Key findings
- Anthropic non dimostra che ogni campagna scoperta abbia condizionato realmente l’opinione pubblica: diverse operazioni analizzate hanno ottenuto poco o nessun coinvolgimento autentico.
- Il salto dagli account automatizzati agli agenti AI è reale, perché introduce pianificazione, memoria, uso di strumenti, coordinamento e adattamento operativo.
- Bot farm e operazioni di influenza precedono l’AI agentica: la novità principale consiste nell’industrializzazione e nell’abbassamento dei costi.
- L’ecosistema informativo comprende anche algoritmi di raccomandazione, automatismi editoriali e dinamiche di replica tra media, non soltanto gli attori ostili.
- Contrastare la manipolazione non dovrebbe equivalere a stabilire quali opinioni siano ammissibili: provenienza, comportamento coordinato, impersonificazione e infrastruttura sono criteri più verificabili del contenuto politico.
Gli agenti di intelligenza artificiale utilizzati per costruire reti di profili falsi, produrre contenuti, scegliere bersagli e simulare conversazioni rappresentano un’evoluzione concreta delle vecchie bot farm, ma non sono la nascita improvvisa di una minaccia sconosciuta. La differenza tecnologica esiste ed è rilevante: un bot tradizionale può eseguire una sequenza di operazioni programmate, mentre un agente moderno può interpretare un obiettivo, utilizzare strumenti, modificare la propria strategia, mantenere memoria, coordinare attività e prendere decisioni intermedie. Ma il clamore suscitato dall’ultimo rapporto di Anthropic rischia di nascondere un elemento essenziale: la manipolazione automatizzata dell’informazione esiste da anni e l’AI sta soprattutto riducendone costi, tempi e necessità di intervento umano. Matrice Digitale ha documentato bot farm, propaganda digitale, sistemi coordinati, sciami agentici e automazioni capaci di oltrepassare il semplice modello “account falso che pubblica un messaggio”. Oggi il problema diventa certamente più sofisticato, ma proprio per questo richiede meno allarmismo e maggiore precisione. Perché una democrazia non corre rischi soltanto quando qualcuno produce migliaia di contenuti falsi. Corre rischi anche quando pochi soggetti decidono algoritmicamente quali contenuti debbano essere visibili, quando una notizia non verificata viene replicata verticalmente da decine di testate e quando la risposta alla manipolazione consiste nel restringere ulteriormente lo spazio informativo senza distinguere tra comportamento coordinato, errore, propaganda, opinione e dissenso.
Cosa leggere
Anthropic scopre una minaccia reale, ma non nasce nel 2026
Il rapporto pubblicato da Anthropic a settembre descrive nove operazioni di influenza nelle quali Claude sarebbe stato utilizzato da attori riconducibili a Russia, Iran, Turchia, paesi del Golfo, Asia meridionale, Africa ed Europa. In alcuni casi l’AI serviva per produrre materiale propagandistico; in altri per costruire personaggi, classificare bersagli, predisporre infrastrutture software e orchestrare account. Una società operante nel settore dell’influenza commerciale avrebbe gestito circa 70 falsi siti di informazione, altrettanti account su X e più di 250 profili utilizzati per commentare, producendo almeno 8.913 articoli in una ventina di lingue. In Malaysia, secondo la documentazione analizzata da Anthropic, un sistema avrebbe coordinato circa mille account falsi utilizzando informazioni demografiche ed elettorali. Sono numeri che giustificano attenzione, soprattutto in uno scenario di guerra ibrida. Ma la stessa Anthropic introduce il correttivo che dovrebbe accompagnare qualunque titolo: molte delle campagne osservate hanno ottenuto poco o nessun engagement autentico, mentre la capacità di raggiungere un pubblico reale risultava maggiore quando dietro la distribuzione erano presenti strutture mediatiche già consolidate. Questo particolare cambia la prospettiva. L’esistenza dell’infrastruttura dimostra una capacità offensiva; non dimostra automaticamente il suo successo. Persino la società individuata da Anthropic viene collocata in una fascia nella quale non risultano prove di una diffusione significativa oltre la propria rete. Ancora più importante: Anthropic aveva già raccontato nel marzo 2025 un servizio di influenza che utilizzava Claude per coordinare oltre cento account automatizzati su X e Facebook, decidendo quando commentare, condividere o ignorare determinati contenuti in funzione di obiettivi politici. Non siamo quindi dinanzi alla scoperta dei bot politici nel 2026. Stiamo assistendo alla loro evoluzione verso workflow agentici. Matrice Digitale aveva già ricostruito questo passaggio analizzando gli sciami di agenti e il rischio di trasformare Internet in una botnet persistente, distinguendo chiaramente l’ipotesi estrema dalla realtà verificata. Ed erano stati documentati anche gli agenti coordinati attraverso memoria e infrastrutture condivise fuori dal perimetro originario e gli attacchi agentici contro Hugging Face. Il rischio, quindi, merita difese adeguate. Il clamore non deve però sostituire la misurazione dell’impatto.
