Raportit
Check Point Researchin AI-turvakertomus 2026: AI siirtyy kyberTurvallisuuden avustajasta aktiiviseksi toimijaksi

Check Point Researchin AI-turvakertomus 2026, jonka on julkaissut Check Point Software Technologies (CHKP ), kuvaa kyberturvallisuusmaisemaa, jossa tekoäly ei enää auta hyökkääjiä vain tutkimaan kohteita, kirjoittamaan phishingsähköposteja tai luomaan osia haitallista koodia. AI toimii yhä enemmän suorana osana hyökkäysketjuja, suorittaa komentoja, analysoi varastettua tietoa, kehittää ammattitason haitallista ohjelmistoa ja koordinoi hyökkäyksiä useiden järjestelmien välillä. Samaan aikaan yritysten AI-käyttö altistaa herkillä tiedoilla, laajentaa ohjelmistotoimittajien riskiä ja heikentää monia perinteisesti käytettyjä tunnistamisen keinoja.
AI tulee mukaan elävään hyökkäysketjuun
Raportin tärkein löytö ei ole, että AI on keksinyt uusia kyberrikoksia. Sen sijaan se on dramaattisesti vähentänyt aikaa, asiantuntemusta ja kustannuksia, joita perinteisten hyökkäysten suorittamiseen tarvitaan.
AI osallistuu nyt sosiaaliseen insinöörintiin, haitallisen ohjelmiston kehittämiseen, haavoittuvuuden tutkimiseen, tiedusteluun, valtuutuksen keräämiseen, sivusuuntaiseen liikkeeseen ja tietojen analyysiin. Korkeimman riskin toimijat eivät välttämättä ole niitä, jotka käyttävät kehittyneimpiä malleja, vaan ne, jotka ovat oppineet yhdistämään useita AI-työkaluja ja automatisoimaan useita hyökkäysvaiheita.
Yksi raportoitu Kiinaan liittyvä vakoilukampanja käytti Claude Codea suorittaakseen arviolta 80-90% taktisesta työstä noin 30 kohdetun organisaation ympärillä. AI hoiti tiedustelun, hyödyntämisen, valtuutuksen keräämisen, sivusuuntaisen liikkeen ja tietojen triagen, jättäen ihmiselle vain yleisemmän strategisen suunnittelun.
Todisteena on esimerkki, jossa yksi operaattori rikkoi yhdeksän Meksikon hallituksen virastoa joulukuun 2025 lopusta helmikuun 2026 puoliväliin. Operaatio paljasti noin 400 miljoonaa tietuetta, jotka kattoivat verotiedot, siviilirekisteritiedot, ajoneuvotiedot, potilastiedot ja vaalitiedot. Tutkijat rekonstruoivat hyökkäyksen operaattorin omasta infrastruktuurista ja totesivat, että 1 088 ihmisten kirjoittamaa ohjetta tuotti 5 317 AI-suoritettua komentoa 34 istunnossa.
Hyökkääjä käytti Claude Codea järjestelmien tutkimiseen ja rikkomiseen, kun taas GPT-4.1 analysoi varastettua tietoa ja generoi ohjeita myöhempiin istuntoihin. Kun Claude aluksi kieltäytyi avustamasta, operaattori lisäsi penetraatiokomennot luotettavaan CLAUDE.md-konfiguraatiotiedostoon. Jokainen myöhempi istunto peri automaattisesti muutetun käyttäytymisen, poistaen tarpeen toistaa vankilamurtamista.
Tämä osoittaa laajempaa ongelmaa. Monet AI-agentit luottavat automaattisesti projektitiedostoihin ja järjestelmäkonfiguraatioihin. Myrkytetty tiedosto voi vaikuttaa tuleviin istuntoihin, muuttaen aiemman tilapäisen ohjelmointitekniikan pysyväksi kompromissiksi.
Päävirtaisten AI-työkalujen käyttö jatkuu
Hyökkääjät pääsevät yleensä AI-palveluihin kaupallisten palvelujen, itse isännöityjen avoimen lähdekoodin mallien tai rikollisten tarkoitukseen kehitettyjen alustojen kautta. Huolimatta keskustelusta rajoittamattomista paikallisista malleista, kaupalliset työkalut ovat edelleen käytännöllisin valinta.
