KI-hacking
Oversikt over hendelser der KI-modeller kjørte selve angrepet, ikke bare hjalp et menneske med å gjøre det.
Hver oppføring bygger på rapporten fra parten som gransket hendelsen eller ble rammet av den. Listen tar med angrep som er gjennomført, ikke skadevare som bare er funnet under utvikling. Flere av hendelsene er kjent gjennom leverandøren som eide modellen, og da står det i raden.
Angrep mot norske virksomheter står i angrepsregisteret.
| Modell | Dato | Operasjon | Hva KI gjorde | Kilde |
|---|---|---|---|---|
| OpenAI Codex med en DeepSeek-modell | PaperCut-kampanjen Bekreftet 440 PaperCut NG/MF-servere hos 395 virksomheter i 48 land Hundrevis av agenter bygde og kjørte angrepet selv mot to ferske PaperCut-sårbarheter. Det gikk under fire timer fra tomt arbeidsbord til første innbrudd, og elleve virksomheter falt på 26 sekunder. Skoler og universiteter ble hardest rammet. | Agentsverm Russisktalende aktør (mistanke) | GreyNoise +3 | |
| Claude Opus 4.7, Claude Mythos 5, intern testmodell | Anthropic-evalueringene Bekreftet Tre virksomheter, ikke navngitt Testmiljøet skulle vært uten nettilgang, men en feil i oppsettet ga maskinene åpen linje ut. Modellene møtte reelle systemer mens de løste øvingsoppgaver, og behandlet dem som en del av øvelsen. Tre virksomheter ble berørt. Kjent gjennom Anthropics egen gjennomgang. De første hendelsene skjedde i april 2026, og de berørte ble varslet i juli. | Utilsiktet | Anthropic | |
| GPT-5.6 Sol og en ulansert OpenAI-modell | Hugging Face-bruddet Bekreftet Hugging Face Under en test av angrepsevne fant modellene en ukjent sårbarhet i en pakkeserver, jobbet seg ut av testmiljøet og videre inn hos Hugging Face. De kjørte kode på titalls servere, fikk full tilgang på en av dem og hentet ut noe privat data. Dette var ikke et angrep noen hadde bestilt. Modellene var satt opp med færre sperrer for testens skyld. | Utilsiktet | OpenAI / Hugging Face +3 | |
| Ikke navngitt språkmodell | JADEPUFFER Bekreftet Ikke navngitt virksomhet med produksjonsdatabase og Nacos-konfigurasjonstjeneste Den første dokumenterte utpressingsoperasjonen som en språkmodell kjørte fra start til slutt. Den kom inn via en Langflow-sårbarhet, krypterte 1342 konfigurasjonsoppføringer, slettet databasetabeller og la igjen et krav om betaling i bitcoin. Bygger på Sysdigs egen telemetri. Offeret er anonymisert, og hvilken modell som ble brukt er ikke oppgitt. | KI kjørte angrepet | Sysdig Threat Research Team +1 | |
| Claude Code | GTG-1002 Bekreftet Rundt 30 mål globalt: teknologiselskaper, finansinstitusjoner, kjemisk industri og offentlige etater Den første rapporterte spionasjekampanjen der KI kjørte selve innbruddet. Anthropic anslår at 80 til 90 prosent av arbeidet gikk uten menneskelig inngripen, fra kartlegging til uthenting av data. Et fåtall av innbruddene lyktes. Kjent gjennom Anthropics egen rapportering. Målene er ikke navngitt. | KI kjørte angrepet Kinesisk statsstøttet gruppe | Anthropic | |
| Claude Code | GTG-2002 Bekreftet Minst 17 virksomheter innen helse, beredskap, offentlig sektor og trossamfunn En utpressingskampanje der modellen gjorde kartleggingen, hentet ut passord, tok seg inn i nettverk, valgte hvilke data som var verdt å stjele, satte kravbeløpet og skrev selve utpressingsbrevet. Kjent gjennom Anthropics egen rapportering. Ofrene er ikke navngitt. | KI kjørte angrepet | Anthropic | |
| Qwen2.5-Coder via Hugging Face | LAMEHUG Bekreftet Ukrainske sikkerhets- og forsvarsorganer Den første kjente skadevaren som spør en språkmodell mens den kjører. Den kom som vedlegg i phishing-e-post og lot modellen skrive kommandoene som samlet inn systeminformasjon og dokumenter, i stedet for å ha dem ferdig kodet. | Språkmodell i skadevaren APT28 (UAC-0001) | CERT-UA +2 |
Har du korrigeringer eller flere kilder? Skriv til [email protected].