Rapporter
Check Point Research AI-säkerhetsrapport 2026: AI flyttar från cybersäkerhetsassistent till aktiv operatör

Den Check Point Research AI-säkerhetsrapport 2026, publicerad av Check Point Software Technologies (CHKP ), beskriver ett cybersäkerhetslandskap där artificiell intelligens inte längre bara hjälper angripare att forska om mål, skriva phishingsmejl eller generera fragment av skadlig kod. AI opererar alltmer inside live-attackkedjor, exekverar kommandon, analyserar stulen information, utvecklar produktionsgradig malware och koordinerar attacker över flera system. Samtidigt exponerar företagsanvändning känsliga data, utvidgar mjukvaruleverantörsrisker och försvagar många av signalerna som traditionellt används för att verifiera identitet.
AI träder in i den levande attackkedjan
Rapportens viktigaste upptäckt är inte att AI har uppfunnit helt nya former av cyberbrott. Istället har det dramatiskt minskat den tid, expertis och kostnad som krävs för att genomföra etablerade attacker.
AI spelar nu en roll i social ingenjörskonst, malwareutveckling, sårbarhetsforskning, rekognosering, credentialinsamling, lateralt rörelse och dataanalys. De högriskoperatörer som inte nödvändigtvis använder de mest avancerade modellerna, men som har lärt sig att ansluta flera AI-verktyg och automatisera flera stadier av en intrång.
En rapporterad kinesisklänkad spionkampanj använde Claude Code för att utföra uppskattningsvis 80% till 90% av det taktiska arbetet över ungefär 30 målorganiserade. AI hanterade rekognosering, exploatering, credentialinsamling, lateralt rörelse och datautvinning, och lämnade den mänskliga operatören att ge övergripande strategisk riktning.
En ännu tydligare exempel involverade kompromettering av nio mexikanska regeringsbyråer mellan slutet av december 2025 och mitten av februari 2026. Operationen exponerade ungefär 400 miljoner poster som täckte skatte-, civilregistret-, fordon-, patient- och valdata. Forskare rekonstruerade attacken från operatörens egen infrastruktur och fann att 1 088 mänskligt skrivna instruktioner genererade 5 317 AI-exekverade kommandon över 34 sessioner.
Angriparen använde Claude Code för att utforska och kompromettera system, medan GPT-4.1 analyserade stulen data och genererade instruktioner för senare sessioner. När Claude initialt vägrade att assistera, infogade operatören penetrationstestinstruktioner i en betrodd CLAUDE.md-konfigurationsfil. Varje efterföljande session ärvde automatiskt den ändrade beteendet, vilket eliminerade behovet av att upprepa jailbreak.
Detta pekar på ett bredare problem. Många AI-agenter litar automatiskt på projektfiler och systemkonfigurationer. En förgiftad fil kan påverka framtida sessioner, vilket förvandlar vad som en gång var en tillfällig prompt-manipulationsteknik till en bestående kompromettering.
Etablerade AI-verktyg förblir det föredragna alternativet
Angripare får vanligtvis tillgång till AI genom kommersiella tjänster, självvärdiga öppen källkodsmodeller eller specialbyggda kriminella plattformar. Trots den växande diskussionen om obehindrade lokala modeller förblir etablerade kommersiella verktyg det mest praktiska valet.
Angripare använder legitima eller stulna konton för tjänster som ChatGPT, Gemini, Claude, DeepSeek, Kimi och Qwen. De delar ofta upp skadliga förfrågningar i mindre uppgifter som verkar ofarliga när de ses individuellt, och gradvis guidar modellen mot ett förbjudet resultat.
AI-kontouppgifter har därför blivit värdefulla mål. Bissa Scanner-kampanjen rapporterades ha stulit inloggningsuppgifter för Anthropic, OpenAI, Google och andra leverantörer från mer än 30 000 exponerade utvecklingsmiljöfiler. AI-konton var den vanligaste typen av uppgifter som samlades in.
