Ditt företags AI-assistent kan användas mot dig — så går attacken till
Hackar angripare ditt konto får de även din AI-assistent som vapen.
När verktygen vänder sig mot oss
Det finns ett ögonblick i varje teknologisk revolution när möjligheternas baksida blir omöjlig att ignorera. För AI-agenter kom det ögonblicket i år — och det kom med full kraft.
Säkerhetsforskare vid Barracuda Networks publicerade nyligen en demonstration som borde sätta kalla kårar på varje CIO och säkerhetschef. Attacken börjar enkelt: en angripare tar kontroll över ett vanligt medarbetarkonto. Det är visserligen det svåraste steget, men i praktiken sker det regelbundet i organisationer världen över. Vad som händer därefter är det verkligt alarmerande.
Väl inne i kontot får angriparen automatiskt tillgång till kontots inbyggda AI-assistent — den smarta mejlhjälpen som organisationen kanske rullade ut för att öka produktiviteten. Assistenten instrueras att utplåna alla spår av sin egen användning. Sedan används den för att kartlägga interna relationer, pågående affärsförhandlingar och ledningens kommunikationsmönster. Med denna underrättelse genereras ett nätfiskemejl som ser ut att komma från medarbetaren, skrivs i dennes faktiska skrivstil — och riktas mot VD:n. I forskarnas simulering kostade det VD:n 250 000 dollar.
Det är inte ett hypotetiskt scenario. Det är en dokumenterad angreppskedja som fungerar i dag, mot system som redan är driftsatta i tusentals företag.
Kapital strömmar in — för att möta ett reellt hot
Marknadens svar har inte låtit vänta på sig. Tre investeringsrundor under kort tid signalerar att riskkapitalet ser vad som håller på att hända.
Zenity, med bas i Tel Aviv, säkrade 125 miljoner dollar i sin tredje finansieringsrunda — motsvarande drygt 1,3 miljarder kronor — med stöd från Norwest och SoftBank Vision Fund 2. Bolagets plattform analyserar AI-agenters avsikter i realtid och kan skilja legitima arbetsflöden från manipulerade sådana, och stoppa skadliga operationer innan de hinner orsaka skada. Zenity stödjer allt från Microsofts Copilot till Claude och ChatGPT Enterprise.
Obsidian Security tog in 85 miljoner dollar och värderas nu till 1,1 miljarder dollar — drygt elva miljarder kronor. Deras fokus ligger på att styra och begränsa vad AI-agenter faktiskt får göra och komma åt i företagssystem. Som bolagets ledning träffande uttrycker det: AI-agenter dras mot tredjepartsapplikationer, för det är där datan finns och arbetet sker — och det är precis där riskerna också finns.
Oligo Security, ett annat Tel Aviv-bolag, säkrade 60 miljoner dollar för sin plattform för körningsmiljöskydd — skydd som aktiveras medan programvaran faktiskt körs, inte bara under utvecklingsfasen. Bolaget lyfter fram en oroande trend: tidsglipan mellan att en sårbarhet avslöjas och att den utnyttjas har minskat dramatiskt, tack vare att AI-verktyg gör det enklare för angripare att agera blixtsnabbt.
Gamla sköldar mot nya svärd
En central insikt som framträder i allt detta är att traditionella säkerhetsverktyg helt enkelt inte är byggda för AI-eran. Etablerade skyddsmodeller bygger på att kontrollera vilka molntjänster som får användas och blockera otillåtna filer eller dataflöden. Men med AI uppstår risken inne i själva konversationen — i frågan som ställs, i svaret som genereras, i den åtgärd som en självständig agent vidtar till följd av en skadlig uppmaning.
En användare kan omedvetet röja känslig information utspridd över flera meddelanden — detaljer om ett leverantörsavtal, en sammanfattning av en driftstörning — information som aldrig skulle utlösa ett traditionellt larm, men som AI-modellen kan sätta samman till en meningsfull och exploaterbar helhet.
Detta bekräftades även på årets upplaga av säkerhetskonferensen Black Hat i Las Vegas, där konstgjord intelligens dominerade både hot- och försvarssidan. CrowdStrikes hotrapport slår fast att AI nu är djupt inbäddat i angripares verksamhet — hotaktörer utnyttjar nyupptäckta sårbarheter inom timmar efter att de blivit offentligt kända. Cisco Talos forskning visar att angripare sällan behöver avancerade metoder för att kringgå AI-systemens skyddsmekanismer. De behandlar helt enkelt verktygen som programmeringsassistenter.
Möjligheten mitt i stormen
Jag vill vara tydlig: detta är inte ett argument mot AI-adoption. Det är ett argument för att ta säkerheten på allvar som en integrerad del av transformationen — inte som ett efterhandsplåster. De företag som bygger in styrning och skydd från dag ett kommer att ha ett avgörande konkurrensförsprång när den regulatoriska och operativa kostnaden för bristande säkerhet börjar synas i resultaträkningarna. Kapitalet som strömmar in till Zenity, Obsidian och Oligo är inte ett tecken på panik — det är ett tecken på mognad.
Vår analys
Vad vi bevittnar är den naturliga men oundvikliga följden av att kraftfulla verktyg når bred användning utan att säkerhetsramverken hunnit ikapp. Det är ett mönster vi sett förut — med internet, med molntjänster, med smarta telefoner — men AI-agenternas förmåga att agera självständigt, tolka sammanhang och imitera mänskligt beteende gör denna iteration potentiellt farligare än tidigare.
De tre investeringsrundorna signalerar att marknaden har förstått allvaret. Men kapital löser inte problemet automatiskt — det finansierar verktyg som fortfarande måste implementeras, konfigureras och underhållas av organisationer som kanske inte ens vet att de är exponerade.
Den verkliga utmaningen framöver är inte teknisk utan organisatorisk: att få säkerhetsteam, affärsledning och AI-ansvariga att arbeta i takt. Barracuda-demonstrationen visar att angriparna redan är inne. Frågan är om försvaret hinner ikapp — och om företagen är redo att investera i skydd innan det kostar dem ett VD-konto.