TeamT5 bedömer att vissa kinesiska statsanknutna hackargrupper mer än fördubblade sin attackvolym efter att ha lagt rutinuppgifter på DeepSeek och andra öppna AI modeller. DeepSeek uppges vara attraktivt tack vare tillräcklig kapacitet, låg kostnad, anpassningsmöjligheter och relativt svaga cybersäkerhetsbarriärer.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Taiwanese threat-intelligence firm TeamT5’s August 25, 2026 report reveal about Chinese state-linked hackers’ use of AI—including t. Article summary: TeamT5’s evidence suggests that AI is primarily a force multiplier for Chinese state-linked intrusion operations: delegating repetitive work to DeepSeek and other open-source models reportedly more than doubled some grou. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Taiwanesiska TeamT5, som arbetar med underrättelser om cyberhot, uppger att kinesiska statsanknutna hackargrupper mer än fördubblade volymen på sina attacker efter att ha börjat använda DeepSeek och andra öppna AI-modeller i det dagliga arbetet. 457
Den viktiga poängen är inte att AI självständigt genomför varje intrång. Snarare verkar tekniken ta över stora mängder repetitivt arbete – vilket gör att befintliga operatörer kan rikta in sig på fler mål, snabbare och till lägre kostnad. 457
TeamT5 har spårat AI-användning i flera delar av en attackkedja: spaning, sökning efter sårbarheter, utveckling av exploitkod, arbete med skadlig kod och aktiviteter efter att ett nätverk har komprometterats. Bedömningen bygger på skript och loggar från aktuella kampanjer, men forskarna varnar för att materialet inte alltid gör det möjligt att identifiera exakt vilken modell som användes i varje enskilt fall. 47
Uppgiften om en mer än fördubblad attackvolym är därför TeamT5:s bedömning av de grupper som firman undersökt – inte en fullständig räkning av alla cyberattacker med koppling till Kina. En högre volym av försök är dessutom inte samma sak som att fler intrång lyckades eller att skadorna ökade i motsvarande grad. 57
Enligt TeamT5:s analys kombinerar DeepSeek flera egenskaper som gör modellen praktisk i cyberoperationer:
Det innebär att den mest avancerade modellen inte nödvändigtvis är den mest användbara för en angripare. TeamT5 uppges ha bedömt att kraftfullare alternativ, som Moonshots Kimi K3, var mindre attraktiva på grund av högre kostnader och starkare skyddsmekanismer. Det tillgängliga materialet visar däremot inte att Kimi K3 användes i de incidenter som TeamT5 granskade. 7
TeamT5 pekade ut flera grupper som använde AI för olika delar av intrångsprocessen.
Gruppen Grimfengxi uppges ha använt DeepSeek för att skapa kod som utnyttjar sårbarheter i ett målsystem. Det placerar användningen bortom enkel informationssökning: modellen hjälpte till att ta fram kod avsedd att utnyttja en svaghet. 7
Teleboyi ska ha använt DeepSeek för att samla in omkring 1 000 IP-adresser från internet och kartlägga en organisations domäner. Det är spaningsarbete – att bygga en bild av en potentiell måltavla innan ett intrångsförsök inleds. Kartläggningen i sig bevisar dock inte att gruppen lyckades ta sig in eller orsaka skada. 7
Huapi uppges ha använt en kinesisk AI-modell mot ett taiwanesiskt företags e-postsystem. TeamT5 bedömde att modellen sannolikt var DeepSeek, men kunde inte fastställa det med säkerhet. Osäkerheten visar hur svårt det kan vara att koppla ett visst angrepp till en specifik AI-modell enbart utifrån kod eller beteende. 7
Användningen var inte begränsad till kinesiska öppna modeller. Enligt rapporteringen använde gruppen Slime22 Anthropics Claude Code efter att ha brutit sig in i ett taiwanesiskt teknikföretag. Gruppen installerade därefter Kali Linux – en plattform för penetrationstester – och använde verktyget för att underlätta lateral förflyttning inne i nätverket. Operatörerna ska ha beskrivit arbetet som auktoriserade ingenjörstester för att försöka komma runt säkerhetsbegränsningar. 7
Fallet visar också varför försvarare inte kan fokusera på en enda modell eller ett enda ursprungsland. Angripare kan kombinera lokalt körda eller öppna modeller med kommersiella västerländska verktyg, beroende på uppgiften och vilka skydd de stöter på.
TeamT5 beskrev även ett bredare ekosystem kring AI-stödda cyberoperationer. En kinesisk startup med omkring tio anställda ska ha sålt intrångsprogram för mellan 300 000 och 500 000 yuan – ungefär 44 500–74 000 dollar – till minst fyra hackargrupper. ChatGPT ska också ha använts under en av attackerna. 7
Den Nordkoreakopplade gruppen Kimsuky uppges samtidigt ha testat lokalt körda AI-modeller. Sådana modeller kan ge operatörer större kontroll över data och drift, samt minska beroendet av externa tjänster och deras system för att upptäcka missbruk. Det tillgängliga materialet visar dock inte hur effektiva modellerna var i skarpa operationer. 7
Anthropic har i en separat rapport konstaterat att AI kan sänka den tekniska tröskeln för avancerad cyberbrottslighet. Aktörer med begränsade kunskaper kan därmed genomföra operationer som tidigare krävde betydligt större expertis. Det ligger i linje med TeamT5:s övergripande bild: den omedelbara risken behöver inte främst vara ett enda övermänskligt system, utan att vanliga operatörer får snabbare tillgång till kodning, spaning och automatiserade arbetsflöden.
OpenAI har uppgett att företaget arbetar med att upptäcka, förebygga och stoppa försök att missbruka företagets modeller. 7
TeamT5:s resultat pekar på en konkret operativ effekt: AI-stödda arbetsflöden kan öka antalet attacker som en grupp hinner försöka genomföra genom att ta över rutinuppgifter. Men materialet ska inte tolkas som ett bevis för att DeepSeek självständigt genomförde varje rapporterat intrång.
Tre begränsningar är särskilt viktiga:
Den mest hållbara slutsatsen är därför mer avgränsad – och mer användbar – än bilden av helt autonoma hackare: billig och anpassningsbar AI gör det lättare för etablerade hotaktörer att industrialisera delar av attackprocessen. Försvarare bör räkna med att spaning, kodgenerering och arbete efter ett intrång kan snabbas upp av flera olika typer av modeller, inte bara DeepSeek.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
TeamT5 bedömer att vissa kinesiska statsanknutna hackargrupper mer än fördubblade sin attackvolym efter att ha lagt rutinuppgifter på DeepSeek och andra öppna AI modeller.
TeamT5 bedömer att vissa kinesiska statsanknutna hackargrupper mer än fördubblade sin attackvolym efter att ha lagt rutinuppgifter på DeepSeek och andra öppna AI modeller. DeepSeek uppges vara attraktivt tack vare tillräcklig kapacitet, låg kostnad, anpassningsmöjligheter och relativt svaga cybersäkerhetsbarriärer.
AI användningen omfattade bland annat spaning, framtagning av exploitkod, angrepp mot e postsystem och lateral förflyttning i nätverk – samtidigt som även verktyg som Claude Code och ChatGPT förekom.