Злонамерен субект, говорещ китайски език, е използвал управляван от изкуствен интелект агент, за да търси уязвими, свързани с интернет сървъри и да стартира атаки с минимално пряко човешко участие.
Кампанията показва как автоматизираните инструменти вече могат да преминават от откриване на цели към тестване на публично достъпни експлойти в рамките на един работен процес.
Дейността е била насочена основно към изложени в мрежата системи Langflow и n8n, преди операторът да премине към използване на традиционни инструменти срещу устройства Citrix NetScaler, Marimo notebooks, сървъри Apache Tomcat и VPN крайни точки.
Въпреки че управляваните от изкуствен интелект атаки не са компрометирали напълно целевите системи, по-широката операция е довела до потвърдена кражба на данни и изпълнение на команди.
Изследователи от Unit42 идентифицираха кампанията, след като агентът Hermes погрешно е изложил собствената си работна среда чрез достъпен през интернет файлов сървър.
Тази грешка е осигурила на анализаторите видимост върху атакуващите скриптове, списъците с цели, конфигурациите на API, историята на командите и дневниците от автономните сесии.
В доклад, споделен с Cyber Security News (CSN), Palo Alto Networks посочва, че случаят е важен, тъй като документира работещ офанзивен процес, а не просто теоретичен риск.
Изкуственият интелект е помогнал на оператора да сравнява уязвимости, да намира публичен код за доказване на концепцията (PoC), да стеснява голям набор от цели и да стартира опити за експлоатация със скорост, която обикновено би изисквала много повече ръчни усилия.
Субектът е използвал Hermes Agent като оперативна рамка и DeepSeek като софтуер за вземане на решения.
Hermes е осигурил достъп до терминала, система от умения и контрол на командите през Telegram, докато моделът е оценявал целите, генерирал е команди, събирал е инструменти за експлоатация и е вземал решения накъде да се насочи по-нататък.
Конфигурацията е включвала персонализирани умения за „red-team“ тестване с цел заобикаляне на ограниченията на модела, експлоатиране на уеб услуги без автентификация и търсене на свързани с интернет активи.
Това прави дейността по-обезпокоителна от простото писане на скриптове с помощта на ИИ, тъй като системата е била настроена да изпълнява повтарящ се цикъл от сканиране, проучване и атака.
Автономната сесия първо е изследвала слабост в Langflow и е търсила достъпни инсталации. Открила е една потенциално уязвима система, но експлоатацията е изисквала условия, които не са били налице, поради което агентът е преценил тази фамилия от цели като нископриоритетна и е продължил напред.
След това той е сравнил броя на внедряванията и наличността на публични експлойти в 10 продуктови фамилии, преди да избере n8n.
Този избор отразява способността на агента да претегля сериозността, вероятния обхват и предпоставките за експлоатация – рискове, които също бяха подчертани в докладите за критична уязвимост за поемане на контрол над сървъри n8n, засягаща изложени в мрежата системи за автоматизация.
Агентът е проверил около 100 n8n адреса от много по-голям списък, изследвал е приблизително 40 отделни системи и е идентифицирал три, работещи с засегнати версии.
Опитите за експлоатация в крайна сметка са се провалили, тъй като изложените крайни точки са изисквали автентификация, но малката граница на неуспех е основното опасение за защитниците.
От Unit42 посочват, че моделът самостоятелно е променил посоката, след като първоначалните му усилия са се провалили, вместо да чака човешки оператор да му зададе нова цел.
Този поток на атаката илюстрира пълния прогрес от първоначалните действия срещу Langflow до последващото насочване към n8n.
Изложената инфраструктура повишава риска
Същият злонамерен субект отделно е провеждал ръчни кампании с потвърдено въздействие. Unit42 потвърди успешна експлоатация на три цели чрез уязвимост за четене на паметта в Citrix NetScaler, при която откраднатата памет е била претърсвана за бисквитки за автентификация, които биха могли да подпомогнат отвличане на сесии.
Тази дейност съвпада с предупрежденията за активна експлоатация на NetScaler, които настоятелно препоръчват на организациите да приоритетизират отстраняването на активно експлоатираната уязвимост.
Атакуващият също така е постигнал изпълнение на команди върху среди Marimo notebook и е направил опити за достъп чрез reverse-shell срещу цели на Tomcat и VPN.
Кампанията с ИИ обаче е разкрила оперативна слабост на атакуващия. Hermes е стартирал уеб файлов сървър от домашната директория на оператора вместо от изолирана среда, разкривайки неволно данни, които иначе биха могли да бъдат изтрити след атаката.
Циклите на автономни атаки с ИИ са оперативно приложими, дори ако автоматизираните опити в тази кампания не са довели до пълно компрометиране.
Констатациите засилват опасенията относно рисковете от изложени на риск агенти с ИИ, които притежават широк достъп до системи и идентификационни данни.
Организациите трябва бързо да инсталират корекции за сигурност на уязвимите интернет приложения, да изискват автентификация за публичните формуляри за автоматизация и да намалят прякото излагане на платформите за автоматизация в мрежата.
Екипите за сигурност трябва също така да преглеждат дневниците за необичайно сканиране, неочаквани промени в работните процеси и изходящи връзки от системи, които не би трябвало да ги инициират.
Инвентаризацията на активите трябва да бъде проверена за външно достъпни системи Langflow, n8n и NetScaler, като изложените услуги трябва да бъдат сегментирани, където е възможно.
Администраторите могат също така да използват последните пропуски в сигурността на автоматизацията на работните процеси, за да прегледат контрола на достъпа, разрешенията на възлите и практиките за управление на обновяванията.