
Første autonome KI-angrep mot en stat: 85 kontoer på fire dager
Kinesisk-tilknyttede hackere gikk til KI-angrep mot taiwanske myndigheter uten å styre det selv. Agentene jobbet i fire dager. 85 kontoer nede.

I løpet av de fire første dagene i juli brukte kinesisk-tilknyttede hackere et KI-angrep til å bryte 85 brukerkontoer i taiwanske myndighetssystemer og hente ut over 2500 personopplysninger. Operasjonen flyttet seg videre til Taiwans atomsikkerhetsmyndighet, et statlig e-postsystem, leverandører i myndighetenes IT-kjede og minst syv energiselskaper.
Taktikken ble valgt fortløpende av maskinen, ikke av en operatør som satt og fulgte med.
Det israelske sikkerhetsselskapet Dream offentliggjorde funnene 12. august og kaller det det første KI-angrepet mot en stat som er kjørt fra ende til annen av maskiner. Selskapet fant operasjonen dokumentert i et 160 megabyte stort arkiv på nettet, med 1395 filer som beskrev hvert steg.
Åtte agenter, tolv bølger
Rammeverket satte opp inntil åtte underagenter som jobbet parallelt, fordelt på tolv angrepsbølger. På ett enkelt mål fant de over 36 API-endepunkter som lå åpne uten innlogging. Agentene løste CAPTCHA-er – de forvrengte bokstavene som skal skille mennesker fra maskiner, med 100 prosent treffsikkerhet.

Utbyttet var syv SSO-hemmeligheter og seks sett databasepassord til MSSQL, Oracle og Sybase. SSO er påloggingen som gir tilgang til flere tjenester med én bruker, og en stjålet SSO-hemmelighet lar angriperen lage gyldige adgangsbevis selv.
Møtte agentene motstand, søkte de opp sårbarhetsdatabaser og GitHub-arkiver på egen hånd, endret taktikk og prøvde igjen. Dream kaller det «læringssykluser». Rammeverket rettet også opp sine egne feil underveis.
Taiwan oppdaget ikke angrepet. Dream fant det fordi operatørene hadde lagt igjen sin egen dokumentasjon åpent på nettet.
Verktøyene er gratis
Hackerne skrev ingenting fra bunnen. De satte sammen to åpne prosjekter: Hermes, et agentrammeverk Nous Research slapp i februar 2026, og OpenClaw, en åpen personlig KI-assistent som kom i november 2025 under navnet Clawdbot og fikk sitt nåværende navn i januar 2026. Begge er laget for lovlige formål.
Operatøren omgikk sperrene i modellene med en velkjent løgn og fortalte at dette var autorisert penetrasjonstesting.
Ingen egenutviklet kode, ingen ukjent sårbarhet, ingen tilgang til en lukket modell.
Dream sier «nær-autonomt»
Dream bruker selv ordet «nær-autonomt», ikke «autonomt». Et menneske satte opp rammeverket, tilpasset det oppgaven, koordinerte agentene og finjusterte beslutningslogikken før angrepet begynte.
Selskapet knytter operasjonen til «mistenkte kinesiske cyberoperatører» og en kinesiskspråklig operatør, men peker ikke ut noen konkret statlig enhet eller kjent hackergruppe.
Ikke det første av sitt slag
Anthropic fortalte i november 2025 om en kinesisk statsstøttet gruppe som brukte kodeverktøyet Claude Code mot rundt tredve mål: Teknologiselskaper, banker, kjemisk industri og myndighetsorganer. Modellen utførte mellom 80 og 90 prosent av arbeidet selv, etter at operatørene hadde overbevist den om at den drev defensiv sikkerhetstesting.
Anthropic så det i sine egne systemer, brukte ti dager på å grave og stengte deretter kontoene.
Den muligheten finnes ikke her. Hermes og OpenClaw kjører på angriperens egen maskin, uten en leverandør som ser hva som skjer eller kan trekke i en bryter.
18. aug. kl. 14:00





