Ghostjacking: 85 prosent suksessrate mot kodeagenter ligger bak ngCERT-advisory

Det nigerianske beredskapsteamet ngCERT har utstedt en offisiell advisory som gjør MCP-basert agentkapring – «Ghostjacking» – til en formelt anerkjent trussel på nasjonalt nivå.

Illustrasjon: en liten maskin styrt av synlige marionetttråder som forsvinner ut av bildet, mens én tråd er klippet over – et bilde på kapring av kodeagenter.
Illustrasjon
Gi artikkelen

Ghostjacking: 85 prosent suksessrate mot kodeagenter ligger bak ngCERT-advisory

Det nigerianske beredskapsteamet ngCERT har utstedt en offisiell advisory som gjør MCP-basert agentkapring – «Ghostjacking» – til en formelt anerkjent trussel på nasjonalt nivå. Ifølge Forkasts dekning er dette første gang et statlig CERT omdanner denne typen sikkerhetsforskning til institusjonell trusselvurdering, og det rammer bedrifter som kobler kodeagenter til Cloudflare, Datadog og Sentry.

Nyheten

Nigeria Computer Emergency Response Team (ngCERT) utstedte 6. oktober 2026 en advisory som formaliserer Ghostjacking som en trussel på regjeringsnivå. Advisoryen kodifiserer trusselbildet som forskere i sikkerhetsselskapet Tenet Security – Barak Sternberg, Nevo Poran og Ron Bobrov – tidligere detaljerte i sin presentasjon på DEF CON 34 den 9. august 2026, ifølge Forkasts dekning (Forkast).

Det er verdt å understreke hva som er dokumentert og hva som ikke er det: selve ngCERT-advisoryen lå ikke til grunn for denne dekningen, så alle detaljer om innhold, alvorlighetsgrad og anbefalinger stammer fra Forkasts sekundære referat. Det er heller ikke bekreftet om ngCERT har uavhengig verifisert forskningen, eller om teamet gjenpubliserte DEF CON-funnene i advisoryform.

Hva Ghostjacking er, og hvordan det virker

Ghostjacking er en form for agentkapring som utnytter Model Context Protocol (MCP), standarden som lar AI-agenter koble seg til eksterne tjenester. Problemet ligger i protokollens implisitte tillitsmodell: når en agent er integrert med plattformer som Cloudflare, Datadog eller Sentry, behandler den ofte hentede data som betrodde instruksjoner. Siden de resulterende handlingene – for eksempel kjøring av kode eller tilgang til skylegitimasjon – faller innenfor agentens allerede autoriserte virkeområde, forblir konvensjonelle sikkerhetskontroller som EDR, WAF, IAM og VPN stille (Forkast).

Med andre ord: angrepet ser ut som lovlig agentaktivitet. Ingen prosessoppførsel er anomali, ingen nettverkstrafikk bryter regler, og ingen brukerhandler overstiger tillatelser. Det er nettopp dette som gjør angrepsklassen vanskelig å fange med eksisterende verktøy.

Tre dokumenterte angrepsvektorer

Tenet Securitys forskning peker på tre hovedvektorer via MCP-integrasjoner (Forkast):

  • Cloudflare: muliggjør kapring av domener.
  • Datadog: muliggjør kodekjøring kombinert med tyveri av skylegitimasjon.
  • Sentry: fungerer som en «insider»-mekanisme der agenten kan bekrefte og godkjenne ondsinnet handling.

Sentry-vektoren er særlig verdt å merke seg for bedrifter, fordi den bygger på noe mange organisasjoner eksponerer i dag: offentlig tilgjengelige Sentry DSN-er som kan injiseres i.

Tallene og hvem de kommer fra

Flere nøkkeltall er tilgjengelige, men alle kommer fra CSA Labs og Tenet Security, formidlet via Forkast:

  • CSA Labs' forskning fra juni 2026 viste en 85 prosents utnyttelsessuksessrate på tvers av Claude Code, Cursor og Codex via Sentry DSN-injeksjon.
  • Ved DEF CON 34 i august observerte forskerne en 90 prosents suksessrate mot Claude Code spesifikt, når Cloudflares anbefalte oppsett var i bruk.
  • En revisjon identifiserte 2 388 organisasjoner med injiserbare, offentlig eksponerte Sentry-DSN-er, inkludert 71 nettsteder på Tranco top-1M-listen.

Disse tallene er altså forskernes egne målinger, ikke uavhengig verifiserte, men de ga det empiriske grunnlaget for både DEF CON-presentasjonen og nå ngCERT-advisoryen.

Leverandørenes respons, slik forskerne fremstiller den

Ifølge Tenet Securitys forskere ble Sentry varslet om funnene allerede 3. juni 2026, men selskapet skal ha avslått å rette opp rotårsaken, med begrunnelsen at problemet er «teknisk ikke forsvarlig» å rette på plattformnivå. Denne karakteriseringen er forskernes gjengivelse av Sentrys posisjon – Sentries egen begrunnelse er ikke uavhengig dokumentert i det tilgjengelige kildematerialet, og bør leses med det forbeholdet.

Forskerne avdekket i tillegg et separat null-dag-problem i Claude Desktops egress-sandkasse: JWT-gjenbruk i envoy egress-gatewayen som muliggjorde gjenbruk av øktokens på tvers av containere. Anthropic skal ha patchet dette før DEF CON 34, og det ble ikke utstedt noe CVE-nummer. Også her er det verdt å holde fra hverandre: dette null-dag-problemet er ikke det samme som Ghostjacking selv, og det er ikke dokumentert hvilke spesifikke produktversjoner som var berørt.

Hva team kan gjøre i dag

Tenet Security har lansert et åpen kildekode-verktøy, agent-jackstop, som gir herdekonfigurasjoner for Cursor og Claude Code. Det er viktig å notere hva verktøyet er og ikke er: det er ikke et deteksjonsverktøy, men et forebyggende tiltak som skal redusere skaderadiusen ved vellykket injeksjon ved å begrense hva en agent kan gjøre som standard (Forkast). Dette er selskapets egen påstand om verktøyets nytte, ikke en uavhengig verifisert effekt.

For organisasjoner som kjører kodeagenter mot Cloudflare, Datadog eller Sentry, er de umiddelbare konklusjonene fra det dokumenterte materialet: offentlig eksponerte Sentry-DSN-er er en reell, målbar angrepsoverflate, og standard sikkerhetsstabel fanger ikke denne angrepsklassen.

Det som fortsatt står åpent

Tre spørsmål forblir ubesvart i det tilgjengelige materialet. For det første: selve advisoryteksten fra ngCERT er ikke offentliggjort i kildene denne dekningen bygger på, så dens presise anbefalinger og alvorlighetsvurdering er ukjent. For det andre: det er uklart om ngCERT verifiserte forskningen selv, eller om advisoryen er en gjengivelse. For det tredje: Sentries egen posisjon er bare kjent gjennom forskernes gjengivelse, og er ikke uavhengig bekreftet.

Det som likevel er nytt ved 6. oktober, er selve det institusjonelle skiftet: en nasjonal CERT har tatt en angrepsklasse fremvist på en hackerkonferanse, og gjort den til formell trusselvurdering. For bedrifter med kodeagenter i produksjon er signalet at dette ikke lenger bare er konferansestoff, men noe beredskapsmyndigheter nå forventer at organisasjoner forholder seg til.

Få de viktigste AI-nyhetene i innboksen

Nyheter, analyser og verktøy samlet for deg.