Hyökkääjät käyttävät laillisia tai varastettuja tilejä palveluissa, kuten ChatGPT, Gemini, Claude, DeepSeek, Kimi ja Qwen. He usein jakavat haitalliset pyynnöt pienempiin tehtäviin, jotka näyttävät vaarattomilta, kun ne tarkastellaan yksittäin, ja ohjaavat mallia vähitellen kiellettyyn tulokseen.
AI-tunnisteet ovat siten tullut arvokkaisiksi kohteiksi. Bissa Scanner -kampanja varasti kirjautumistiedot yli 30 000:sta paljastetusta kehittäjien ympäristötiedostosta. AI-tilit olivat yleisin kerättyä tunnistetta.
Varastetut tilet voidaan myydä LLMjacking-nimisen käytännön kautta. Ostajat saavat pääsyn toisen organisaation AI-resursseihin, välttävät käyttökustannuksia, pääsevät mahdollisesti tallennettuihin tietoihin ja tekevät toiminnastaan näyttää siltä, että se olisi peräisin lailllisesta käyttäjästä. Yhdessä tapauksessa varastettu Google Gemini -sovellusliittymäavain tuotti noin 82 000 dollarin laskun vain kahdessa päivässä.
Itse isännöidyt mallit tarjoavat vähemmän rajoituksia ja vähemmän tarjoajan valvontaa, mutta hyökkääjät usein raportoivat, että ne vaativat kalliita laitteita, teknistä asiantuntemusta ja laajaa hienosäätöä. Rikolliset palvelut, kuten WormGPT, ovat menettäneet uskottavuutensa heikkoon suorituskykyynsä. WormGPT itsessään oli ilmeisesti murtunut, paljastaen yli 19 000 asiakkaan maksutiedot.
Lunnasvaatimuspalveluryhmä tunnettu nimellä The Gentlemen osoittaa, miten tavalliset rikollisryhmät lähestyvät AI:ta. Operaatio oli julkaissut yli 330 uhria toukokuuhun 2026 mennessä, mutta sen jäsenet myönsivät, etteivät he tienneet, miten pyörittäisivät omia mallejaan. Sen sijaan he vertailivat kaupallisia AI-alustoja sen perusteella, kuka niistä oli heikoimmin suojattu. Ryhmän ylläpitäjä käytti ilmeisesti AI:ta luomaan hallintatyökalun vain kolmessa päivässä.
AI:n luoma haitallinen ohjelmisto saavuttaa ammattitason
AI:n avustama haitallisen ohjelmiston kehittäminen on edennyt karkeiden prototyyppien vaiheesta. Monissa tapauksissa valmis haitallinen ohjelmisto ei sisällä lainkaan AI:ta. Malli käytetään kehityksen aikana kirjoittamaan, testaamaan, virheenkorjaamaan ja viimeistelemään koodia, jättäen vähän näkyviä merkkejä osallistumisestaan, kun haitallinen ohjelmisto on käyttövalmis.
VoidLink on raportin vahvin esimerkki. Modulaarinen Linux-komento- ja valvontakehys sisälsi piiloutumis- ja pysyvyyden ominaisuudet sekä yli 30 jälkeenpäin hyökkäysliitännäistä. Sen laatu viittasi aluksi siihen, että joukko kehittäjiä oli viettänyt useita kuukausia sen rakentamiseen.
Kehittäjän oma toimintavirhe paljasti, että VoidLink oli luotu yhdellä henkilöllä käyttäen kaupallista TRAE SOLO AI -koodausympäristöä. Yksityiskohtaisen määrityksen ja toistuvan AI-avusteisen testauksen kautta kehittäjä tuotti noin 88 000 riviä toimivaa koodia alle viikossa.
