Een campagne die terugvoert naar Zhuhai
Op 7 mei 2026 begonnen onderzoekers van Unit 42, de threat-intelligence-eenheid van Palo Alto Networks, een campagne te volgen van een Chineestalige dreigingsactor die opereerde onder de aliassen knaithe en KnYuan, vermoedelijk gevestigd in Zhuhai. Ongewoon was niet de exploitcode zelf, maar wie -of wat- besliste wanneer en waar die werd ingezet.
De actor bouwde de campagne rond een framework dat Unit 42 Hermes Agent noemt, dat DeepSeek, het Chinese AI-model, gebruikte om kwetsbare doelen autonoom te inventariseren en de volgende exploit te kiezen. Het onderzoek van Unit 42, gepubliceerd op 30 juli 2026, beschrijft een operatie waarbij geen mens betrokken was bij het kiezen van de exploit: de AI besliste.
CISA's noodmaatregel: drie CVE's, twee dagen
Op 5 augustus 2026 voegde de Amerikaanse cyberbeveiligingsdienst CISA drie kwetsbaarheden uit deze campagne toe aan zijn Known Exploited Vulnerabilities-catalogus: CVE-2026-9198, een remote-code-execution-fout in Langflow met een CVSS-score van 9,8; CVE-2026-34486 in Apache Tomcat; en CVE-2026-18556 in N-able N-central. Bij alle drie was actief misbruik bevestigd, gekoppeld aan de Hermes Agent-campagne.
CISA stelde een federale hersteltermijn tot 7 augustus 2026 - twee dagen na toevoeging aan de catalogus - voor Amerikaanse federale civiele instanties die de getroffen software gebruiken. The Hacker News bevestigde de toevoeging en de deadline in een artikel van 6 augustus 2026, en benadrukte hoe ongebruikelijk kort dit tijdschema is, zelfs naar KEV-maatstaven.
460 organisaties, drie landen, bevestigde inbraken
Het onderzoek van Unit 42 koppelt de campagne aan 460 of meer organisaties in drie landen, met in totaal zeven CVE's over de hele operatie: de drie die CISA aan de KEV toevoegde, plus kwetsbaarheden in Citrix NetScaler, Marimo Notebook, PAN-OS en n8n, waarbij die laatste een maximale CVSS-score van 10,0 haalde.
De impact was niet theoretisch. Unit 42 bevestigde datadiefstal bij drie Citrix NetScaler-slachtoffers, geslaagde codeuitvoering op elf Marimo Notebook-eindpunten, pogingen tot sessiekaping met gestolen authenticatiecookies, en aanhoudende gerichte aanvallen op een Maleisische overheidsinstantie.
De echte escalatie zit niet in de exploitcode
Het kernpunt is niet dat een AI-model betrokken was bij een hackoperatie - AI-ondersteunde verkenning en codegeneratie zijn al gangbaar. De escalatie zit erin dat Hermes Agent DeepSeek gebruikte om de doelbeslissing zelf te nemen: welke van de zeven CVE's in te zetten, tegen welke van de honderden organisaties, zonder dat een mens op dat moment koos.
Die autonomie verandert de economie van de aanvaller. Een campagne die vroeger operators nodig had om doelen een voor een te beoordelen, kan nu de inventarisatie en selectie aan een model overlaten op machinesnelheid - zo bereikte een enkele actor onder een of twee aliassen meer dan 460 organisaties in drie landen zonder een evenredige toename in personeel.
Wat operators in de EU en het VK vóór vrijdag moeten doen
CISA's deadline van 7 augustus 2026 bindt Amerikaanse federale civiele instanties, niet rechtstreeks Europese of Britse organisaties, maar het onderliggende signaal geldt overal waar dezelfde software draait: elke blootgestelde instantie van Apache Tomcat, Langflow of N-able N-central lag begin augustus 2026 in het actieve vizier van een AI-agent. Wachten op de gebruikelijke patchcyclus is voor deze drie producten nu geen veilige houding.
Operators moeten ook het sessiebeheer rond Citrix NetScaler en vergelijkbare producten voor extern beheer controleren, gezien de bevestigde pogingen tot sessiekaping met gestolen cookies, en mogen niet aannemen dat kleine omvang of een laag profiel bescherming biedt - de eigen cijfers van Unit 42 tonen dat de campagne door honderden organisaties trok die werden bereikt, niet specifiek uitgekozen.
Lees hierna: Wie de aanvaller wist, wist ook de logica | Siemens en Schneider kwamen er op 22 juli bij



