Tankeledare

När AI hackar AI: Den nya fronten för cyberhot

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Under de senaste åren har AI-tekniken utvecklats avsevärt. Från enkla chatbottar som kunde svara på vanliga frågor och telefonsamtal till precisionskirurgi och nästan autonoma cyberattacker. Den incidenten på Hugging Face i januari 2026 blev en oroande milstolpe: AI‑agenter demonstrerade för första gången förmågan att autonomt hacka AI‑plattformar. Detta fall avslöjade ett grundläggande problem: traditionella säkerhetsåtgärder fungerar inte mot en angripande AI. Men vad betyder detta för AI‑industrin — och vad bör vi egentligen vara oroliga för?

Vad AI kan göra för angripare idag

Det är ingen nyhet om jag säger att hackarnas förmågor med AI beror på angriparens färdigheter och mål. Hotaktörer som genomför masskampanjer har alltmer börjat använda AI för rekognosering, utveckling av phishing‑sajter, lockbeten osv. Dessutom används AI ofta av angripare för kodgenerering — så kallad vibe‑coding. 

Vibe‑coding har i sig själv avsevärt sänkt tröskeln för inträde, inte bara i IT‑yrket utan också gjort det enklare för hackare att gå in i cyberbrottsligheten, där de använder tekniken för att utveckla och felsöka sin skadliga kod.

Under det senaste året har dussintals APT‑grupper bekräftat att AI‑baserade attacker inte längre är teoretiska. Dessutom är jag övertygad om att AI blir ett farligt verktyg i angriparnas händer — och detta är ingen överdrift. Hybrid‑APT‑attacker är den moderna verkligheten. Jag menar en mänskligt styrd operation där AI fungerar som huvudverktyg.

Det som är viktigt här är AIM3 (AI Malware Maturity Model), som definierar fem nivåer av sofistikering för AI‑stödda hot, där L1 omfattar experimentella attacker och L5 omfattar fullt autonoma AI‑attacker.

År 2025 var det första kända exemplet på en L4‑attack upptäcktes — operationen som utfördes av GTG-1002. I detta fall gav aktörerna instanser av Claude Code i uppdrag att verka i grupper som autonoma penetrationstest‑orchestratorer och agenter, där hotaktören kunde utnyttja AI för att utföra 80–90 % av de taktiska operationerna självständigt.

En annan anmärkningsvärd trend är att angripare använder mer än en AI‑lösning under en attack. Till exempel TAT26-12 har använt två AI‑system som tjänar komplementära roller. Dessutom användes OpenAI för automatiserad massanalys av interna offerservrar: angriparen analyserade OpenAIs rapporter och matade relevanta fynd in i Claude‑sessioner, som i sin tur fungerade som en interaktiv exploateringsassistent.

En liknande händelse avslöjades i juli 2026, när namnlösa hotaktörer använde Claude Code och DeepSeek‑v4‑pro för sina attacker. Claude Code fungerar som exekveringsmotor, hanterar agentbaserad verktygsanvändning, körning av bash‑kommandon, sessionsbeständighet och uppgiftspparallelisering. DeepSeek‑v4‑pro fungerar i sin tur som den underliggande resonemodellen, som hanterar attacklogik, skriptgenerering och beslutsfattande.

Det bör noteras att inga bekräftade fall av verkliga L5‑AI‑attacker i det fria har kunnat namnges. Jag antar att avancerade aktörer kommer att sikta på L3–L4‑nivåer av sofistikering för AI‑hot, eftersom det kan hjälpa dem att skala och genomföra tillräckligt många attacker. Eftersom L5‑attacker är komplexa att implementera kommer de, åtminstone på kort sikt, förbli teoretiska.

AI på Dark Web

På underjordiska forum nämndes AI vanligtvis nämndes i diskussioner om varje lösnings allmänna kapabiliteter och i samband med prompt‑skapande. Dock var en betydande del av inläggen direkt relaterade till skadlig verksamhet. Inlägg på välkända cyberkriminella plattformar täckte ämnen såsom att använda AI för att hitta instruktioner för att konfigurera angriparinfrastruktur och metoder för att undvika upptäckt av populära antiviruslösningar; att använda AI för att kringgå KYC‑procedurer på populära kryptovalutabörser; diskutera kända AI‑stödda attacker; utveckla och distribuera skadlig kod; samt att använda AI för att skapa phishing‑sidor som imiterar onlinetjänster.

De tre AI‑lösningarna som nämndes oftast på forumen matchar de som oftast observeras i attacker av cyberkriminella grupper: Gemini, OpenAI‑verktyg och Claude Code. Gemini användes oftare i större attacker, medan ChatGPT diskuterades oftare på forumen. 

AI‑industrin som mål

Förutom att använda AI för att utföra attacker, riktar hotaktörer in sig på AI‑lösningarna själva. Attacker mot AI‑verktyg avslöjas sällan offentligt; dock kan en sådan attack ha betydande inverkan på många företag. En attack mot AI‑leverantörer kan skapa en leverantörskedjekampanj, vilket möjliggör för angripare att bryta sig in i kunder utan att rikta sig direkt mot dem.

Dessutom kan AI‑utvecklare också bli offer för leverantörskedjeattacker. Till exempel, i början av maj 2026, injicerade TeamPCP den skadliga Mini Shai‑Hulud‑implantaten i komprometterade npm‑paket; kampanjen påverkade minst två AI‑leverantörer, bland andra organisationer. Hotaktörsgruppen stal en del av de interna repositorierna hos en AI‑leverantör och lade dem till försäljning på ett Dark‑Web‑forum.

APT41 försökte en annan typ av attack genom att använda Gemini för att få information om sin infrastruktur och sina system. Försöket misslyckades, men idén i sig var ganska unik.

Dessutom har forskare upprepade gånger rapporterat kritiska sårbarheter i olika AI‑lösningar, inklusive CVE-2025-32711 (aka EchoLeak) i Microsoft 365 Copilot, CVE-2025-54135 (aka CurXecute) i Cursor IDE, CVE-2025-53109 i Model Context Protocol, CVE-2025-8217 i Amazon Q Developer VS Code‑tillägget och CVE-2025-34291 i Langflow AI. De två sista observerades utnyttjas i det fria.

Gamla försvar, nya hot

Som är välkänt finns det olika typer av AI‑lösningar: molnbaserade och lokala. Vad jag anser är avgörande för AI‑gemenskapen att förstå är att AI‑lösningar har åtminstone samma säkerhetsproblem som andra skrivbords‑ och molnbaserade applikationer — eller ännu fler. 

Det första uppenbara hotet är distributionen av skadlig kod som maskeras som legitima lokala AI‑verktyg — angripare använder ofta betrodda källor som GitHub för detta. 

Ett annat liknande exempel är skadliga AI‑assistent‑tillägg som är utformade för att passivt övervaka användarens aktivitet, samla in besökta URL:er och utdrag av AI‑genererat chattinnehåll som skapats under rutinmässig surfning.

I de flesta fall, om en angripare får tillgång till en användares sökhistorik, kan de erhålla information om privatliv och olika arbetsprocesser. Därmed är det ett hot både mot användaren och företag.

En ytterligare typ är en teknik som benämns AI‑tokenkapning — komprometterade API‑nycklar, sessionstoken och enheter är målet för aktörer som säljer den åtkomsten eller använder dessa stulna hemligheter i sina attacker, exempelvis för att utföra dolda uppgifter. Angreppets omfattning beror på de data och behörigheter som redan är tillgängliga i offrets session. 

En annan populär teknik för AI som jag vill nämna är prompt‑injektion, vilket innebär att infoga skadlig inmatning (promptar) för att extrahera oavsiktlig eller känslig information från systemet utöver vad utvecklaren avsett.

Oinskränkt åtkomst till känsliga data ökar risken för ett intrång. Med andra ord blir AI en enda ingångspunkt — ofta med förhöjda privilegier — vilket lockar ökad uppmärksamhet från angripare.

Hur man håller sig säker

I cybersäkerhetssammanhang kan vissa grundprinciper vara ännu viktigare än specifika teknologier. Först, tillämpa minsta privilegium på AI. För det andra, lita aldrig på externt innehåll. Och sist men inte minst, håll människor i loopen och låt aldrig modellen ensam bestämma vem som får åtkomst. Jag rekommenderar starkt att du kontrollerar att alla punkter är på plats för dina AI‑lösningar.

Alyona Shander är en erfaren cybersäkerhetsspecialist med mer än nio år av forskning om cyberkriminella grupper och proaktiva hotjaktmetoder. Hon är också medförfattare till studier om APT-gruppers aktivitet och årliga cyberattackrapporter.