Hvilken type leser er du?

Velg en persona, så tilpasser vi opplevelsen. Du kan endre senere.

Merk: Hvis du lukker uten å velge, blir "Hverdangsbrukren" automatisk valgt.

Usikker? Ta vår quiz
Photo by Cottonboro Studio

Anthropic: KI gjør cyberangrep billigere

KI gjør cyberangrep billigere ved å automatisere hele angrepskjeden, slik at én aktør kan operere i en skala som tidligere krevde et team.

Anthropic: KI gjør cyberangrep billigere

Av
9 min lesetid
TL;DR
  • KI gjør mange angrepsoppgaver raskere og billigere, slik at små aktører kan utføre komplekse operasjoner.
  • Automatiserte arbeidsflyter lar ondsinnet aktivitet framstå som mange små, tilsynelatende harmløse handlinger.
  • Leverandørkjeden og stjålne tilgangsnøkler blir nye inngangspunkter for angrep og misbruk.
  • Masseproduksjon av falskt innhold og overvåking skaleres opp uten at store ressurser kreves.

Det mest urovekkende i Anthropic-rapporten er ikke at en modell skrev skadevare, phishingmeldinger eller overvåkingsverktøy. Det har vært mulig å be språkmodeller om slikt lenge, med varierende hell.

Det urovekkende er tempoet.

En aktør skal ha gått fra ett stjålet tilgangstoken for utviklere til full administratorkontroll over et offers nettbaserte IT-miljø på omtrent tre timer. En annen drev, ifølge Anthropic, en kjede av KI-programmer som lette etter sårbarheter, skrev kode som kunne utnytte dem og testet koden mot kopier av sikkerhetsprodukter. En tredje brukte KI til å drive tusenvis av falske kontoer, nettsteder og politiske budskap.

Dette er ikke historien om maskiner som har blitt onde. Det er historien om arbeid som har blitt billigere.

Anthropic har publisert en omfattende trusselrapport basert på misbruk av Claude mellom desember 2025 og august 2026. Selskapet beskriver aktivitet innen dataangrep, påvirkningsoperasjoner, overvåking, svindel, biologisk forskning, våpenutvikling og ulovlig kopiering av modellfunksjoner.

Rapporten er selskapets egen gjennomgang. At en aktør kobles til en stat eller en bestemt organisasjon, skjer med ulik grad av sikkerhet. Anthropic skriver flere steder at selskapet ikke kan fastslå hvem som sto bak, eller hvor sikkert en slik kobling kan gjøres. Det bør leses med i vurderingen.

På tvers av forbeholdene tegner det seg likevel et mønster som er vanskelig å overse: KI sprer seg gjennom hele angrepskjeden. Ikke bare som en pratende assistent ved siden av tastaturet, men som et system som fordeler arbeid mellom mange deloppgaver og lar dem gå parallelt.

Det er en forskjell.

Fra verktøy til arbeidsstyrke

Et av eksemplene gjelder en russiskspråklig aktør som Anthropic knytter til et statlig etterretningsmiljø. Gruppen skal ha rettet seg mot myndigheter, forsvarsorganisasjoner, ambassader, tenketanker og selskaper i Ukraina og Europa.

Claude ble brukt til å undersøke mål, utvikle infrastruktur, lage phishingoppsett, styre skadevare og hente ut data. Da sikkerhetsprodukter oppdaget verktøyene, skal KI-programmer ha endret og bygget dem på nytt før de ble distribuert igjen. Prosessen fortsatte til verktøyene ikke lenger ble fanget opp av testene.

Det er et gammelt kappløp i ny drakt. Angriperen lager et verktøy. Forsvareren lager en måte å oppdage det på. Angriperen endrer verktøyet. Forsvareren oppdaterer oppdagelsen.

Forskjellen er at mye av denne runddansen tidligere krevde mennesker med tid, erfaring og spesialisert kunnskap. Nå kan deler av den automatiseres. Anthropic beskriver det som at kostnaden flyttes fra angriperen til forsvareren: En ny oppdagelsesmetode trenger ikke lenger å bremse operasjonen særlig lenge dersom motparten raskt kan lage skadevaren på nytt.

