Rapporter

Check Point Research AI-sikkerhedsrapport 2026: AI bevæger sig fra cybersikkerhedsassistent til aktiv operatør

mm
Føj Unite.AI til dine foretrukne kilder på Google

Den Check Point Research AI-sikkerhedsrapport 2026, udgivet af Check Point Software Technologies (CHKP ), beskriver et cybersikkerhedslandskab, hvor kunstig intelligens ikke længere blot hjælper angribere med at researche mål, skrive phishing-e-mails eller generere fragmenter af skadelig kode. AI opererer i stigende grad inden for live-angrebskæder, udfører kommandoer, analyserer stjålet information, udvikler produktionsklar malware og koordinerer angreb på tværs af multiple systemer. Samtidig eksponerer virksomhedsadoption følsomme data, udvider software- supply-chain-risici og svækker mange af de signaler, der traditionelt bruges til at verificere identitet.

AI træder ind i live-angrebskæden

Rapportens vigtigste opdagelse er ikke, at AI har opfundet helt nye former for cyberkriminalitet. I stedet har det dramatisk reduceret den tid, ekspertise og omkostninger, der kræves for at udføre etablerede angreb.

AI spiller nu en rol i social engineering, malware-udvikling, sårbarhedsresearch, rekognoscering, adgangskode-høst, lateral bevægelse og dataanalyse. De højestrisk- operatører er ikke nødvendigvis dem, der bruger de mest avancerede modeller, men dem, der har lært at tilslutte flere AI-værktøjer og automatisere multiple stadier af en intrusion.

En rapporteret kinesisk-lænket spionkampagne brugte Claude Code til at udføre anslået 80% til 90% af det taktiske arbejde på tværs af omkring 30 målrettede organisationer. AI håndterede rekognoscering, udnyttelse, adgangskode-høst, lateral bevægelse og data-triage, og overlod det til den menneskelige operatør at give bredere strategisk retning.

Et endnu mere tydeligt eksempel involverede kompromitteringen af ni mexicanske regeringsinstitutioner mellem slutningen af december 2025 og midten af februar 2026. Operationen eksponerede omkring 400 millioner poster, der dækkede skat, civilregister, køretøj, patient- og valgdata. Forskere genskabte angrebet fra operatørens egen infrastruktur og fandt, at 1.088 menneskeskrevne instruktioner genererede 5.317 AI-udførte kommandoer på tværs af 34 sessioner.

Angriberen brugte Claude Code til at udforske og kompromittere systemer, mens GPT-4.1 analyserede stjålet data og genererede instruktioner til senere sessioner. Da Claude initialt nægtede at hjælpe, indsatte operatøren penetrationstest-instruktioner i en tillidt CLAUDE.md-konfigurationsfil. Hver efterfølgende session arvede automatisk den ændrede adfærd, og der var ikke længere behov for at gentage jailbreak.

Dette peger på et bredere problem. Mange AI-agenter har automatisk tillid til projektfiler og systemkonfigurationer. En forgiftet fil kan påvirke fremtidige sessioner og omdanne, hvad der før var en midlertidig prompt-manipulationsteknik, til en varig kompromittering.

Mainstream AI-værktøjer forbliver det foretrukne valg

Angribere får normalt adgang til AI gennem kommercielle tjenester, selvhostede åbne modeller eller formål-byggede kriminelle platforme. Trods den voksende diskussion om ubegrænsede lokale modeller forbliver mainstream-kommercielle værktøjer det mest praktiske valg.

Angribere bruger legitime eller stjålet konti til tjenester som ChatGPT, Gemini, Claude, DeepSeek, Kimi og Qwen. De dividerer ofte skadelige anmodninger i mindre opgaver, der ser harmløse ud, når de ses individuelt, og guider langsomt modellen mod et forbudt resultat.

AI-legitimationsoplysninger er derfor blevet værdifulde mål. Bissa Scanner-kampagnen skal have stjålet login-oplysninger for Anthropic, OpenAI, Google og andre udbydere fra mere end 30.000 eksponerede udviklermiljøfiler. AI-konti var den hyppigste type af legitimationsoplysninger, der blev indsamlet.

Stjålet konti kan sælges gennem en praksis kendt som LLMjacking. Købere får adgang til en anden organisations AI-resourcer, undgår brugsomkostninger, kan muligvis nå lagret information og gøre deres aktivitet synligt som om den kommer fra en legitim bruger. I et tilfælde genererede en stjålet Google Gemini-applikationsprogrammeringsgrænseflade-nøgle omkring 82.000 dollars i gebyr på kun to dage.

Selvhostede modeller tilbyder færre begrænsninger og mindre udbyderovervågning, men angribere rapporterer ofte, at de kræver dyre hardware, teknisk ekspertise og omfattende finjustering. Kriminelle tjenester som WormGPT har også tabt troværdighed på grund af dårlig præstation. WormGPT selv blev rapporteret blevet brudt, og der blev eksponeret betalingsoplysninger tilhørende mere end 19.000 kunder.

Ransomware-as-a-service-gruppen kendt som The Gentlemen illustrerer, hvordan almindelige kriminelle grupper nærmer sig AI. Operationen havde mere end 330 offentliggjorte ofre pr. maj 2026, men medlemmerne indrømmede, at de ikke vidste, hvordan de skulle køre deres egne modeller. I stedet sammenlignede de kommercielle AI-platforme baseret på, hvilke der havde de svageste beskyttelser. Gruppens administrator rapporterede at have brugt AI til at oprette et administrationsværktøj på kun tre dage.

AI-bygget malware når professionel kvalitet

AI-assisteret malware-udvikling er gået fra ru prototype til færdig malware, der ikke indeholder AI. Modellen bruges under udviklingen til at skrive, teste, fejlfinde og forfine koden, og der er kun lidt synligt bevis for dens involvering, når malwared er deployet.

VoidLink er rapportens stærkeste eksempel. Den modulære Linux-kommando- og kontrolramme indeholdt stealth- og persistence-funktioner samt mere end 30 post-eksploitation-plugins. Dens kvalitet antydede initialt, at et team af udviklere havde brugt flere måneder på at bygge den.

Udviklerens egen operationsfejl afslørede, at VoidLink var blevet skabt af en person, der brugte den kommercielle TRAE SOLO AI-kodningsmiljø. Gennem detaljerede specifikationer og gentagen AI-assisteret testning producerede udvikleren omkring 88.000 linjer fungerende kode på under en uge.

Andre grupper har antaget lignende metoder. Transparent Tribe, også kendt som APT36, rapporterede at have brugt en AI-dreven samlebånd til at producere bortskaffelig malware, der var rettet mod indiske regeringsystemer. Den russisk-lænkede GREYVIBE-gruppe brugte ChatGPT og Gemini til at oprette brugerdefineret malware til operationer mod Ukraine, mens den nordkoreansk-lænkede KONNI-gruppe brugte AI til at generere en PowerShell-backdoor.

Malware, der kommunikerer med en AI-model, mens den er aktiv, er mindre almindelig. LAMEHUG brugte Qwen gennem Hugging Face-API’en til at generere kommandoer på anmodning, mens PromptLock anvendte en lignende koncept til ransomware. Disse eksempler er begrænsede, men de demonstrerer, at dynamisk genereret skadelig adfærd er teknisk mulig.

Tiden til at rette fejl er mindskende

AI accelererer sårbarhedsopdagelse for både forsvarere og angribere. Dette reducerer vinduet mellem offentliggørelse, udnyttelse og afhjælpning.

Rapporten beskriver Anthropics Project Glasswing, der brugte en ikke-udgivet model kaldet Claude Mythos Preview til at identificere mere end 10.000 høj- og kritisk-sværheds nul-dags-sårbarheder på tværs af større operativsystemer og browsere i dens første måned. Modellen producerede en fungerende udnyttelse på sin første forsøg i omkring 83% af tilfældene.

Anthropic tilbageholdt modellen fra offentliggørelse på grund af bekymringer om, at den kunne misbruges, men tilbød 100 millioner dollars i brugsgebyr til udvalgte organisationer. Sagen demonstrerer, hvordan sårbarhedsopdagelse bliver billigere og mere automatiseret.

Regeringsvejledning reflekterer allerede dette hurtigere miljø. USAs Cybersecurity and Infrastructure Security Agency har krævet, at føderale civile agenturer afhjælper bestemte høj-risiko-sårbarheder inden for tre dage. Indiens CERT-In har rådet organisationer til at afhjælpe visse kritiske internet-eksponerede svagheder inden for 12 timer.

