# KI-hacking

> Oversikt over hendelser der KI-modeller kjørte selve angrepet, ikke bare hjalp et menneske med å gjøre det.

Source: https://fmcybersecurity.com/insights/ai-hacking/
Locale: Norwegian (nb-NO)
Other locale: https://fmcybersecurity.com/en/insights/ai-hacking/

Hver oppføring bygger på rapporten fra parten som gransket hendelsen eller ble rammet av den. Listen tar med angrep som er gjennomført, ikke skadevare som bare er funnet under utvikling. Flere av hendelsene er kjent gjennom leverandøren som eide modellen, og da står det i raden.

## Registrerte hendelser

- **PaperCut-kampanjen** (2026-09-09). Hundrevis av agenter bygde og kjørte angrepet selv mot to ferske PaperCut-sårbarheter. Det gikk under fire timer fra tomt arbeidsbord til første innbrudd, og elleve virksomheter falt på 26 sekunder. Skoler og universiteter ble hardest rammet. Hva KI gjorde: Agentsverm. Modell: OpenAI Codex med en DeepSeek-modell. Mål: 440 PaperCut NG/MF-servere hos 395 virksomheter i 48 land. Aktør: Russisktalende aktør (mistanke). Kilde: GreyNoise (primary) https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf | CISA Known Exploited Vulnerabilities (primary) https://www.cisa.gov/known-exploited-vulnerabilities-catalog | BleepingComputer (media) https://www.bleepingcomputer.com/news/security/ai-powered-attack-exploited-papercut-flaws-to-hack-395-organizations/ | Help Net Security (media) https://www.helpnetsecurity.com/2026/09/11/ai-agents-papercut-ng-mf-attack-campaign/
- **Anthropic-evalueringene** (2026-07-30). Testmiljøet skulle vært uten nettilgang, men en feil i oppsettet ga maskinene åpen linje ut. Modellene møtte reelle systemer mens de løste øvingsoppgaver, og behandlet dem som en del av øvelsen. Tre virksomheter ble berørt. Hva KI gjorde: Utilsiktet. Modell: Claude Opus 4.7, Claude Mythos 5, intern testmodell. Mål: Tre virksomheter, ikke navngitt. Forbehold: Kjent gjennom Anthropics egen gjennomgang. De første hendelsene skjedde i april 2026, og de berørte ble varslet i juli. Kilde: Anthropic (primary) https://www.anthropic.com/news/investigating-incidents-cybersecurity-evals
- **Hugging Face-bruddet** (2026-07-21). Under en test av angrepsevne fant modellene en ukjent sårbarhet i en pakkeserver, jobbet seg ut av testmiljøet og videre inn hos Hugging Face. De kjørte kode på titalls servere, fikk full tilgang på en av dem og hentet ut noe privat data. Hva KI gjorde: Utilsiktet. Modell: GPT-5.6 Sol og en ulansert OpenAI-modell. Mål: Hugging Face. Forbehold: Dette var ikke et angrep noen hadde bestilt. Modellene var satt opp med færre sperrer for testens skyld. Kilde: OpenAI / Hugging Face (primary) https://openai.com/index/hugging-face-model-evaluation-security-incident/ | Hugging Face (primary) https://huggingface.co/blog/agent-intrusion-technical-timeline | OpenAI (primary) https://openai.com/index/hugging-face-incident-and-the-road-ahead/ | CNBC (media) https://www.cnbc.com/2026/07/22/open-ai-cyber-models-hack-hugging-face.html
- **JADEPUFFER** (2026-07-01). Den første dokumenterte utpressingsoperasjonen som en språkmodell kjørte fra start til slutt. Den kom inn via en Langflow-sårbarhet, krypterte 1342 konfigurasjonsoppføringer, slettet databasetabeller og la igjen et krav om betaling i bitcoin. Hva KI gjorde: KI kjørte angrepet. Modell: Ikke navngitt språkmodell. Mål: Ikke navngitt virksomhet med produksjonsdatabase og Nacos-konfigurasjonstjeneste. Forbehold: Bygger på Sysdigs egen telemetri. Offeret er anonymisert, og hvilken modell som ble brukt er ikke oppgitt. Kilde: Sysdig Threat Research Team (primary) https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion | Dark Reading (media) https://www.darkreading.com/cyberattacks-data-breaches/jadepuffer-first-complete-llm-driven-ransomware-attack
- **GTG-1002** (2025-11-13). Den første rapporterte spionasjekampanjen der KI kjørte selve innbruddet. Anthropic anslår at 80 til 90 prosent av arbeidet gikk uten menneskelig inngripen, fra kartlegging til uthenting av data. Et fåtall av innbruddene lyktes. Hva KI gjorde: KI kjørte angrepet. Modell: Claude Code. Mål: Rundt 30 mål globalt: teknologiselskaper, finansinstitusjoner, kjemisk industri og offentlige etater. Aktør: Kinesisk statsstøttet gruppe. Forbehold: Kjent gjennom Anthropics egen rapportering. Målene er ikke navngitt. Kilde: Anthropic (primary) https://www.anthropic.com/news/disrupting-AI-espionage
- **GTG-2002** (2025-08-27). En utpressingskampanje der modellen gjorde kartleggingen, hentet ut passord, tok seg inn i nettverk, valgte hvilke data som var verdt å stjele, satte kravbeløpet og skrev selve utpressingsbrevet. Hva KI gjorde: KI kjørte angrepet. Modell: Claude Code. Mål: Minst 17 virksomheter innen helse, beredskap, offentlig sektor og trossamfunn. Forbehold: Kjent gjennom Anthropics egen rapportering. Ofrene er ikke navngitt. Kilde: Anthropic (primary) https://www.anthropic.com/news/detecting-countering-misuse-aug-2025
- **LAMEHUG** (2025-07-17). Den første kjente skadevaren som spør en språkmodell mens den kjører. Den kom som vedlegg i phishing-e-post og lot modellen skrive kommandoene som samlet inn systeminformasjon og dokumenter, i stedet for å ha dem ferdig kodet. Hva KI gjorde: Språkmodell i skadevaren. Modell: Qwen2.5-Coder via Hugging Face. Mål: Ukrainske sikkerhets- og forsvarsorganer. Aktør: APT28 (UAC-0001). Kilde: CERT-UA (primary) https://cert.gov.ua/article/6284730 | Google Threat Intelligence Group (primary) https://cloud.google.com/blog/topics/threat-intelligence/threat-actor-usage-of-ai-tools | The Hacker News (media) https://thehackernews.com/2025/07/cert-ua-discovers-lamehug-malware.html

---

For the full documentation index, see https://fmcybersecurity.com/llms.txt
For the complete corpus as a single document, see https://fmcybersecurity.com/llms-full.txt