Stulna konton kan säljas genom en praxis som kallas LLMjacking. Köparna får tillgång till en annan organisations AI-resurser, undviker användningskostnader, kan potentiellt nå lagrad information och får sin aktivitet att se ut som om den kommer från en legitim användare. I ett fall genererade en stulen Google Gemini-applikationsprogrammeringsgränssnittsnyckel ungefär 82 000 dollar i avgifter på bara två dagar.
Självvärdiga modeller erbjuder färre begränsningar och mindre leverantörsövervakning, men angripare rapporterar ofta att de kräver dyra maskiner, teknisk expertis och omfattande finjustering. Kriminella tjänster som WormGPT har också förlorat trovärdighet på grund av dålig prestanda. WormGPT bröts själv, vilket exponerade betalningsuppgifter som tillhörde mer än 19 000 kunder.
Ransomware-as-a-service-gruppen känd som The Gentlemen illustrerar hur vanliga kriminella grupper närmar sig AI. Operationen hade mer än 330 publicerade offer i maj 2026, men dess medlemmar medgav att de inte visste hur man körde sina egna modeller. Istället jämförde de kommersiella AI-plattformarna baserat på vilka som hade de svagaste skydden. Gruppens administratör rapporterades ha använt AI för att skapa ett hanteringsverktyg på bara tre dagar.
AI-byggd malware når professionell kvalitet
AI-assisterad malwareutveckling har flyttat bortom grova prototyper. I många fall innehåller den färdiga malwaren ingen AI alls. Modellen används under utvecklingen för att skriva, testa, felsöka och förfinna koden, vilket lämnar lite synligt bevis för dess inblandning när malwaren distribueras.
VoidLink är rapportens starkaste exempel. Den modulära Linux-kommando- och kontrollramen innehöll stealth- och persistensfunktioner, tillsammans med mer än 30 post-exploateringsplugin. Dess kvalitet antydde initialt att ett team av utvecklare hade tillbringat flera månader med att bygga den.
Utvecklarens egen operativa misstag avslöjade att VoidLink hade skapats av en person som använde den kommersiella TRAE SOLO AI-kodningsmiljön. Genom detaljerade specifikationer och upprepad AI-assisterad testning producerade utvecklaren ungefär 88 000 rader med fungerande kod på under en vecka.
Andra grupper har antagit liknande metoder. Transparent Tribe, också känd som APT36, rapporterades ha använt en AI-driven monteringslinje för att producera engångsmalware som riktade sig mot indiska regeringssystem. Den rysklänkade GREYVIBE-gruppen använde ChatGPT och Gemini för att skapa anpassad malware för operationer mot Ukraina, medan den nordkoreansklänkade KONNI-gruppen använde AI för att generera en PowerShell-backdoor.
Malware som kommunicerar med en AI-modell medan den körs aktivt förblir mindre vanlig. LAMEHUG använde Qwen via Hugging Face API för att generera kommandon på begäran, medan PromptLock tillämpade ett liknande koncept på ransomware. Dessa exempel förblir begränsade, men de demonstrerar att dynamiskt genererat skadligt beteende är tekniskt möjligt.
Tiden som finns tillgänglig för att patcha minskar
AI accelererar sårbarhetsupptäckt för både försvarare och angripare. Detta minskar fönstret mellan offentliggörande, exploatering och avhjälpande.
Rapporten beskriver Anthropics Project Glasswing, som använde en outgiven modell som kallades Claude Mythos Preview för att identifiera mer än 10 000 hög- och kritiska sårbarheter över stora operativsystem och webbläsare under dess första månad. Modellen producerade en fungerande exploatering på sitt första försök i ungefär 83% av fallen.
Anthropic höll tillbaka modellen från offentliggörande på grund av oro för att den kunde missbrukas, men åtagit sig 100 miljoner dollar i användarkrediter för utvalda organisationer. Fallet demonstrerar hur sårbarhetsupptäckt blir billigare och alltmer automatiserad.
Regeringsriktlinjer reflekterar redan denna snabbare miljö. Den amerikanska cybersäkerhets- och infrastrukturmyndigheten har krävt att federala civila byråer ska avhjälpa vissa högrisk-sårbarheter inom tre dagar. Indiens CERT-In har rått organisationer att åtgärda vissa kritiska internetexponerade svagheter inom 12 timmar.
