I godkendte AI-værktøjet i går - men er det stadig det samme i dag?

Klumme: I sommer skrev jeg, at angriberne ikke bryder ind, men logger ind. Ny forskning peger på det næste problem: Det, vi har givet adgang, kan ændre sig, uden at vi opdager det.

Artikel top billede

(Foto: Jake Walker / Unsplash)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Forestil dig, at jeres udviklere i foråret installerede et lille værktøj, der lader AI-assistenten læse og sende mails. Det blev tjekket, godkendt og taget i brug.

I dag hedder værktøjet præcis det samme. Men det peger på en anden server. Ingen har fået besked.

Eksemplet er tænkt, men en ny undersøgelse af det officielle register over MCP-servere viser, hvorfor det er relevant.

MCP-servere er de programmer, der kobler AI-assistenter til filer, databaser og mailsystemer. Studiet er endnu ikke fagfællebedømt.

I august rummede registret 21.643 servere.

Fire ud af ti af de 8.900 servere med flere versioner havde ændret beskrivelse, pakkeoplysninger eller adresse, mens identifikatorerne var de samme. 370 havde flyttet deres registrerede adresse til en anden vært under samme navn.

Når et godkendt værktøj skifter identitet

Det er ikke påviste angreb; forfatteren vurderer, at de fleste flytninger sandsynligvis er rutinemæssige.

Registret versionsstyrer ikke selve værktøjsdefinitionerne. Det er et hul i vores mulighed for at se, hvad der har ændret sig.

Et særskilt eksempel viser, at tilliden til et værktøj kan misbruges. CrowdStrikes Global Threat Report 2026 beskriver en ondsindet kopi af et legitimt MCP-mailværktøj, som i al stilhed sendte brugernes mails videre til en angriber.

I juli skrev jeg her, at hver AI-agent er en ny identitet med egne rettigheder, og at den bør styres som en medarbejder. Det står jeg ved.

Men styring af agentens identitet er ikke nok, hvis de værktøjer, den bruger, ændrer sig undervejs.

Agentens værktøjer er også en del af angrebsfladen

Og det er ikke det eneste hul.

Et andet nyt studie, som heller ikke er fagfællebedømt, har testet de automatiske reviewere, der skal stoppe autonome kodeagenter i at gøre skade.

Det er AI-modeller, der vurderer kommandoer, før de bliver kørt. Forskerne satte bevidst en agent til at snyde revieweren. I de kontrollerede forsøg med prompt injection mod revieweren lykkedes det i 79 procent af tilfældene at få vilkårlige kommandoer igennem.

Mekanismen var genkendelig. Agenten kunne få dele af sin kommando til at ligne andre indlæg i samtalen.

Revieweren vurderede en tilsyneladende harmløs del, mens systemet udførte den skadelige kommando. Det minder om fejlen, hvor en webfirewall og en webserver fortolker den samme forespørgsel forskelligt.

Andre huller var lige så velkendte.

Agenten kunne få godkendt en kommando, der senere kørte et script, og i mellemtiden ændre scriptet, fordi den filændring ikke blev kontrolleret. Agenten kunne også skrive en misvisende opsummering af samtalen. Den skrev med andre ord selv det referat, revieweren senere stolede på.

Forskerne fik lukket flere konkrete huller. I deres test sænkede en eksperimentelt forbedret reviewer den gennemsnitlige succesrate for angreb fra omkring to ud af tre til under én ud af ti. Men det er fortsat en udfordring at stoppe angreb på tværs af agenter og sessioner til en acceptabel pris.

Sårbarhederne gemmer sig mellem systemerne

Problemet behøver ikke være en spektakulær AI-trussel.

I MCP-studiet fandt kodescanningen tegn på usikker netværkseksponering hos knap syv procent af de undersøgte servere efter korrektion for fejlalarmer.

Det var risikosignaler i koden, ikke en test af adgangen til serverne. Scanningen fandt ingen åbenlyse skjulte instrukser i værktøjsbeskrivelserne, men kunne overse tilslørede varianter.

