97 prosent av AI-skrevet skadevare forlot aldri sandkassen
Unit 42 sporet 405 AI-relaterte skadevareprøver. Bare 12 nådde et ekte endepunkt, og atferdsbasert deteksjon fanget dem. Vår vurdering for norske SMB-er.
Noen har omsider talt opp. Unit 42, forskningsmiljøet til Palo Alto Networks, sporet 405 skadevareprøver der AI spilte en rolle. Bare 12 av dem nådde noen gang et ekte, beskyttet endepunkt.
Tallene står i en rapport Unit 42 publiserte 25. august. Forskerne samlet alle prøvene de fant der AI var en komponent, et leveringstriks eller bare et navn, fra sandkasserapporter, VirusTotal og åpen forskning. Deretter sjekket de endepunkt-telemetri for å se hvilke prøver som noen gang dukket opp på produksjonsmaskiner. Rundt 97 prosent gjorde aldri det. De finnes i sandkasser og på VirusTotal, og ingen andre steder.
Dette består de 97 prosentene av
Det meste var aldri rettet mot et offer. Unit 42 sorterte prøvene i tre bunker. Konseptbevis og forskningskode, noen med testparametere fortsatt hardkodet. Filer lastet opp igjen og igjen av sikkerhetsteam som tester egne kontroller. Og vanlig skadevare pyntet med et AI-navn for å surfe på bølgen, det rapporten kaller merkevaremisbruk: “AI” i filnavnet er agnet, og ingen AI finnes på innsiden.
De 12 prøvene som nådde ekte maskiner, kom fra fem familier. Sju var varianter av løsepengeviruset FunkSec, skrevet i Rust og kompilert i løpet av seks dager i januar 2025. Unit 42 leser byggetakten som et tegn på LLM-assistert utvikling, modellen korter nemlig ned tiden mellom variantene. Størst spredning fikk Recipe Lister, en trojanisert app med AI-merkevare som nådde over 50 virksomheter. Den bar en gyldig kodesignatur og ble likevel fanget, ifølge rapporten fordi signaturen kom fra en ukjent utsteder og entropien lå nær maksimum, noe som utløste atferdsanalysen før sandkassedommen avgjorde saken.
Én linje i rapporten bærer hele funnet: “None of the AI-enabled samples in our dataset required a novel detection approach.” Ingen av AI-prøvene krevde altså en ny deteksjonsmetode. AI endret hvordan skadevaren ble skrevet. Den endret ikke hva skadevaren gjør på en maskin, og atferd er det moderne endepunktbeskyttelse ser etter.
Et øyeblikksbilde, ikke en friskmelding
For to uker siden skrev jeg at AI-drevet hacking er i ferd med å skalere etter hvert som åpne modeller tar igjen frontmodellene. Denne rapporten motsier ikke det. Den tidfester det. Endepunkt-telemetrien til Unit 42 stopper i juni 2025, før dagens modellgenerasjon, og samme uke som rapporten kom, advarte fem amerikanske etater om at AI-genererte skript kartlegger industristyringer. Kapasiteten stiger videre. Endepunkttallene har bare ikke tatt igjen overskriftene ennå, og det gapet er den nyttige informasjonen.
Vår vurdering for en norsk SMB er beroligende kjedelig. Kontrollene som fanger menneskeskrevet skadevare, fanger maskinskrevet skadevare også, foreløpig. Behold atferdsbasert endepunktbeskyttelse på hver maskin, kjør innkommende filer gjennom en sandkasse, og vær skeptisk til ethvert salgsargument bygget på at EDR-en din ikke ser AI-skadevare. Dataene til Unit 42 sier det motsatte: hver AI-prøve som nådde et beskyttet endepunkt, ble oppdaget på atferden, ikke på forfatteren.
Der jeg heller ville brukt oppmerksomheten, er tempo. Sju løsepengevirus-bygg på seks dager betyr at vinduet mellom variantene krymper. Signaturbaserte verktøy sakker da akterut, mens atferdsbaserte holder følge. Står endepunktbeskyttelsen din fortsatt på signaturer, er denne rapporten argumentet for å bytte før de 3 prosentene vokser.
Ta direkte kontakt med Fredrik Standahl hvis du vil ha vår vurdering av hva AI-skrevet skadevare betyr for endepunktdekningen din.
Skrevet med AI-assistanse, gjennomgått og redigert av Fredrik Standahl og FM-redaksjonen.
Kilder
- Unit 42, Palo Alto Networks, “The State of AI-Enabled Malware August 2026: From Brand Abuse to Agentic Execution,” 25. august 2026
- CISA, NSA, FBI, DOE, EPA, “Defending Against an Active Threat to Siemens S7 Series PLCs,” advisory AA26-231A, 20. august 2026