Gå direkt till innehåll

Pressmeddelande

AI-agenter får en aktiv roll i statsstödda cyberattacker

Statsstödda aktörer använder inte längre AI enbart för att utveckla skadlig kod. Under första halvåret 2026 har AI-agenter börjat utföra delar av attackerna, bland annat genom att självständigt kartlägga nätverk och förflytta sig mellan system. Det visar en ny rapport från TrendAI.

Enligt rapporten: How APTs Are Weaponizing Trust in the Age of AI har AI gått från att vara ett enskilt hjälpmedel till att spela en roll i flera delar av attackkedjan. Mellan januari och juni 2026 förekom tekniken i fler steg av statsstödda cyberattacker än under någon tidigare sexmånadersperiod som TrendAI har följt.

Utvecklingen är relevant för svenska organisationer, som är beroende av internationella leverantörskedjor, molntjänster och uppkopplad infrastruktur. Angrepp mot myndigheter, försvarsindustri, teknikleverantörer och samhällsviktig verksamhet kan få omfattande konsekvenser i Sverige.

– Artificiell intelligens har gått från att vara ett sidverktyg för angripare till att bli en lagkamrat som är integrerad i själva operationen, säger Robert McArdle, Director of Cybercrime Research at TrendAI. Vi ser hur statsstödda aktörer överlåter kartläggning och förflyttning i nätverk till en AI-agent och använder generativa modeller för att stegvis utveckla skadlig kod på samma sätt som en utvecklare lanserar ny kod. Försvarare måste nu utgå från att motståndaren på andra sidan av ett intrång kanske inte är en person som skriver kommandon, utan ett system som genomför en plan.

Rapporten visar bland annat att:

  • Kinaanknutna aktörer använde generativ AI för att förbättra sina angreppsmetoder och utveckla skadlig kod. I ett fall genomförde en AI-agent självständigt kartläggning och förflyttning i ett angripet nätverk.
  • Den Rysslandskopplade gruppen Pawn Storm utnyttjade en tidigare okänd sårbarhet i Microsoft Office och fortsatte sina angrepp mot Ukraina och dess samarbetspartner inom offentlig sektor, försvar och bistånd.
  • Aktörer med koppling till Nordkorea använde kommersiella AI-tjänster och manipulerade ett vanligt mjukvarupaket för att nå utvecklare och verksamheter längre ned i leverantörskedjan.
  • Irananknutna aktörer sökte efter sårbara Ivanti-system bara dagar efter att en ny sårbarhet hade offentliggjorts. Andra aktörer angrep internetansluten operativ teknik.

Rapporten visar också att både kända och tidigare okända sårbarheter utnyttjas kort efter att de offentliggjorts. Leverantörskedjor, molnplattformar och internetanslutna industriella system fortsätter samtidigt att vara attraktiva mål. En ny metod, ADINT, gör det dessutom möjligt att samla in plats- och enhetsdata via digitala annonsauktioner utan att installera skadlig kod.

För svenska verksamheter understryker utvecklingen behovet av snabb sårbarhetshantering, bättre kontroll över externa leverantörer och ökad övervakning av identiteter, molnmiljöer och uppkopplade system.

Den fullständiga rapporten finns att läsa på TrendAIs webbsida: https://www.trendmicro.com/vin...

Ämnen


TrendAI, en global ledare inom AI-säkerhet, ger företag möjlighet att våga satsa på innovation genom att skydda AI, molntjänster, nätverk, klienter och data över hela den moderna attackytan. Med cybersäkerhetsplattformen TrendAI Vision One centraliseras säkerhetsarbetet och hanteringen av cyberrisker, vilket skyddar hela AI-livscykeln, från infrastruktur och modeller till enskilda användare. Plattformen bygger på hotinformation och insikter i världsklass som varje dag skyddar organisationer mot hundratals miljoner hot. Med 6 000 säkerhetsexperter i 75 länder, ger TrendAI företag möjligheten att ligga steget före hoten och uppnå proaktiva säkerhetsresultat över hela attackytan, däribland i kritiska miljöer som AWS, Google, Microsoft, och NVIDIA. AI utan rädsla. trendaisecurity.com

Kontakter