kunstig intelligens

Myndighetsorganer angrepet med KI: – Det som tok uker, kan nå ta timer

Ved hjelp av KI fikk angriperen hentet ut 400 millioner registre.

Pål Aaserudseter er sikkerhetsrådgiver i Check Point.
Pål Aaserudseter er sikkerhetsrådgiver i Check Point.

For rundt to uker siden advarte NSM til Digi om at kraftigere KI-modeller er i ferd med å bli en del av det daglige cyberrisikobildet.

– Modellene har kapabiliteter som angivelig overgår tidligere modeller, og som åpner for nye muligheter for cyberangrep, sa fagdirektør Andreas Skjøld-Lorange til Digi.

Nå peker en ny rapport fra cybersikkerhetsselskapet Check Point på hvordan det kan se ut i praksis.

I ett av tilfellene skal én angriper ha brukt KI-verktøy til å angripe ni mexicanske myndighetsorganer.

Andreas Skjøld-Lorange, fagdirektør i NSM. Foto: Arash A. Nejad
Andreas Skjøld-Lorange, fagdirektør i NSM.

400 millioner registre

Ifølge rapporten skal angriperen fått tilgang til 400 millioner registre fra organene.

Det skal blant annet ha omfattet skatteopplysninger, folkeregisterdata og valgdata.

Angriperen skal ha brukt Claude Code og Chat GPT-4.1 til å nå myndighetsorganene.

Den ga KI-verktøyene drøye 1000 instrukser, som igjen førte til mer en 5000 kommandoer.

Claude Code ble brukt til å ta seg inn i og undersøke nettverkene, mens GPT-4.1 analyserte data som ble hentet ut.

Behov for sikkerhetslag

– For oss som jobber med cybersikkerhet, er ikke denne utviklingen så overraskende, sier Pål Aaserudseter.

Han er sikkerhetsrådgiver i Check Point og mener hendelsen i Mexico viser hvorfor virksomheter trenger flere sikkerhetslag.

– Det er bra å forsøke å hindre at noen kommer inn, men man må samtidig være forberedt på at det første sikkerhetslaget kan svikte.

En angriper skal ha brukt KI-verktøy i et omfattende cyberangrep mot mexicanske myndighetsorganer. Illustrasjonsfoto: Matias Delacroix / NTB
En angriper skal ha brukt KI-verktøy i et omfattende cyberangrep mot mexicanske myndighetsorganer. Illustrasjonsfoto: Matias Delacroix / NTB

Han trekker paralleller til det omfattende dataangrepet mot Lørenskog kommune.

– Det kan se ut til at det var flere steder i angrepskjeden hvor hendelsen kunne ha blitt stoppet, sier han.

– Poenget er at virksomheter må forstå hvilke risikoer som finnes i deres egen organisasjon og bygge sikkerheten lagvis.

KI setter opp tempoet

Rapporten til Check Point viser også til VoidLink, et Linux-basert angrepsverktøy som én utvikler skal ha bygget med KI på under én uke.

Utvikleren skrev detaljerte spesifikasjoner og lot KI-en implementere, teste og forbedre koden.

Resultatet var et dataprogram med rundt 88.000 linjer fungerende kode.

Dette viser hvordan KI har satt opp tempoet i utviklingen av avanserte cyberverktøy.

Og det samme gjelder for angrep, ifølge Aaserudseter.

Han peker på hvor kort tid det kan gå fra en sårbarhet blir kjent til den blir utnyttet.

– Tidligere kunne det ta uker. Nå snakker vi om timer.

Aaserudseter forklarer at informasjon om en sårbarhet mates inn i en modell, og at man deretter kan få hjelp til å utvikle et angrep.

Dette går særlig raskt hvis man bruker en modell uten sikkerhetsbegrensinger.

Hackergruppe trapper opp

Denne uken ble det også kjent den nordkoreanske hackergruppen Kimsuky forsøker å integrere KI mer systematisk inn i angrepsinfrastrukturen sin.

Det var det sørkoreanske cybersikkerhetsselskapet Genians som kom med funnet, skriver Reuters.

Hackergruppen skal lenge ha brukt generativ KI for phishing, men ifølge Genians tyder de nye funnene på et bredere bruksområde.

Genians fant blant annet verktøy som gjør det mulig å kjøre språkmodeller lokalt, analysere stjålne dokumenter og utvikle KI-agenter og kode uten å sende data til eksterne tjenester.

Enda et eksempel på hvordan KI kan bli en del av stadig flere ledd i et cyberangrep.

– Man skal ikke slutte å snakke om fordelene ved KI, men man må samtidig begynne å kontrollere og håndtere risikoen, understreker Aaserudseter.

Powered by Labrador CMS