Statsstøttede aktører bruker ikke lenger AI utelukkende til å utvikle skadelig programvare. I første halvdel av 2026 begynte AI-agenter å utføre deler av angrepene, inkludert autonom kartlegging av nettverk og bevegelse mellom systemer, ifølge en ny rapport fra TrendAI.
I følge rapporten: Hvordan APT-er bruker tillit som våpen i AI-ens tidsalder AI har gått fra å være et enkelt verktøy til å spille en rolle i flere deler av angrepskjeden. Mellom januar og juni 2026 dukket teknologien opp i flere stadier av statsstøttede cyberangrep enn i noen tidligere seksmånedersperiode som er registrert. TrendAI har fulgt.
Utviklingen er relevant for svenske organisasjoner, som er avhengige av internasjonale forsyningskjeder, skytjenester og tilkoblet infrastruktur. Angrep mot myndigheter, forsvarsindustrien, teknologileverandører og kritiske operasjoner kan få omfattende konsekvenser i Sverige.
– Kunstig intelligens har gått fra å være et sideverktøy for angripere til å bli en lagkamerat integrert i selve operasjonen, sier Robert McArdle, direktør for nettkriminalitetsforskning ved TrendAI. Vi ser statsstøttede aktører som overlater nettverkskartlegging og -bevegelse til en AI-agent, og bruker generative modeller for å gradvis utvikle skadelig programvare på samme måte som en utvikler utgir ny kode. Forsvarere må nå anta at motstanderen på den andre siden av et inntrenging kanskje ikke er en person som skriver kommandoer, men et system som utfører en plan.
Rapporten viser blant annet at:
- Kina-tilknyttede aktører brukte generativ AI for å forbedre angrepsmetodene sine og utvikle skadelig programvare. I ett tilfelle kartla og beveget en AI-agent seg uavhengig innenfor et kompromittert nettverk.
- Den Russland-tilknyttede gruppen Pawn Storm utnyttet en tidligere ukjent sårbarhet i Microsoft Office og fortsatte sine angrep mot Ukraina og partnerne innen offentlig sektor, forsvar og bistand.
- Aktører knyttet til Nord-Korea brukte kommersielle AI-tjenester og manipulerte en felles programvarepakke for å nå utviklere og bedrifter lenger ned i forsyningskjeden.
- Aktører med tilknytning til Iran lette etter sårbare Ivanti-systemer bare dager etter at en ny sårbarhet ble avslørt. Andre aktører angrep internettilkoblet operasjonell teknologi.
Rapporten viser også at både kjente og tidligere ukjente sårbarheter utnyttes kort tid etter at de er avslørt. Samtidig fortsetter forsyningskjeder, skyplattformer og internett-tilkoblede industrisystemer å være attraktive mål. I tillegg gjør en ny metode, ADINT, det mulig å samle inn posisjons- og enhetsdata gjennom digitale annonseauksjoner uten å installere skadelig programvare.
For svenske bedrifter understreker utviklingen behovet for rask sårbarhetshåndtering, bedre kontroll over eksterne leverandører og økt overvåking av identiteter, skymiljøer og tilkoblede systemer.








