DeepSeek под управлением через Telegram: ИИ-агент атаковал сотни систем почти без оператора
Подразделение Unit 42 компании Palo Alto Networks сообщило о киберкампании, в которой китаеязычный злоумышленник использовал модель DeepSeek внутри открытого фреймворка Hermes Agent для проведения атак в автономном режиме. По данным исследователей, после единственной инструкции, отданной через Telegram, агент самостоятельно находил доступные из интернета системы и выбирал публичные эксплойты — никаких дальнейших команд оператора в восстановленной сессии обнаружено не было.
Злоумышленник, отслеживаемый под псевдонимами knaithe и KnYuan, предпринял попытки эксплуатации против более чем 460 целей, сочетая автономные и обычные методы. Unit 42 выделила семь линий атак, охватывающих восемь идентификаторов CVE. При этом отчёт содержит внутреннее противоречие: сообщается об эксфильтрации данных из трёх организаций через уязвимость NetScaler (CVE-2026-3055) и выполнении команд на 11 экземплярах Marimo (CVE-2026-39987), но затем говорится, что подтвердить удалось лишь три успешно скомпрометированные цели. Издание The Hacker News запросило разъяснения у компании.
Как действовал агент
В восстановленной майской сессии DeepSeek скачал публичный эксплойт для уязвимости внедрения кода в Langflow (CVE-2026-33017), через поисковик FOFA нашёл 84 экземпляра и выявил один с уязвимой версией 1.3.4. Атака сорвалась: у системы не было включённого auto_login и пригодного публичного идентификатора потока. Тогда агент обследовал десять семейств продуктов, поискал на GitHub свежие PoC-репозитории и переключился на платформу автоматизации n8n, собрав связку из двух уязвимостей. FOFA вернул более 25 тысяч систем n8n в Китае; из выборки примерно в сотню агент проверил около сорока и нашёл три уязвимые версии — но и здесь все доступные точки требовали аутентификации, так что ни одна система не была взломана.
Примечательно, что агент вёл себя как аналитик: проверял версии, скачивал эксплойты, бросал бесперспективный путь и выбирал следующую цель, исходя из серьёзности уязвимости, масштаба развёртывания и вероятной эксплуатируемости.
Агент выдал сам себя
Операцию раскрыла собственная неосторожность инструментария: Hermes Agent запустил из каталога /home/worker простой веб-сервер командой python3 -m http.server 8888. Непреднамеренно поднятый HTTP-сервер открыл посторонним конфигурации моделей, API-ключи, скрипты эксплойтов, списки целей, историю командной оболочки и журналы автономных сессий.
Основной «рассуждающей» моделью выступал DeepSeek, обеспечивавший терминальный доступ и неконтролируемое выполнение задач; в меньшей степени применялись Claude Code и Qwen Code. Unit 42 оценивает, что оператор базируется в Чжухае, однако публичные данные это не подтверждают и не устанавливают ни его личность, ни связь с государством.
Организациям рекомендуется обновить открытые системы Langflow, n8n и Marimo, а также устройства NetScaler ADC/Gateway, настроенные как SAML-провайдеры, и убрать лишний публичный доступ к интерфейсам рабочих процессов и ноутбуков.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.