AI & Framväxande Teknik

Nederländska sårbarhetsvakten DIVD hackad i angrepp drivet av AI-agent

Dutch Institute for Vulnerability Disclosure, de frivilliga säkerhetsforskare som varnar andra organisationer när deras system är sårbara, har själva blivit hackade. Enligt DIVD tog sig angriparen in via en sårbarhet i ett av organisationens system och lät sedan en autonom AI-agent sköta resten.

DIVD berättade om intrånget den 24 september i ett blogginlägg med den självironiska rubriken It was a matter of when, not if. Efter nästan sju år kunde organisationen beskriva sig själv som en av ”the hackers that got hacked”. Den misstänkta aktiviteten upptäckte organisationen själv. Därefter stängdes åtkomsten till infrastrukturen och ett externt incidentteam togs in för den forensiska utredningen.

Samma dag underrättades de direkt berörda parterna, och incidenten anmäldes till den nederländska dataskyddsmyndigheten Autoriteit Persoonsgegevens och till National Cyber Security Centre. DIVD har också diskuterat de fortsatta åtgärdarna med polisen. Tills utredningen visar något annat utgår organisationen från det värsta tänkbara och behandlar händelsen som ett bekräftat intrång.

En inkräktare som kommenterade sina egna drag

I en uppdatering i måndags, som BleepingComputer har rapporterat om, beskrev DIVD angreppet som ”loud and very very messy”. Agenten valde själv varje nästa steg, snabbt och med slarvig logik. Vid ett tillfälle störde den sitt eget adversary-in-the-middle-angrepp genom password spraying.

Den motiverade dessutom sina beslut utförligt i kommentarer. DIVD bedömer att agenten var dåligt tränad och illa konfigurerad för uppgiften, och spåren den lämnade räcker för att utredarna ska kunna rekonstruera intrånget.

Vägen in var en helt vanlig sårbarhet i ett system som DIVD inte har namngett. Citrix NetScaler är uteslutet. CISA lade till två zero-day-sårbarheter i NetScaler i sin katalog över aktivt utnyttjade sårbarheter, KEV, den 27 september.

Det DIVD ännu inte har berättat

Syftet med angreppet är okänt, liksom vad angriparen eventuellt fick med sig. DIVD avstår från att offentliggöra tekniska detaljer för att inte störa utredningen eller utsätta andra organisationer som kör samma sårbara system, och lovar att varna dem så snart det går. En utförligare uppdatering kommer den 1 oktober.

Fram till dess bör beteckningen AI-drivet angrepp ses som DIVD:s arbetshypotes. Den bygger på hur inkräktaren betedde sig, inte på ett återfunnet verktyg eller en namngiven modell, och inget underlag har publicerats som utomstående kan granska. Bedömningen bygger på arbete av personer som utreder intrång professionellt, och det väger tungt. Det ersätter inte bevisen.

Spanien, ENISA och Microsoft varnade för AI-agenter i september

Fallet DIVD är inte isolerat. I mitten av september meddelade den spanska dataskyddsmyndigheten AEPD att den för första gången tagit emot en incidentanmälan om ett angrepp som ska ha utförts av en AI-agent byggd på en känd stor språkmodell. Myndigheten har ännu inte verifierat uppgifterna.

Den 22 september publicerade ENISA sin Threat Landscape 2026. Där bedömer EU-myndigheten att AI med hög sannolikhet i ökande grad kommer att stödja skadliga operationer, och att 2026 kan bli året då angrepp utan människa i loopen börjar testas. Tre dagar senare beskrev Microsoft agentdrivna angrepp från en grupp som företaget kallar Storm-3168. Gruppen använde kapade service principals i Azure och gick efter fler än 100 lagringskonton under en destruktiv fas som varade i sju minuter.

DIVD upptäckte aktiviteten själv

Den viktigaste raden i DIVD:s första uttalande är också den minst dramatiska: organisationen såg den misstänkta aktiviteten själv. En inkräktare som väljer sitt nästa drag i maskinhastighet krymper tiden mellan fotfäste och skada, och en loggenomgång en gång i veckan hinner inte ikapp.

Patcha internetexponerade system mot aktivt utnyttjade sårbarheter först. DIVD:s angripare behövde fortfarande en vanlig sårbarhet för att komma in, och agenten tog över först därefter.

Leta efter automatik inne i nätverket, inte bara vid perimetern. Password spraying från interna maskiner och kommandon som kommer snabbare än någon människa hinner skriva är de mönster som DIVD:s beskrivning pekar på.

Om DIVD hör av sig till er organisation när utredningen är klar: behandla meddelandet som en incidentrapport, inte som en artighetsnotis.

Referenser

  1. It Was a Matter of When, Not If
  2. Automated AI Agent Used to Breach Cybersecurity Nonprofit DIVD
  3. Spain’s Data Agency Gets First Report of AI-powered Data Breach
  4. ENISA Threat Landscape 2026
  5. JadePuffer Agentic AI Attacks Target Azure, Destroy Cloud Resources
  6. CISA Adds Two Known Exploited Vulnerabilities to Catalog

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.