KI-agent valgte mål og byttet sårbarhet på egen hånd i kinesisk kampanje

Unit 42 offentliggjorde 30. juli 2026 en gjennomgang av en kinesisktalende aktør som brukte språkmodellen DeepSeek sammen med agentrammeverket Hermes Agent til å drive angrepskampanjer uten menneskelig styring underveis. Oppsettet søkte opp mål, hentet ferdig utnyttelseskode fra GitHub og forsøkte å utnytte sårbarheter i produkter som Langflow, n8n, Citrix NetScaler og Apache Tomcat. De autonome forsøkene ga ingen bekreftet kompromittering, mens manuell utnyttelse i den samme operasjonen ga uttrekk av data hos et mål i Malaysia. Operasjonen ble avslørt av automatiseringen selv, ved at agenten startet en åpen filtjener i hjemmekatalogen sin.

Hva som skjer teknisk

Oppsettet består av to deler som gjør ulik jobb. DeepSeek er resonneringsleddet som vurderer og velger, mens Hermes Agent er rammeverket som gir modellen hender, altså tilgang til terminal, en kanal for styring over Telegram og et system for gjenbrukbare ferdigheter. Unit 42 beskriver at agenten først gikk mot Langflow og sårbarheten CVE-2026-33017. NVD oppgir at denne sårbarheten har CVSS-verdi 9,8, og at den gir kjøring av kode uten pålogging gjennom et offentlig byggeendepunkt i Langflow. Forsøket strandet fordi målene manglet forutsetningene utnyttelsen krever, og agenten vurderte deretter produktet som lite lønnsomt.

Det interessante skjer i neste steg. I stedet for å stoppe søkte agenten opp alternative mål, gikk gjennom flere produktfamilier og lette på GitHub etter ferske utnyttelseskoder sortert etter popularitet. Valget falt på arbeidsflytverktøyet n8n, der en offentlig tilgjengelig utnyttelse kjeder sammen to sårbarheter, og agenten sammenholdt versjonsintervallene for å finne sårbare utgaver. Også dette forsøket strandet, denne gangen fordi endepunktene krevde pålogging. Den manuelle delen av operasjonen var mer treffsikker, og gikk blant annet mot CVE-2026-3055 i Citrix NetScaler. NVD oppgir at den sårbarheten har verdi 9,8 og står i CISAs katalog over sårbarheter som utnyttes aktivt. Sikkerheten sviktet til slutt i eget hus, ved at agenten startet en enkel filtjener i hjemmekatalogen og gjorde nøkler, skript, mållister og logger tilgjengelige utenfra. Hunt Intelligence har beskrevet en operasjon med de samme kjennetegnene, der operatører med base i Kina kombinerte kommersielle kodeagenter med DeepSeek, og der en åpen katalog på tilsvarende vis avdekket virksomheten. De to rapportene overlapper i metode og infrastruktur.

KI-agentDeepSeek og Hermes AgentSøk etter mål og kodeskanning og GitHubUtnyttelsesforsøkingen bekreftet treffFeiler forsøket, velger agenten ny sårbarhetog nytt produkt, uten at et menneske griper inn
Figur: Agenten søker opp mål, henter utnyttelseskode og prøver seg. Feiler forsøket, går den tilbake til søket og velger en annen sårbarhet på egen hånd.

Hva det betyr for virksomheten

Berigos vurdering er at det viktigste funnet ikke er at KI klarte å bryte seg inn. Det klarte den ikke. Det viktigste er at kostnaden ved å prøve nærmer seg null. En agent som selv finner mål, henter kode og skifter sårbarhet når noe ikke virker, kan holde på i timevis uten at et menneske følger med. Angrepsflaten som betyr noe for norske virksomheter, er derfor den samme som før, men den blir besøkt langt oftere.

Det som stanset de autonome forsøkene, er verdt å merke seg, for det var alminnelige kontroller. Utnyttelsene forutsatte funksjoner som var slått av, eller endepunkter som krevde pålogging. Angrepene ble altså stanset av oppsettet, ikke av deteksjon. For virksomheter under NIS2 er dette artikkel 21 i praksis, altså kontroll på eksponerte tjenester, rask retting av kjente sårbarheter og logging som gjør det mulig å se hva som traff. Vi vil legge til at eksponerte utviklings- og automatiseringsverktøy fortjener en egen runde. Verktøy som Langflow og n8n settes ofte opp av et team utenfor driftsorganisasjonen, og de havner sjelden i den formelle aktivalisten.

Berigo anbefaler

  • Kartlegg internettvendte automatiserings- og utviklingsverktøy, og fjern dem som ikke må stå åpent.
  • Krev pålogging på alle endepunkter i slike verktøy, også på det som ser ut som ufarlige skjemaer.
  • Prioriter retting av sårbarheter som står i CISAs katalog over aktivt utnyttede sårbarheter.
  • Se etter mønsteret i loggene, altså mange ulike utnyttelsesforsøk fra samme kilde i rask rekkefølge.
  • Ta med agentbaserte angrep i øvelser og i risikovurderingen, og øv på deteksjon av bredt skann etterfulgt av målrettede forsøk.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt