En kinesisk angripare har använt AI-plattformen DeepSeek för att autonomt söka efter kritiska sårbarheter, identifiera proof-of-concept-exploitkod och genomföra angrepp mot statliga och finansiella system. Det framgår av en rapport från Palo Alto Networks Unit 42. Kampanjen beskrivs som den första dokumenterade övergången från AI-assisterad attackförberedelse till AI-styrd genomförande av ett pågående intrång.
Unit 42:s säkerhetsforskare spårade aktiviteten till en operatör baserad i Zhuhai, Kina. Enligt Security Affairs återfanns data från intrångskampanjen på 13 servrar i Hongkong. Angriparen använde en verktygskedja byggd kring Hermes Agent, ett AI-agentramverk som är direkt kopplat till en DeepSeek-modell och som autonomt kunde kartlägga sårbarheter utan manuell styrning i varje steg.
Vad Hermes Agent faktiskt gjorde
Arbetsflödet är tillräckligt detaljerat för att vara värt att granska närmare. Operatören instruerade Hermes Agent att kartlägga tio produktfamiljer med avseende på kända sårbarheter med kritisk allvarlighetsgrad. Agenten använde därefter DeepSeek för att identifiera relevanta CVE:er och sökte sedan självständigt på GitHub efter nyligen publicerade proof-of-concept-repositorier kopplade till dessa sårbarheter. Agenten identifierade CVE-2026-21858 och riktade in sig på n8n och Langflow, två plattformar för automatisering av arbetsflöden som används brett i företagsmiljöer för AI-pipelines.
Attacken fullföljdes aldrig. Enligt Unit 42 stoppades exploateringskedjan av målmiljöns restriktiva säkerhetskonfiguration innan den nådde sitt mål. Det är dock ingen garanti för att andra miljöer skulle stå emot samma metod. Tvärtom indikerar resultaten att angreppet sannolikt skulle kunna lyckas mot mindre väl skyddade miljöer, vilket fortfarande är vanligt.
Unit 42 sammanfattar betydelsen av resultaten på följande sätt:
-Våra resultat dokumenterar en hotaktör som utvecklar AI-förstärkta offensiva förmågor, vilket gjorde det möjligt att dramatiskt öka hastigheten och omfattningen på sina kampanjer.
Hastighet och omfattning är de centrala begreppen. Sårbarhetsjakt och identifiering av PoC-kod, som tidigare kunde ta en erfaren operatör flera timmar, kan nu genomföras autonomt på några minuter.
CVE-numret bör väcka uppmärksamhet
CVE-2026-21858, sårbarheten som aktören riktade in sig på, har ett CVE-prefix från 2026. Källdatan innehåller inget CVSS-värde och vid publiceringstillfället fanns ännu ingen bekräftad post i NIST:s National Vulnerability Database för identifieraren. Unit 42 rapport är därför den primära publicerade källan. Allvarlighetsbedömningen bör därför betraktas som Unit 42:s egen anlays tills den bekräftas av en auktoritativ källa, exempelvis NIST eller leverantören själv. Det förändrar dock inte den centrala observationen: AI-styrd, autonom exploatering av n8n och Langflow har dokumenterats, oavsett vilken slutlig CVSS-poäng den aktuella sårbarheten får.
Både n8n och Langflow är vertyg med ööpen källkod för automatisering av arbetsflöden. Användingen har ökat snabbt i takt med att organisationer bygger AI-baserade arbetsflöden och agentlösningar. Det handlar alltså inte om nischade forskningsprojekt, utan om plattformar som används som produktionsinfrastruktur i tusentals organisationer även i Norden.
Attributionen är specifik, men bör bedömas därefter
Unit 42 placerade operatören i Zhuhai och kopplade kampanjen till bredare aktivitetsmönster som förknippas med kinesiska statsanknutna aktörer. The Hacker News rapporterade att aktören använde Telegram för att styra DeepSeek-kommandon under operationen, vilket tillför ytterligare operativa detaljer till bilden.
Palo Alto Networks har kommersiellt intresse av att publicera forskning om nya hot och angreppsmetoder. Det innebär att resultaten är felaktiga, men bör – liksom annan leverantörsbaserad information – värderas mot oberoende källor när sådana finns tillgängliga. Samtidigt är den tekniska bevisningen ovanligt omfattande. Infrastruktur med 13 identifierade servar, återställda kampanjdata och en dokumenterad verktygskedja ger rapporten större tyngd än många andra leverantörsanalyser. Däremot bör kopplingen mellan operatören i Zhuhai och en eventuell statlig aktör betraktas som en analytisk bedömning tills myndigheter som CISA, NCSC eller ENISA publicerar en oberoende bekräftelse.
Vad organisationer som använder n8n eller Langflow bör göra nu
Om din organisation använder n8n eller Langflow i en konfiguration som är tillgänglig från internet bör ni omedelbart kontrollera om det finns uppdateringar och installera dem. Båda plattformarna distribuerar säkerhetsuppdateringar via sina ordinarie uppdateringskanaler. Vid tidpunkten för publiceringen finns ännu ingen offentligt bekräftad information från leverantörerna om patchstatusen för CVE-2026-21858. Bevaka därför säkerhetsrådgivningen på båda projektens GitHub-sidor direkt.
Begränsa extern åtkomst till n8n- och Langflow-instanser som inte behöver vara publikt exponerade. Ingen av plattformarna är avsedd att ligga öppet tillgänglig på internet utan åtkomstkontroller. Om er installation använder standardinloggningsuppgifter eller saknar ett autentiseringslager är det det första som måste åtgärdas, före patchning och oberoende av den.
Den bredare innebörden av den här kampanjen är att tidsfönstren för att åtgärda sårbarheter blir allt kortare. En AI-agent som söker igenom GitHub efter proof-of-concept-kod väntar inte på säkerhetsteamets nästa sprint. Organisationer som fortfarande behandlar patchning som en månatlig administrativ uppgift arbetar efter en tidslinje som deras angripare inte längre respekterar.
Referenser
- AI Runs the Hack – Chinese Actor Automates Cyberattacks With DeepSeek
- Chinese Hacker Commands DeepSeek via Telegram to Launch Autonomous Attacks
- Chinese Actors Leverage AI Tools for Automated Cyberattacks
- Chinese Hacker Uses DeepSeek AI to Orchestrate Vulnerability Exploits
- NIST National Vulnerability Database
This post is also available in: