Staatsgestuurde actoren gebruiken AI niet langer uitsluitend voor de ontwikkeling van malware. Volgens een nieuw rapport van TrendAI zullen AI-agenten in de eerste helft van 2026 delen van de aanvallen gaan uitvoeren, waaronder het autonoom in kaart brengen van netwerken en het zich verplaatsen tussen systemen.
Volgens het rapport: Hoe APT's vertrouwen misbruiken in het AI-tijdperk. AI is geëvolueerd van een enkelvoudig instrument tot een factor die een rol speelt in meerdere onderdelen van de aanvalsketen. Tussen januari en juni 2026 dook de technologie op in meer fasen van door de staat gesponsorde cyberaanvallen dan in welke voorgaande periode van zes maanden dan ook. TrendAI is gevolgd.
Deze ontwikkeling is relevant voor Zweedse organisaties die afhankelijk zijn van internationale toeleveringsketens, clouddiensten en verbonden infrastructuur. Aanvallen op overheidsinstanties, de defensie-industrie, technologieleveranciers en cruciale operationele processen kunnen verstrekkende gevolgen hebben in Zweden.
Kunstmatige intelligentie is geëvolueerd van een hulpmiddel voor aanvallers tot een teamgenoot die volledig in de operatie zelf is geïntegreerd., aldus Robert McArdle, directeur van het cybercriminaliteitsonderzoek bij TrendAI. We zien dat door de staat gesteunde actoren netwerkmapping en bewegingsanalyse overlaten aan een AI-agent, die generatieve modellen gebruikt om malware stapsgewijs te ontwikkelen, op dezelfde manier als een ontwikkelaar nieuwe code uitbrengt. Verdedigers moeten er nu van uitgaan dat de tegenstander aan de andere kant van een inbraak mogelijk geen persoon is die commando's intypt, maar een systeem dat een plan uitvoert.
Het rapport toont onder meer aan dat:
- Aan China gelieerde actoren gebruikten generatieve AI om hun aanvalsmethoden te verbeteren en malware te ontwikkelen. In één geval bracht een AI-agent zelfstandig een gecompromitteerd netwerk in kaart en verplaatste zich daarin.
- De aan Rusland gelieerde groep Pawn Storm maakte misbruik van een voorheen onbekende kwetsbaarheid in Microsoft Office en zette haar aanvallen op Oekraïne en zijn partners in de publieke sector, defensie en ontwikkelingshulp voort.
- Actoren met banden met Noord-Korea gebruikten commerciële AI-diensten en manipuleerden een gangbaar softwarepakket om ontwikkelaars en bedrijven verderop in de toeleveringsketen te bereiken.
- Aan Iran gelieerde actoren zochten naar kwetsbare Ivanti-systemen slechts enkele dagen nadat een nieuwe kwetsbaarheid was ontdekt. Andere actoren vielen operationele technologie aan die met internet verbonden was.
Het rapport laat ook zien dat zowel bekende als voorheen onbekende kwetsbaarheden kort na hun ontdekking worden misbruikt. Tegelijkertijd blijven toeleveringsketens, cloudplatforms en met internet verbonden industriële systemen aantrekkelijke doelwitten. Daarnaast maakt een nieuwe methode, ADINT, het mogelijk om locatie- en apparaatgegevens te verzamelen via digitale advertentieveilingen zonder malware te installeren.
Voor Zweedse bedrijven onderstreept deze ontwikkeling de noodzaak van snel beheer van kwetsbaarheden, betere controle over externe leveranciers en intensievere monitoring van identiteiten, cloudomgevingen en verbonden systemen.








