Kunstig intelligens er blevet en integreret del af statsstøttede cyberangreb.
Hackergrupper fra Kina, Rusland, Nordkorea og Iran bruger AI til at udvikle malware, forbedre exploits og automatisere dele af angrebskæden.
Samtidig bliver kendte og nye sårbarheder udnyttet få dage efter offentliggørelse, mens angriberne i stigende grad skjuler sig i virksomhedernes egne cloudtjenester og samarbejdsplatforme. Det viser en ny rapport fra den japanske cybersikkerhedsvirksomhed TrendAI.
Statsstøttede hackergrupper integrerer nu kunstig intelligens i hele angrebskæden. Det viser den nye rapport “How APTs Are Weaponizing Trust in the Age of AI” fra den japanske cybersikkerhedsvirksomhed TrendAI, som analyserer statsstøttede cyberaktiviteter i første halvår af 2026 med fokus på Kina, Rusland, Nordkorea og Iran.
Rapporten viser, hvordan AI, geopolitiske spændinger og nye angrebsteknikker er ved at ændre det globale trusselsbillede.

Jonas Hvarness Sebøk-Grandal
Ifølge rapporten bliver AI ikke længere blot brugt til enkelte eksperimenter, men nu indgår i flere faser af cyberangreb – fra udvikling af malware og forbedring af exploits til autonom rekognoscering og lateral bevægelse i kompromitterede netværk. Samtidig bliver både nuldagssårbarheder og kendte sårbarheder udnyttet hurtigere end tidligere, mens softwareforsyningskæden fortsat er en af de foretrukne angrebsveje for statsstøttede hackergrupper. Kritisk infrastruktur er fortsat et højt prioriteret mål, mens angriberne i stigende grad misbruger legitime cloudtjenester og samarbejdsplatforme til at skjule deres aktivitet.
“Rapporten viser et markant skifte i den måde, statsstøttede hackergrupper arbejder på. AI bliver nu brugt aktivt gennem store dele af angrebskæden og gør det muligt at udvikle og gennemføre avancerede angreb hurtigere og i større skala end tidligere. Det stiller helt nye krav til virksomhedernes evne til at opdage og reagere på trusler,” siger Jonas Hvarness Sebøk-Grandal, country sales director for Danmark, Grønland og Færøerne hos TrendAI.
AI bliver en aktiv del af angrebet
Rapporten dokumenterer blandt andet, at kinesisk-relaterede hackergrupper anvender generativ AI til at forbedre exploits og udvikle malware gennem såkaldt vibe coding, dvs. AI-assisteret softwareudvikling, hvor kunstig intelligens genererer kode ud fra tekstbaserede instruktioner. TrendAI observerede desuden et tilfælde, hvor en AI-agent selvstændigt gennemførte intern rekognoscering, netværksscanning, forsøg på udnyttelse af sårbarheder, indsamling af legitimationsoplysninger og lateral bevægelse i et kompromitteret netværk. Samtidig har russiske, nordkoreanske og iranske grupper taget kommercielle AI-værktøjer i brug som en del af deres operationer.
Et af rapportens øvrige centrale fund er, at både kendte og nye sårbarheder bliver gjort til våben kort tid efter offentliggørelse. Det gælder både nuldagssårbarheder og allerede kendte sårbarheder, som statsstøttede grupper udnytter hurtigt. Samtidig er angreb mod softwareforsyningskæden fortsat en effektiv metode til at ramme mange organisationer gennem én kompromittering.
Angriberne gemmer sig på virksomhedernes egne platforme
Rapporten viser også, at statsstøttede hackergrupper i stigende grad skjuler deres aktivitet i tjenester, som virksomheder allerede har tillid til.
Kommando- og kontroltrafik bliver blandt andet lagt på Microsoft 365, OneDrive, OneNote, cloudplatforme, udviklertunneller, blockchains og andre legitime tjenester, så trafikken ligner normal virksomhedsaktivitet. Samtidig gør malware-as-a-service og delte værktøjer det vanskeligere at afgøre, hvem der står bag et angreb.
“Det bliver stadig sværere at skelne mellem legitim aktivitet og et cyberangreb, når angriberne skjuler sig på de samme platforme og cloudtjenester, som virksomheder anvender hver eneste dag. Derfor bliver synlighed, adfærdsbaseret overvågning og hurtig respons endnu vigtigere end tidligere,” siger Jonas Hvarness Sebøk-Grandal.
Softwareforsyningskæden er fortsat under pres
Softwareforsyningskæden er fortsat blandt de mest attraktive mål for statsstøttede hackergrupper.
Rapporten fremhæver blandt andet kompromitteringen af JavaScript-pakken Axios, som har mere end 100 millioner downloads om ugen. TrendAI registrerede efterfølgende mere end 100 detektioner i 21 lande hos organisationer inden for blandt andet myndigheder, finans, sundhed og teknologi.
Geopolitiske konflikter former cybertruslen
Ifølge rapporten er den geopolitiske udvikling fortsat en af de vigtigste drivkræfter bag statsstøttede cyberoperationer.
Krigen i Ukraine, spændingerne mellem Kina og USA samt udviklingen i Nordkorea og Iran påvirker både mål, metoder og prioriteringer hos de statsstøttede hackergrupper. TrendAI vurderer, at disse geopolitiske forhold fortsat vil præge trusselsbilledet resten af 2026.
Rapporten viser samtidig, at kritisk infrastruktur fortsat er blandt de vigtigste mål. Blandt andet beskrives angreb mod internetforbundne systemer til overvågning af brændstoftanke, mens en nyere metode – Advertising Intelligence (ADINT) – gør det muligt at indsamle lokalitets- og enhedsdata via online annonceauktioner uden at installere malware. I et observeret tilfælde fulgte en aktør mere end 184.000 personer i over 155 lande gennem data fra annonceøkosystemet.
“Cybertruslen er ikke længere kun et teknisk problem – den er en forretningsrisiko. Når AI accelererer angrebene, og globale konflikter i stigende grad driver statsstøttede cyberoperationer, bliver det et ledelsesansvar at sikre, at virksomheden kan opdage, håndtere og komme sig efter avancerede angreb,” siger Jonas Hvarness Sebøk-Grandal.
TrendAI anbefaler
På baggrund af rapportens konklusioner anbefaler TrendAI blandt andet, at organisationer:
- styrker overvågningen af identiteter, cloudmiljøer og endpoint-adfærd
- beskytter softwareforsyningskæden og udviklerkonti bedre
- reducerer tiden fra offentliggørelse af sårbarheder til patching af dem
- begrænser interneteksponeringen af Operational Technology (OT) og andre kritiske systemer
- forbereder sig på angribere, der anvender AI som en integreret del af deres operationer
Læs hele rapporten her:
Om TrendAI
TrendAI, en forretningsenhed under Trend Micro og global leder inden for AI-sikkerhed, gør verden mere sikker for digital informationsudveksling på tværs af virksomheder, myndigheder og organisationer. Med afsæt i sikkerhedsekspertise og innovation udnytter TrendAI kunstig intelligens til at beskytte mere end 500.000 virksomheder og millioner af privatpersoner på tværs af AI, cloud, netværk, endpoints og enheder. AI uden frygt. TrendMicro.com







