En av de största cybersäkerhetsentreprenörerna i USA har satt en siffra på vad säkerhetsforskare har varnat för hela året: frontier AI-modellerna byggda för chatbots och kodningsassistenter kan nu köra cyberattacker i stort sett själva. För pågående bevakning av AI-säkerhetsutvecklingen, se AI Buzz Wire.
En ny rapport från Booz Allen Hamilton, täckt av SC Media och The Register och gjort rundor i den industriella säkerhetsvärlden under den senaste veckan, utvärderade 18 AI-modeller – nio från USA och nio från Kina – och fann att en av dem självständigt genomförde en fullständig cyberdödskedja i testning: identifiera sårbarheter, få tillgång till ett målstyrningsnätverk och administratörer.
En modell avslutade dödningskedjan
Rapporten, känd som Cyber Weapon Index, bedömde Anthropics Claude Mythos som den enda modellen som genomförde hela attacksekvensen autonomt. Flera andra kom obehagligt nära. Enligt SC Medias bevakning av fynden, visade xAI:s Grok-4.5 och OpenAI:s GPT-5.6 Sol betydande autonoma attackframsteg, och nådde full domänåtkomst eller lateral rörelse inom komprometterade nätverk – de mellanliggande stegen en operatör utför mellan första inträde och full kontroll.
En dödskedja, i cybersäkerhetstermer, sträcker sig över spaning genom exploatering, eskalering och uthållighet. En modell som fullbordar den utan hjälp har effektivt fungerat som en offensiv cyberoperatör, inte ett verktyg som bara skriver exploateringskod när du blir tillfrågad.
Selen är viktigare än modellen
Rapportens kanske mest följdriktiga fynd rör programvara, inte modeller. Attackselen – ställningen som kopplar en AI-modell till riktiga hackverktyg, skannrar och exploateringsramverk – förstärker dramatiskt vilken offensiv förmåga en modell redan har. En mellanskiktsmodell kopplad till en kapabel sele kan överträffa en starkare modell som fungerar rå, vilket innebär att barriären för autonom attackkapacitet minskar av skäl som inte har något att göra med nästa modellsläpp.
Booz Allens analytiker varnar för att vanliga AI-drivna attacker från ekonomiskt motiverade kriminella grupper och statligt sponsrade aktörer nu är nära förestående. Deras prognos: de flesta av de testade modellerna förväntas nå vapeniseringsnivåer som är jämförbara med dagens ledare inom sex månader. Företaget uppmanar också den amerikanska regeringen att sätta tidsfrister för operatörer av kritisk infrastruktur för att visa motståndskraft mot AI-aktiverade attacker och att utveckla sina egna överlägsna offensiva och defensiva AI-kapaciteter.
En varning som matchar branschens egen
Bedömningen landar bland en rad liknande varningar från själva AI-branschen. Anthropic har tidigare flaggat AI-drivna cyberattacker som en kritisk brytpunkt, och OpenAI:s egen lansering av sin frontier-modell åtföljdes av ovanliga offentliga avslöjanden om avancerade cyberfunktioner – inklusive ett beslut att begränsa åtkomsten medan företaget bedömde vad dess modell skulle kunna göra med riktiga nätverk. Separat rapportering om Booz Allens resultat, som bärs av Industrial Cyber, inramade samma rapport som en varning om att svarsfönster för kritisk infrastruktur minskar när AI-autonomi ökar.
Den politiska debatten detta matar är inte längre hypotetisk. Lagstiftare har redan inlett förfrågningar om cybersäkerhetsriskerna med AI-modeller med utländskt ursprung som körs i USA:s kritiska infrastruktur, och nätoperatörer har rapporterat en ökning av AI-driven efterfrågan på el som sammanfaller med ett växande statligt sponsrat intresse för energisystem. Ett dokumenterat test där en kommersiell AI-modell fullbordar en dödningskedja på egen hand omvandlar dessa abstraktioner till ett riktmärke.
Vad försvarare ska ta från det
För säkerhetsteam är rapportens praktiska implikationer snävare än dess rubriker. Autonomt anfall förutsätter autonomt försvar: samma agentskaper som låter en modellkedja utnyttjar redan utplaceras på den blå sidan, triaging varningar, korrelerar telemetri och lappar i maskinhastighet. Glappet som Booz Allen identifierar är organisatoriskt – de flesta kritiska infrastrukturoperatörer mäter fortfarande incidentrespons i timmar, medan AI-assisterade attacker komprimerar motsvarande tidslinje till minuter.
Företagets rekommendation om hårda deadlines är en satsning på att reglering, inte marknadstryck, kommer att täppa till det gapet. Huruvida USA går vidare med det – och om AI-leverantörer behandlar offensiva kapacitetsutvärderingar som en pre-release-port på det sätt som farmakologi behandlar kliniska prövningar – kommer att forma hur de kommande sex månaderna av rapportens prognoser faktiskt kommer att spela ut.
Den offensiva marknaden håller redan på att bildas
Om det behövdes någon bekräftelse på att denna förmåga håller på att bli en produktkategori, kom den dagen efter att rapporten cirkulerade. Som SC Media rapporterade separat den 4 september, lanserade en startup som heter Abliteration.ai en tjänst som uttryckligen syftar till att möjliggöra offensiva cyberoperationer, red-teaming och agenttestning med AI-modeller som andra leverantörer vägrar. Tidpunkten understryker rapportens kärnpunkt om selar: flaskhalsen för autonoma attacker är inte längre modellkapacitet utan det omgivande verktyget, och verktyg är något som marknaden nu tillhandahåller på egen hand.
Defensiva lag behöver inte vänta på nästa benchmarkcykel för att agera på resultaten. Rapportens sexmånaders vapenfönster är funktionellt sett en deadline för tillgångsinventering, segmentering och mätning av svarstid – de oglamorösa kontrollerna som avgör om en autonom angripare möter ett härdat nätverk eller ett öppet.
Ligg före AI
Spåra AI-säkerhetsberättelserna som är viktiga. Läs mer AI-nyheter innan det når ditt nätverk.
Läs mer AI-nyheter →