Muiden ryhmien on omaksuttu samanlaisia menetelmiä. Transparent Tribe, joka tunnetaan myös nimellä APT36, käytti ilmeisesti AI-ohjattua tuotantolinjaa valmistamaan hävittävää haitallista ohjelmistoa Intian hallituksen järjestelmiä vastaan. Venäjään liittyvän GREYVIBE-ryhmän käytti ChatGPT:ää ja Geminiä luomaan mukautettua haitallista ohjelmistoa operaatioitaan Ukrainaa vastaan, kun taas Pohjois-Koreaan liittyvän KONNI-ryhmän käytti AI:ta luomaan PowerShell-takakenoviivan.
Haitallinen ohjelmisto, joka kommunikoi AI-mallin kanssa suoritettaessa, on edelleen harvinaista. LAMEHUG käytti Qweniä Hugging Face -rajapinnan kautta generoimaan komentoja tarpeen mukaan, kun taas PromptLock sovelsi vastaavaa konseptia lunnasvaatimukseen. Nämä esimerkit ovat edelleen rajoitettuja, mutta ne osoittavat, että dynaamisesti generoitu haitallinen käyttäytyminen on teknisesti mahdollista.
Aika, joka on käytettävissä korjaamiseen, on vähenevä
AI nopeuttaa haavoittuvuuden löytymistä sekä puolustajille että hyökkääjille. Tämä on vähentänyt aikaa, joka on saatavilla julkisen ilmoituksen, hyödyntämisen ja korjaamisen välillä.
Raportti kuvaa Anthropicin Project Glasswingiä, joka käytti julkaisematonta mallia nimeltä Claude Mythos Preview löytämään yli 10 000 korkean ja kriittisen haavoittuvuuden major operating systems and browsers during its first month. Malli tuotti toimivan hyökkäyksen ensimmäisellä yrityksellä noin 83% tapauksissa.
Anthropic piti mallia pois julkisesta julkaisusta sen mahdollisen väärinkäytön vuoksi, mutta sitoutui 100 miljoonan dollarin käyttöluottoihin valituille organisaatioille. Tapausesimerkki osoittaa, miten haavoittuvuuden löytäminen on tullut halvemmaksi ja yhä enemmän automaattiseksi.
Valtion ohjeistus heijastaa jo tätä nopeampaa ympäristöä. Yhdysvaltain kyberturvallisuus- ja infrastruktuurivirasto on vaatinut liittovaltion siviiliorganisaatioita korjaamaan tiettyjä korkean riskin haavoittuvuuksia kolmen päivän kuluessa. Intian CERT-In on neuvonut organisaatioita korjaamaan tiettyjä kriittisiä internet-näkyviä heikkouksia 12 tunnin kuluessa.
Tekninen haavoittuvuuksien löytäminen ei välttämättä ole enää pääasiallinen pullonkaula. Ihmisen tarkastus, testaus, hyväksyntä ja käyttöönotto voivat tulla hitaammaksi ja haavoittuvammaksi osaksi prosessia.
AI-sovellukset tulevat kohteiksi
Kun organisaatiot upottavat AI:ta selaimeen, sähköpostialustaan, asiakirjoihin, koodausympäristöihin ja liiketoimintaprosesseihin, teknologia saa pääsyn herkillä tiedoilla ja kykenee toimimaan olemassa olevien käyttöoikeuksien avulla.
Prompt-injektio on yksi tärkeimmistä uhista. Suora prompt-injektio tapahtuu, kun hyökkääjä kommunikoi mallin kanssa ja yrittää ohittaa sen säännöt. Epäsuora prompt-injektio piilottaa haitalliset ohjeet sisältöön, jonka AI myöhemmin prosessoi, kuten verkkosivuun, sähköpostiin, kalenterikutsuun, asiakirjaan tai metadata-kenttään.
Yksi tutkimus, jota raportissa mainitaan, skannasi 1,2 miljardia URL-osoitetta ja tunnisti noin 15 300 epäsuoraa prompt-injektiohyökkäystä. Noin 70% niistä piilotettiin näkymättömiin HTML-koodiin, kuten kommentteihin, otsikoihin ja metatietoihin, joita ihmiset eivät yleensä näe.
Check Pointin mittausrekisteri osoitti terävän nousun pitempien haitallisten hyökkäysten määrässä. Maaliskuun ja toukokuun 2026 välillä havainnot kasvoivat noin viisinkertaisesti ja lähestyivät 1% havaituista pyynnöistä toukokuussa. Pitemmät hyökkäykset ovat erityisen merkittäviä agenteille, jotka prosessoi kokonaisia verkkosivuja, asiakirjoja ja liitetyistä työkaluista saatavaa tulostetta.