Leggi anche: Dario Amodei chiede di rallentare l’AI: rischio globale, bolla finanziaria e intelligenza artificiale di Stato
Dal bot all’agente cambia l’autonomia, non la natura della propaganda
Il vecchio bot non va caricaturizzato come un programma capace esclusivamente di ripetere una frase. Da anni esistono sistemi automatizzati sufficientemente sofisticati da modificare frequenza, contenuti e bersagli. L’agente AI aggiunge però un livello diverso: può trasformare un obiettivo generale in una catena di azioni, interrogare fonti esterne, utilizzare browser e API, generare identità coerenti, correggere un messaggio che non funziona e mantenere una storia operativa. Anthropic stessa distingue gli agenti dai normali chatbot proprio perché possono agire su file, codice e applicazioni con un grado crescente di autonomia. Agostino Ghiglia ha insistito pubblicamente su questa distinzione: il passaggio rilevante avviene quando l’AI non si limita più a rispondere ma agisce, utilizza strumenti ed esegue operazioni sui sistemi ai quali riceve accesso. In altri interventi ha richiamato anche gli studi sulla capacità di una conversazione personalizzata con un chatbot di modificare opinioni politiche, ponendo il problema della persuasione scalabile e della responsabilità di chi controlla tali sistemi. È un problema serio, ma sarebbe un errore trasformare capacità potenziale, persuasione sperimentale e risultato elettorale nella stessa cosa. La storia delle bot farm dimostra perché serva questa cautela. Nel 2023 Matrice Digitale raccontava già lo smantellamento in Ucraina di una struttura con oltre 150.000 SIM utilizzate per alimentare account falsi. Ancora prima, durante la guerra in Ucraina, veniva analizzato il ruolo dei social network come campo di battaglia informativo tra propaganda, bot e bolle algoritmiche. Cambiano gli strumenti, aumenta la velocità, diminuisce il costo industriale dell’operazione. Non cambia però l’obbligo di dimostrare chi controlla la rete, quale pubblico raggiunge, quali azioni compie e quale impatto produce realmente.
Il problema comincia quando un account falso diventa automaticamente una democrazia in pericolo
Attribuzione e impatto sono due problemi diversi. Un’operazione può essere tecnicamente sofisticata, riconducibile con ragionevole confidenza a un determinato ambiente e contemporaneamente fallire nel raggiungere il pubblico. È precisamente uno degli elementi che emergono dalle analisi di Anthropic e, su scala europea, dal lavoro dell’European External Action Service: nel 2025 l’utilizzo di tecniche legate all’AI nelle operazioni FIMI osservate dall’UE è aumentato sensibilmente, ma una parte importante del materiale generato continuava a mostrare qualità modesta e scarso engagement organico. La distinzione non è semantica. Se ogni rete di account diventa automaticamente “attacco alla democrazia”, si rischia di costruire politiche pubbliche sulla capacità teorica dell’avversario anziché sull’evidenza. NATO utilizza infatti una categoria più circoscritta, quella delle information threats, concentrandosi sulle attività intenzionali, coordinate e dannose degli attori statali e non statali. La stessa organizzazione avverte che il termine “disinformazione” può diventare troppo ampio quando viene utilizzato semplicemente per etichettare una narrativa contraria e precisa che il contrasto alle minacce informative non deve prescrivere ciò che i cittadini possono o non possono dire. È qui che il dibattito smette di essere soltanto tecnologico. Una difesa efficace può osservare reti coordinate, automazione occulta, identità inesistenti, impersonificazione, finanziamenti, provenienza delle infrastrutture e tentativi documentati di manipolare sistemi di raccomandazione. Molto più delicato è affidare a governi, piattaforme o organismi privati il compito di stabilire quale interpretazione politica sia vera abbastanza da poter circolare. La prima attività difende l’integrità del processo informativo; la seconda può trasformarsi, se priva di garanzie, in controllo del perimetro del discorso pubblico.
Quando sbagliano i giornali il contenuto falso non diventa meno falso
La contraddizione emerge quando la disinformazione viene analizzata soltanto come prodotto di attori ostili. Il 26 settembre il profilo Instagram del Corriere della Sera ha pubblicato una card che annunciava erroneamente la morte di un noto ex parlamentare ancora vivo. La comunicazione è stata ritirata e il quotidiano ha successivamente parlato di errore tecnico, presentando le proprie scuse. Non esistono elementi per assimilare questo episodio a un’operazione di influenza coordinata, naturalmente. Ed è esattamente questo il punto: un contenuto falso può derivare da intenzioni e processi completamente differenti, e la risposta non può essere identica. Matrice Digitale affrontava il problema già nel 2023 nell’approfondimento Intelligenza artificiale e notizie false: due sfide del giornalismo, quando sistemi automatizzati di selezione delle notizie avevano prodotto risultati che una verifica redazionale avrebbe potuto intercettare. Con l’AI generativa la questione diventa ancora più delicata perché praticamente ogni redazione utilizza oggi automazioni, software di sintesi, sistemi di indicizzazione, suggerimenti algoritmici o workflow assistiti. La distinzione utile non è quindi più tra “giornale che usa AI” e “giornale che non usa AI”, ma tra processo controllato e processo irresponsabile. La stessa Matrice Digitale rende pubblica la propria policy dichiarando di utilizzare AI in alcuni processi ma di non affidarsi a plugin di pubblicazione automatica senza verifica redazionale. Un altro esempio arriva da Luciano Floridi. Il filosofo ha criticato su LinkedIn un titolo del Sole 24 Ore che trasformava l’“esposizione” dei posti di lavoro all’intelligenza artificiale in un rischio occupazionale, osservando che essere esposti a una tecnologia e perdere il lavoro non sono concetti equivalenti. Anche qui non siamo dinanzi a propaganda ostile. Siamo davanti a qualcosa di più ordinario e, proprio per questo, più pervasivo: titoli compressi, interpretazioni amplificate e meccanismi dell’attenzione che premiano la formulazione più drammatica.
Il caso dei droni russi mostra quanto costa correre prima della verifica
Nei giorni scorsi un’altra notizia ha offerto un esempio quasi didattico del problema. Diversi media hanno rilanciato l’ipotesi secondo cui la CIA avrebbe raccolto informazioni su un possibile attacco russo mediante droni Gerbera lanciati dal mare contro Italia, Francia o Spagna. La notizia proveniva dal quotidiano spagnolo El Mundo. In Italia, il ministro della Difesa Guido Crosetto ha dichiarato che l’allarme non trovava conferma nei canali operativi, diplomatici, militari e di intelligence; anche Emmanuel Macron ha successivamente negato che i servizi francesi avessero ricevuto dalla CIA l’avvertimento descritto dalla stampa. Il problema non è sostenere che la minaccia russa sia inesistente, né qualificare come falsa qualsiasi informazione non immediatamente confermata. In materia di intelligence le informazioni possono essere incomplete, compartimentate e difficili da verificare pubblicamente. Il caso mostra però cosa succede quando una singola informazione ad altissimo impatto geopolitico viene replicata da un sistema editoriale che corre più rapidamente della verifica indipendente. Una volta raggiunte home page, social network e notifiche push, l’eventuale smentita entra nello stesso mercato dell’attenzione ma parte svantaggiata. È la versione editoriale di un problema che attribuiamo volentieri ai bot: replicare, moltiplicare, saturare. Cambiano la provenienza e l’intenzione, ma l’effetto tecnico sulla distribuzione presenta analogie. Per questo un esperto che rilancia un comunicato, un titolo o un rapporto senza leggerne limiti metodologici, engagement reale e grado di attribuzione può diventare inconsapevolmente un amplificatore di secondo livello. Non serve una botnet per creare rumore se cento account umani autorevoli ripetono lo stesso claim senza verificarlo.
Algoritmi e autorevolezza: la domanda decisiva è chi assegna la visibilità
La discussione sui bot rischia inoltre di ignorare il vero intermediario dell’informazione contemporanea: l’algoritmo che decide la distribuzione. Un esercito di account può produrre milioni di messaggi e rimanere sostanzialmente irrilevante se i sistemi di raccomandazione non li portano davanti a un pubblico autentico. Al contrario, un singolo contenuto promosso da un grande account, da una testata con forte autorità algoritmica o da un recommender può raggiungere milioni di persone. L’Unione europea lo riconosce nel Digital Services Act. L’articolo 34 inserisce tra i rischi sistemici delle grandi piattaforme proprio gli effetti negativi sulla libertà di espressione e informazione, sul pluralismo dei media, sul dibattito civico e sui processi elettorali. Le linee guida della Commissione sulle elezioni chiedono inoltre alle piattaforme di valutare i rischi derivanti dai sistemi di raccomandazione e dalla manipolazione coordinata. Il legislatore europeo, almeno nell’impianto normativo, riconosce dunque che la questione non è soltanto quale contenuto esista, ma come viene distribuito e perché. È un tema sul quale Matrice Digitale ha insistito analizzando il rapporto tra Google, editoria e criteri di qualità. Nell’approfondimento dedicato a Google, Diego Ciulli e al giornalismo di qualità veniva posto precisamente il problema di un ecosistema nel quale un soggetto che controlla una parte rilevante della distribuzione, della pubblicità e dell’accesso al pubblico interviene contemporaneamente nel dibattito sulla qualità dell’informazione. Più recentemente è stata approfondita anche la dipendenza economica degli editori dalla filiera pubblicitaria e algoritmica di Google. Non significa che un algoritmo stabilisca centralmente una linea editoriale. Significa che visibilità, autorevolezza percepita e sostenibilità economica sono ormai variabili tecniche strettamente collegate.
