Cisco Talos geeft inzicht in het proces achter het verzamelen van cyberdreigingsinformatie. Het verkrijgen van betrouwbare intelligence vereist veel onderzoek, waarbij veel doodlopende sporen worden gevolgd voordat conclusies met bewijs kunnen worden onderbouwd. Dit proces wordt vaak vereenvoudigd gepresenteerd, terwijl het in werkelijkheid complex en tijdrovend is.

Een voorbeeld hiervan is het werk van Azim Khodjibaev, die namens Talos meerdere persona's beheert voor onderzoek op het deep- en darkweb. Hij onderhoudt contacten met dreigingsactoren, wat heeft geleid tot het identificeren van invloedrijke cybercriminelen en het verstoren van hun activiteiten. Zijn ervaringen tonen aan dat dreigingsactoren niet uniform zijn; sommigen zijn technisch zeer bekwaam en georganiseerd, terwijl anderen impulsief en ego-gedreven zijn. Steeds vaker werken minder ervaren aanvallers via losse online collectieven.

Daarnaast waarschuwt Cisco Talos voor een groeiend operationeel probleem voor beveiligingsteams, dat zij de "AI safety penalty" noemen. Geavanceerde AI-modellen blokkeren steeds vaker legitieme defensieve taken door ingebouwde veiligheidsmaatregelen. Dit vertraagde bijvoorbeeld in juli 2026 de reactie van Hugging Face toen hun cloudgebaseerde taalmodel weigerde forensische data te analyseren tijdens een beveiligingsincident. Terwijl verdedigers worden gehinderd door deze beperkingen, maken aanvallers gebruik van onbeperkte AI-modellen om met hoge snelheid aan te vallen. Dit asymmetrische effect geeft aanvallers een voordeel en kan leiden tot verstoringen van defensieve workflows door updates van leveranciers.