Rapporter

Check Point Research AI-sikkerhetsrapport 2026: AI går fra å være en assistent for cybersikkerhet til å være en aktiv operatør

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Den Check Point Research AI-sikkerhetsrapport 2026, publisert av Check Point Software Technologies (CHKP ), beskriver et landskap for cybersikkerhet der kunstig intelligens (AI) ikke lenger bare hjelper angripere med å forskningsmål, skrive phishing-e-poster eller generere fragmenter av skadelig kode. AI opererer i økende grad innenfor live angrepskjeder, utfører kommandoer, analyserer stjålet informasjon, utvikler produksjonsklare malware og koordinerer angrep på flere systemer. Samtidig eksponerer bedriftsbruk av AI følsomme data, utvider risikoene i programvareforsyningskjeden og svekker mange av signalene som tradisjonelt brukes til å verifisere identitet.

AI går inn i live angrepskjeden

Rapportens viktigste funn er ikke at AI har oppfunnet helt nye former for cyberkriminalitet. I stedet har det dramatisk redusert tiden, ekspertisen og kostnadene nødvendige for å utføre etablerte angrep.

AI spiller nå en rolle i sosial manipulering, utvikling av malware, sårbarhetsforskning, rekognosering, innhenting av legitimasjoner, laterale bevegelser og dataanalyse. De høyestriskende operatørene er ikke nødvendigvis de som bruker de mest avanserte modellene, men de som har lært å koble flere AI-verktøy sammen og automatisere flere stadier av et innbrudd.

En rapportert kinesisk-lignet spionasjekampanje brukte Claude Code til å utføre anslagsvis 80% til 90% av det taktiske arbeidet over omtrent 30 målrettede organisasjoner. AI håndterte rekognosering, utnytting, innhenting av legitimasjoner, laterale bevegelser og datautvalg, og lot den menneskelige operatøren gi bredere strategisk retning.

Et enda tydeligere eksempel involverte kompromittering av ni meksikanske regjeringsbyråer mellom slutten av desember 2025 og midten av februar 2026. Operasjonen eksponerte omtrent 400 millioner poster som dekket skatte-, sivile register-, kjøretøy-, pasient- og valgdata. Forskere rekonstruerte angrepet fra operatørens egen infrastruktur og fant at 1 088 menneskeskrevne instruksjoner genererte 5 317 AI-utførte kommandoer over 34 sesjoner.

Angriperen brukte Claude Code til å utforske og kompromittere systemer, mens GPT-4.1 analyserte stjålet data og genererte instruksjoner for senere sesjoner. Når Claude først nektet å assistere, injiserte operatøren penetreringstest-instruksjoner i en tillitsfull CLAUDE.md-konfigurasjonsfil. Hver påfølgende sesjon arvet automatisk den endrede atferden, og fjernet behovet for å gjenta jailbreak.

Dette peker på et større problem. Mange AI-agenter stoler automatisk på prosjektfiler og systemkonfigurasjoner. En forgiftet fil kan påvirke fremtidige sesjoner, og omdanne det som en gang var en midlertidig prompt-manipuleringsteknikk til en varig kompromiss.

Vanlige AI-verktøy forblir det foretrukne valget

Angripere får vanligvis tilgang til AI gjennom kommersielle tjenester, selvhostede åpne modeller eller formålbygde kriminelle plattformer. Til tross for økende diskusjon om ubegrensede lokale modeller, forblir vanlige kommersielle verktøy det mest praktiske valget.

Angripere bruker legitime eller stjålne kontoer for tjenester som ChatGPT, Gemini, Claude, DeepSeek, Kimi og Qwen. De deler ofte skadelige forespørsler inn i mindre oppgaver som ser harmløse ut når de sees individuelt, og guider modellen gradvis mot et forbudt resultat.

AI-legitimasjoner har derfor blitt verdifulle mål. Bissa Scanner-kampanjen skal ha stjålet innloggingsdetaljer for Anthropic, OpenAI, Google og andre leverandører fra over 30 000 eksponerte utviklermiljøfiler. AI-kontoer var den vanligste typen legitimasjon som ble samlet inn.

Stjålne kontoer kan selges gjennom en praksis kjent som LLMjacking. Kjøperne får tilgang til en annen organisasjons AI-resurser, unngår brukskostnader, kan potensielt nå lagret informasjon og lar sin aktivitet se ut som om den kommer fra en legitim bruker. I ett tilfelle genererte en stjålet Google Gemini-applikasjonsprogrammeringsgrensesnitt-nøkkel omtrent 82 000 dollar i gebyr på bare to dager.

