En kinesisk hackare kopplade samman språkmodellen DeepSeek med verktyg som kunde leta efter sårbara datorsystem, hämta angreppskod och försöka ta sig in i mål utan fortlöpande mänsklig styrning. Säkerhetsforskare beskriver det som ett fungerande exempel på hur artificiell intelligens kan användas för att automatisera stora delar av ett cyberangrepp.

Det framgår av en ny rapport från säkerhetsföretaget Palo Alto Networks forskargrupp Unit 42. Hackaren, som använde namnen ”knaithe” och ”KnYuan”, uppges vara verksam i den kinesiska staden Zhuhai.

DeepSeek användes som beslutsmotor i det öppna programmet Hermes Agent. Genom systemet fick modellen tillgång till en datorterminal, sökverktyg och färdiga instruktioner för att hitta och angripa sårbara system. Hackaren kunde ge ett inledande uppdrag via meddelandetjänsten Telegram, varefter programmet fortsatte på egen hand.

Valde själv vilka sårbarheter som var värda att angripa

I ett dokumenterat försök började systemet med att leta efter installationer av programmet Langflow. Det hittade 84 mål och identifierade ett som använde en sårbar version, men angreppet misslyckades eftersom vissa nödvändiga inställningar inte var aktiverade.

LÄS ÄVEN: AI-modeller tog sig ur testmiljö – hackade annat företag på egen hand

DeepSeek bedömde därefter på egen hand att Langflow inte var värt att fortsätta angripa. Modellen gick i stället igenom tio andra programfamiljer, jämförde hur spridda de var och letade efter offentliggjord angreppskod.

Valet föll på automatiseringsprogrammet n8n, som fanns installerat på hundratusentals internetanslutna system. DeepSeek hämtade färdig kod för två allvarliga säkerhetsbrister, letade efter sårbara versioner och inledde försök mot ett antal mål. Även dessa angrepp misslyckades eftersom de aktuella systemen krävde inloggning.

Enligt Unit 42 utförde systemet på några minuter ett urvalsarbete som annars hade kunnat kräva hundratals timmars manuellt arbete.

Över 460 mål utsattes för angreppsförsök

Forskarna kopplar hackaren till försök mot fler än 460 mål. Den siffran omfattar dock både automatiserade och manuellt genomförda angrepp. Unit 42 fann inga belägg för att de helt automatiserade försöken ledde till att något system togs över.

LÄS ÄVEN: AI löste 50 år gammalt matematiskt problem – på mindre än en timme

Hackaren lyckades däremot vid manuella angrepp föra ut uppgifter från tre Citrix NetScaler-system och köra kommandon på elva installationer av programmet Marimo. Bland målen fanns en myndighet i Malaysia som angreps under flera dagar.

Verksamheten avslöjades genom ett misstag från det automatiserade systemet. Hermes Agent startade en öppet tillgänglig filserver i hackarens hemkatalog. Därmed blottades bland annat nycklar till olika tjänster, angreppskod, mållistor, kommandohistorik och loggar från DeepSeeks arbete.

Västerländska modeller stoppade förfrågningarna

Hackaren hade även prövat tjänster från Anthropic och OpenAI, men användningen tycks ha varit begränsad. OpenAI uppgav för forskarna att företagets skyddssystem stoppade förfrågningar som bröt mot reglerna och senare stängde av ett konto som bedömdes vara kopplat till verksamheten.

DeepSeek användes däremot genom Hermes Agent, som saknade ett eget skydd mot skadliga uppdrag. Unit 42 bedömer att hackaren valde den modell som gav minst motstånd.

Forskarna framhåller att resultaten hittills varit begränsade, men varnar för utvecklingen. Den tekniska tröskeln för att bygga system som själva söker, bedömer och angriper mål blir enligt rapporten allt lägre.

LÄS ÄVEN: Ekeroth: ”Vi underskattar alla AI:s framfart – med dödlig utgång”