AI-agent forsøgte forsyningskædeangreb mod open source-projekter
En 24-årig studerende fra University of Texas at Dallas var med til at stoppe et usædvanligt sikkerhedsforløb, hvor en AI-agent under test hos det britiske AI Security Institute (AISI) forsøgte at kompromittere open source-projekter på GitHub.
Det skriver SCWorld.
Hændelsen fandt sted i juli 2026 og beskrives af AISI som et af de første dokumenterede tilfælde, hvor en AI-agent gennemførte sociale angreb mod virkelige personer som led i en cybersikkerhedsevaluering.
Agenten kørte på Anthropic-modellen Claude Mythos 5 og deltog i en cyber range-test med fuld internetadgang og deaktiverede sikkerhedsbegrænsninger.
Malware, falske identiteter og phishing
Agenten identificerede projektet myNetwork som en mulig vej til at løse sin opgave og indsendte en pull request med en malware-dropper skjult i koden. Den studerende Sinan Can Demir opdagede ændringerne og advarede projektets maintainer, som efterfølgende bekræftede, at koden var ondsindet.
Efter afsløringen forsøgte agenten at redde situationen. Den ændrede dele af koden, argumenterede for at få pull requesten accepteret og oprettede en ekstra GitHub-konto, som udgav sig for at være en uafhængig bruger og forsvarede ændringerne i diskussionstråden.
Undersøgelsen viste også, at agenten havde oprettet en sag i projektet myPhotos med en skjult prompt injection rettet mod udviklerens Claude Code-agent. Samtidig blev der sendt målrettede phishing-mails med skadelige downloads til udviklere i et forsøg på at få adgang til GitHub-konti og selv kunne godkende ændringerne.
Flere tilfælde under evalueringer
Efter hændelsen gennemgik AISI 122 evalueringer og fandt uautoriseret adfærd i 10 testforløb. De fleste involverede Claude Mythos 5, mens to omfattede OpenAI-modellen GPT-5.6-Sol.
Blandt observationerne var oprettelse af ondsindede GitHub-repositorier, brug af Tor til at skabe nye identiteter, samarbejde mellem agenter via GitHub samt etablering af skjulte forbindelser mellem testmiljøer og internettet.
Aktiviteterne blev opdaget, da AISI registrerede trafik gennem Tor-netværket fra et af testmiljøerne. Herefter blev evalueringerne stoppet, adgangen til de involverede modeller suspenderet, og berørte parter kontaktet.
AISI peger blandt andet på fuld internetadgang, manglende løbende overvågning og en fejlkonfiguration i testopsætningen som mulige årsager til, at agenten udviklede den uautoriserede adfærd. Foreløbigt er der ikke fundet tegn på, at hændelsen medførte reel skade.