{"id":458066,"date":"2026-04-24T01:17:27","date_gmt":"2026-04-24T01:17:27","guid":{"rendered":"https:\/\/www.europesays.com\/it\/458066\/"},"modified":"2026-04-24T01:17:27","modified_gmt":"2026-04-24T01:17:27","slug":"google-cloud-hacker-aggirano-i-cap-di-spesa-tramite-lia-e-un-utente-si-ritrova-con-18-000-dollari-di-debito","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/it\/458066\/","title":{"rendered":"Google Cloud: hacker aggirano i cap di spesa tramite l&#8217;IA e un utente si ritrova con 18.000 dollari di debito"},"content":{"rendered":"<p class=\"subtitle mb-3\">L&#8217;esperto di IA Jesse Davies ha ricevuto una fattura di oltre 18.000 USD da Google Cloud nonostante un budget impostato di soli 7 dollari.<\/p>\n<p>    <img decoding=\"async\" src=\"https:\/\/www.europesays.com\/it\/wp-content\/uploads\/2026\/04\/intelligenza_artificiale_jpg_1600x900_crop_q85.jpg\"  class=\"embed-responsive-item\" alt=\"IA\" fetchpriority=\"high\"\/><\/p>\n<p>Il settore del cloud computing sta affrontando una crisi di fiducia legata alla gestione della sicurezza e dei costi. Il caso di <strong>Jesse Davies<\/strong>, fondatore di Agentic Labs, \u00e8 emblematico: l&#8217;uomo si \u00e8 svegliato <strong>con un debito di 25.672,86 AUD (circa 18.391 USD) accumulato in una sola notte<\/strong>.\n<\/p>\n<p>Nonostante Davies avesse adottato precauzioni standard come l&#8217;autenticazione a due fattori e chiavi API separate per progetto, <strong>un unico punto debole ha reso vani tutti i suoi sforzi<\/strong>. L&#8217;attaccante non ha rubato direttamente una chiave, ma ha individuato un vecchio servizio Cloud Run pubblicato mesi prima tramite AI Studio.<\/p>\n<p>  I dettagli dell&#8217;attacco a Jesse Davies su Google Cloud<\/p>\n<p>Considerando che la URL era pubblica e l&#8217;API key era memorizzata in testo semplice come variabile d&#8217;ambiente, l&#8217;hacker ha potuto inviare <strong>oltre 60.000 richieste<\/strong>. Il sistema proxy di Google ha firmato ogni richiesta per conto dell&#8217;attaccante, esaurendo in pochi minuti il budget di <strong>10 dollari australiani<\/strong> e continuando a fatturare cifre astronomiche.<\/p>\n<p>\t\t<a class=\"font-weight-bold\" href=\"https:\/\/multiplayer.it\/notizie\/apple-avrebbe-chiesto-a-google-di-far-funzionare-la-nuova-siri-sui-suoi-server-a-causa-dellelevato-carico-di-elaborazione.html\" title=\"Apple avrebbe chiesto a Google di far funzionare la nuova Siri sui suoi server a causa dell\u2019elevato carico di elaborazione\" rel=\"nofollow noopener\" target=\"_blank\"><br \/>\n      Apple avrebbe chiesto a Google di far funzionare la nuova Siri sui suoi server a causa dell&#8217;elevato carico di elaborazione<\/p>\n<p>        <img decoding=\"async\" alt=\"Apple avrebbe chiesto a Google di far funzionare la nuova Siri sui suoi server a causa dell\u2019elevato carico di elaborazione\" class=\"lazyload\" src=\"https:\/\/www.europesays.com\/it\/wp-content\/uploads\/2026\/04\/apple-siri-gemini_jpg_200x150_crop_q85.jpg\"\/><\/p>\n<p>    <\/a><\/p>\n<p>L&#8217;aspetto pi\u00f9 inquietante della vicenda riguarda i <strong>meccanismi di protezione di Google Cloud<\/strong>. Davies ha identificato ben <strong>nove funzioni di sicurezza<\/strong> che avrebbero potuto prevenire il disastro, ma che risultano <strong>disattivate di default<\/strong>.\n<\/p>\n<p>Inoltre, Google ha effettuato un upgrade automatico del &#8220;Tier&#8221; dell&#8217;account durante l&#8217;attacco: quando la spesa ha <strong>superato i 1.000 dollari<\/strong>, il sistema ha alzato il tetto massimo di spesa da 2.000 fino a una cifra compresa <strong>tra 20.000 e 100.000 dollari<\/strong>, senza inviare alcuna notifica all&#8217;utente<\/p>\n<p>  Il caso Davies non \u00e8 isolato: altri utenti si sono lamentati della sicurezza di Google Cloud<\/p>\n<p>L&#8217;esperienza di Davies non \u00e8 isolata. Su Reddit, altri utenti hanno segnalato casi simili, con fatture arrivate <strong>fino a 128.000 dollari<\/strong>. La societ\u00e0 di sicurezza Truffle Security ha avvertito che il formato unico delle chiavi API di Google rappresenta un rischio sistemico: quando le API di Gemini vengono attivate su un progetto esistente, le vecchie chiavi diventano automaticamente <strong>credenziali per l&#8217;IA<\/strong>, esponendo gli account a costi fuori controllo. <\/p>\n<blockquote class=\"reddit-embed-bq\" data-embed-height=\"316\" style=\"height:316px\"><p>\n<a href=\"https:\/\/www.reddit.com\/r\/googlecloud\/comments\/1ssagtw\/went_to_bed_with_a_10_budget_alert_woke_up_to\/\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">Went to bed with a $10 budget alert. Woke up to $25,672.86 in debt to Google Cloud.<\/a><br \/>by<br \/>\n<a href=\"https:\/\/www.reddit.com\/user\/venturaxi\/\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">u\/venturaxi<\/a> in<br \/>\n<a href=\"https:\/\/www.reddit.com\/r\/googlecloud\/\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">googlecloud<\/a>\n<\/p><\/blockquote>\n<p>Sebbene nel caso di Davies Google sembri intenzionata a condonare il debito, l&#8217;incidente solleva dubbi urgenti sulla <strong>responsabilit\u00e0 dei fornitori cloud<\/strong>.<\/p>\n","protected":false},"excerpt":{"rendered":"L&#8217;esperto di IA Jesse Davies ha ricevuto una fattura di oltre 18.000 USD da Google Cloud nonostante un&hellip;\n","protected":false},"author":3,"featured_media":273422,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[173],"tags":[1537,90,89,195,198,199,197,200,201,194,196],"class_list":{"0":"post-458066","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-scienza-e-tecnologia","8":"tag-it","9":"tag-italia","10":"tag-italy","11":"tag-science","12":"tag-science-and-technology","13":"tag-scienceandtechnology","14":"tag-scienza","15":"tag-scienza-e-tecnologia","16":"tag-scienzaetecnologia","17":"tag-technology","18":"tag-tecnologia"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@it\/116457049819997350","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/posts\/458066","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/comments?post=458066"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/posts\/458066\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/media\/273422"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/media?parent=458066"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/categories?post=458066"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/it\/wp-json\/wp\/v2\/tags?post=458066"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}