Tankeledere
Når AI hackser AI: Den nye frontlinjen for cybertrusler

I de siste flere årene har AI-teknologien utviklet seg betydelig. Fra enkle chatboter som kunne svare på ofte stilte spørsmål og telefonsamtaler til presisjonskirurgi og nesten autonome cyberangrep. Det hendelse på Hugging Face i januar 2026 ble et bekymringsfullt vendepunkt: AI-agenter demonstrerte for første gang evnen til autonomt å hacke AI-plattformer. Denne saken avdekket et grunnleggende problem: tradisjonelle sikkerhetstiltak fungerer ikke mot en angripende AI. Men hva betyr dette for AI-industrien — og hva bør vi egentlig være bekymret for?
Hva AI kan gjøre for angripere i dag
Det vil ikke være nyheter om jeg forteller deg at hackernes evner med AI avhenger av angriperens ferdigheter og mål. Trusselaktører som gjennomfører massekampanjer har i økende grad begynt å bruke AI for rekognosering, utvikling av phishing‑nettsteder, lokkemidler osv. Også blir AI ofte brukt av angripere for kodegenerering — såkalt vibe‑koding.
Vibe‑koding har i seg selv betydelig senket inngangsbarrieren ikke bare til IT‑yrket, men også gjort det lettere for hackere å bli med i cyberkriminalitetsbransjen, hvor de bruker teknologien til å utvikle og feilsøke skadelig programvare.
I løpet av det siste året har dusinvis av APT-grupper bekreftet at AI‑baserte angrep ikke lenger er teoretiske. Dessuten er jeg sikker på at AI blir et farlig verktøy i hendene på angripere — og dette er ingen overdrivelse. Hybrid‑APT‑angrep er den moderne virkeligheten. Jeg mener en menneskestyrt operasjon der AI fungerer som hovedverktøy.
Det som er viktig her er AIM3 (AI Malware Maturity Model), som definerer fem nivåer av sofistikering for AI‑aktiverte trusler, der L1 dekker eksperimentelle angrep og L5 dekker fullt autonome AI‑angrep.
I 2025 ble det første kjente eksemplet på et L4‑angrep oppdaget — operasjonen utført av GTG-1002. I dette tilfellet ga aktørene forekomster av Claude Code oppgaven å operere i grupper som autonome penetrasjonstest‑orchestratorer og agenter, hvor trusselaktøren kunne utnytte AI til å utføre 80–90 % av de taktiske operasjonene uavhengig.
En annen bemerkelsesverdig trend er at angripere bruker mer enn én AI‑løsning under et angrep. For eksempel har TAT26-12 brukt to AI‑systemer som utfører komplementære roller. I tillegg ble OpenAI brukt til automatisert masseanalyse på interne offerservere: angriperen analyserte OpenAI‑rapporter og matet relevante funn inn i Claude‑økter, som igjen fungerte som en interaktiv utnyttelsesassistent.
Et annet lignende tilfelle ble avdekket i juli 2026, da anonyme trusselaktører brukte Claude Code og DeepSeek‑v4‑pro i sine angrep. Claude Code fungerer som utførelsesmotor, og håndterer bruk av agentverktøy, utførelse av bash‑kommandoer, økt‑persistens og oppgaveparallellisering. DeepSeek‑v4‑pro fungerer derimot som den underliggende resonneringsmodellen, og håndterer angrepslogikk, skriptgenerering og beslutningstaking.
Det bør bemerkes at ingen bekreftede tilfeller av realiserte L5‑AI‑angrep i felten kan navngis. Jeg antar at avanserte aktører vil sikte mot L3–L4‑sophistikering for AI‑trusler, da dette kan hjelpe dem med å skalere og gjennomføre tilstrekkelig mange angrep. Siden L5‑angrep er komplekse å implementere, vil de i det minste på kort sikt forbli teoretiske.
AI på Dark Web
På undergrunnsfora ble AI vanligvis nevnt i diskusjoner om hver løsnings generelle kapasiteter og i sammenheng med prompt‑opprettelse. Imidlertid var en betydelig andel av innleggene direkte knyttet til ondsinnet aktivitet. Innlegg på velkjente cyberkriminelle plattformer dekket emner som å bruke AI for å finne instruksjoner for å konfigurere angriperinfrastruktur og metoder for å unngå oppdagelse av populære antivirusløsninger; å bruke AI for å omgå KYC‑prosedyrer på populære kryptovalutabørser; diskutere kjente AI‑aktiverte angrep; utvikle og distribuere skadelig programvare; og bruke AI til å lage phishing‑sider som etterligner nettbaserte tjenester.
