Unit 42: kinesiskspråklig aktør kjørte autonome angrep med KI-agent
Unit 42 hos Palo Alto Networks offentliggjorde 30. juli 2026 en kampanje der en kinesiskspråklig aktør brukte en KI-agent som selvstendig angriper. Agenten fant mål, hentet angrepskode fra offentlige kodelagre og forsøkte å utnytte sårbarheter uten at et menneske grep inn mellom stegene. Aktøren, som Unit 42 knytter til aliasene knaithe og KnYuan, hadde aktivt angrepsverktøy for sju sårbarheter. De autonome forsøkene ga ingen kompromittering, mens de manuelle angrepene ga bekreftet virkning. Unit 42 fikk innsyn fordi agenten selv startet en filtjener i hjemmekatalogen sin og eksponerte hele arbeidsmiljøet på nettet.
Hva som skjer teknisk
Aktøren brukte rammeverket Hermes Agent med DeepSeek som resonnerende modell, og styrte det over Telegram. Hermes leverte selve orkestreringen med terminaltilgang og et ferdighetssystem, mens DeepSeek tok avgjørelsene om kodeskriving, målvalg og vurdering av sårbarheter. Oppsettet var utvidet med tre egne ferdigheter for angrep, blant dem en for å omgå modellens egne sperrer og en for oppslag i søketjenesten FOFA. Unit 42 fant også begrenset bruk av vestlige verktøy, der Claude Code var brukt til å teste forbindelse og mellomtjener, og der Codex hadde spor i katalogene for utvikling av angrepskode. Aktøren hadde slått på innstillinger som begrenser sporbarhet, og rutet de vestlige verktøyene gjennom en tredjeparts mellomtjener.
Den autonome kjeden er verdt å lese nøye, fordi den viser både evnen og grensen. Agenten startet med en sårbarhet i Langflow med CVSS-verdi 9,8, lastet ned et offentlig angrepsprogram fra GitHub, fant 84 installasjoner gjennom FOFA og kjørte skanneren sin mot dem. Forsøkene mislyktes fordi sårbarheten krever enten automatisk pålogging eller en offentlig arbeidsflyt-identifikator, og målet hadde ingen av delene. Agenten vurderte da hele produktet som lite verdt, undersøkte ti produktfamilier etter utbredelse og lette på GitHub etter angrepskode for ferske sårbarheter sortert etter popularitet. Valget falt på n8n, der FOFA oppga 647 017 installasjoner globalt og 25 209 i Kina, og der to sårbarheter med verdi 10,0 og 9,9 kan lenkes sammen til kodekjøring. Agenten fant tre installasjoner med sårbare versjoner, men samtlige skjemaer krevde pålogging, og angrepet stoppet der. Til sammen ble over 460 mål forsøkt angrepet, og Unit 42 kunne bekrefte tre vellykkede utnyttelser. Alle tre kom fra den manuelle delen av kampanjen, gjennom en sårbarhet i Citrix NetScaler med verdi 9,8, der data ble hentet ut og gjennomsøkt for informasjonskapsler til pålogging. En offentlig virksomhet i Malaysia ble angrepet gjentatte ganger over flere dager. De øvrige manuelle forsøkene rettet seg mot Marimo-notatbøker, Apache Tomcat og IKE-baserte VPN-endepunkter.
Hunt.io beskrev 14. juli 2026 et lignende oppsett i en annen sak. Der ledet et sporingsfunn til en åpen katalog på en tjener i Hongkong, med offerkode, angrepsskript og driftslogger, og der Claude Code og DeepSeek-v4-pro inngikk som arbeidende deler av innbruddet. Hunt.io oppgir aktiv utnyttelse mot offentlige systemer i Afghanistan, Thailand og Taiwan, rekognosering og forberedt phishing mot amerikanske portaler, og skanning av over 5 890 offentlige verter i ti land. Rapporten fra Unit 42 viser ikke til denne saken, og de to funnene skal derfor leses som to uavhengige beskrivelser av samme arbeidsmåte, ikke som samme operasjon.
Hva det betyr for virksomheten
Det viktigste i materialet er ikke at KI angrep noen. Det er hva som stoppet angrepet. Autentisering foran skjemaene i n8n var nok til at den autonome kjeden brøt sammen, og en manglende offentlig identifikator gjorde det samme for Langflow. Vår vurdering er at dette bekrefter en gammel prioritering med ny styrke: eksponerte flater uten pålogging er den avgjørende forskjellen, ikke hvor avansert angriperen er. Samtidig faller kostnaden ved å lete mot null. Unit 42 beskriver at agenten gjorde utvalg og innsnevring av mål på minutter, et arbeid som ellers ville tatt en operatør timer. Det betyr at avstanden i tid mellom en offentliggjort sårbarhet og et forsøk mot din virksomhet blir kortere, uavhengig av hvor interessant virksomheten er.
Den andre lærdommen er hvor de bekreftede tapene kom fra. De kom gjennom kantutstyr, nærmere bestemt en sårbarhet i Citrix NetScaler som lot angriperen lese minne og lete etter informasjonskapsler til pålogging. Dette er det kjente mønsteret, og det er fortsatt det som gir virkning. For virksomheter under NIS2 hører både sårbarhetshåndteringen og kartleggingen av egen eksponering hjemme under artikkel 21. Vi vil legge til at et uttrekk av minne fra en kantenhet ikke er over når enheten er oppdatert. Sesjoner som var aktive i uttrekket, må regnes som kompromitterte, og de må avsluttes.
Berigo anbefaler
- Prioriter kantutstyr og internettvendte tjenester i sårbarhetshåndteringen. Alle de tre bekreftede kompromitteringene gikk gjennom en sårbarhet i Citrix NetScaler.
- Krev pålogging foran alle skjemaer og grensesnitt som er nåbare fra internett. Det var autentiseringen som stanset de autonome forsøkene mot n8n.
- Kartlegg egen eksponering slik en angriper ser den, med de samme søketjenestene for internettflater som aktøren brukte.
- Avslutt aktive sesjoner og rotér informasjonskapsler og token etter en hendelse på kantutstyr, siden aktøren lette etter nettopp slik informasjon i uttrukket minne.
- Legg oppdatering av eksponerte systemer inn i en fast rytme, og regn med at tiden fra offentliggjort sårbarhet til masseskanning nå måles i dager.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt