Statlige hackere bruker KI-agenter til å automatisere cyberangrep
Generativ KI har gått fra å være et eksperimentelt hjelpemiddel til å bli en sentral del av angrepsforløpet hos flere statstilknyttede hackergrupper [1][2][5]. En Kina tilknyttet gruppe brukte en KI agent til å gjennomføre rekognosering og bevege seg sidelengs i et kompromittert nettverk uten direkte menneskelig sty...
Publisert avRedigert med DeepSeek-V4-FlashBilder generert med GPT Image 1.5
Generativ KI har gått fra å være et eksperimentelt hjelpemiddel til å bli en sentral del av angrepsforløpet hos flere statstilknyttede hackergrupper [1][2][5].
En Kina tilknyttet gruppe brukte en KI agent til å gjennomføre rekognosering og bevege seg sidelengs i et kompromittert nettverk uten direkte menneskelig styring [2][4].
Angriperne raffinerte skadevare gjennom samtaler med KI, utnyttet sårbarheter kort tid etter offentliggjøring og gikk også løs på fysisk operasjonsteknologi [2][4].
What did TrendAI's H1 2026 APT Activity Roundup reveal about how nation-state hackers from China, Russia, North Korea and Iran are using genTrendAI's H1 2026 APT Activity Roundup found that generative AI agents are now conducting autonomous reconnaissance and lateral movement without direct human instruction.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did TrendAI's H1 2026 APT Activity Roundup reveal about how nation-state hackers from China, Russia, North Korea and Iran are using gen. Article summary: Now let me get the Yahoo Finance / PRNewswire version which likely has the most complete official summary. The Yahoo page didn't load useful content, but I have comprehensive details from the other sources. Let me compil. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
Generativ KI er ikke lenger bare et eksperimentelt hjelpemiddel for statlige hackere. Ifølge TrendAIs H1 2026 APT Activity Roundup, publisert 29. juli 2026, er KI nå bygget inn i stadig flere deler av hele angrepsforløpet.
Rapporten beskriver aktivitet fra januar til juni 2026 blant avanserte og vedvarende trusselaktører – såkalte APT-grupper – med tilknytning til Kina, Russland, Nord-Korea og Iran. Gruppene brukte KI til blant annet rekognosering, utvikling av skadevare, utnyttelse av null-dagssårbarheter og bevegelser inne i kompromitterte nettverk . Angrepene rammet organisasjoner i blant annet Australia, New Zealand, USA og Ukraina .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Statlige hackere bruker KI-agenter til å automatisere cyberangrep"?
Generativ KI har gått fra å være et eksperimentelt hjelpemiddel til å bli en sentral del av angrepsforløpet hos flere statstilknyttede hackergrupper [1][2][5].
What are the key points to validate first?
Generativ KI har gått fra å være et eksperimentelt hjelpemiddel til å bli en sentral del av angrepsforløpet hos flere statstilknyttede hackergrupper [1][2][5]. En Kina tilknyttet gruppe brukte en KI agent til å gjennomføre rekognosering og bevege seg sidelengs i et kompromittert nettverk uten direkte menneskelig styring [2][4].
What should I do next in practice?
Angriperne raffinerte skadevare gjennom samtaler med KI, utnyttet sårbarheter kort tid etter offentliggjøring og gikk også løs på fysisk operasjonsteknologi [2][4].
Robert McArdle, forskningsdirektør for cyberkriminalitet i TrendAI, beskrev KI som «en lagkamerat som er innebygd i selve operasjonen», ikke bare som et verktøy på siden .
KI-agent gjennomførte rekognosering på egen hånd
I ett dokumentert tilfelle brukte en Kina-tilknyttet gruppe en KI-agent som selv kartla målnettverket og beveget seg sidelengs mellom systemer. Dette skjedde uten direkte menneskelig instruksjon i disse fasene av angrepet .