De tre AI‑løsningene som oftest ble nevnt på forumene samsvarer med de som oftest observeres i angrep utført av cyberkriminelle grupper: Gemini, OpenAI‑verktøy og Claude Code. Gemini ble brukt hyppigere i større angrep, mens ChatGPT ble diskutert oftere på forumene.
AI‑industrien som mål
I tillegg til å bruke AI til å utføre angrep, retter trusselaktører også inn sine angrep mot AI‑løsninger selv. Angrep på AI‑verktøy blir sjelden offentliggjort; likevel kan ett slikt angrep ha en betydelig innvirkning på mange selskaper. Et angrep på AI‑leverandører kan generere en leverandørkjede‑kampanje, som gjør det mulig for angripere å bryte inn i kunder uten å målrette dem direkte.
I tillegg kan AI‑utviklere også bli ofre for leverandørkjede‑angrep. For eksempel injiserte TeamPCP i begynnelsen av mai 2026 den ondsinnede Mini Shai‑Hulud‑implantaten i kompromitterte npm‑pakker; kampanjen påvirket minst to AI‑leverandører, blant andre organisasjoner. Trusselaktørgruppen stjal en del av de interne repositoriene til en AI‑leverandør og la dem til salgs på et Dark‑Web‑forum.
APT41 forsøkte en annen type angrep ved å bruke Gemini for å få informasjon om sin infrastruktur og sine systemer. Forsøket var mislykket, men selve ideen var ganske unik.
I tillegg har forskere gjentatte ganger rapportert kritiske sårbarheter i ulike AI‑løsninger, inkludert CVE-2025-32711 (aka EchoLeak) i Microsoft 365 Copilot, CVE-2025-54135 (aka CurXecute) i Cursor IDE, CVE-2025-53109 i Model Context Protocol, CVE-2025-8217 i Amazon Q Developer VS Code‑utvidelsen, og CVE-2025-34291 i Langflow AI. De siste to ble observert utnyttet i villmarken.
Gamle forsvar, nye trusler
Som det er velkjent finnes det ulike typer AI‑løsninger: skybaserte og lokale. Det jeg mener er avgjørende for AI‑samfunnet å forstå, er at AI‑løsninger har minst de samme sikkerhetsproblemene som andre skrivebords‑ og skybaserte applikasjoner — eller enda flere.
Den første åpenbare trusselen er distribusjon av skadelig programvare som utgir seg for å være legitime lokale AI‑verktøy — angripere bruker ofte pålitelige kilder som GitHub til dette.
Et annet lignende eksempel er ondsinnede AI‑assistent‑utvidelser designet for passivt å overvåke brukeraktivitet, samle inn besøkte URL‑er og utdrag av AI‑generert chat‑innhold opprettet under vanlig nettlesing.
I de fleste tilfeller, hvis en angriper får tilgang til en brukers søkehistorikk, kan de innhente informasjon om privatliv og ulike arbeidsprosesser. Dermed er det en trussel både mot brukeren og bedrifter.
En annen type er en teknikk kalt AI‑token‑kapring — kompromitterte API‑nøkler, økt‑token og enheter er målet for aktører som selger den tilgangen eller bruker de stjålne hemmelighetene i sine angrep, for eksempel for å utføre skjulte oppgaver. Omfanget av angrepet avhenger av dataene og tillatelsene som allerede er tilgjengelige i offerets økt.
En annen populær teknikk for AI jeg vil nevne er prompt‑injeksjon, som innebærer å sette inn ondsinnet input (prompt) for å trekke ut utilsiktet eller sensitiv informasjon fra systemet utover det utvikleren hadde til hensikt.
Ubegrenset tilgang til sensitiv data øker risikoen for et brudd. Med andre ord blir AI et enkelt inngangspunkt — ofte med forhøyede privilegier — og tiltrekker dermed økt oppmerksomhet fra angripere.
Hvordan holde seg sikker
I konteksten av cybersikkerhet kan noen grunnleggende prinsipper være enda viktigere enn spesifikke teknologier. Først, bruk minst mulig privilegium på AI. For det andre, stol aldri på eksternt innhold. Og sist, men ikke minst, hold mennesker i kretsen og la aldri modellen alene bestemme hvem som får tilgang. Jeg anbefaler på det sterkeste å sjekke at alle punktene er på plass for dine AI‑løsninger.












