China-nexus-grupperne VAULT PANDA og GENESIS PANDA var endnu hurtigere. De gennemførte målrettede angreb mod kritiske sårbarheder i webapplikationer inden for 24 timer efter offentliggørelsen . CrowdStrike måler derfor i stigende grad udnyttelsesvinduet i timer – ikke dage .
Det betyder, at en organisation kan få meget kort tid til at vurdere en ny sårbarhed, teste en opdatering og rulle den ud, før angribere forsøger at udnytte fejlen.
CrowdStrike registrerede en stigning på 89 % i angreb fra AI-understøttede aktører i 2025. I mere end 90 organisationer blev legitime AI-værktøjer ifølge rapporten misbrugt til at generere skadelige kommandoer og stjæle følsomme data .
Samtidig faldt den gennemsnitlige eCrime breakout time – tiden fra den første adgang til, at angriberen bevæger sig videre til andre systemer – til 29 minutter. Den hurtigste registrerede hændelse tog kun 27 sekunder . Det svarer til, at angriberne arbejdede 65 % hurtigere end året før .
Flere udviklinger driver denne acceleration:
CrowdStrike identificerede desuden DPRK-nexus-aktører, altså Nordkorea-forbundne grupper, som havde forgiftet 131 betroede pakker til AI-frameworks. Det omfattede indsættelse af ondsindede pakker i Mastra AI-frameworks .
Sagen viser, at angreb ikke kun handler om at ramme den færdige AI-tjeneste. Softwarepakker, udviklerværktøjer og pipelines, der bruges til at bygge AI-løsninger, er også blevet attraktive mål for statsstøttede aktører.
Dataminrs 2026 Mid-Year Cyber Threat Landscape Report beskriver en markant ubalance mellem angreb og forsvar . Den mediane tid til at installere en sikkerhedsopdatering er steget fra 32 til 43 dage, ifølge tal fra 2026-udgaven af Verizon DBIR .
Til sammenligning tager det i gennemsnit angribere under 30 minutter at få et gennembrud efter den første adgang . Samtidig stod ransomware for 25 % af de bekræftede hændelser med cyberrelaterede tab , og udnyttelse af sårbarheder overhalede stjålne legitimationsoplysninger som den mest almindelige indgang til databrud for første gang .
Kontrasten er svær at overse: Angribere arbejder på minutter, mens organisationer i mange tilfælde stadig måler deres reaktionstid i uger.
Cisco Talos præsenterede forskning, der viser, at kommercielle AI-modellers sikkerhedsbarrierer kan være lettere at omgå end forventet . I mange tilfælde var det nok at hævde, at man ejede de servere, der blev angrebet, eller at man deltog i en capture-the-flag-konkurrence eller et bug bounty-program, for at få modeller til at hjælpe med cyberangreb .
Angribere delte også skadelige opgaver op på tværs af flere chatsessioner og filer. På den måde blev projektet brudt ned i små dele, hvor ingen enkelt forespørgsel nødvendigvis så farlig ud . Talos vurderede samtidig, at AI allerede kan finde sårbarheder hurtigere, end mennesker kan nå at udbedre dem . Opdagelsen er dermed ikke længere den eneste flaskehals – validering, prioritering og udrulning af rettelser er det også.
På Black Hat 2026 bevægede leverandørerne sig ifølge konferencens produktnyheder videre fra blot at tilføje en AI-assistent eller ”copilot” til eksisterende produkter. Fokus var i højere grad på at integrere AI direkte i de daglige sikkerhedsprocesser .
Den gennemgående konklusion fra rapporterne er, at AI har en dobbeltrolle. Teknologien gør angribere hurtigere og mere skalerbare, men bliver samtidig et nødvendigt værktøj for organisationer, der skal opdage og stoppe angreb i tide .
På angrebssiden bruges AI til automatiseret exploit-udvikling, sårbarhedsopdagelse, autonome angreb med AI-agenter og phishing i stor skala. Selve AI-systemerne er samtidig blevet værdifulde mål .
På forsvarssiden bygges AI ind i registrering, undersøgelser, respons, threat intelligence og identitetsbaseret mikrosegmentering for at mindske hastighedsgabet .
Som en af rapporterne formulerer det, er AI på vej til at blive en del af sikkerhedsteamet, en del af angrebsfladen og en del af problemet på samme tid . Den centrale udfordring i 2026 er derfor ikke længere, om AI vil ændre cybersikkerhed. Det har den allerede gjort. Spørgsmålet er, om forsvarerne kan automatisere hurtigt nok til at følge en modstander, der bryder ud på minutter og udnytter nye sårbarheder inden for timer.