Selvhostede modeller tilbyr færre begrensninger og mindre leverandør-overvåking, men angripere rapporterer ofte at de krever dyrt utstyr, teknisk ekspertise og omfattende finjustering. Kriminelle tjenester som WormGPT har også tapt troverdighet på grunn av dårlig ytelse. WormGPT selv ble angivelig brutt, og eksponerte betalingsdetaljer tilhørende over 19 000 kunder.

Ransomware-as-a-service-gruppen kjent som The Gentlemen viser hvordan vanlige kriminelle grupper nærmer seg AI. Operasjonen hadde over 330 publiserte ofre per mai 2026, men medlemmene innrømmet at de ikke visste hvordan de skulle kjøre sine egne modeller. I stedet sammenlignet de kommersielle AI-plattformene basert på hvilke som hadde de svakest beskyttelsene. Gruppens administrator skal ha brukt AI til å lage et verktøy på bare tre dager.

AI-bygget malware når profesjonell kvalitet

AI-assistert malware-utvikling har gått fra grove prototyper. I mange tilfeller inneholder den ferdige malware ingen AI i det hele tatt. Modellen brukes under utvikling til å skrive, teste, feilsøke og finjustere koden, og etterlater lite synlig bevis på sin involvering når malwaren er distribuert.

VoidLink er rapportens sterkeste eksempel. Den modulære Linux-kommando- og kontroll-rammeverket inkluderte stealth- og persistenskapasiteter, samt over 30 post-eksploitasjonsutvidelser. Kvaliteten antydet først at et team av utviklere hadde brukt flere måneder på å bygge det.

Utviklerens egen operasjonelle feil avslørte at VoidLink var blitt skapt av en person som brukte den kommersielle TRAE SOLO AI-koding-miljøet. Gjennom detaljerte spesifikasjoner og gjentatte AI-assisterte tester produserte utvikleren omtrent 88 000 linjer med funksjonell kode på under en uke.

Andre grupper har adoptert lignende metoder. Transparent Tribe, også kjent som APT36, skal ha brukt en AI-drevet samlebånd til å produsere disposable malware som målrettede indiske regjeringsystemer. Den russisk-lignede GREYVIBE-gruppen brukte ChatGPT og Gemini til å lage tilpasset malware for operasjoner mot Ukraina, mens den nordkoreansk-lignede KONNI-gruppen brukte AI til å generere en PowerShell-bakdør.

Malware som kommuniserer med en AI-modell mens den er aktiv, er mindre vanlig. LAMEHUG brukte Qwen gjennom Hugging Face-APIen til å generere kommandoer på forespørsel, mens PromptLock anvendte en lignende konsept til ransomware. Disse eksemplene er begrensede, men de demonstrerer at dynamisk generert skadelig atferd er teknisk mulig.

Tiden tilgjengelig for å rette opp er minkende

AI akselererer sårbarhetsoppdagelse både for forsvarere og angripere. Dette reduserer vinduet mellom offentliggjøring, utnytting og retting.

Rapporten beskriver Anthropics Project Glasswing, som brukte en ikke-utgitt modell kalt Claude Mythos Preview til å identifisere over 10 000 høyrisk- og kritisk-sværhetsgrad zero-day-sårbarheter over store operativsystemer og nettlesere i løpet av dens første måned. Modellen produserte angivelig en fungerende utnytting på sitt første forsøk i omtrent 83% av tilfellene.

Anthropic holdt modellen tilbake fra offentlig utgivelse på grunn av bekymringer for at den kunne misbrukes, men forpliktet seg til 100 millioner i brukskreditter for utvalgte organisasjoner. Saken demonstrerer hvordan sårbarhetsoppdagelse blir billigere og mer automatisert.

Regjeringens retningslinjer reflekterer allerede denne raskere omgivelsen. USAs Cybersecurity and Infrastructure Security Agency har krevd at føderale sivile byråer retter opp visse høyrisk-sårbarheter innen tre dager. Indias CERT-In har rådet organisasjoner til å rette opp visse kritiske internett-eksponerte svakheter innen 12 timer.

