AI erstatter ikke de klassiske angrebsmetoder, men gør phishing, malwareudvikling, rekognoscering og datatyveri hurtigere og mere fleksibelt. FunkSec og RevengeHotels viser AI assisteret udvikling af malware, mens LameHug demonstrerer et mere markant skifte: malware, der spørger en sprogmodel om kommandoer under sel...
Research answer

Create a landscape editorial hero image for this Studio Global article: How is artificial intelligence becoming deeply embedded in cyberattacks, according to Kaspersky and other cybersecurity researchers, and wha. Article summary: AI is becoming an operational layer across the attack chain: it helps criminals write and revise code, tailor phishing, automate reconnaissance, and vary payloads at machine speed. The clearest current evidence supports . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kunstig intelligens er ved at blive et operationelt lag i cyberangreb. Kriminelle og statsstøttede aktører kan bruge store sprogmodeller – såkaldte LLM’er – til at skrive dele af malware, formulere phishingindhold, fejlfinde scripts og fremstille nye varianter langt hurtigere end med traditionelle arbejdsgange.
Men den mest præcise konklusion er fortsat mere nøgtern: AI accelererer og tilpasser velkendte angrebsmetoder. Den har ikke gjort alle angreb selvkørende.
De fleste indtrængninger bygger stadig på genkendelige teknikker som phishing, ondsindede scripts, fjernadgangstrojanere og datatyveri. AI ændrer først og fremmest økonomien i disse metoder ved at reducere den tid og ekspertise, der kræves for at udvikle dem.
En angriber kan få en LLM til at skrive et første script, oversætte eller målrette en besked, tilpasse koden efter test og fremstille flere varianter til forskellige mål. Det gør eksperimenter billigere og kan forkorte vejen fra den første idé til en aktiv kampagne.
For forsvarerne betyder det potentielt flere troværdige angreb – og mindre tid til at reagere.
Det er samtidig vigtigt ikke at kalde ethvert angreb med en AI-relateret lokkemad for et “AI-angreb”. De stærkeste eksempler viser flere forskellige niveauer af AI-involvering: fra hjælp til kodning til direkte generering af kommandoer under et igangværende angreb.
Kasperskys analyse af FunkSec er et eksempel på AI-assisteret konstruktion af malware. Den Rust-baserede ransomware samler kryptering, lokal dataeksfiltration og oprydning efter sig selv i én eksekverbar fil. Kaspersky har desuden rapporteret tegn på kode syntetiseret af store sprogmodeller i relaterede funktioner, blandt andet en adgangskodegenerator og et simpelt DDoS-værktøj. 2839
Det betyder ikke, at en LLM selvstændigt har designet, udsendt og drevet hele kampagnen. Det viser derimod, at generativ AI kan bidrage til funktionelle malwarekomponenter og hjælpe angribere med at samle et mere integreret værktøjssæt med mindre manuel udvikling.
Kampagnen RevengeHotels fra 2025 viser, hvordan AI kan forbedre en velkendt angrebsmetode i stedet for at erstatte den. Kaspersky observerede angreb mod hoteller i Brasilien og spansktalende markeder. Phishingmailsene udgav sig blandt andet for at være reservationsforespørgsler, fakturaer eller jobansøgninger.
Modtagerne blev sendt videre til websteder, der efterlignede dokumentlagringstjenester. Herfra blev scripts i sidste ende brugt til at levere fjernadgangstrojanere som VenomRAT. 303136
Kaspersky vurderede, at en betydelig del af koden til den første infektion og download af malware så ud til at være genereret af LLM-agenter. 28
Selve angrebet byggede dog fortsat på traditionel social engineering, scriptkørsel og levering af en RAT. AI’s rolle var at hjælpe med at fremstille og variere dele af infektionskæden, så operatørerne potentielt kunne tilpasse kampagnen mere effektivt til forskellige regioner og mål.
Derfor kan betegnelsen “AI-drevet” også være misvisende, hvis den står alene. I RevengeHotels-sagen var AI-assisteret kodegenerering indlejret i en konventionel phishingoperation.
Det mest markante tekniske fremskridt i det tilgængelige materiale er LameHug, som i visse omtaler også kaldes PROMPTSTEAL. Modsat malware, der blot ser ud til at være skrevet med AI-hjælp, brugte LameHug en LLM under afviklingen.
Ifølge analyser baseret på rapportering fra CERT-UA kontaktede malwaren Hugging Face API’et og brugte Alibaba Clouds model Qwen2.5-Coder-32B-Instruct til dynamisk at generere Windows-kommandoer. Kommandoerne kunne indsamle oplysninger om systemet og lede efter Office-dokumenter med henblik på at stjæle dem. 237
Det ændrer malwarens adfærd på tre centrale måder:
LameHug er ikke et bevis på, at malware er blevet autonom. Det viser, at en angriber kan placere en LLM direkte i den operationelle løkke, så modellen hjælper med rekognoscering og dataindsamling i realtid.
AI bruges ikke kun til at bygge angreb. Selve populariteten af AI-tjenester bruges også som lokkemiddel.
