Valtioiden tukemat toimijat eivät enää käytä tekoälyä pelkästään haittaohjelmien kehittämiseen. TrendAI:n uuden raportin mukaan vuoden 2026 alkupuoliskolla tekoälyagentit alkoivat suorittaa osia hyökkäyksistä, mukaan lukien verkkojen autonominen kartoittaminen ja järjestelmien välillä liikkuminen.
Raportin mukaan: Kuinka APT:t tekevät luottamuksesta aseen tekoälyn aikakaudella Tekoäly on siirtynyt yhdestä työkalusta rooliin useissa hyökkäysketjun osissa. Tammi- ja kesäkuun 2026 välisenä aikana teknologiaa esiintyi useammassa valtion tukemien kyberhyökkäysten vaiheessa kuin minään aiempana kuuden kuukauden jaksona. TrendAI on seurannut.
Kehitys on merkityksellinen ruotsalaisille organisaatioille, jotka ovat riippuvaisia kansainvälisistä toimitusketjuista, pilvipalveluista ja verkottuneesta infrastruktuurista. Hyökkäyksillä viranomaisia, puolustusteollisuutta, teknologiatoimittajia ja kriittisiä toimintoja vastaan voi olla laajoja seurauksia Ruotsissa.
– Tekoäly on muuttunut hyökkääjien sivutyökalusta itse operaatioon integroiduksi tiimikaveriksi., sanoo Robert McArdle, kyberrikollisuustutkimuksen johtaja TrendAI. Näemme valtion tukemien toimijoiden luovuttavan verkkokartoituksen ja -liikkeen tekoälyagentille käyttäen generatiivisia malleja haittaohjelmien asteittaiseen kehittämiseen samalla tavalla kuin kehittäjä julkaisee uutta koodia. Puolustajien on nyt oletettava, että tunkeutumisen toisella puolella oleva vastustaja ei välttämättä ole komentoja kirjoittava henkilö, vaan suunnitelmaa toteuttava järjestelmä.
Raportista käy ilmi muun muassa, että:
- Kiinaan kytköksissä olevat toimijat käyttivät generatiivista tekoälyä hyökkäysmenetelmiensä parantamiseen ja haittaohjelmien kehittämiseen. Yhdessä tapauksessa tekoälyagentti kartoitti ja liikkui itsenäisesti vaarantuneen verkon sisällä.
- Venäjä-kytköksissä oleva Pawn Storm -ryhmä hyödynsi aiemmin tuntematonta Microsoft Officen haavoittuvuutta ja jatkoi hyökkäyksiään Ukrainaa ja sen julkisen sektorin, puolustus- ja avustusalan kumppaneita vastaan.
- Pohjois-Koreaan kytköksissä olevat toimijat käyttivät kaupallisia tekoälypalveluita ja manipuloivat yhteistä ohjelmistopakettia tavoittaakseen kehittäjät ja yritykset toimitusketjun loppupäässä.
- Iraniin kytköksissä olevat toimijat etsivät haavoittuvia Ivanti-järjestelmiä vain päiviä uuden haavoittuvuuden paljastumisen jälkeen. Muut toimijat hyökkäsivät internetiin yhdistettyä operatiivista teknologiaa vastaan.
Raportti osoittaa myös, että sekä tunnettuja että aiemmin tuntemattomia haavoittuvuuksia hyödynnetään pian niiden paljastamisen jälkeen. Samaan aikaan toimitusketjut, pilvialustat ja internetiin yhdistetyt teollisuusjärjestelmät ovat edelleen houkuttelevia kohteita. Lisäksi uusi menetelmä, ADINT, mahdollistaa sijainti- ja laitetietojen keräämisen digitaalisten mainoshuutokauppojen kautta ilman haittaohjelmien asentamista.
Ruotsalaisille yrityksille tämä kehitys korostaa nopean haavoittuvuuksien hallinnan, ulkoisten toimittajien paremman hallinnan sekä identiteettien, pilviympäristöjen ja yhdistettyjen järjestelmien valvonnan tehostamisen tarvetta.








