En kampanj som spårats till Zhuhai

Den 7 maj 2026 började forskare vid Unit 42, Palo Alto Networks hotunderrättelseenhet, spåra en kampanj som drevs av en kinesisktalande hotaktör verksam under alias knaithe och KnYuan, bedömd att vara baserad i Zhuhai. Det ovanliga var inte exploitkoden i sig, utan vem - eller vad - som avgjorde när och var den skulle användas.

Aktören byggde kampanjen kring ett ramverk som Unit 42 kallar Hermes Agent, som använde DeepSeek, den kinesiska AI-modellen, för att självständigt kartlägga sårbara mål och välja nästa exploit. Unit 42:s forskning, publicerad 30 juli 2026, beskriver en operation där ingen människa fanns med i beslutet om vilken exploit som skulle användas - AI:n bestämde själv.

CISA:s nödorder: tre CVE:er, två dagar

Den 5 augusti 2026 lade den amerikanska cybersäkerhetsmyndigheten CISA till tre sårbarheter från denna kampanj i sin katalog över kända utnyttjade sårbarheter (KEV): CVE-2026-9198, en sårbarhet för fjärrkörning av kod i Langflow med ett CVSS-värde på 9,8; CVE-2026-34486 i Apache Tomcat; och CVE-2026-18556 i N-able N-central. Alla tre visade bekräftat aktivt utnyttjande kopplat till Hermes Agent-kampanjen.

CISA satte en federal åtgärdsfrist till 7 augusti 2026 - två dagar efter tillägget i katalogen - för amerikanska federala civila myndigheter som kör den berörda programvaran. The Hacker News bekräftade tillägget och fristen i en artikel publicerad 6 augusti 2026, och underströk hur ovanligt kort denna tidsram är, även enligt KEV-standard.

460 organisationer, tre länder, bekräftade intrång

Unit 42:s forskning kopplar kampanjen till 460 eller fler organisationer i tre länder, med sju CVE:er totalt under hela operationen: de tre som CISA lade till i KEV, plus sårbarheter i Citrix NetScaler, Marimo Notebook, PAN-OS och n8n, där den sistnämnda nådde ett maximalt CVSS-värde på 10,0.

Konsekvenserna var inte teoretiska. Unit 42 bekräftade dataexfiltrering från tre Citrix NetScaler-offer, uppnådd kodkörning på elva Marimo Notebook-slutpunkter, försök till sessionskapning med stulna autentiseringskakor, och uthålligt riktade attacker mot en malaysisk statlig myndighet.

Den verkliga eskaleringen ligger inte i exploitkoden

Det centrala är inte att en AI-modell deltog i en hackingoperation - AI-stödd spaning och kodgenerering är redan vanligt. Eskaleringen ligger i att Hermes Agent använde DeepSeek för att själv fatta målbeslutet: vilken av de sju CVE:erna som skulle avfyras, mot vilken av hundratals organisationer, utan att en människa valde i stunden.

Den autonomin förändrar angriparens ekonomi. En kampanj som tidigare krävde operatörer som sorterade mål en och en kan nu låta en modell sköta kartläggningen och urvalet i maskinhastighet - så nådde en enda aktör under ett eller två alias mer än 460 organisationer i tre länder utan en motsvarande ökning av personal.

Vad EU- och Storbritannien-operatörer bör göra före fredag

CISA:s frist den 7 augusti 2026 binder amerikanska federala civila myndigheter, inte direkt europeiska eller brittiska organisationer, men den underliggande signalen gäller överallt där samma programvara körs: varje exponerad instans av Apache Tomcat, Langflow eller N-able N-central låg i början av augusti 2026 i en AI-agents aktiva sikte. Att vänta på den vanliga patchcykeln är just nu inte ett säkert förhållningssätt för dessa tre produkter.

Operatörer bör också granska sessionshanteringen kring Citrix NetScaler och liknande produkter för fjärråtkomst, med tanke på de bekräftade försöken till sessionskapning med stulna kakor, och bör inte anta att liten storlek eller låg profil ger skydd - Unit 42:s egna siffror visar att kampanjen rörde sig genom hundratals organisationer som nåddes, inte specifikt utvalda.