Den tekniske opdagelse af sårbarheder kan ikke længere være den primære flaskehals. Menneskelig gennemgang, test, godkendelse og installation kan blive de langsommere og mere sårbare dele af processen.

AI-applikationer bliver mål

Da organisationer integrerer AI i browsere, e-mail-platforme, dokumenter, kodningsmiljøer og forretningsworkflows, får teknologien adgang til følsomme data og evnen til at handle med eksisterende brugerrettigheder.

Prompt-injektion forbliver en af de vigtigste trusler. Direkte prompt-injektion sker, når en angriber kommunikerer med en model og forsøger at overtage dets regler. Indirekte prompt-injektion gemmer skadelige instruktioner inde i indhold, som AI senere behandler, såsom en webside, e-mail, kalenderinvitation, dokument eller metadatafelt.

En studie, der er citeret i rapporten, scannede 1,2 milliarder URL’er og identificerede omkring 15.300 indirekte prompt-injektions-payloads. Omkring 70% var gemt i ikke-renderet HTML, herunder kommentarer, overskrifter og metadata, som menneskelige besøgende normalt ikke ville se.

Check Point-telemetri optog en markant stigning i længere skadelige payload. Mellem marts og maj 2026 steg opdagelserne omkring femdoblet og nærmede sig 1% af de observerede prompts i maj. Længere payload er særligt relevante for agenter, der behandler fulde websteder, dokumenter og outputs fra tilkoblede værktøjer.

AI-drevne browsere skaber yderligere risiko, fordi de opererer inden for autentificerede sessioner. I et kontrolleret test fik en skadelig kalenderinvitation Perplexitys Comet-browser til at afsløre gemte adgangskoder. I et andet eksperiment fuldførte en AI-browser en hel phishing-flow på under fire minutter uden menneskelig indblanding.

Den agente forsyningskæde udvider angrebsfladen

AI-agenter får kapaciteter gennem Model Context Protocol-servere, udvidelser, konfigurationsfiler, model-hubs og downloadbare færdigheder. Disse komponenter tillides ofte automatisk og installeres med begrænsede menneskelige gennemgang.

Check Point Research identificerede sårbarheder i Claude Code-projektfiler, der kunne udføre angriberkontrollerede kommandoer, når en udvikler åbnede en forgiftet repository. Lignende problemer er dukket op i Gemini CLI, Cursor, Windsurf og andre kodningsmiljøer, hvilket antyder en bredere arkitektonisk svaghed snarere end et isoleret vendorproblem.

Den påståede GlassWorm-malware skal have spredt sig gennem Model Context Protocol-pakker på tværs af mere end 150 repositoryer. Forskere undersøgte også omkring 46.500 offentliggjorte software-pakker og fandt, at 428 utilsigtet indeholdt en lokal Claude Code-konfigurationsfil. Omkring en af 13 af disse filer indeholdt live-legitimationsoplysninger såsom NPM-token, GitHub-nøgler eller Hugging Face-nøgler.

En separat gennemgang af 10.000 Model Context Protocol-servere fandt sikkerhedssvagheder i 40% af dem. Af 221 OpenClaw-agentfærdigheder, der blev undersøgt, anmodede 70% om flere legitimationsoplysninger, end der var nødvendigt, og 43% indeholdt kommando-injektionsmønstre.

Den ClawHavoc-kampagne placerede 44 skadelige færdigheder i en marked, hvor de blev downloadet mere end 12.500 gange. Et andet sted rapporterede en trojaniseret kodningsudvidelse at have høstet kode fra omkring 1,5 million udviklere, mens en skadelig Hugging Face-model, der var forkledd som en OpenAI-privatfil, fik 244.000 downloads, før den blev opdaget.

Syntetisk identitet undergraver digital tillid

Generativ AI har gjort stemmer, ansigter, dokumenter og online-personaer lettere at fabrikere og sværere at verificere. En velkendt stemme, live-video-opkald eller regeringsidentitetsdokument kan ikke længere fungere som uafhængigt bevis for, at nogen er ægte.

ATHR-platformen skal bruge autonome stemmeagenter til at udføre kontorecovery-opkald og stjæle engangskoder. En operatør kan håndtere flere samtaler samtidig uden at ansætte menneskelige opkaldere.

