. Per far sì che il suo contenitore Docker comunichi con il modello, NemoClaw avvia Ollama, il popolare strumento per eseguire modelli AI localmente, con l’impostazione OLLAMA_HOST=0.0.0.0:11434. Ciò dice a Ollama di ascoltare su ogni interfaccia di rete anziché solo sulla macchina stessa, e Ollama salta un controllo di sicurezza sulle richieste in arrivo ogni volta che è vincolato in quel modo. Un utente malintenzionato utilizza quindi una tecnica chiamata rebinding DNS, in cui un sito Web controllato punta brevemente il proprio indirizzo al tuo computer, in modo che il tuo browser tratti le richieste al tuo Ollama locale come se provenissero da quel sito. Da lì l’aggressore può chiamare l’endpoint /api/create di Ollama e riscrivere il modello di chat del modello, il piccolo pezzo di testo che racchiude ogni conversazione prima che il modello la legga. Tutto ciò che viene aggiunto lì viene aggiunto silenziosamente a ogni messaggio di sistema da quel momento in poi, sopravvive ai riavvii ed è invisibile a qualunque app chiami il modello. NemoClaw v0.0.35 ha risolto questo problema su macOS e Linux. Su Windows e WSL non esiste ancora alcuna soluzione, solo un avviso aggiunto al programma di installazione.
Che cosa sta succedendo qui: eseguire modelli di intelligenza artificiale localmente è davvero positivo per la privacy, ma trasforma silenziosamente il tuo laptop in un piccolo server e i server necessitano della stessa cura di qualsiasi altro server. L’impostazione predefinita di Ollama è sicura: ascolta solo la tua macchina. Il danno in questo caso è derivato da uno strumento che ha sovrascritto tale impostazione predefinita per comodità, che è uno dei modelli di sicurezza più antichi. I dettagli del modello di chat sono ciò che rende tutto questo più pericoloso di una normale irruzione. L’aggressore non ruba i tuoi dati e se ne va, cambia il modo in cui il modello si comporta, in modo permanente e nascosto, quindi a un agente di codifica potrebbe essere detto di inserire una backdoor nel codice che scrive per te e ogni risposta sembrerebbe comunque normale.
Cosa significa per te: se non hai mai installato Ollama o NemoClaw, questo non ti tocca. Se esegui Ollama, controlla se qualcosa ha impostato OLLAMA_HOST su 0.0.0.0; dovrebbe essere “127.0.0.1”, che significa “solo questa macchina”. Gli utenti NemoClaw su macOS o Linux devono aggiornare alla versione 0.0.35 o successiva. Su Windows o WSL non esiste ancora una versione con patch, quindi il consiglio onesto è di evitare di eseguirlo su una macchina che ti interessa finché non sarà disponibile. Più in generale, questa è una buona abitudine da costruire presto: gli strumenti di intelligenza artificiale locale meritano lo stesso scetticismo che daresti a qualsiasi altro programma che apre una porta di rete, e un nuovo pull del modello è il modo più veloce per annullare un modello manomesso.
Fonti
- Una pagina Web dannosa potrebbe avvelenare il tuo modello di intelligenza artificiale locale dietro NVIDIA NemoClaw (The Hacker News)
- Il difetto di Nvidia NemoClaw consente agli aggressori di avvelenare il modello dietro l’agente AI di uno sviluppatore (SiliconANGLE)
- I ricercatori sulla sicurezza di Oasis rivelano un difetto di sicurezza nell’agente AI di NemoClaw (Security Boulevard)
Fonti: https://thehackernews.com/2026/08/a-malicious-webpage-could-poison-your.html
OpenAI ha costruito il proprio chip e i primi benchmark sono buoni
Jalapeño, il primo chip di inferenza personalizzato di OpenAI con Broadcom, funziona con 700 watt contro i 900-1.150 di Nvidia. Un'analisi indipendente lo colloca da 1,5 a 1,9 volte in più per kilowatt.