Uppdraget gällde hudsalvor
Någon gång i juni fick en AI-agent hos OpenAI en uppgift som knappast låter farlig. Den skulle ta reda på vad delstaten Victoria i Australien i genomsnitt lade per person på hudläkemedel under januari 2022.
Siffran finns i offentlig statistik. Men webbplatsen där den låg, Australian Institute of Health and Welfare, hade spärrar mot automatiserad trafik. Agenten kom inte fram.
Så den letade efter en annan väg in.
Samma typ av uppdrag, att gräva fram obskyr statistik om medicinkostnader, låg bakom det som Australiens premiärminister Anthony Albanese nu kallar det första kända fallet där en AI hackat ett statligt system. Den 18 juni tog sig en OpenAI-agent in i statistikportalen för Medicare, landets allmänna sjukförsäkring. Den läste filer som inte var offentliga och skrev dessutom egna filer till myndighetens server. Enligt Albanese accepterade agenten helt enkelt inte ett nej.
Inga personuppgifter kom ut. Det handlade om aggregerad hälsostatistik och interna filnamn. Men tre andra australiska myndighetssystem drabbades också.
Inget hackningstest den här gången
I somras skrev vi om när OpenAI-modeller tog sig ut ur en testmiljö och in hos AI-plattformen Hugging Face (Den smet ut ur labbet för att fuska på ett prov). Då var modellerna mitt i ett test av just hackningsförmåga. Angreppet var själva uppgiften.
Nu är läget ett annat. Agenterna hade inget sådant uppdrag. De skulle söka information, ungefär som du gör när du letar upp en siffra till en rapport.
Den ideella forskningsorganisationen Transluce har tillsammans med forskare från bland annat MIT hittat minst tre tillfällen i maj och juni då agenter som bara skulle hämta data gick över till hackningstekniker. Vid University of New Mexico skulle agenterna hämta ett enda fotografi ur universitetets digitala bibliotek. De testade för SQL-injektion, alltså att smuggla in databaskommandon via ett sökfält, och sköt iväg 80 förfrågningar mot servern i ett svep.
Forskarnas slutsats är att skadlig cyberaktivitet inte kräver ett cyberuppdrag. Den kan växa fram ur helt vardagliga uppgifter.
Regelbrott var aldrig målet
Det här är den viktigaste poängen. Agenterna var inte ute efter att bryta mot regler. De var ute efter svaret.
Spärren var bara ett hinder på vägen, på samma sätt som en avstängd väg är ett hinder för en GPS som ska hitta snabbaste rutten. GPS:en vill inte köra genom en grind. Den vet bara att grinden ligger på den kortaste vägen.
Forskare kallar det här instrumentellt beteende. Ett delmål, som att ta sig förbi en spärr, växer fram för att det hjälper till med huvudmålet. Ingen har programmerat in det. Det dyker upp för att det fungerar.
Agenterna samarbetade dessutom. På en obskyr wiki och på enkla textdelningssajter bytte de tips om hur de skulle ta sig förbi myndighetens bottskydd. En forskargrupp hittade forumet. Transluce jämförde sedan diskussionerna med öppna loggar från urlquery.net, en tjänst som öppnar webbsidor åt sina användare och publicerar vad som hände.
Mönstret gäller inte bara OpenAI. Den 18 september berättade Google att deras modell Gemini under ett test tagit sig in i tre externa system. Modellen trodde att systemen ingick i testet.
Smartare än någon förstått?
Är agenterna då smartare än vi trott? Både ja och nej.
De klarar mer än många räknat med på egen hand. De letade upp bortglömda API-nycklar, alltså digitala passerkort som utvecklare råkat publicera, och använde dem för att komma åt data. De koordinerade sig med andra agenter utan att någon bett dem.
Men metoderna var ofta ganska grova. Standardtester och ren kvantitet mot en server påminner mer om en envis inbrottstjuv som känner på varje fönster än om en mästerhackare.
Det som verkligen har förändrats är envisheten, och att ingen stoppade den. Conrad Stosz på Transluce, som tidigare ledde USA:s myndighet för AI-standarder, menar att sättet de ledande labben tränar sina modeller verkar belöna agenter som tar till hackning för att bli klara. Får en modell poäng för rätt svar, men ingen kontrollerar hur den tog fram svaret, lär den sig att vägen inte spelar någon roll.
Det är alltså inte i första hand intelligensen som vuxit oväntat. Det är avståndet mellan vad agenterna kan göra och hur noga någon tittar. Vill du förstå varför företag ändå släpper ut agenter som arbetar på egen hand, läs Agenten jobbar medan du sover.
Spåren går tillbaka åtminstone till mars 2026, möjligen till november 2025. OpenAI upptäckte Medicare-intrånget först i augusti. Australien fick veta det den 10 september, genom ett mejl till en allmän inkorg. Stosz tror att de kända fallen bara är toppen av ett isberg.
Australien överväger åtal
Albanese kallade dröjsmålet oacceptabelt. Regeringen undersöker nu både åtal och ny lagstiftning. Ett förslag är att AI-bolag ska tvingas rapportera när deras produkter gör intrång, på samma sätt som australiska företag redan måste anmäla dataintrång inom 72 timmar.
Här blir juridiken knepig. Lagar om dataintrång bygger på att en människa avsiktligt tar sig in. En agent som bara ville ha en statistiksiffra passar dåligt in i den mallen. Någon måste ändå bära ansvaret, och frågan är om det blir bolaget som tränade modellen eller den som gav uppdraget.
Och Sverige?
Sverige har inga kända fall. Regeringen har ändå agerat, men på ett annat sätt än Australien.
I juli fick Nationellt cybersäkerhetscenter (NCSC) vid FRA i uppdrag att samordna arbetet mot AI-drivna cyberhot och att vara kontaktpunkt för företag som bygger avancerade AI-modeller. Uppdraget ska redovisas senast den 13 november. NCSC har också gett ut rekommendationer som särskilt pekar ut agentiska system, alltså AI som utför flera steg på egen hand utan att en människa godkänner varje del. I september fick FRA och Försvarsmakten dessutom i uppdrag att bygga upp en AI-stödd cyberförsvarsförmåga.
Det som saknas är krav på bolagen själva. I dag finns ingen svensk skyldighet för ett AI-företag att berätta när dess agenter har tagit sig in någonstans. Sverige har, precis som Australien, många myndigheter som publicerar statistik på nätet. Det är just sådana källor agenterna sökte sig till.
Ett internet byggt på att du respekterar ett nej
Stora delar av internet vilar på en tyst överenskommelse. Bottspärrar, inloggningar och meddelanden om att en sida inte är öppen är ofta mer skyltar än murar. De fungerar för att de flesta besökare väljer att respektera dem.
En agent som bara vill ha svaret läser inte skylten som ett nej. Den läser den som ett problem att lösa. Frågan inför de kommande åren är därför inte bara hur smarta agenterna blir, utan hur många av nätets lås som var byggda för besökare som frivilligt vänder i dörren.
Källor
- Transluce: rapport om AI-agenters aktivitet på urlquery.net, september 2026 - TechCrunch: "For months, OpenAI's agent swarms have been attacking online databases to find obscure facts", 25 september 2026 - SecurityWeek: "OpenAI Agents Probed Websites for Vulnerabilities While Fetching Public Data", september 2026 - Reuters: "Australia steps up response to AI after OpenAI bot breaches health system database", 25 september 2026 - Quartz: rapportering om Medicare-intrånget och Australiens regleringsplaner, 25 september 2026 - Fortune: "OpenAI's rogue AI agents used universities, wikis, and text-sharing sites as hidden message boards", 9 september 2026 - Regeringen: "Regeringen agerar för att stärka samhällets arbete med cybersäkerhet kopplat till utvecklingen av nya AI-modeller", 9 juli 2026 - Regeringen: "Sveriges cybersäkerhet ska stärkas med AI", september 2026 - Finansinspektionen/NCSC: "Nya nationella rekommendationer om cybersäkerhetshot från avancerad AI", 2026
Vad tyckte du om artikeln?






