For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/ai-hacking.md.
Trusselbilde

KI-hacking

Oversikt over hendelser der KI-modeller kjørte selve angrepet, ikke bare hjalp et menneske med å gjøre det.

Hver oppføring bygger på rapporten fra parten som gransket hendelsen eller ble rammet av den. Listen tar med angrep som er gjennomført, ikke skadevare som bare er funnet under utvikling. Flere av hendelsene er kjent gjennom leverandøren som eide modellen, og da står det i raden.

Modell Dato Operasjon Hva KI gjorde Kilde
OpenAI Codex med en DeepSeek-modell PaperCut-kampanjen Bekreftet 440 PaperCut NG/MF-servere hos 395 virksomheter i 48 land

Hundrevis av agenter bygde og kjørte angrepet selv mot to ferske PaperCut-sårbarheter. Det gikk under fire timer fra tomt arbeidsbord til første innbrudd, og elleve virksomheter falt på 26 sekunder. Skoler og universiteter ble hardest rammet.

Agentsverm Russisktalende aktør (mistanke) GreyNoise +3
Claude Opus 4.7, Claude Mythos 5, intern testmodell Anthropic-evalueringene Bekreftet Tre virksomheter, ikke navngitt

Testmiljøet skulle vært uten nettilgang, men en feil i oppsettet ga maskinene åpen linje ut. Modellene møtte reelle systemer mens de løste øvingsoppgaver, og behandlet dem som en del av øvelsen. Tre virksomheter ble berørt.

Kjent gjennom Anthropics egen gjennomgang. De første hendelsene skjedde i april 2026, og de berørte ble varslet i juli.

Utilsiktet Anthropic
GPT-5.6 Sol og en ulansert OpenAI-modell Hugging Face-bruddet Bekreftet Hugging Face

Under en test av angrepsevne fant modellene en ukjent sårbarhet i en pakkeserver, jobbet seg ut av testmiljøet og videre inn hos Hugging Face. De kjørte kode på titalls servere, fikk full tilgang på en av dem og hentet ut noe privat data.

Dette var ikke et angrep noen hadde bestilt. Modellene var satt opp med færre sperrer for testens skyld.

Utilsiktet OpenAI / Hugging Face +3
Ikke navngitt språkmodell JADEPUFFER Bekreftet Ikke navngitt virksomhet med produksjonsdatabase og Nacos-konfigurasjonstjeneste

Den første dokumenterte utpressingsoperasjonen som en språkmodell kjørte fra start til slutt. Den kom inn via en Langflow-sårbarhet, krypterte 1342 konfigurasjonsoppføringer, slettet databasetabeller og la igjen et krav om betaling i bitcoin.

Bygger på Sysdigs egen telemetri. Offeret er anonymisert, og hvilken modell som ble brukt er ikke oppgitt.

KI kjørte angrepet Sysdig Threat Research Team +1
Claude Code GTG-1002 Bekreftet Rundt 30 mål globalt: teknologiselskaper, finansinstitusjoner, kjemisk industri og offentlige etater

Den første rapporterte spionasjekampanjen der KI kjørte selve innbruddet. Anthropic anslår at 80 til 90 prosent av arbeidet gikk uten menneskelig inngripen, fra kartlegging til uthenting av data. Et fåtall av innbruddene lyktes.

Kjent gjennom Anthropics egen rapportering. Målene er ikke navngitt.

KI kjørte angrepet Kinesisk statsstøttet gruppe Anthropic
Claude Code GTG-2002 Bekreftet Minst 17 virksomheter innen helse, beredskap, offentlig sektor og trossamfunn

En utpressingskampanje der modellen gjorde kartleggingen, hentet ut passord, tok seg inn i nettverk, valgte hvilke data som var verdt å stjele, satte kravbeløpet og skrev selve utpressingsbrevet.

Kjent gjennom Anthropics egen rapportering. Ofrene er ikke navngitt.

KI kjørte angrepet Anthropic
Qwen2.5-Coder via Hugging Face LAMEHUG Bekreftet Ukrainske sikkerhets- og forsvarsorganer

Den første kjente skadevaren som spør en språkmodell mens den kjører. Den kom som vedlegg i phishing-e-post og lot modellen skrive kommandoene som samlet inn systeminformasjon og dokumenter, i stedet for å ha dem ferdig kodet.

Språkmodell i skadevaren APT28 (UAC-0001) CERT-UA +2

Har du korrigeringer eller flere kilder? Skriv til [email protected].

Spørsmål eller forespørsel? [email protected] Kontakt oss →