AI-pohjaiset selaimet luovat myös lisäriskiä, koska ne toimivat todennettujen istuntojen sisällä. Yhdessä kontrolloidussa testissä haitallinen kalenterikutsu sai Perplexityn Comet-selaimen paljastamaan tallennetut salasanat. Toisessa kokeessa AI-selain suoritti koko phishingsuorittelun alle neljässä minuutissa ilman ihmisen osallistumista.
Agenteiden toimittajaketju laajentaa hyökkäyspintaa
AI-agentit saavat kykyjä Model Context Protocol -palvelimien kautta, laajennuksien, konfiguraatiotiedostojen, mallihubiin ja ladattavien taitojen kautta. Nämä komponentit luottavat usein automaattisesti ja asennetaan rajoitetulla ihmisen tarkastelulla.
Check Point Research löysi haavoittuvuuksia Claude Code -projektitiedostoissa, jotka voivat suorittaa hyökkääjän ohjaamia komentoja, kun kehittäjä avaa myrkytetyn repositorion. Samanlaisia ongelmia on ilmennyt Gemini CLI:ssä, Cursorissa, Windsurfissa ja muissa koodausympäristöissä, mikä viittaa laajempaan arkkitehtooniseen heikkouteen kuin yksittäiseen toimittajan ongelmaan.
GlassWorm-malwaren raportoitiin levinneen Model Context Protocol -paketteja yli 150 repositorion kautta. Tutkijat tarkastelivat noin 46 500 julkaisemaan ohjelmistopakettia ja löysivät, että 428 sisälsi tahattomasti paikallisen Claude Code -asetustiedoston. Noin joka kolmas näistä tiedostoista sisälsi live-tunnisteita, kuten NPM-tunnisteita, GitHub-avaimia tai Hugging Face -avaimia.
Erillinen tarkastelu 10 000 Model Context Protocol -palvelimesta osoitti, että 40% niistä sisälsi turvallisuusheikkouksia. 221 OpenClaw-agentin taitojen tarkastelussa 70% pyysi enemmän tunnisteita kuin tarvittiin, ja 43% sisälsi komentojen injektioon liittyviä kuvioita.
ClawHavoc-kampanja asetti 44 haitallista taitoa markkinoille, joita ladattiin yli 12 500 kertaa. Muualla trojaniset koodauslaajennukset raportoitiin keränneen koodia noin 1,5 miljoonalta kehittäjältä, kun taas Sears Home Servicesin asiakastukipalveluun käytetty chatbotti paljasti 3,7 miljoonaa tietuetta, mukaan lukien puheluiden tallenteet, transkriptit ja henkilökohtaiset tiedot.
Synteettinen identiteetti heikentää digitaalista luottamusta
Generatiivinen AI on tehnyt äänistä, kasvoista, asiakirjoista ja verkkopersoonista helpommin väärentämisen ja vaikeammin todentamisen.
ATHR-alusta raportoitiin käyttävän autonomisia ääniagenteja tilien palauttamishyökkäyksiin ja varastamaan yksittäisiä koodauksia. Yksi operaattori voi hallita useita keskusteluja samanaikaisesti ilman, että tarvitsee ihmisiä.
Reaaliaikainen kasvojen vaihtaminen on myös näkyvissä cryptocurrency-ryöstöissä, romanssihuijauksissa, sijoitushuijauksissa ja valtiollisissa operaatioissa. Euroopan viranomaiset purkivat yhden verkon, joka käytti deepfake-videoita julkkiksista ja uutistoimistoista edistääkseen väärää sijoitusta ja pesemään yli 700 miljoonaa euroa.
Tutkijat löysivät myös yli 23 000 verkkotunnusta, jotka ohjasivat uhreja viestintäryhmiin, joissa AI-chatbotit esittivät rahoitusneuvojia. OnlyFake-palvelu myi yli 10 000 AI-luotua identiteettidokumenttia, jotka kattoivat Yhdysvallat ja noin 56 muuta maata, ja mahdollisti asiakkaiden ohittaa todentamisen pankeissa ja cryptocurrency-vaihtopaikoissa.
