Raport obejmuje aktywność obserwowaną od stycznia do czerwca 2026 r. Grupom powiązanym z Chinami, Rosją, Koreą Północną i Iranem przypisano działania wymierzone m.in. w organizacje w Australii, Nowej Zelandii, Stanach Zjednoczonych i Ukrainie .
Robert McArdle, dyrektor ds. badań nad cyberprzestępczością w TrendAI, określił AI nie jako narzędzie używane obok operacji, lecz jako „członka zespołu wbudowanego w samą operację” .
W jednym z opisanych przypadków grupa powiązana z Chinami wdrożyła agenta AI, który bez bezpośrednich instrukcji człowieka prowadził rozpoznanie oraz lateral movement, czyli przemieszczał się pomiędzy systemami wewnątrz zaatakowanej sieci .
To ważna zmiana jakościowa. AI nie tylko przyspiesza pracę operatora, ale może stać się autonomicznym uczestnikiem łańcucha ataku. Jak ostrzega McArdle, obrońcy muszą zakładać, że po drugiej stronie włamania może nie być człowieka wpisującego kolejne polecenia, lecz system realizujący wcześniej określony plan .
Chińskie grupy wykorzystywały generatywną AI do wielokrotnego budowania i ulepszania złośliwego oprogramowania za pomocą rozmowy w języku naturalnym. TrendAI określa ten sposób pracy mianem „vibe coding”.
Napastnicy traktowali model AI jak partnera programistycznego: prosili go o wygenerowanie kodu, a następnie poprawiali i rozwijali go w kolejnych iteracjach. Taki model pracy może wyraźnie skrócić czas potrzebny na przygotowanie narzędzi wykorzystywanych w ataku .
Raport wskazuje, że okno czasowe na obronę przed nowo ujawnionymi lukami systematycznie się kurczy:
TrendAI opisuje ten proces jako „kurczenie się okien obrony”. Podatności, w tym luki zero-day, mogą zostać uzbrojone w ciągu kilku dni od ujawnienia, podczas gdy organizacje często działają według miesięcznych lub kwartalnych harmonogramów aktualizacji. W efekcie system może zostać zaatakowany, zanim poprawka zostanie przetestowana i wdrożona .
Aktywność powiązana z Iranem obejmowała również bezpośrednie ataki na wystawione do internetu systemy OT (operational technology), czyli technologie sterujące urządzeniami i procesami fizycznymi. Napastnicy ingerowali w systemy pomiaru poziomu paliwa w Stanach Zjednoczonych .
To pokazuje, że cele grup wspieranych przez państwa nie ograniczają się do danych, serwerów i kont użytkowników. Atak na infrastrukturę OT może mieć konsekwencje w świecie fizycznym, w tym dla bezpieczeństwa działania konkretnego obiektu.
Grupy powiązane z Koreańską Republiką Ludowo-Demokratyczną (KRLD) włączały komercyjne narzędzia AI do swoich operacji, a także zatruły szeroko wykorzystywany pakiet oprogramowania. Celem było przejęcie kontroli nad kolejnymi deweloperami za pośrednictwem łańcucha dostaw .
Taka metoda pozwala zaatakować wiele organizacji poprzez jedną skażoną zależność. Zamiast włamywać się do każdego celu osobno, napastnik kompromituje komponent, któremu ufają inni użytkownicy i twórcy oprogramowania.
Raport zwraca też uwagę na ADINT, czyli advertising intelligence — wywiad oparty na danych reklamowych. Ta metoda wykorzystuje informacje o lokalizacji i urządzeniu pozyskiwane podczas aukcji reklam internetowych odbywających się w czasie rzeczywistym .
ADINT jest szczególnie trudny do wykrycia, ponieważ na urządzeniu ofiary nie musi pojawić się żadne złośliwe oprogramowanie. Śledzenie może odbywać się za pośrednictwem infrastruktury reklamy cyfrowej, a nie klasycznego narzędzia szpiegującego.
Najważniejszy wniosek z raportu TrendAI jest prosty: AI nie jest już dodatkiem do cyberataku, lecz jego silnikiem. Organizacje muszą brać pod uwagę, że przeciwnik może działać z prędkością maszyny, samodzielnie wykonywać wybrane fazy włamania i wykorzystywać podatności szybciej, niż zadziała tradycyjny cykl aktualizacji .
Nie oznacza to, że każdy atak jest w pełni autonomiczny. Oznacza jednak, że model obrony oparty wyłącznie na założeniu, iż człowiek ręcznie steruje każdym krokiem operacji, przestaje odpowiadać rzeczywistości opisanej w raporcie.