Sikkerhet · 14. september 2026

Kunstig intelligens skaper raskt voksende strøm av varsler i sikkerhetsoperasjoner

a sign in the grass
Robin Jonathan Deutsch / Unsplash

Sikkerhetsoperasjonssentre i bedrifter registrerer nå en ny type varsler som utløses av verktøy og agenter basert på kunstig intelligens. Denne utviklingen skjer i takt med at organisasjoner innfører slike teknologier i sin daglige drift.

Dataene viser at disse varslene utgjør 0,43 prosent av alle varsler i sikkerhetsoperasjonssentrene. Denne andelen har økt med 685 prosent mellom februar og juni 2026. Veksten er jevn og har akselerert markant i mai 2026. Det totale antallet varsler som ble gjennomgått var omtrent 16,9 millioner, hvorav cirka 73 000 var knyttet til kunstig intelligens.

Sammenstillingen av disse varslene er svært skjev. 94,1 prosent av varslene er støy, 5,8 prosent er reelle sikkerhetsrisikoer, og 0,02 prosent er faktiske angrep. Støyen består av legitim aktivitet som utløser deteksjonssystemer som ble skrevet før agenter eksisterte. Reelle risikoer inkluderer tilfeller der en kodingagent kjører med deaktiverte tillatelsesvern.

Teknisk aktivitet fra utviklere som bruker kodingagenter utgjør den høye delen av strømmen. Disse agentene oppretter skallemiljøer, leser kredittinformasjonslagre og åpner nettverkskanaler. Dette ser ut som tidlige stadier av en inntrengning for deteksjonssystemer. Den stille delen involverer ansatte som gir samtykke til tredjepartsapplikasjoner og deler dokumenter med generative verktøy. Dette er der data forlater bygningen, men det utløser sjelden endepunktdeteksjon.

Kun 5,4 prosent av de kunstig intelligensrelaterte varslene ble eskalert til en menneskelig analytiker. Resten ble flagget for oppfølging. Et enkelt deteksjonstilfelle hos én kunde utgjorde 55 prosent av alle kritiske varsler som flagget et Windows-programvare som et verktøy for lateral overføring. Det viste seg at en utviklers kodingagent opprettet et skallemiljø, noe som var normalt for denne typen arbeid.

De faktiske angrepene som ble identifisert var ikke forårsaket av organisasjonens egne agenter. Alle varsler om kreditttyveri eller omvendte skallemiljøer ble løst som legitimt arbeid eller feilaktige deteksjoner. Det som var reelt var et aktivt phishing-kampanje som brukte kjente merkevarer innen kunstig intelligens som lokkemiddel. Angriperne utnytter at ansatte nå forventer e-post fra disse produktene.

Sikkerhetsteam må behandle alvorlighetsgrader med mistanke. Veksten i varselstrømmen betyr at kapasiteten må økes raskt. En team som dimensjonerer etter dagens volum vil være underdimensjonert innen ett kvartal.