Fra januar til april 2026 registrerede Kasperskys løsninger over 33.300 angreb mod små og mellemstore virksomheder, hvor skadelig eller uønsket pc-software udgav sig for at være populære AI-tjenester. Tallet var næsten fem gange højere end i den tilsvarende periode i 2025. 5051
Tallene må dog fortolkes korrekt. De måler software, der udgiver sig for at være AI-tjenester. De dokumenterer ikke, at alle payloads blev genereret af AI, eller at et AI-system stod for hvert enkelt angreb.
Den mere holdbare konklusion er, at angribere udnytter tilliden til kendte AI-brands og den hastige udbredelse af AI-værktøjer i virksomheder.
For medarbejdere er risikoen meget konkret: En falsk billedgenerator, chatbot-klient eller produktivitetsassistent kan blive leveringsmekanismen for malware. Politikker for softwareinstallation, verificerede downloadkilder og stærk endpoint-beskyttelse er derfor fortsat vigtige – også når lokkemaden ligner et legitimt AI-produkt.
Kasperskys regionale telemetri viser, at webbaserede trusler fortsat er udbredte, men tallene bør ikke opfattes som optællinger af AI-drevne angreb.
I første halvdel af 2026 oplyste Kaspersky, at virksomhedens systemer blokerede 5,7 millioner angreb fra onlineressourcer i Sydafrika, 4,5 millioner i Kenya og 1,6 millioner i Nigeria. Tyrkiet havde den højeste andel af brugere, der blev ramt af webbaserede trusler, i det rapporterede datasæt for META-regionen: 22,8 procent. 14
Målingerne omfatter trusler leveret via websteder, e-mail og webtjenester. De viser en bred eksponering for onlineangreb – ikke nødvendigvis, at AI var årsagen. Den sondring er afgørende, hvis generelle cybertrusselstal ikke skal fremstilles som bevis på autonome eller AI-genererede kampagner.
Den umiddelbare sikkerhedsrisiko er ikke nødvendigvis en pludselig overgang til selvstyrende cyberhære. Den ligger snarere i summen af mange små effektivitetsgevinster i angrebskæden:
Tilsammen kan disse gevinster sænke omkostningerne ved en indtrængning og gøre det lettere at gennemføre flere forsøg. De kan også hjælpe mindre erfarne aktører med at efterligne teknikker, der tidligere krævede specialiseret viden.
Risikoen er særlig alvorlig for organisationer med få sikkerhedsmedarbejdere, store mængder følsomme data eller komplekse leverandør- og tredjepartsmiljøer.
Påstande om angreb mod kritisk infrastruktur kræver imidlertid konkret dokumentation for kompromittering, konsekvenser og AI-involvering. En påstand fra en angriber er ikke i sig selv en bekræftelse af nogen af delene.
Eksemplerne peger på et lagdelt forsvar med fokus på adfærd. Organisationer bør fortsat bruge signaturer og blokering af kendte indikatorer, men også overvåge aktiviteter, der kan afsløre AI-assisterede eller dynamisk tilpassende angreb.
Relevante signaler omfatter blandt andet:
systeminfo, tasklist, dsquery eller rekursive filsøgninger.Splunks detektionsvejledning for LameHug fremhæver specifikt Python- eller PyInstaller-aktivitet, der forbinder til Hugging Face API’et og bruger Qwen-modellen til at generere kommandoer. 4 Det er et konkret eksempel på, hvordan forsvarere kan opdage adfærden omkring et LLM-aktiveret angreb i stedet for at vente på en fast malware-signatur.
AI bliver stadig tættere integreret i cyberangreb, fordi teknologien gør eksisterende operationer lettere at producere, målrette og ændre. FunkSec og RevengeHotels viser AI-assisteret udvikling af malware. LameHug viser en LLM, der bliver forespurgt under en igangværende indtrængning. Kasperskys registreringer mod små og mellemstore virksomheder viser samtidig, at selve populariteten af AI bruges som lokkemad. 283151
Den mest præcise beskrivelse er derfor ikke, at AI har erstattet traditionel hacking. AI er snarere ved at blive et effektiviserings- og tilpasningslag på tværs af phishing, malwareudvikling, rekognoscering og datatyveri.
Organisationer bør forberede sig på større variation og hurtigere iteration – samtidig med at de skelner mellem dokumenteret AI-involvering og almindelig cyberkriminalitet, der blot er pakket ind i AI-branding.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
AI erstatter ikke de klassiske angrebsmetoder, men gør phishing, malwareudvikling, rekognoscering og datatyveri hurtigere og mere fleksibelt.
AI erstatter ikke de klassiske angrebsmetoder, men gør phishing, malwareudvikling, rekognoscering og datatyveri hurtigere og mere fleksibelt. FunkSec og RevengeHotels viser AI assisteret udvikling af malware, mens LameHug demonstrerer et mere markant skifte: malware, der spørger en sprogmodel om kommandoer under selve angrebet.
Kaspersky registrerede over 33.300 angreb mod små og mellemstore virksomheder fra januar til april 2026, hvor skadelig software udgav sig for at være populære AI tjenester.