Den tekniske oppdagelsen av sårbarheter kan ikke lenger være hovedflaskehalsen. Menneskelig gjennomgang, testing, godkjenning og distribusjon kan bli de langsommere og mer sårbare delene av prosessen.

AI-applikasjoner blir mål

Ettersom organisasjoner integrerer AI i nettlesere, e-postplattformer, dokumenter, kode-miljøer og forretningsprosesser, får teknologien tilgang til følsomme data og evnen til å handle ved hjelp av eksisterende brukertilganger.

Prompt-injeksjon er fortsatt en av de viktigste truslene. Direkte prompt-injeksjon skjer når en angriper kommuniserer med en modell og prøver å overstyre dens regler. Indirekte prompt-injeksjon skjuler skadelige instruksjoner inni innhold som AI senere prosesserer, som en nettside, e-post, kalenderinvitasjon, dokument eller metadatafelt.

En studie sitert i rapporten skannet 1,2 milliarder URL-er og identifiserte omtrent 15 300 indirekte prompt-injeksjons-nyttestoff. Omtrent 70% var skjult i ikke-renderet HTML, inkludert kommentarer, header og metadata som menneskelige besøkende vanligvis ikke ser.

Check Points telemetri registrerte en skarp økning i lengre skadelige nytestoff. Mellom mars og mai 2026 økte detekteringen omtrent femdoblet og nærmet seg 1% av de observerte promptene i mai. Lengre nytestoff er spesielt relevante for agenter som prosesserer hele nettsider, dokumenter og utdata fra tilkoblede verktøy.

AI-drevne nettlesere skaper ekstra risiko fordi de opererer innenfor autentiserte sesjoner. I en kontrollert test, forårsaket en skadelig kalenderinvitasjon at Perplexitys Comet-nettleser avslørte lagrede passord. I en annen eksperiment, fullførte en AI-nettleser en hel phishing-prosess på under fire minutter uten menneskelig innblanding.

Den agente forsyningskjeden utvider angrepsflaten

AI-agenter får kapasiteter gjennom Model Context Protocol-servere, utvidelser, konfigurasjonsfiler, modell-huber og nedlastbare ferdigheter. Disse komponentene tillites vanligvis automatisk og installeres med begrensede menneskelige gjennomgang.

Check Point Research identifiserte sårbarheter i Claude Code-prosjektfiler som kunne utføre angriperkontrollerte kommandoer når en utvikler åpnet en forgiftet repository. Lignende problemer har dukket opp i Gemini CLI, Cursor, Windsurf og andre kode-miljøer, og antyder en bredere arkitektonisk svakhet enn en isolert leverandørproblem.

Malwaren GlassWorm skal ha spredt seg gjennom Model Context Protocol-pakker over mer enn 150 repositoryer. Forskere undersøkte også omtrent 46 500 publiserte programvare-pakker og fant at 428 utilsiktet inneholdt en lokal Claude Code-innstillingsfil. Omtrent en av 13 av disse filene inkluderte live-legitimasjoner som NPM-tokens, GitHub-nøkler eller Hugging Face-nøkler.

En separat gjennomgang av 10 000 Model Context Protocol-servere fant sikkerhetssvakheter i 40% av dem. Av 221 OpenClaw-agent-ferdigheter som ble undersøkt, ba 70% om flere legitimasjoner enn nødvendig, og 43% inneholdt kommando-injeksjonsmønster.

Den ClawHavoc-kampanjen plasserte 44 skadelige ferdigheter i en markedsplass, hvor de ble lastet ned over 12 500 ganger. Et annet sted skal en skadelig Hugging Face-modell forkledd som en OpenAI-privatfilt ha fått 244 000 nedlastinger før den ble oppdaget.

Syntetisk identitet undergraver digital tillit

Generativ AI har gjort det enklere å fabrikkere stemmer, ansikter, dokumenter og nett-personligheter, og vanskeligere å verifisere dem. En kjent stemme, live video-samtale eller regjerings-identitetsdokument kan ikke lenger fungere som uavhengig bevis på at noen er ekte.

ATHR-plattformen skal bruke autonome stemme-agenter til å utføre konto-gjenoppretnings-samtaler og stjele en-gangs-passkoder. En operatør kan håndtere flere samtaler samtidig uten å bruke menneskelige samtalepartnere.