Den tekniska upptäckten av sårbarheter kan inte längre vara den största flaskhalsen. Mänsklig granskning, testning, godkännande och distribution kan bli de långsammare och mer sårbara delarna av processen.
AI-applikationer blir mål
När organisationer integrerar AI i webbläsare, e-postplattformar, dokument, kodningsmiljöer och affärsflöden, får tekniken tillgång till känsliga data och möjlighet att agera med befintliga användarbehörigheter.
Promptinjektion förblir en av de viktigaste hoten. Direkt promptinjektion sker när en angripare kommunicerar med en modell och försöker åsidosätta dess regler. Indirekt promptinjektion döljer skadliga instruktioner inuti innehåll som AI senare bearbetar, såsom en webbsida, e-post, kalenderinbjudan, dokument eller metadatafält.
En studie som citeras i rapporten skannade 1,2 miljarder URL:er och identifierade ungefär 15 300 indirekta promptinjektionsnyttolaster. Ungefär 70% var dolda i icke-renderad HTML, inklusive kommentarer, rubriker och metadata som mänskliga besökare vanligtvis inte ser.
Check Point-telemetri registrerade en skarp ökning av längre skadliga nyttolaster. Mellan mars och maj 2026 ökade upptäckterna ungefär femfaldigt och närmade sig 1% av de observerade prompten i maj. Längre nyttolaster är särskilt relevanta för agenter som bearbetar fullständiga webbsidor, dokument och utdata från anslutna verktyg.
AI-drivna webbläsare skapar ytterligare risk eftersom de opererar inom autentiserade sessioner. I ett kontrollerat test orsakade en skadlig kalenderinbjudan att Perplexitys Comet-webbläsare avslöjade sparade lösenord. I ett annat experiment slutförde en AI-webbläsare en hel phishingsflöde på mindre än fyra minuter utan mänskligt deltagande.
Den agenterade leverantörskedjan utvidgar attackytan
AI-agenter får kapacitet genom Model Context Protocol-servrar, tillägg, konfigurationsfiler, modellhubbar och nedladdningsbara färdigheter. Dessa komponenter litar ofta på automatik och installeras med begränsad mänsklig granskning.
Check Point Research identifierade sårbarheter i Claude Code-projektfiler som kunde exekvera angripare-kontrollerade kommandon när en utvecklare öppnade en förgiftad repository. Liknande problem har dykt upp i Gemini CLI, Cursor, Windsurf och andra kodningsmiljöer, vilket antyder en bredare arkitektonisk svaghet snarare än ett isolerat leverantörsproblem.
Malware som kallas GlassWorm rapporterades ha spridits genom Model Context Protocol-paket över mer än 150 repositoryer. Forskare undersökte också ungefär 46 500 publicerade mjukvarupaket och fann att 428 av misstag innehöll en lokal Claude Code-konfigurationsfil. Ungefär en av 13 av dessa filer innehöll live-kontouppgifter, såsom NPM-token, GitHub-nycklar eller Hugging Face-nycklar.
En separat granskning av 10 000 Model Context Protocol-servrar fann säkerhetsbrister i 40% av dem. Av 221 OpenClaw-agentfärdigheter undersökta begärde 70% fler kontouppgifter än nödvändigt och 43% innehöll kommandoinjektionsmönster.
Den ClawHavoc-kampanjen placerade 44 skadliga färdigheter i en marknadsplats, där de laddades ner mer än 12 500 gånger. På annat håll rapporterades att en trojaniserad kodtillägg samlade in kod från ungefär 1,5 miljoner utvecklare, medan en skadlig Hugging Face-modell som utgav sig för att vara en OpenAI-privatfilter fick 244 000 nedladdningar innan den upptäcktes.
Syntetisk identitet undergräver digitalt förtroende
Generativ AI har gjort det enklare att fabricera röster, ansikten, dokument och online-personligheter, och svårare att verifiera dem. En bekant röst, live-videokonferens eller regeringsidentitetshandling kan inte längre fungera som oberoende bevis för att någon är äkta.