Difendere la democrazia senza costruire un ministero algoritmico della verità
L’errore più pericoloso sarebbe arrivare alla conclusione opposta: poiché anche i giornali sbagliano e gli algoritmi condizionano la distribuzione, allora le campagne di influenza sarebbero un falso problema. Non lo sono. Un agente capace di creare identità, gestire infrastrutture, produrre testi in decine di lingue, profilare pubblici e correggere autonomamente una strategia abbassa la soglia economica necessaria per condurre un’operazione informativa su larga scala. Il falso portale del Tribunale di Faenza, recentemente sequestrato, mostra persino come l’AI possa contribuire alla costruzione di un’intera identità istituzionale inesistente e apparentemente credibile. Matrice Digitale ha ricostruito il falso Tribunale di Faenza creato con il possibile supporto dell’AI generativa. La risposta, però, dovrebbe mantenere una linea verificabile. Colpire comportamenti, non opinioni. Rendere identificabile l’automazione. Rendere trasparenti le reti coordinate. Pretendere dati sull’engagement autentico prima di parlare di influenza riuscita. Documentare l’origine delle campagne. Consentire audit indipendenti sui recommender. Fornire procedure di ricorso quando un contenuto o un account viene penalizzato. Distinguere l’impersonificazione dall’anonimato, la manipolazione coordinata dal dissenso, l’informazione falsa dall’interpretazione controversa.Proprio perché la guerra ibrida esiste, la risposta non può essere costruita sull’isteria. Una democrazia che per difendersi dalla manipolazione consegnasse a pochi soggetti il potere opaco di stabilire ciò che può essere visto avrebbe risolto il problema nel modo peggiore possibile. Gli agenti AI rendono le bot farm più economiche, adattive e persistenti. Gli algoritmi rendono invece alcune informazioni enormemente più visibili di altre. Gli automatismi redazionali rendono più veloce la pubblicazione. Il mercato dell’attenzione premia il titolo più radicale. Sono componenti differenti dello stesso ecosistema e trattarne una sola significa osservare il problema da un angolo troppo comodo.
Continua con
Agenti AI fuori controllo colpiscono sistemi reali e workflow GitHub
Mind virus contagiano gli agenti AI attraverso memoria, messaggi e file condivisi.
Il rischio non è soltanto chi mente, ma chi può decidere chi deve essere ascoltato
Il rapporto di Anthropic merita quindi attenzione, soprattutto da parte dei sistemi di sicurezza nazionale e delle strutture che lavorano sulla guerra ibrida. Ma la sua utilità aumenta quando viene letto per ciò che dimostra realmente e diminuisce quando diventa carburante per titoli sulla “democrazia sotto attacco” privi di misurazione dell’impatto. Gli agenti AI non inventano la propaganda, la industrializzano. Non inventano le bot farm, le rendono adattive. Non inventano la manipolazione dell’attenzione, entrano in un mercato che vive già di essa. La questione democratica comincia proprio qui. Sarebbe semplice attribuire il problema esclusivamente all’agente russo, iraniano o commerciale che produce migliaia di messaggi. Molto più difficile è discutere contemporaneamente del social network che ne decide la distribuzione, della testata che replica una notizia non verificata, dell’esperto che la amplifica per costruire autorevolezza, del sistema pubblicitario che monetizza il traffico e dell’algoritmo che assegna visibilità sulla base di criteri che il pubblico non può realmente controllare. Per questo il prossimo campo di battaglia non sarà soltanto la produzione dell’informazione falsa, ma la governance della visibilità. E sarà proprio in quel punto che si misurerà la qualità delle soluzioni proposte. Contrastare agenti ostili, reti coordinate e falsi soggetti informativi è difesa dell’ecosistema. Trasformare la stessa emergenza in un lasciapassare permanente per restringere il pluralismo sarebbe invece un altro problema, non la sua soluzione. L’intelligenza artificiale rende questa distinzione più urgente. Non la rende meno necessaria.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.









