Raportti tarkastelee tammi–kesäkuussa 2026 havaittua toimintaa Kiinaan, Venäjään, Pohjois-Koreaan ja Iraniin kytkeytyvissä kehittyneissä ja pitkäkestoisissa uhkatoimijoissa eli APT-ryhmissä. Kohteina oli organisaatioita muun muassa Australiassa, Uudessa-Seelannissa, Yhdysvalloissa ja Ukrainassa .
TrendAI:n kyberrikostutkimuksesta vastaava johtaja Robert McArdle kuvasi tekoälyä operaation sisään rakennetuksi ”työtoveriksi” – ei enää erilliseksi sivutyökaluksi .
Yhdessä raportoidussa tapauksessa Kiinaan kytkeytynyt ryhmä käytti tekoälyagenttia, joka suoritti kohdeverkossa tiedustelua ja sivuttaisliikkeitä itsenäisesti ilman suoraa ihmisen ohjausta näiden vaiheiden aikana . Sivuttaisliikkeellä tarkoitetaan hyökkääjän etenemistä yhdestä murretusta järjestelmästä tai käyttäjätilistä toisiin verkon osiin.
Muutos on merkittävä. Tekoäly ei enää ainoastaan auta operaattoria kirjoittamaan komentoja, vaan voi toimia aktiivisena osapuolena hyökkäysketjussa . McArdlen varoituksen mukaan puolustajien on varauduttava siihen, että hyökkäyksen toisessa päässä ei ole välttämättä ihminen näppäilemässä komentoja, vaan suunnitelmaa toteuttava järjestelmä .
Kiinaan kytkeytyneet toimijat käyttivät generatiivista tekoälyä haittaohjelmien ja hyväksikäyttökoodin rakentamiseen sekä parantamiseen keskustelupohjaisilla kehotteilla. TrendAI kutsuu tätä ilmiötä nimellä ”vibe coding”.
Käytännössä hyökkääjät kohtelivat tekoälyä ohjelmistokehittäjän työparina: koodia tuotettiin, testattiin ja muokattiin luonnollisella kielellä käytyjen keskustelujen avulla. Tämä voi lyhentää haittaohjelmien kehityssykliä huomattavasti .
Raportti nostaa esiin useita tapauksia, joissa haavoittuvuuksia alettiin hyödyntää nopeammin kuin organisaatioiden tavanomaiset päivitysprosessit ehtivät reagoida:
TrendAI puhuu ”kutistuvista puolustusikkunoista”: haavoittuvuudet voidaan muuttaa toimiviksi hyökkäyksiksi päivissä, jolloin korjauspäivitysten asentamiseen jää hyvin vähän aikaa . Kuukausittaiseen tai neljännesvuosittaiseen päivitysrytmiin nojaavat organisaatiot voivat näin altistua hyökkäyksille jo ennen kuin korjaus on ehditty asentaa.
Iranin tukemiksi arvioidut toimijat hyökkäsivät Yhdysvalloissa internetiin kytkettyihin operatiivisen teknologian eli OT-järjestelmiin. Ne käsittelivät polttoainesäiliöiden mittarijärjestelmiä tavalla, jolla voi olla vaikutuksia myös fyysiseen turvallisuuteen .
OT-järjestelmät ohjaavat ja valvovat fyysisiä prosesseja esimerkiksi teollisuudessa, energiantuotannossa ja logistiikassa. Tapaus osoittaa, etteivät tekoälyllä tehostetut APT-operaatiot rajoitu tietojen varastamiseen tai tietojärjestelmien häirintään.
Pohjois-Koreaan eli Korean demokraattiseen kansantasavaltaan kytkeytyneet ryhmät yhdistivät kaupallisia tekoälytyökaluja muuhun toimintaansa ja saastuttivat laajasti käytetyn ohjelmistopaketin. Tavoitteena oli vaarantaa ohjelmiston toimitusketju ja päästä sitä käyttävien kehittäjien järjestelmiin .
Toimitusketjuhyökkäyksessä yksi vaarantunut ohjelmistokomponentti voi toimia väylänä useisiin organisaatioihin. Hyökkääjän ei siis tarvitse murtautua jokaiseen kohteeseen erikseen.
Raportti käsittelee myös niin sanottua ADINTia (advertising intelligence), jossa verkkomainonnan reaaliaikaisista huutokaupoista kerätään sijainti- ja lait tietoja valvontaa varten . Menetelmä ei edellytä haittaohjelman asentamista kohdelaitteeseen, mikä tekee siitä erityisen vaikeasti havaittavan.
TrendAI:n raportin perusteella kyberuhkien toimintamalli on muuttumassa perustavanlaatuisesti. Tekoäly ei ole enää hyökkäyksen lisävaruste, vaan sen toimintaa kiihdyttävä moottori.
Organisaatioiden on varauduttava siihen, että vastustaja voi toimia koneen nopeudella, toteuttaa hyökkäyksen vaiheita osittain itsenäisesti ja hyödyntää uusia haavoittuvuuksia ennen perinteisten päivitysprosessien valmistumista . Pelkästään ihmisen ohjaamaan hyökkääjään perustuva uhkamalli ei enää riitä.