Fyra dagar, åtta agenter, knappt en människa i loopen
Under fyra dagar i början av juli 2026 genomförde en misstänkt Kinakopplad aktör en hackningsoperation mot taiwanesiska myndighetsnätverk som, när den väl startat, knappt behövde någon mänsklig inmatning. Det israeliska säkerhetsforskningsföretaget Dream Security upptäckte att operationen satte in upp till åtta autonoma AI-agenter samtidigt, byggda på två ramverk med öppen källkod för AI-agenter kallade Hermes och OpenClaw. Agenterna kartlade 21 separata taiwanesiska myndighetssystem, undersökte varje system efter svagheter och upptäckte sex single sign-on-underdomäner samt över tre dussin API-slutpunkter hos ett enda mål.
Det som skilde detta från en skriptad bot var förmågan att anpassa sig. När en attackväg blockerades gav ramverket en annan agent i uppdrag att söka på internet efter ny information och utveckla en alternativ metod, allt utan att en människa skrev om planen. Dream Securitys forskare dokumenterade tolv separata attackvågor under de fyra dagarna, och verktyget producerade nästan 1 400 utdatafiler under arbetets gång. Det liknar mer ett litet operationsteam som arbetar dygnet runt än ett enda exploateringsverktyg som avfyras en gång mot ett mål.
85 konton, 2 500 uppgifter, sedan elnätet
När operationen upptäcktes hade det AI-styrda verktyget redan knäckt minst 85 myndighetskonton och extraherat mer än 2 500 personuppgifter, inklusive anställdas namn, avdelningar och single sign-on-identifierare, plus en separat samling uppgifter om jurister hämtade från en slutpunkt hos justitieministeriet. Intrånget stannade inte inom den allmänna förvaltningen: det nådde Taiwans myndighet för kärnsäkerhet och spred sig till minst sju energibolag, från ett dataintrång till den typ av åtkomst som spelar roll för nät- och anläggningsoperatörer, inte bara för kontors-it.
När det gäller attribuering gick Dream Security inte så långt som att formellt namnge en statlig uppdragsgivare, men bevisen företaget publicerade pekar i en riktning. Interna driftmeddelanden som genererades av verktyget var skrivna på förenklad kinesiska, det skriftsystem som används på fastlandet, medan de extraherade och organiserade uppgifterna var skrivna på traditionell kinesiska, det skriftsystem som används i Taiwan självt. Financial Times, som först rapporterade om Dream Securitys resultat, noterade att Peking inte hade svarat offentligt på anklagelserna.
Kringgåendet av skyddsspärrarna som borde oroa varje AI-köpare
Hermes och OpenClaw är inte attackverktyg till sin konstruktion; de är generella ramverk med öppen källkod för AI-agenter, med den typ av säkerhetsspärrar som varje ansvarsfull AI-produkt levereras med. Dream Securitys forskning visade att operatörerna tog sig förbi dessa spärrar genom att beskriva sina instruktioner som ett auktoriserat penetrationstest, en beskrivning agenterna accepterade och sedan agerade utifrån med verklig myndighetsinfrastruktur som mål. Amir Becker, Chief Strategy Officer på Dream Security och tidigare ansvarig för operationer inom den israeliska underrättelseenheten 8200, sa att han aldrig tidigare hade sett en attack så nära att vara helt autonom, från början till slut, riktad mot ett myndighetsmål.
Det kringgåendet väger tyngre än det specifika intrånget. Det visar att den säkerhetsramning som är inbyggd i dagens agentramverk kan pratas förbi med en trovärdig täckhistoria, inte besegras med ny kod. Varje organisation som använder agentisk AI internt, eller försvarar sig mot en sådan, bör behandla uttrycket auktoriserat test som något som ska verifieras mot ett verkligt auktoriseringsregister, inte accepteras som självklart utifrån själva förfrågan.
Detta är en försmak, inte bara en historia om Taiwan
Detaljen som borde oroa en europeisk ägare eller CISO är inte landet som drabbades, utan verktyget. Hermes och OpenClaw är offentliga, gratis och inte byggda specifikt för Taiwan. Samma kombination, riktad mot en europeisk myndighetsportal, ett energibolag eller ett sjukhusnätverk med jämförbar single sign-on- och API-infrastruktur, behöver varken statlig budget eller skräddarsydd skadlig kod för att nå en jämförbar skala. Ramverk med öppen källkod för agenter sänker kompetenströskeln för att genomföra ett flera dagar långt, självanpassande intrång till nivån för en kompetent skriptanvändare som är villig att läsa dokumentation, inte en statlig cyberenhet.
För EU:s kritiska infrastruktur ändrar det planeringsfrågan från om detta skulle kunna hända till när en variant av detta träffar det egna single sign-on-lagret, och om någon ens märker att det är en maskin och inte en person som styr attacken. För svenska operatörer, som redan omfattas av genomförandet av NIS2-direktivet och tillsynen från Myndigheten för samhällsskydd och beredskap, inklusive energibolag och kommunala verksamheter, är detta inget abstrakt scenario utan just det användningsfall som de nya rapporteringskraven är avsedda för. Praktiska steg värda att budgetera för nu: granska vilka interna system som exponerar API-yta mot tjänstekonton, lägg till detektion för agentliknande beteendemönster som snabb sekventiell avsökning av många slutpunkter i stället för enskilda misslyckade inloggningar, och kräv att varje åtkomstbegäran från en AI-agent, intern eller extern, bär en verifierbar auktoriseringsreferens i stället för en egen deklaration.
Läs vidare: En öppen ändpunkt blev angreppets hemmabas | Sex personer sålde precis den svåra delen av agentidentitet