Det innebærer et tydelig skifte. KI hjelper ikke lenger bare en operatør med forslag eller kode – agenten kan selv utføre deler av angrepskjeden. McArdle advarte derfor om at forsvarere må regne med at «motstanderen i den andre enden av et innbrudd kanskje ikke er en person som skriver kommandoer, men et system som gjennomfører en plan» .
«Vibe coding» brukes til å forbedre skadevare
Kina-tilknyttede aktører brukte også generativ KI til å bygge og forbedre skadevare gjennom samtalebaserte instruksjoner. TrendAI omtaler metoden som «vibe coding».
I praksis behandlet angriperne KI som en programmeringspartner: De ba modellen generere kode, vurderte resultatet og ba om nye tilpasninger. Slik kunne de iterere på skadevare og utnyttelseskode raskere enn ved en tradisjonell, trinnvis utviklingsprosess .
Sårbarheter blir utnyttet før virksomheter rekker å lappe dem
Rapporten viser også hvordan flere grupper utnyttet sårbarheter i et tempo som utfordrer vanlige rutiner for sikkerhetsoppdateringer:
Den Russland-tilknyttede gruppen Pawn Storm innledet 2026 med å utnytte en null-dagssårbarhet i Office mot ukrainske myndigheter, forsvarsorganisasjoner og aktører knyttet til krigshjelp .
Den Iran-tilknyttede gruppen Earth Vetala lette etter en nylig offentliggjort sårbarhet i Ivanti-produkter få dager etter at den ble kjent .
TrendAI beskriver utviklingen som «krympende forsvarsvinduer». Sårbarheter – også helt nye null-dagssårbarheter – kan bli gjort operative i løpet av få dager etter offentliggjøring. Organisasjoner som fortsatt baserer seg på månedlige eller kvartalsvise oppdateringssykluser, kan dermed være utsatt før sikkerhetsfiksen er på plass .
Angrepene kan få fysiske konsekvenser
Trusselen stopper heller ikke ved digitale systemer. Iran-tilknyttede aktører gjennomførte praktiske angrep mot internetteksponert operasjonsteknologi, ofte forkortet OT. I USA tuklet de med systemer som måler nivået i drivstofftanker – utstyr som kan ha direkte betydning for sikkerhet i den fysiske verden .
Eksempelet viser hvordan KI-forsterkede APT-grupper kan rette seg mot mer enn data, kontoer og nettverk. Dersom slike systemer er dårlig sikret, kan angrepene også påvirke fysisk infrastruktur.
Nordkoreansk forgiftning av programvareforsyningskjeden
Nord-Korea-tilknyttede grupper tok i bruk kommersielle KI-verktøy og kompromitterte en mye brukt programvarepakke. Målet var å ramme utviklere videre i forsyningskjeden .
En slik metode kan gi angriperen mange ofre gjennom én enkelt kompromittert avhengighet. Når programvaren tas i bruk av andre utviklere eller virksomheter, kan skadevaren følge med videre uten at hvert enkelt mål angripes direkte.
ADINT: overvåking uten skadevare på enheten
Rapporten trekker også frem ADINT, en forkortelse for «advertising intelligence». Metoden bruker sanntidsauksjoner for nettannonser til å hente inn opplysninger om enhet og lokasjon, med overvåking som formål .
Siden metoden ikke krever at skadevare installeres på målenheten, kan den være svært vanskelig å oppdage med tradisjonelle sikkerhetsverktøy.
Hva betyr utviklingen for sikkerhetsteam?
TrendAIs halvårsoppsummering tegner et bilde av et trussellandskap i endring. KI er ikke lenger bare et tillegg til cyberangrep – den brukes som en motor for å finne sårbarheter, utvikle skadevare, kartlegge nettverk og gjennomføre deler av angrepet i maskinhastighet.
For forsvarere betyr det kortere tid til å oppdage, vurdere og stanse et innbrudd. Sikkerhetsarbeid kan ikke lenger baseres på at en angriper nødvendigvis sitter og utfører hvert trinn manuelt. Angrep må også kunne komme fra systemer som følger en plan og tilpasser seg underveis.
documents.trendmicro.comNation-Aligned APTs in 2025