Kunstig intelligens er rykket længere ind i cyberkriminelles værktøjskasse.
AI bliver ikke længere kun brugt til at skrive falske mails, indsamle oplysninger om potentielle ofre eller hjælpe med at udvikle skadelig kode. Teknologien kan nu udføre længere dele af et cyberangreb med begrænset menneskelig indblanding. Det fremgår af AI Security Report 2026 fra cybersikkerhedsvirksomheden Check Point Software Technologies.
Ifølge rapporten kan AI blandt andet arbejde inde i kompromitterede netværk, generere tusindvis af kommandoer og løbende ændre fremgangsmåden, hvis dele af angrebet ikke virker som forventet.
Udviklingen betyder ikke, at alle cyberkriminelle pludselig bliver eksperter. AI kan dog hjælpe mindre erfarne gerningspersoner med at automatisere opgaver, som tidligere krævede mere teknisk viden, tid og manuel styring.
- Nu er vi nået til næste skridt, hvor AI-agenter overtager eksekveringen og således udfører en langt større del af selve angrebene. Derfor kan virksomheder ikke længere forvente, at det er den menneskelige faktor, der sætter tempoet på den anden side, siger Balder Borup, Security Engineering Team Leader hos Check Point Software Technologies.
Fra dage til få timer
En af konsekvenserne er ifølge rapporten, at virksomheder får kortere tid til at reagere, når nye sikkerhedshuller bliver offentliggjort. AI kan hurtigt analysere oplysninger og programkode og omsætte viden om en ny sårbarhed til et fungerende angreb.
Check Point vurderer, at virksomheder i nogle tilfælde kun har mellem 12 og 72 timer til at opdatere og beskytte kritiske systemer. Det øger presset på virksomhedernes it-afdelinger. Hvis sikkerhedsopdateringer kræver flere dages godkendelser og manuelt arbejde, kan angriberne allerede være i gang, inden opdateringen er gennemført.
Stemmer og ansigter er ikke længere bevis nok
Rapporten peger også på, at AI-genererede stemmer, ansigter, videoer og dokumenter bliver stadig mere overbevisende. Det gør det mere usikkert at godkende en betaling, ændre kontooplysninger eller udlevere fortrolige oplysninger, alene fordi en medarbejder mener at kunne genkende en chefs stemme eller ansigt på et videoopkald.
Ifølge Check Point identificerer selv personer, der er trænet i at opdage falske ansigter, kun omkring 41 procent af AI-genererede ansigter korrekt. Virksomheden anbefaler derfor, at virksomheder bruger flere lag af kontrol. Det kan blandt andet være multifaktorgodkendelse og krav om, at usædvanlige betalinger eller ændringer bekræftes gennem en anden kommunikationskanal.
Medarbejdernes AI-brug kan åbne en bagdør
Truslen kommer dog ikke kun udefra. Virksomhedernes egen brug af AI kan også føre til, at dokumenter, loginoplysninger eller andre fortrolige oplysninger bliver delt med tjenester, som arbejdspladsen ikke har godkendt.
Ifølge rapporten bruger organisationer i gennemsnit ti forskellige AI-applikationer om måneden. Sikkerhedsteams har ikke nødvendigvis overblik over alle værktøjerne eller de oplysninger, medarbejderne indtaster i dem.
Check Point oplyser, at andelen af såkaldte højrisiko-interaktioner med AI-værktøjer er fordoblet på et år. Den er ifølge rapporten steget fra cirka én ud af 50 prompts til én ud af 25.cDet kan eksempelvis ske, når en medarbejder uploader et internt dokument eller indsætter følsomme oplysninger i et AI-værktøj for at få hjælp til at skrive, analysere eller opsummere materialet.
Tre anbefalinger til virksomheder
På baggrund af rapporten anbefaler Check Point, at virksomheder:
- Får overblik over egne AI-systemer: Virksomheder bør kortlægge og overvåge de AI-værktøjer og AI-agenter, der anvendes i organisationen.
- Automatiserer dele af forsvaret: Opdagelse og blokering af angreb bør i højere grad kunne ske automatisk, fordi AI-drevne angreb kan ramme flere systemer på samme tid.
- Fastlægger regler for medarbejdernes brug: Medarbejderne skal vide, hvilke AI-værktøjer de må bruge, og hvilke oplysninger der aldrig må deles i prompts eller uploads.
Rapporten og anbefalingerne kommer fra Check Point Software Technologies, der selv sælger løsninger inden for cybersikkerhed.