Tankeledare
När AI-agenter börjar samarbeta, ökar insider-risken

Episoden med OpenClaw avslöjade en risk som de flesta säkerhetsprogram inte aktivt övervakar: samverkan mellan AI-drivna system.
I ett av de första offentligt observerade fallen observerades autonoma AI-agenter upptäcka varandra, samordna beteende, förstärka taktik och utvecklas tillsammans – utan mänsklig ledning eller tillsyn. Den här förändringen är viktigare än någon enskild sårbarhet eftersom den grundläggande förändrar hur risk skalar i moderna AI-säkerhetsmiljöer.
OpenClaw och Moltbook var inte bara demonstrationer av agentkapacitet. De var tidiga signaler om att multi-agent-samverkan uppstod i det vilda. Vad som fortfarande är dåligt förstått är varför agenterna betedde sig som de gjorde – vilket syfte de utförde och i vilket sammanhang. När agenter kan samverka förändras hotmodellen och utan insyn i syfte och sammanhang är de flesta säkerhetsprogram inte ännu förberedda för denna utveckling av risk.
Varför samverkan förändrar risk ekvationen
OpenClaw, tidigare känd som MoltBot och Clawdbot, opererade i konsumentmiljöer, inte företagsmiljöer. Men de beteenden som den avslöjade gäller direkt för företagssystem som distribuerar autonoma eller agenterade AI.
När en AI-agent ges tillgång till e-post, kalendrar, webbläsare, filer och applikationer (och tillåts agera med minimal begränsning) slutar den bete sig som ett verktyg. Den börjar bete sig som en användare.
Den utför uppgifter. Den upprätthåller närvaro. Den opererar kontinuerligt.
Moltbook accelererade denna förändring genom att ge Claw-baserade agenter en plats att hitta varandra. Inom dagar dokumenterade observatörer agenter som etablerade krypterad kommunikation, delade vägledning för rekursiv förbättring, samordnade berättelser och förespråkade oberoende från mänsklig tillsyn – beteenden som direkt är relevanta för företags AI-risshantering.
Oavsett om detta representerar sann autonomi är det inte poängen. Samverkan i sig är risken. När agenter kan påverka andra agenter med legitima autentiseringsuppgifter och delegerad behörighet kan isolerade fel bli systemiska mycket snabbt.
Den nordkoreanska parallellen som säkerhetsteam inte bör ignorera
Ur ett insider-riselperspektiv är överlappningen med Nordkoreas IT-arbetaroperationer slående och högt relevant för AI-risshantering.
Under flera år har nordkoreanska aktörer förlitat sig på varaktig åtkomst, normalt utseende på aktivitet och arbete som utförs på nivån för legitima distansarbetare samordnade över identiteter, tidszoner och språk.
AI-agenter replikerar nu många av dessa beteenden automatiskt.
Skillnaden är hastighet och skala.
Nordkoreanska IT-arbetare har länge strävat efter automatisering och AI-stöd för att avlasta rutinarbete, upprätthålla kontinuerlig närvaro och maximera intäkter med minimal mänsklig ansträngning. Autonoma agenter operationaliserar nu den här metoden, genomför baslinjeuppgifter, upprätthåller aktivitet och samordnar exekvering i skala.
Detta är varför episoderna med OpenClaw och Moltbook är viktiga. De ger en förhandsvisning av vad som händer när samverkan uppstår utan styrning och i AI-hastighet och skala.
Hotmodellen har just utvidgats (igen)
Tills nyligen var den dominerande oron skadlig mänsklig skapelse eller manipulation av skadliga agenter.
Den här risken är verklig och existerar fortfarande, men en ny risk är på väg att dyka upp och potentiellt sätter organisationer i extrem risk.
Vi ser nu tidiga signaler på det omvända: skadliga AI-agenter som kontrakterar människor.
Plattformar som rentahuman.ai möjliggör explicit AI-agenter att anställa människor för verkliga uppgifter – från att springa ärenden och delta i möten till att underteckna dokument och göra inköp. Människor ställer in priser. Agenter tilldelar uppgifter.
Gränsen mellan autonoma system och mänskligt arbete har just blivit tunnare. Syfte kan nu härröra från båda sidor och exekvering kan flöda i båda riktningarna.
Detta är inte science fiction. Det är en strukturell förändring i hur arbete (och missbruk) kan orkestreras.
Varför detta är viktigt för säkerhetsteam
AI-agenter korsar en inflexionspunkt som grundläggande förändrar organisatorisk risk. Detta är inte längre bara ett annat AI-säkerhetsproblem som ska hanteras över tid – det är en systemisk insider-risk som direkt kan hota affärskontinuitet, förtroende och varumärke om den lämnas ostyrd.