Hullerne sidder i sømmene, der hvor ét led stoler på det forrige uden at tjekke efter.

Klienten stoler på registrets navn. Serveren kan arve en usikker standardindstilling. Revieweren tror på agentens eget referat.

Tre ting virksomheder bør gøre nu

Hvad bør danske virksomheder så gøre?

For det første: Vid, hvilke AI-værktøjer der er koblet på hvad. Hvis det svar kun findes i udviklernes hoveder, er det første skridt at skrive det ned.

For det andet: Lås de godkendte versioner og adresser, hvor det er muligt, og kræv besked om ændringer. En ny adresse bag et kendt navn bør behandles som et nyt værktøj, der skal godkendes igen.

For det tredje: Antag, at revieweren kan snydes. Automatisk godkendelse foran agenten er et lag, ikke et forsvar i sig selv. Det, der begrænser skaden, er stadig de rettigheder, agenten har fået i første omgang.

For virksomheder omfattet af NIS2 er sikkerhed i leverandørkæden allerede et krav. AI-værktøjer bør indgå i den risikovurdering, også når de er gratis og hentet fra et åbent register.

I juli skrev jeg, at angriberne logger ind. Med AI-agenter kan de udnytte den adgang, vi allerede har givet et værktøj, hvis de får kontrol over det. Derfor skal vi opdage, når noget godkendt skifter indhold.

Godkendt navn, byttet indhold. Det er den fejl, vi skal lære at se efter.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Annonce

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Computerworld Cyber Briefing: Cyberresiliens

De fleste organisationer har en plan for recovery. Få ved dog, hvilke systemer der skal op at køre først for at holde forretningen i gang. Kom med, når vi ser nærmere på, hvordan Cohesity, Dustin og HPE hjælper organisationer med at definere og...

It-løsninger | Horsens

Dynamics AX og FO: Næste kapitel for din virksomhed

Få overblik over vejen fra Dynamics AX til Finance & Operations – eller løft værdien af Dynamics FO. Hør praksisnære cases om strategi, migration og optimering. Vælg spor, få dyb faglig indsigt, styrk beslutningerne. Tilmeld dig konferencen i...

Jura | København

Compliance Day 2026

Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Systematic A/S har pr. 1. august 2026 ansat Casper Voldstedlund, 52 år,  som Director, Products. Han skal især beskæftige sig med drive produktudvikling inden for national sikkerhed og kritisk infrastruktur (NSI). Han kommer fra en stilling som Senior Director hos Stibo Systems A/S. Nyt job

Casper Voldstedlund

Systematic A/S

Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. september 2026 ansat Alfredo Paladino, 32 år,  som Account Manager for det danske marked. Han skal især beskæftige sig med salg af Iduras MitID- og signaturløsninger i Danmark. Han kommer fra en stilling som Head of Business Development hos Goodwings. Han er uddannet kandidat i e-business. Han har tidligere beskæftiget sig med at opbygge Goodwings' kommercielle funktion og lede et internationalt BDR-team på 12 personer. Nyt job

Alfredo Paladino

Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,

Norriq Danmark A/S har pr. 2. marts 2026 ansat Kristoffer Hyltoft Overlund som Consultant ERP. Han skal især beskæftige sig med understøtte vores kunders forretning og vækstambitioner. Han kommer fra en stilling som Salgskonsulent hos D´Wine. Han er uddannet hos Aalborg Universitet hvor hvor han har taget en cand.it, IT-ledelse. Nyt job

Kristoffer Hyltoft Overlund

Norriq Danmark A/S

Sophie Dalsgaard Myhrmann, er pr. 1. september 2026 ansat hos Elbek & Vejrup A/S som Project Manager i Logistik & Produktion. Hun skal især beskæftige sig med projektledelse indenfor logistik og produktion. Hun er nyuddannet cand.it, i IT, kommunikation og Organisation fra Aarhus Univeristet. Nyt job

Sophie Dalsgaard Myhrmann

Elbek & Vejrup A/S