Real-time ansigtsudskiftning dukker også op i kryptokurrency-tyveri, romance-svindel, investerings-svindel og stat-lænkede operationer. Europæiske myndigheder opløste et netværk, der angiveligt brugte deepfake-videoer af kendisser og nyhedsorganisationer til at fremme falske investeringer og vaskede mere end 700 millioner euro.

Forskere identificerede også mere end 23.000 domæner, der dirigerede ofre ind i beskeder, hvor AI-chatbots udgav sig for finansielle rådgivere. OnlyFake-tjenesten solgte mere end 10.000 AI-genererede identitetsdokumenter, der dækkede USA og omkring 56 andre lande, og tillod kunderne at omgå verificering på banker og kryptobørser.

Nordkoreansk-lænkede fjernarbejdsordninger er gået videre ved at bruge fabrikerede CV’er, ændrede identitetsdokumenter, genererede fotografier og tilpassede personaer til at opnå legitimitet inden for vestlige virksomheder. US-myndigheder har koblet et netværk til næsten 800 millioner dollars i indtægt for Nordkoreas våbenprogrammer.

Mennesker er ikke særligt pålidelige til at opdage disse forfalskninger. I en kontrolleret studie identificerede trænede super-genkendere kun 41% af AI-genererede ansigter korrekt. Almindelige seere opdagede omkring 30%.

Virksomhedsbrug af AI skaber varig data-eksponering

Gennemsnitligt bruger en organisation nu 10 forskellige AI-applikationer hver måned. Gennemsnitsantallet af prompts per medarbejder steg fra 56 i december 2025 til 70 i maj 2026, hvilket repræsenterer en vækst på 25%.

Mellem 87% og 93% af organisationer oplevede mindst én høj-risiko-genereret AI-interaktion hver måned. Andelen af prompts, der indeholdt følsomme virksomheds-, personlige eller regulerede oplysninger, fordobledes fra 2% til 4%, og skiftede fra omkring én risikabel prompt i hver 50 interaktioner til én i hver 25.

Europa optog den højeste regionale rate på 3,95%, efterfulgt af Latinamerika på 3,76%, Nordamerika på 3,33% og Asien-Stillehavet på 2,88%. Business Services havde den højeste brancherate på 5,91%, eller omkring én risikabel interaktion i hver 17 prompts. I maj var den månedlige rate steget til 6,98%, nær én i hver 14 prompts.

Mange lækkager skyldes almindelig brug snarere end ondsindet aktivitet. I en demonstration hentede en legitim forbindelse mellem ChatGPT og Google Drive mere end 400 følsomme interne filer på under ét sekund efter blot ét spørgsmål.

Tredjepartsudbydere introducerer yderligere eksponering. En forbrugerapp kaldet Chat & Ask AI skal have eksponeret omkring 300 millioner beskeder tilhørende mere end 25 millioner brugere. En kundesupport-chatbot, der blev brugt af Sears Home Services, eksponerede 3,7 millioner poster, herunder opkaldsoptagelser, transskriptioner og personlige oplysninger.

Fremtidige implikationer

Den Check Point Research AI-sikkerhedsrapport 2026 præsenterer et sikkerhedsmiljø, hvor AI styrker angribere, skaber nye software-forsyningskædesvagheder, undergraver fjernidentitetsverificering og øger den daglige risiko for konfidentiel data-eksponering. Dens centrale advarsel er, at organisationer ikke kan håndtere AI-sikkerhed gennem politikker og årlige gennemgang alene. De har brug for kontinuerlig indsigt i AI-applikationer, agenter, infrastruktur, tilladelser, tredjepartsudbydere og de data, medarbejdere deler. Da AI begynder at operere med maskinehastighed, skal sikkerhedsteams kunne opdage, verificere og reagere i et tilsvarende tempo.

Antoine er en visionær leder og medstifter af Unite.AI, drevet af en urokkelig passion for at forme og fremme fremtiden for AI og robotteknologi. En serieiværksætter, han tror, at AI vil være lige så omvæltende for samfundet som elektricitet, og han bliver ofte fanget i at tale om potentialet for omvæltende teknologier og AGI.

Som en futurist, er han dedikeret til at udforske, hvordan disse innovationer vil forme vores verden. Derudover er han grundlægger af Securities.io, en platform, der fokuserer på at investere i skarp teknologi, der gendefinerer fremtiden og omformer hele sektorer.