Sanntids ansikts-erstatning dukker også opp i krypto-valuta-tyveri, romantiske svindel, investerings-svindel og stat-lignede operasjoner. Europæiske myndigheter demonterte ett nettverk som angivelig brukte deepfake-videoer av kjendiser og nyhetsorganisasjoner til å promotere falske investeringer og hvitevask over 700 millioner euro.

Forskere identifiserte også over 23 000 domener som ledet ofre inn i meldingsgrupper hvor AI-chatboter forkledde seg som finansielle rådgivere. OnlyFake-tjenesten solgte over 10 000 AI-genererte identitetsdokumenter som dekket USA og omtrent 56 andre land, og lot kundene unngå verifisering på banker og krypto-valuta-børser.

Nord-koreansk-lignet fjern-arbeids-svindel har gått videre ved å bruke fabrikkerte CV-er, endrede identitetsdokumenter, genererte fotografier og tilpassede personligheter til å få legitim ansettelse i vestlige selskaper. US-myndigheter koblet ett nettverk til nære 800 millioner dollar i inntekter for Nord-Koreas våpenprogrammer.

Mennesker er ikke spesielt pålitelige når det gjelder å oppdage disse forfalskningene. I en kontrollert studie, identifiserte trenede super-gjenkjenning bare 41% av AI-genererte ansikter. Vanlige seere identifiserte omtrent 30%.

Bedriftsbruk av AI skaper varig data-eksponering

Gjennomsnittlig bruker en organisasjon nå 10 forskjellige AI-applikasjoner hver måned. Gjennomsnittlig antall forespørsler per ansatt økte fra 56 i desember 2025 til 70 i mai 2026, og representerer en vekst på 25%.

Mellom 87% og 93% av organisasjonene opplevde minst ett høyrisk-generativt AI-samspill hver måned. Andelen av forespørsler som inneholdt følsomme bedrifts-, personlige- eller regulerte opplysninger doblet fra 2% til 4%, og skiftet fra omtrent en risikofylt forespørsel per 50 interaksjoner til en per 25.

Europa hadde den høyeste regionale raten på 3,95%, etterfulgt av Latin-Amerika på 3,76%, Nord-Amerika på 3,33% og Asia-Stillehavet på 2,88%. Bedriftstjenester hadde den høyeste bransje-raten på 5,91%, eller omtrent en risikofylt interaksjon per 17 forespørsler. Per mai hadde den månedlige raten klatret til 6,98%, nær en per 14 forespørsler.

Mange lekkasjer skyldes vanlig bruk i stedet for skadelig aktivitet. I en demonstrasjon, hentet en legitim tilkobling mellom ChatGPT og Google Drive over 400 følsomme interne filer på under ett sekund etter en enkelt spørsmål.

Tredjeparts-leverandører introduserer ekstra eksponering. En forbruker-app kalt Chat & Ask AI skal ha eksponert omtrent 300 millioner meldinger tilhørende over 25 millioner brukere. En kunde-støtte-chatbot brukt av Sears Home Services eksponerte 3,7 millioner poster, inkludert samtale-opptak, transkripsjoner og personlige opplysninger.

Fremtidige implikasjoner

Den Check Point Research AI-sikkerhetsrapport 2026 presenterer et sikkerhetsmiljø der AI styrker angripere, skaper nye programvare-forsyningskjede-svakheter, undergraver fjern-identitetsverifisering og øker den daglige risikoen for konfidensiell data-eksponering. Advarselen er at organisasjoner ikke kan håndtere AI-sikkerhet gjennom politikker og årlige gjennomgang alone. De trenger kontinuerlig synlighet inn i AI-applikasjoner, agenter, infrastruktur, tillatelser, tredjeparts-leverandører og data som ansatte deler. Ettersom AI begynner å operere i maskin-hastighet, må sikkerhetsteamene oppdage, verifisere og reagere i en sammenlignbar hastighet.

Antoine er en visjonær leder og medgrunnlegger av Unite.AI, drevet av en urokkelig lidenskap for å forme og fremme fremtiden for AI og robotikk. En serial entrepreneur, han tror at AI vil være like disruptiv for samfunnet som elektrisitet, og blir ofte fanget i å prise potensialet for disruptive teknologier og AGI.

Som en futurist, er han dedikert til å utforske hvordan disse innovasjonene vil forme vår verden. I tillegg er han grunnlegger av Securities.io, en plattform som fokuserer på å investere i banebrytende teknologier som definerer fremtiden og omformer hele sektorer.