Det er formuleringen «lukke sløyfen» som sitter igjen. En angriper oppdager at noe er blitt fanget opp, sender problemet videre til et KI-program, får et nytt forslag tilbake og prøver igjen. Programmet trenger ikke være smart nok til å finne opp et nytt angrep. Det holder at det er raskt nok til å holde prosessen i gang.

Sikkerhet har lenge hatt en skjult fordel i at mange angrep var arbeidskrevende. Det tok tid å kartlegge et miljø, finne riktige tilgangspunkter, forstå dataene og bygge verktøy som virket. KI fjerner ikke alle disse hindringene, men den gjør dem mindre tunge å bære.

Det vanlige blir farligere

Rapporten inneholder flere spektakulære detaljer, blant annet en aktør som skal ha analysert programvare for militære droner og hentet ut store mengder nasjonale identitetsdata. Slike saker trekker naturlig nok oppmerksomheten.

Anthropic insisterer likevel på noe mindre filmatisk: Angrepene var stort sett bygget av kjente teknikker. Stjålne passord. Uoppdaterte systemer. Tjenester som var åpne mot internett. Phishing. Sårbare nettapplikasjoner. Databaser som ble tømt etter at noen først hadde fått fotfeste.

Det nye ligger i økonomien.

En gruppe tilknyttet ShinyHunters skal ha lastet ned 1,8 millioner Android-applikasjoner, gjort kildekoden lesbar igjen og lett etter hemmeligheter som tilgangsnøkler til programmeringstjenester. En annen aktør brukte ti AWS-maskiner til å drive innsamlingen. Stjålne funn ble sortert og sendt videre til Telegram-grupper.

Dette er ikke nødvendigvis mer geniale angrep. Det er industriell skala på arbeid som før var for tungvint til å lønne seg.

Anthropic beskriver også det selskapet kaller «følelseshacking». Operatøren gir modellen et overordnet mål og lar den forstå miljøet, skrive skript, oppsummere funn og forsøke igjen til oppgaven er utført. Mennesket velger målet og vurderer resultatet. Maskinen tar seg av mye av mellomarbeidet.

Det er en ubehagelig modell for ansvar. Hvem «gjorde» innbruddet? Operatøren som skrev målet? Programmet som skrev kommandoene? Plattformen som leverte modellen? Spørsmålet er ikke bare filosofisk. Det påvirker hvordan forsvarere skal oppdage aktiviteten.

En angriper som jobber manuelt, etterlater kanskje et mønster av feil, pauser og begrenset kapasitet. En arbeidsflyt der KI utfører oppgavene, kan se ut som en rekke små, legitime handlinger. Søk her. Test der. Hent denne filen. Oppsummer resultatet. Lag en ny forespørsel.

Hver handling kan være banal. Helheten er det ikke.

Den andre forsyningskjeden

Rapporten handler også om noe som burde interessere alle som bruker KI-tjenester gjennom en mellommann: Selve kjeden som leverer KI-tjenester, er blitt et mål.

Anthropic beskriver nettverk som tilbyr «billig Claude-tilgang», men som i realiteten videresender trafikken til en annen modell, samler inn innloggingsinformasjon eller selger stjålne tilgangsnøkler videre. I ett tilfelle skal kundene ha trodd at de kjøpte tilgang til Claude, mens trafikken gikk til en annen modell og et skadeprogram samlet inn kontoopplysninger.

En annen aktør skal ha utnyttet en svakhet i et automatisk testmiljø for å hente ut tilgangsnøkler til flere KI-tjenester. Målet var også å få tilgang til en modell som ennå ikke var lansert. Det klarte aktøren aldri.

Her ligger en mer hverdagslig fare enn de store statlige operasjonene. En utvikler finner en billig tjeneste som sender forespørsler mellom ulike modeller. En virksomhet kobler seg til en kodeassistent gjennom et ukjent mellomledd. En applikasjon lagrer tilgangsnøkler i en mobilpakke eller et offentlig kodearkiv.

Plutselig er KI-nøkkelen ikke bare en måte å betale for tjenesten på. Den er en inngang til datakraft, verktøy og mulige nye angrep.

