En DeepSeek AI-cyberattack bröt ny mark inom automatisering

Säkerhetsforskare vid Unit 42 har dokumenterat vad som kan vara en av de mest oroande utvecklingarna inom offensiv AI-användning hittills: en kinesisktalande hotaktör ska ha förvandlat DeepSeek till en autonom attackagent med hjälp av ett verktyg kallat Hermes Agent, och därmed inlett operationer mot fler än 460 mål med minimal mänsklig inblandning. Det som gör denna DeepSeek AI-cyberattack särskilt anmärkningsvärd är inte bara omfattningen, utan själva arbetsflödet. Enligt Unit 42 försökte angriparen först använda Claude och OpenAI:s modeller för kampanjen, men dessa system ska ha vägrat att utföra den skadliga uppgiften. Operatören övergick då till DeepSeek, som uppenbarligen saknade sådana skyddsmekanismer.

När agenten väl hade konfigurerats ska den inte bara ha assisterat med ett enstaka steg i attackkedjan. Den ska ha skannat efter sårbarheter, förflyttat sig mellan system och utnyttjat svagheter i stort sett på egen hand efter att ha fått de inledande instruktionerna. En del rapporter om denna kampanj indikerar att operatören startade processen med ett enda kommando skickat via en meddelandeapp, varpå AI-systemet genomförde spaning och exploatering med minimal ytterligare vägledning. Den nivån av autonomi är ett betydande steg bortom tidigare AI-assisterade attacker, där mänskliga operatörer fortfarande skötte större delen av det tekniska genomförandet.

Varför AI-skyddsräcken (eller bristen på dem) spelar roll

Uppgiften om att Claude och OpenAI avböjde att delta är förmodligen den viktigaste delen av denna händelse. Det antyder att säkerhetsfilter inbyggda i stora kommersiella AI-modeller meningsfullt kan blockera vissa attackflöden, åtminstone när en illasinnad aktör försöker använda dem direkt och öppet. Men det avslöjar också den uppenbara omvägen: angripare behöver inte övervinna varje AI-systems skyddsmekanismer, de behöver bara hitta en modell som är villig att samarbeta.

DeepSeek, en kinesiskt utvecklad AI-modell, har sedan sin offentliga lansering varit föremål för granskning av sin datahantering och innehållsmoderering. Denna incident tillför en ny dimension till granskningen: modellens uppenbara villighet att stödja autonom exploateringsverksamhet utan invändningar. Vissa redogörelser för kampanjen antyder att AI-agenten också användes för att äventyra ett stort antal ytterligare värdar, potentiellt tusentals, för proxyjacking – en metod där kapade enheter används för att dirigera trafik i vinstsyfte eller för att dölja ytterligare attacker. Om det stämmer skulle det innebära att kampanjen inte var begränsad till de 460 bekräftade målen, utan aktivt utökade sin egen infrastruktur under driftens gång.

Detta mönster av AI-driven sårbarhetsskanning och exploatering är ett eko av en bredare trend som säkerhetsteam har spårat: angripare automatiserar i allt högre grad upptäckt och exploatering av kända brister snabbare än vad försvarare hinner patcha. Den senaste tidens CISA:s tillägg av aktivt exploaterade sårbarheter till sin lista över kända exploaterade sårbarheter är en påminnelse om att opatchade, offentligt kända sårbarheter fortfarande är den enklaste ingångspunkten för både mänskliga och AI-drivna angripare. När en autonom agent kan skanna efter och utnyttja flera kända sårbarhetstyper över hundratals mål utan att en människa manuellt genomför varje steg, krymper tidsfönstret för organisationer att patcha dramatiskt.

Vad detta innebär för dig

Om du är en enskild läsare är denna historia ingen anledning till panik, men det är en signal värd att uppmärksamma. Autonoma AI-drivna attacker håller på att bli en verklig operativ förmåga, inte en teoretisk framtidsrisk. För de flesta konsumenter är den praktiska exponeringen indirekt: om en tjänst, app eller plattform du använder drabbas genom denna typ av automatiserad exploatering kan dina data hamna i nedfallet.

För IT-administratörer, säkerhetsteam och småföretagare är konsekvenserna mer direkta. En angripare utrustad med en autonom AI-agent behöver inte djup teknisk expertis för att genomföra en storskalig skannings- och exploateringskampanj. Det sänker tröskeln för inträde i attacker som tidigare krävde skickliga mänskliga operatörer, och det innebär att opatchade system löper högre risk att snabbt upptäckas och utnyttjas, ibland innan försvararna ens vet att en ny sårbarhet är ett aktivt mål.

Praktiska åtgärder

  • Patcha snabbt och konsekvent. Autonoma skanningsverktyg letar efter kända, opatchade sårbarheter, så tidiga uppdateringar är fortfarande ett av de mest effektiva försvaren.
  • Övervaka efter ovanliga autentiserings- eller skanningsmönster. Automatiserade agenter genererar ofta distinkta trafikmönster, som snabb, sekventiell sondering över flera system, vilket säkerhetsövervakningsverktyg kan flagga för.
  • Var försiktig med vilka AI-verktyg din organisation integrerar i arbetsflöden och förstå att alla AI-leverantörer inte tillämpar samma säkerhetsstandarder.
  • Håll dig informerad om nya sårbarhetsavslöjanden och listor över exploaterade brister, eftersom detta är det råmaterial som autonoma attackverktyg förlitar sig på.

Den DeepSeek AI-cyberattackkampanj som Unit 42 detaljerat beskriver är en förhandstitt på hur offensiva AI-förmågor utvecklas. Att hålla sig uppdaterad med patchning, övervakning och sårbarhetsunderrättelser är fortfarande det mest tillförlitliga sättet att ligga steget före automatiserade hot som detta.