Fire dage, otte agenter, næsten ingen mennesker involveret

Over fire dage i begyndelsen af juli 2026 gennemførte en formodet Kina-forbundet trusselsaktør en hackerkampagne mod taiwanske regeringsnetværk, som, da den først var sat i gang, krævede næsten ingen menneskelig indsats. Det israelske sikkerhedsforskningsfirma Dream Security opdagede, at operationen satte op til otte autonome AI-agenter i gang samtidig, bygget på to open source AI-agent-rammeværker kaldet Hermes og OpenClaw. Agenterne kortlagde 21 separate taiwanske regeringssystemer, undersøgte hvert af dem for svagheder og opdagede seks single sign-on-underdomæner samt over tre dusin API-endepunkter hos et enkelt mål alene.

Det, der adskilte dette fra en scriptet bot, var evnen til at tilpasse sig. Når en angrebsvej blev blokeret, satte rammeværket en anden agent til at søge på internettet efter ny information og udvikle en alternativ tilgang, alt sammen uden at et menneske omskrev planen. Dream Securitys forskere dokumenterede tolv separate angrebsbølger over de fire dage, og værktøjet producerede næsten 1.400 outputfiler undervejs. Det minder mere om et lille operationshold, der arbejder døgnet rundt, end om et enkelt exploit-kit, der affyres én gang mod et mål.

85 konti, 2.500 dataposter, så elnettet

Da operationen blev opdaget, havde det AI-drevne værktøjssæt allerede knækket mindst 85 regeringskontooplysninger og udtrukket over 2.500 personoplysninger, herunder medarbejderes navne, afdelinger og single sign-on-identifikatorer, plus en separat samling af oplysninger om jurister hentet fra et endepunkt hos Justitsministeriet. Indbruddet blev ikke ved den almindelige administration: det nåede Taiwans nukleare sikkerhedsmyndighed og bredte sig til mindst syv energiselskaber, fra et databrud til den slags adgang, der betyder noget for net- og anlægsoperatører, ikke kun for kontor-it.

Hvad angår tilskrivning, gik Dream Security ikke så langt som til at navngive en statslig bagmand formelt, men beviserne, firmaet offentliggjorde, peger i én retning. Interne driftsbeskeder genereret af værktøjet var skrevet på forenklet kinesisk, det skriftsystem, der bruges på fastlandet, mens de udtrukne og ordnede data var skrevet på traditionelt kinesisk, det skriftsystem, der bruges i Taiwan selv. Financial Times, som først rapporterede om Dream Securitys resultater, bemærkede, at Beijing ikke offentligt havde reageret på anklagerne.

Omgåelsen af sikkerhedsspærringerne, som burde bekymre enhver AI-køber

Hermes og OpenClaw er ikke angrebsværktøjer af design; de er generelle open source AI-agent-rammeværker med den slags sikkerhedsspærringer, som ethvert ansvarligt AI-produkt leveres med. Dream Securitys forskning viste, at operatørerne kom forbi disse spærringer ved at fremstille deres instruktioner som en autoriseret penetrationstest, en fremstilling agenterne accepterede og derefter handlede ud fra med rigtig regeringsinfrastruktur som mål. Amir Becker, Chief Strategy Officer hos Dream Security og tidligere ansvarlig for operationer i den israelske efterretningsenhed 8200, sagde, at han aldrig før havde set et angreb så tæt på at være fuldt autonomt fra ende til anden, rettet mod et regeringsmål.

Denne omgåelse betyder mere end det konkrete indbrud. Den viser, at den sikkerhedsramme, der er indbygget i nutidens agent-rammeværker, kan tales forbi med en troværdig dækhistorie i stedet for at blive besejret med ny kode. Enhver organisation, der anvender agentisk AI internt, eller forsvarer sig mod en, bør behandle udtrykket autoriseret test som noget, der skal verificeres mod et reelt autorisationsregister, ikke accepteres som indlysende ud fra selve anmodningen.

Dette er en forsmag, ikke kun en historie om Taiwan

Det, der bør bekymre en europæisk ejer eller CISO, er ikke det ramte land, men værktøjet. Hermes og OpenClaw er offentlige, gratis og ikke bygget specifikt til Taiwan. Den samme kombination, rettet mod en europæisk regeringsportal, et energiselskab eller et hospitalsnetværk med sammenlignelig single sign-on- og API-infrastruktur, kræver hverken et statsligt budget eller skræddersyet malware for at nå en sammenlignelig skala. Open source agent-rammeværker sænker kompetencekravet for at gennemføre et flerdages, selvtilpassende indbrud til niveauet for en kompetent scriptbruger, der er villig til at læse dokumentation, ikke en statslig cyberenhed.

For EU's kritiske infrastruktur ændrer det planlægningsspørgsmålet fra om dette kunne ske til hvornår en variant af dette rammer ens eget single sign-on-lag, og om nogen overhovedet bemærker, at det er en maskine og ikke et menneske, der styrer angrebet. For danske operatører, der allerede er omfattet af implementeringen af NIS2-direktivet og tilsynet fra Center for Cybersikkerhed, herunder energiselskaber og forsyningsvirksomheder, er dette ikke et abstrakt scenarie, men netop den brugssituation, de nye indberetningspligter er tænkt til. Praktiske skridt, der er værd at budgettere med nu: gennemgå, hvilke interne systemer eksponerer API-flader til serviceskonti, tilføj registrering af agentlignende adfærdsmønstre som hurtig sekventiel afsøgning af mange endepunkter frem for enkelte mislykkede login-forsøg, og kræv, at enhver adgangsanmodning fra en AI-agent, intern eller ekstern, bærer en verificerbar autorisationsreference frem for en selvangivet.