I rapporten skriver Anthropic at flere angripere brukte stjålne nøkler fra ofre til å finansiere eller drive egne operasjoner. Det er en variant av et kjent prinsipp: å leve av landet. Bruk det som allerede finnes i offerets miljø. Skytjenesten. Lagringen. Identitetene. Nå også tilgangen til KI-modeller.

Det gjør rådet om å behandle KI-nøkler som passord til produksjonssystemer mindre trivielt enn det kan høres ut. En tilgangsnøkkel i et offentlig GitHub-arkiv har lenge vært en dårlig idé. Med KI-programmer som kan utføre oppgaver bak nøkkelen, kan konsekvensene bli større enn en uventet regning.

Når propaganda får produksjonslinje

Påvirkningsoperasjonene i rapporten viser en annen side av den samme utviklingen. Her er det ikke først og fremst teknisk innbrudd som automatiseres, men produksjon og tilpasning.

Anthropic beskriver et nettverk med rundt 70 falske nyhetssider, tilhørende kontoer på X og hundrevis av falske kommentarkontoer. Nettverket skal ha publisert minst 8 913 artikler på rundt 20 språk. Tekstene ble skrevet i faste formater, med bestemte lengder, interne lenker og en struktur som kunne publiseres automatisk.

En annen operasjon brukte omtrent tusen falske kontoer til å målrette velgere i Malaysia, bydel for bydel, ved hjelp av valg- og befolkningsdata. KI ble brukt til å bygge kontrollpaneler, omskrive nyheter, lage falske profiler og produsere politiske bakgrunnsdokumenter.

Flere av disse operasjonene nådde ikke særlig langt. Anthropic plasserer enkelte i de laveste kategoriene på sin skala for hvor stort gjennomslag de fikk. Innholdet ble værende på nettverkets egne sider og kontoer, uten tegn til bred spredning i ekte miljøer.

Det er nesten betryggende. Og litt misvisende.

En kampanje trenger ikke å dominere offentligheten for å være nyttig for dem som driver den. Den kan teste budskap, bygge et lager av falske identiteter og kartlegge hvilke temaer som får respons. Så kan den vente på et valg eller en krise.

Andre operasjoner hadde en ferdig distribusjonskanal. Claude ble brukt som redaksjonell mellomleder for innhold som senere ble sendt gjennom russiske statsmedier. I en annen sak produserte en person store mengder bengalskspråklige falske nyheter, med overskrifter, fortellinger og bildetekster som kunne flyttes videre til videoer og direktesendinger.

Teknologisk sett er dette ikke en ny type løgn. Men mengden tekst én person kan produsere, endrer hvilke kampanjer det blir mulig å prøve.

Overvåking uten stort kontor

Det samme skjer i overvåkingssystemer. Anthropic beskriver kinesiske, iranske og afrikanske aktører som brukte Claude til å utvikle verktøy, sortere store mengder innlegg og lage profiler av dissidenter, religiøse ledere, minoriteter og diasporaorganisasjoner.

I ett tilfelle skal en enkelt konsulent ha brukt Claude som teknisk arbeidsstyrke for et system som kunne overvåke SIM-kort hos alle tre mobiloperatørene i Mali. Anthropic understreker at kontoen ble stengt, men at systemet allerede var satt opp lokalt med en annen språkmodell.

Det er en detalj som burde få mer plass. Plattformens utestengelse stoppet utviklingen i tjenesten, men ikke nødvendigvis systemet som var bygget.

I et annet eksempel ble innlegg fra hundrevis av meldingsgrupper gjort om til profiler med lokasjon, politiske holdninger og mulige sårbarheter. En aktør uten arabisk språkkompetanse skal ha brukt Claude til å skrive meldinger på en lokal dialekt, oversette svar og spille rollen som en ekspert under en rekrutteringsoperasjon rettet mot uigurer i Syria.

KI gjør ikke overvåkingen legitim. Den gjør bare den administrative delen mindre krevende.

Bakgrunnsdokumentet har alltid vært et byråkratisk produkt. Navn, forbindelser, sitater, vurderinger og anbefalte tiltak. Den nye forskjellen er at en modell kan fylle ut malene raskt, på tvers av språk og kilder, uten at en hel avdeling må lese alt fra bunnen av.

Her blir ordet «automatisering» nesten for nøytralt.

Biologiens vanskelige grense

Rapportens del om biologisk misbruk er mindre konkret enn delene om dataangrep, og det er med vilje. Anthropic holder tilbake land, institusjoner og spesifikke biologiske agenter. Selskapet beskriver forskere som arbeidet med forskning som kan være både medisinsk nyttig og farlig.

Det er nettopp dette som gjør området krevende. Den samme kunnskapen kan støtte utvikling av behandling eller gjøre et smittestoff mer effektivt. Et system som bare ser etter åpenbar ond vilje, vil bomme på profesjonelle aktører som holder språket klinisk og formålet uklart.

Anthropic beskriver tilfeller der KI ble brukt til søknader, forsøksplanlegging, dataanalyse og forbedring av giftstoffer. I flere av sakene ble den mest risikable aktiviteten blokkert eller henvist til svakere modeller. I andre tilfeller passerte arbeidet fordi det kunne ligne legitim forskning.

Selskapets egen vurdering er at filtre alene ikke er nok. Tilgang til de mest kapable modellene må i større grad knyttes til identitet, institusjon og tillit.

Det er en betydelig endring fra ideen om at alle bare skal kunne åpne en konto og stille et spørsmål. Den åpne modellen er enkel å forklare og vanskeligere å forsvare når modellen nærmer seg ekspertise på områder der intensjon ikke kan leses direkte fra teksten.

Et kappløp uten tydelig startlinje

Det finnes en fristelse til å lese rapporten som en katalog over alt KI ikke burde gjøre. Det blir for enkelt. Claude er ikke den eneste modellen, og Anthropic er ikke den eneste leverandøren som må håndtere misbruk. Selskapets egne sikkerhetstiltak sviktet i flere av sakene, ifølge rapporten. Forespørsler ble noen ganger nektet først etter gjentatte forsøk. Andre ganger ble de gjennomført over flere økter fordi brukeren delte prosjektet opp i små, tilsynelatende ufarlige oppgaver.

Det er også et paradoks i at leverandøren får en sjelden innsikt i hvordan avansert KI faktisk brukes. Anthropic kan se arbeidsflyter som aldri ville dukket opp i en tradisjonell sikkerhetsrapport. Selskapet kan oppdage en overvåkingsplattform mens den bygges, ikke etter at den har vært brukt i flere år.

Den samme innsikten gjør leverandøren til en del av infrastrukturen som må forsvares. Rapporten beskriver hvordan kinesiske modellutviklere skal ha brukt falske kontoer, mellomledd og stjålne tilgangsnøkler til å hente svar fra Claude i stor skala. I ett tilfelle ble det observert nesten tre millioner utvekslinger på én dag. Anthropic hevder at flere selskaper brukte kundehenvendelser uten at brukerne visste at trafikken ble sendt videre til Claude.

Da er spørsmålet ikke lenger bare om modellen svarer på farlige forespørsler. Det handler også om hvem som får se samtalen, hvem som lagrer den, hvem som bruker den til å forbedre modeller og hvem som til slutt kontrollerer tilgangen.

Kanskje er det dette rapporten egentlig kretser rundt, selv om den er skrevet som en samling trusselsaker: KI har ikke bare gjort angriperen mer effektiv. Den har gjort grensene mellom bruker, verktøy, leverandør og motstander mer uklare.

En enkeltperson kan nå drive arbeid som tidligere krevde et team. En statlig aktør kan kjøpe ferdige rammeverk. En svindler kan stjele tilgang til andres modeller. En propagandist kan bestille tusenvis av tekster før frokost.

Det er fortsatt mennesker som velger mål og bestemmer hva som skal brukes. Det er fortsatt mennesker som betaler løsepenger, publiserer løgner eller setter overvåkingssystemer i drift.

Men mellom beslutningen og handlingen har det kommet et nytt lag. Et lag som ikke trenger å forstå hele planen for å utføre store deler av den.

Og det laget jobber fort.

Del artikkelen (3 tjenester)

Vurder denne artikkelen