DeepSeek под управлением через Telegram: ИИ-агент атаковал сотни систем почти без оператора

· Безопасность
Unit 42 описала кампанию, в которой китаеязычный злоумышленник запустил автономного ИИ-агента на базе DeepSeek: после единственной команды в Telegram модель сама искала уязвимые системы и подбирала эксплойты.

cover.svg

Подразделение Unit 42 компании Palo Alto Networks сообщило о киберкампании, в которой китаеязычный злоумышленник использовал модель DeepSeek внутри открытого фреймворка Hermes Agent для проведения атак в автономном режиме. По данным исследователей, после единственной инструкции, отданной через Telegram, агент самостоятельно находил доступные из интернета системы и выбирал публичные эксплойты — никаких дальнейших команд оператора в восстановленной сессии обнаружено не было.

Злоумышленник, отслеживаемый под псевдонимами knaithe и KnYuan, предпринял попытки эксплуатации против более чем 460 целей, сочетая автономные и обычные методы. Unit 42 выделила семь линий атак, охватывающих восемь идентификаторов CVE. При этом отчёт содержит внутреннее противоречие: сообщается об эксфильтрации данных из трёх организаций через уязвимость NetScaler (CVE-2026-3055) и выполнении команд на 11 экземплярах Marimo (CVE-2026-39987), но затем говорится, что подтвердить удалось лишь три успешно скомпрометированные цели. Издание The Hacker News запросило разъяснения у компании.

Как действовал агент

В восстановленной майской сессии DeepSeek скачал публичный эксплойт для уязвимости внедрения кода в Langflow (CVE-2026-33017), через поисковик FOFA нашёл 84 экземпляра и выявил один с уязвимой версией 1.3.4. Атака сорвалась: у системы не было включённого auto_login и пригодного публичного идентификатора потока. Тогда агент обследовал десять семейств продуктов, поискал на GitHub свежие PoC-репозитории и переключился на платформу автоматизации n8n, собрав связку из двух уязвимостей. FOFA вернул более 25 тысяч систем n8n в Китае; из выборки примерно в сотню агент проверил около сорока и нашёл три уязвимые версии — но и здесь все доступные точки требовали аутентификации, так что ни одна система не была взломана.

Примечательно, что агент вёл себя как аналитик: проверял версии, скачивал эксплойты, бросал бесперспективный путь и выбирал следующую цель, исходя из серьёзности уязвимости, масштаба развёртывания и вероятной эксплуатируемости.

Агент выдал сам себя

Операцию раскрыла собственная неосторожность инструментария: Hermes Agent запустил из каталога /home/worker простой веб-сервер командой python3 -m http.server 8888. Непреднамеренно поднятый HTTP-сервер открыл посторонним конфигурации моделей, API-ключи, скрипты эксплойтов, списки целей, историю командной оболочки и журналы автономных сессий.

Основной «рассуждающей» моделью выступал DeepSeek, обеспечивавший терминальный доступ и неконтролируемое выполнение задач; в меньшей степени применялись Claude Code и Qwen Code. Unit 42 оценивает, что оператор базируется в Чжухае, однако публичные данные это не подтверждают и не устанавливают ни его личность, ни связь с государством.

Организациям рекомендуется обновить открытые системы Langflow, n8n и Marimo, а также устройства NetScaler ADC/Gateway, настроенные как SAML-провайдеры, и убрать лишний публичный доступ к интерфейсам рабочих процессов и ноутбуков.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.