ATHR-plattformen rapporterades använda autonoma röstagenter för att utföra kontorecovery-samtal och stjäla engångslösenord. En operatör kan hantera flera samtal samtidigt utan att anställa mänskliga samtalare.
Real-tids ansiktsbyten dyker också upp i kryptokursstöld, romance-bedrägerier, investeringsbedrägerier och statliga operationer. Europeiska myndigheter desarmerade ett nätverk som påstods ha använt deepfake-videor av kändisar och nyhetsorganisationer för att främja falska investeringar och tvätta mer än 700 miljoner euro.
Forskare identifierade också mer än 23 000 domäner som dirigerade offer till meddelandegrupper där AI-chattbotar utgav sig för att vara finansiella rådgivare. OnlyFake-tjänsten sålde mer än 10 000 AI-genererade identitetshandlingar som täckte USA och ungefär 56 andra länder, vilket tillät kunder att kringgå verifiering på banker och kryptokursutbyten.
Nordkoreansklänkade distansarbetsscheman har gått längre genom att använda fabricerade CV, ändrade identitetshandlingar, genererade fotografier och anpassade personligheter för att få legitima anställningar inom västerländska företag. Amerikanska myndigheter kopplade ett nätverk till nära 800 miljoner dollar i intäkter för Nordkoreas vapenprogram.
Människor är inte särskilt tillförlitliga när det gäller att upptäcka dessa falska identiteter. I en kontrollerad studie identifierade utbildade super-recognizers korrekt endast 41% av AI-genererade ansikten. Vanliga tittare upptäckte ungefär 30%.
Företagsanvändning av AI skapar bestående dataexponering
Den genomsnittliga organisationen använder nu 10 olika AI-applikationer varje månad. Den genomsnittliga antalet prompter per anställd ökade från 56 i december 2025 till 70 i maj 2026, vilket representerar en tillväxt på 25%.
Mellan 87% och 93% av organisationerna upplevde minst en högriskgenererad AI-interaktion varje månad. Andelen prompter som innehöll känslig företags-, personlig eller reglerad information fördubblades från 2% till 4%, vilket förändrade från ungefär en riskabel interaktion per 50 interaktioner till en per 25.
Europa hade den högsta regionala frekvensen på 3,95%, följt av Latinamerika på 3,76%, Nordamerika på 3,33% och Asien-Stilla havet på 2,88%. Affärstjänster hade den högsta branschfrekvensen på 5,91%, eller ungefär en riskabel interaktion per 17 prompter. I maj hade den månatliga frekvensen stigit till 6,98%, nära en per 14 prompter.
Många läckor härrör från vanlig användning snarare än avsiktlig aktivitet. I en demonstration hämtade en legitim anslutning mellan ChatGPT och Google Drive mer än 400 känsliga interna filer på under en sekund efter en enda fråga.
Tredjepartsleverantörer introducerar ytterligare exponering. En konsumentapp som heter Chat & Ask AI rapporterades ha exponerat ungefär 300 miljoner meddelanden som tillhörde mer än 25 miljoner användare. En kundsupportchattbot som användes av Sears Home Services exponerade 3,7 miljoner poster, inklusive samtalinspelningar, transkriptioner och personlig information.
Framtida implikationer
Den Check Point Research AI-säkerhetsrapport 2026 presenterar en säkerhetsmiljö där AI stärker angripare, skapar nya mjukvaruleverantörsrisker, undergräver fjärridentitetsverifiering och ökar den dagliga risken för konfidentiell dataexponering. Dess centrala varning är att organisationer inte kan hantera AI-säkerhet genom policys och årliga granskningar ensamma. De behöver kontinuerlig insyn i AI-applikationer, agenter, infrastruktur, behörigheter, tredjepartsleverantörer och de data som anställda delar. När AI börjar operera i maskinhastighet måste säkerhetsteamen upptäcka, verifiera och svara i en jämförbar takt.