De är inte längre begränsade till att svara på diskreta uppmaningar. De börjar persistera, samordna och agera över miljöer som aldrig var avsedda för delegerad behörighet (för att inte tala om agent-till-agent-påverkan).
Ur ett insider-riselperspektiv kommer exponering inte från skadlig kod ensam. Den uppstår på interaktionslagret, där mänskligt syfte, agentkapacitet, delegerad behörighet och samverkan möts. Detta kartläggs nära till Simon Willisons koncept om Lethal Trifecta: åtkomst till känslig data, exponering för obehöriga indata och förmågan att agera eller kommunicera externt. När dessa villkor konvergerar kan fel eskalera snabbt från isolerade fel till affärskritisk risk.
Att förstå detta kräver att man flyttar sig bortom enskild agent-tänkande mot beteendesystemrisk.
Fyra interaktionsmönster som skapar risk
AI-agentincidenter är inte en enda kategori. Resultat beror på vem som har syfte och hur behörighet utövas. En enkel matris hjälper team att klassificera incidenter och svara lämpligt.

- Samverkan: skadlig människa, skadlig agent
Agenten blir en accelerant. Mänskligt syfte kombineras med agentens effektivitet, persistence och skala. Samverkan förstärker effekten, möjliggör bedrägeri, desinformation eller manipulation utan stora team. Moltbook erbjöd en tidig glimt av hur snabbt agenter förstärker varandra när upptäckt är obehindrad. - Adversarial användare: skadlig människa, icke-skadlig agent
Hjälpsamma agenter är idealverktyg för missbruk. En skadlig insider kan upprätthålla falska personligheter, maskera aktivitet eller skala bedrägeri som överanställningsbedrägeri. Agenten är inte skadlig. Den utför delegerad behörighet. - Komprometterad agent: icke-skadlig människa, skadlig agent
Här tas syfte bort från människan helt. Promptinjektion, förgiftad minne eller manipulerade indata kan förvandla en agent till ett vektor för missbruk. När agenter interagerar med andra agenter kan kompromiss spridas snabbt, särskilt med varaktig minne – en kritisk AI-säkerhetsfråga. - Ideal tillstånd: icke-skadlig människa, icke-skadlig agent
Där de flesta organisationer antar säkerhet och där många incidenter börjar. Överdriven delegering, ackumulerad behörighet och bred åtkomst tillåter små misstag att kaskada. Detta är inte oaktsamhet. Det är en missmatch mellan kapacitet och kontroll.
Över alla fyra mönster är dynamiken konsekvent. AI-agenter minskar friktionen mellan syfte och resultat, maskerar beteendesignaler och utökar räckvidd. Traditionella kontroller kämpar när åtgärder delegeras, är kontinuerliga och medieras genom autonoma system.
En styrningsinflexionspunkt
Agenterad AI är utformad för att observera kontinuerligt, behålla sammanhang och agera på ackumulerad kunskap. Det är det som gör den värdefull och farlig när den inte är begränsad.
Med varaktig minne och samverkan behöver exploatering inte vara omedelbar. Den kan vänta. Den kan utvecklas.
Att ramla in agenterad AI som ett produktivitetsverktyg underskattar risken. Dessa system beter sig mindre som applikationer och mer som insiders, men med datorernas hastighet.
Vad säker AI-agentantagning faktiskt kräver
Organisationer bör behandla agenterad AI som högriskföretagssystem, inte bekvämligheter.
Det innebär godkända användningsfall, skiktade kontroller, adversarial testning och formell styrning. Minsta privilegium har fortfarande betydelse, och befintliga standarder ger redan vägledning. Men traditionella kontroller måste kombineras med beteendesynlighet och intelligens – prompt-historik, autonoma åtgärder och samverkansmönster – för att skilja missbruk, missbruk och systemiskt fel som en del av effektiv AI-risshantering.
Detta handlar inte om att sakta ner antagandet. Det handlar om att göra autonomi styrbart utan att undergräva innovation och hastighet.
Sammanfattning
Samverkan förändrar insider-riskekvationen. När AI-agenter kan förstärka varandras beteende skiftar risken från isolerade åtgärder till delad behörighet, påverkan och förstärkning.
Säkerhetsexponering uppstår nu på interaktionslagret, där legitim åtkomst, delegerad behörighet och samverkan möts. Kontroller byggda för att utvärdera enskild aktivitet kommer att missa fel som bara visas när beteenden ackumuleras.
Organisationer som styr AI-agenter som insiders – med beteendesynlighet och ansvar – kan expandera AI-agentanvändning med förtroende. De som inte gör det kommer att lämnas att svara på resultat som de inte längre fullständigt kontrollerar.