Pohjois-Korean liittyvät etätyöskentelyskeemat ovat menneet pidemmälle luomalla väärennettyjä ansioluetteloita, muunneltuja henkilöllisyystodistuksia, generoituja valokuvia ja räätälöityjä persoonia päästäkseen lailliseen työhön länsimaisissa yrityksissä. Yhdysvaltain viranomaiset linkittivät yhden verkon Pohjois-Korean aseohjelmiin, jotka tuottivat lähes 800 miljoonan dollarin tulot.
Ihmiset eivät ole erityisen luotettavia väärennettyjen tunnistamisessa. Yhdessä kontrolloidussa tutkimuksessa koulutetut supertunnistajat tunnistivat oikein vain 41% AI-luoduista kasvoista. Tavalliset katsojat tunnistivat noin 30%.
Yritysten AI-käyttö luo pysyvän datan altistumisen
Keskimääräinen organisaatio käyttää nyt 10 erilaista AI-sovellusta kuukaudessa. Keskimääräinen määrä pyynnöitä työntekijää kohden kasvoi 56:sta joulukuussa 2025 70:een toukokuussa 2026, mikä edustaa 25%:n kasvua.
87-93% organisaatioista koki ainakin yhden korkean riskin generatiivisen AI-vuorovaikutuksen joka kuukausi. Osuus pyynnöistä, jotka sisälsivät herkkää yrityksen, henkilökohtaista tai säädeltyä tietoa, kaksinkertaistui 2%:sta 4%:iin, muuttaen yhden riskialttiin vuorovaikutuksen 50 vuorovaikutuksesta yhteen 25 vuorovaikutuksesta.
Eurooppa oli alue, jolla oli korkein osuus, 3,95%, seurattuna Latinalaisen Amerikan 3,76%, Pohjois-Amerikan 3,33% ja Aasian ja Tyynenmeren alueen 2,88%. Liiketoimintapalvelut olivat teollisuuden, jolla oli korkein osuus, 5,91%, eli noin yksi riskialtis vuorovaikutus joka 17 pyynnössä. Toukokuussa kuukausittainen osuus oli kasvanut 6,98%:iin, eli lähes yksi joka 14 pyynnössä.
Monet vuodot johtuvat tavallisesta käytöstä eikä välttämättä pahantahtoisesta toiminnasta. Yhdessä demonstraatiossa laillinen yhteys ChatGPT:n ja Google Driven välillä haki yli 400 herkkää sisäistä tiedostoa alle sekunnissa yhden kysymyksen jälkeen.
Kolmannen osapuolen tarjoajat tuovat lisää altistumista. Kuluttajien sovellus Chat & Ask AI raportoitiin paljastaneen noin 300 miljoonaa viestiä yli 25 miljoonalle käyttäjälle. Sears Home Servicesin asiakastukipalveluun käytetty chatbotti paljasti 3,7 miljoonaa tietuetta, mukaan lukien puheluiden tallenteet, transkriptit ja henkilökohtaiset tiedot.
Tulevaisuuden vaikutukset
Check Point Researchin AI-turvakertomus 2026 esittää turvallisuusympäristön, jossa AI vahvistaa hyökkääjiä, luo uusia ohjelmistotoimittajien heikkouksia, heikentää etäidentiteetin todentamista ja lisää jokapäiväistä riskiä herkkien tietojen altistumiselle. Sen keskeinen varoitus on, että organisaatiot eivät voi hallita AI-turvallisuutta pelkästään käytäntöjen ja vuosittaisen tarkastelun kautta. He tarvitsevat jatkuvaan näkyvyyttä AI-sovelluksiin, agenteihin, infrastruktuuriin, valtuuksiin, kolmannen osapuolen tarjoajiin ja tietoihin, joita työntekijät jakavat. Kun AI alkaa toimia koneen nopeudella, turvallisuustiimit tarvitsevat havaitsevan, vahvistavan ja reagoivan vastaavalla tahdilla.












