AnnonseSplitslip 1
SandnesAvis logo
Teknologi

Anthropic lanserer «Cyber Mission»: KI-forsvar for kraftnett og vannverk – og gratis sårbarhetsskanning for åpen kildekode

KI-selskapet Anthropic lanserte torsdag «Anthropic Cyber Mission» – et langsiktig forsvarsprogram for systemene samfunnet er avhengig av. Første steg er et samarbeid med elleve sikkerhets- og industriselskaper om å beskytte driftskontrollsystemene bak kraftnett, vannverk, fabrikker og transport, samt et gratis, frivillig verktøy som skanner åpen kildekode for sårbarheter. Selskapet advarer samtidig om at det fortsatt er lettere å utnytte feil enn å fikse dem – særlig i anlegg som ikke kan kobles fra for en rask oppdatering.

Publisert

Del:
Utendørs elektrisk transformatorstasjon med stålmaster, isolatorer og transformatorer bak gjerde under blå himmel

Illustrasjonsfoto av en transformatorstasjon. Anthropics nye Cyber Mission retter seg mot driftskontrollsystemene bak blant annet kraftnett, vannverk og transport – kritisk infrastruktur som ofte ikke kan kobles fra for rask oppdatering. Foto: Steve Karg / Wikimedia Commons (public domain)

Kunstig intelligens har gjort det raskere enn noen gang å finne sikkerhetshull i programvare. Det er en god nyhet for dem som skal forsvare systemene – og en dårlig nyhet så lenge angriperne har tilgang til de samme verktøyene.

Torsdag 8. oktober presenterte Anthropic, selskapet bak Claude-modellene, det de kaller Anthropic Cyber Mission: et langsiktig løfte om å gi forsvarere verktøy, forskning og ressurser. De starter med to områder: kritisk infrastruktur og åpen kildekode.

– Det er lettere enn noen gang å finne sårbarheter, men å verifisere, prioritere og fikse dem er fortsatt vanskelig, skriver selskapet i kunngjøringen, med henvisning til erfaringene fra prosjektet Glasswing.

Bildet øverst er et illustrasjonsfoto av en transformatorstasjon og har ingen direkte tilknytning til Anthropics program.

Elleve partnere skal beskytte driftskontrollen

Kjernen i infrastrukturdelen er Critical Infrastructure Defense Program (CIDP). Programmet retter seg mot det som kalles operasjonell teknologi (OT): kontrollere, styringsprogramvare og industrielle nettverk som holder kraftnett, vannverk, fabrikker og transportsystemer i gang. Slike anlegg er ofte bygget for å vare i tiår. De kan sjelden kobles fra for en rask oppdatering, og kjente feil kan derfor ligge åpne i årevis.

Programmet går i første omgang ikke direkte til kraftverkene og vannverkene. I stedet gir Anthropic Claude-modeller, egne ingeniører på stedet og selskapets trusselanalyse til de betrodde leverandørene som operatørene allerede bruker – konsulentselskaper, sikkerhetsfirmaer og utstyrsprodusenter.

De elleve stiftende partnerne er Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC og Rockwell Automation. Ifølge Anthropic er flere av dem allerede i gang med å bruke Claude til å rette sårbarheter og hjelpe kunder med det samme.

Partnersitatene som Anthropic publiserte sammen med kunngjøringen, understreker at OT er et felt der cyberrisiko fort blir fysisk risiko. Andrew Turner i Booz Allen kaller operasjonell teknologi «neste frontier for autonome, KI-drevne angrep». Sam Rubin i Palo Alto Networks' Unit 42 sier at trusselaktører bruker KI til å finne og utnytte eksponeringer i «maskinhastighet», og at forsvarerne trenger samme tempo.

Anthropic har ikke offentliggjort de kommersielle vilkårene for partnerskapet. Ifølge Axios, gjengitt av SiliconANGLE, har selskapet ikke sagt om partnerne får gratis modelltilgang, eller hvem som betaler for datakraften.

Gratis skanner for åpen kildekode – uten menneskelig gjennomgang

Den andre halvdelen av Cyber Mission er OSS Scanner: en frivillig, gratis tjeneste for åpne kildekodeprosjekter. Den er inspirert av Googles OSS-Fuzz, som har skannet åpen kildekode med såkalte fuzzere i årevis. Anthropics variant bruker selskapets sterkeste språkmodeller.

Kjernevedlikeholdere av prosjekter som kvalifiserer, melder seg på ved å sende en pull request til et Anthropic-repo på GitHub. Prosjektene vurderes etter lignende kriterier som i OSS-Fuzz – kort sagt at de har kritisk betydning for infrastruktur og brukersikkerhet – og Anthropic avgjør fra sak til sak.

Hver rapport skal inneholde et konkret eksempel på hvordan feilen kan utnyttes (proof of concept), en forklaring – inkludert når feilen ble introdusert, der det er mulig – og et forslag til retting når modellen klarer å lage et. Rapportene er modellgenererte og sendes uten menneskelig gjennomgang. Det gir raskere levering, men Anthropic skriver selv at noen rapporter vil inneholde feil, for eksempel feil alvorlighetsgrad.

Selskapet sier de forventer at over 90 prosent av funnene er reelle, og at de vil forbedre både treffsikkerheten og kvaliteten på rettingene over tid. I en tidlig validering lot Anthropic egne eksperter sjekke 97 kritiske og høyrisikofunn fra skanneren på tvers av 48 prosjekter. 85 av dem (88 prosent) holdt mål for selskapets vanlige varslingsprosess. Av de øvrige tolv var elleve reelle, men duplikater; bare ett ble vurdert som ugyldig.

Flere prosjekter har allerede testet tjenesten, og Anthropic gjengir tilbakemeldinger fra dem. Hos wolfSSL var 72 av 74 rapporter gyldige, og fem ble registrert som CVE-er, ifølge Todd Ouska. Anton Arapov i OpenSSL Corporation sier at en rapport med en ekte utnyttelse vedlagt er «basically job done» for en ingeniør. Noah Misch i PostgreSQL peker på at flere funn kom med rettinger som nesten kunne brukes som de var.

Prosjekter som ikke har kapasitet til å håndtere rå modellrapporter, skal fortsatt få menneskelig verifiserte varsler gjennom Anthropics vanlige prosess for koordinert sårbarhetsvarsling (CVD).

Glasswing har ikke redusert risikoen nok

Cyber Mission bygger direkte på Project Glasswing. Der skannet Anthropic hundrevis av mye brukte åpne prosjekter, lot mennesker gjennomgå mange av funnene og varslet vedlikeholderne privat. Ifølge selskapet har modellene de siste seks månedene funnet over 29 000 mulige sårbarheter i viktig programvare, men bare rundt 6000 er gjennomgått manuelt. Nesten 5000 ubehandlede rapporter er allerede sendt til vedlikeholdere som ba om å få alt selskapet hadde funnet.

I en egen kunngjøring 6. oktober skrev Anthropic at Glasswing-partnere avdekket minst 129 000 verifiserte programvaresårbarheter mellom april og juli 2026, og at selskapets egne skanninger av åpen kildekode ga ytterligere rundt 5500 verifiserte funn mellom april og oktober. Over 33 000 av de verifiserte funnene er så langt vurdert som kritiske eller høye. Tallene bygger delvis på spørreundersøkelser blant et utvalg partnere, og Anthropic mener selv de sannsynligvis er for lave.

Samtidig innrømmer selskapet at Glasswing ennå ikke har gitt tilstrekkelig reduksjon i cyberrisiko. Tidligere denne uken ble Glasswing slått sammen med et utvidet Cyber Verification Program, som gir flere forsvarsorganisasjoner tilgang til Anthropics mest kapable modeller i tre nivåer (Defense, Red Team og Specialized Access).

Hvorfor det også er relevant i Norge

Norge er sterkt avhengig av kraftnett, petroleum, prosessindustri og digital infrastruktur. Driftskontrollsystemene i disse sektorene er nettopp den typen OT Anthropic beskriver: spesialisert, ofte langlivet utstyr der en mislykket oppdatering kan stanse en fabrikk, en plattform eller et nettområde.

Det betyr ikke at norske kraftselskaper eller oljeselskaper er med i Anthropics program – det har selskapet ikke sagt noe om. Men utfordringen er den samme: Angripere får billigere verktøy, mens oppdatering av OT fortsatt krever planlegging, nedetid og spesialkompetanse. Når et av de ledende amerikanske KI-selskapene går inn i OT-forsvar sammen med leverandører som Dragos, Nozomi, Rockwell og CrowdStrike, er det et signal om hvor kappløpet står – også for nordiske operatører og leverandører.

To år til forsvarernes fordel – ifølge Anthropic

Anthropics egen prognose er at KI innen to år vil favorisere forsvarerne: Det blir lettere å fange feil før programvare slippes, skrive grunnleggende sikker programvare fra bunnen av og aktivt forsvare systemer med modeller. På kort sikt er bildet mer dystert. Kostnaden ved å utnytte en sårbarhet faller, mens å verifisere, varsle og fikse fortsatt er tregt og avhengig av mennesker. I Glasswing gikk det ofte måneder mellom funn og retting. I OT kan en trygg oppdatering i sjeldne tilfeller måtte vente i tiår, skriver selskapet.

OSS Scanner holdes gratis via Defender Advantage Fund, som Anthropic lanserte i august. Selskapet har også gitt støtte til blant andre Python Software Foundation, Apache Software Foundation og Alpha-Omega og OpenSSF gjennom Linux Foundation.

Suksess, skriver Anthropic, er at vann, kraft, transport og kommunikasjon fortsetter å fungere under angrep fra kapable motstandere – med færre åpne innganger og raskere gjenoppretting når noe slipper gjennom. Selskapet sier det vil ta år, og at Cyber Mission vil endre seg underveis.

For lesere i Sandnes og Stavanger er poenget at den samme KI-teknologien som gjør det lettere å finne sikkerhetshull, nå også settes inn for å tette dem i systemene som holder lyset på og vannet trygt. Spørsmålet er ikke lenger om KI brukes i cybersikkerhet – men hvem som får verktøyene først, og hvor raskt funnene faktisk blir rettet.

Kilder

Anthropic: Introducing the Anthropic Cyber Mission (8. oktober 2026) – https://www.anthropic.com/news/anthropic-cyber-mission

Anthropic: Launching an opt-in vulnerability-finding service for open-source software (8. oktober 2026) – https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source

Anthropic: Expanding the Cyber Verification Program (6. oktober 2026) – https://www.anthropic.com/news/cyber-verification-program

SiliconANGLE: Anthropic launches critical infrastructure program and free OSS Scanner for open source (8. oktober 2026) – https://siliconangle.com/2026/10/08/anthropic-launches-critical-infrastructure-program-and-free-oss-scanner-for-open-source/

Artikkelen er utarbeidet med teknisk assistanse og kontrollert før publisering.

AnnonseSplitslip 4