Unit 42 на Palo Alto Networks съобщава, че китайскоговорещ атакуващ е използвал изкуствения интелект DeepSeek чрез рамката с отворен код Hermes Agent за автономно стартиране на атаки.
След първоначална инструкция в Telegram, агентът е открил системи с достъп до интернет и е избрал публични експлойти. Изследователите не са установили допълнителни команди от оператора по време на сесията.
Операторът, проследяван под псевдонимите knaithe и KnYuan, е извършил опити за експлоатация срещу над 460 мишени, използвайки автономни и конвенционални работни процеси.
Unit 42 описва седем направления на експлоатация. Те обхващат осем идентификатора за често срещани уязвимости и експозиции (CVE), тъй като веригата при n8n комбинира две уязвимости. Атаките, ръководени от DeepSeek срещу Langflow и n8n, са се провалили, тъй като компрометираните системи не са отговаряли на изискванията за конфигурация на експлойтите.
При отделни ръчни операции Unit 42 съобщава за източване на данни от три организации чрез уязвимост за четене на паметта в NetScaler (CVE-2026-3055) и изпълнение на команди на 11 инстанции на Marimo чрез CVE-2026-39987. Въпреки това по-късно в доклада се твърди, че може да бъде потвърдено успешното компрометиране на само три цели по време на цялата операция. Докладът не изглажда противоречието между тези две твърдения. Медията „The Hacker News“ се свърза с Palo Alto Networks за изясняване на случая и ще актуализира статията при получаване на отговор.
Агентът е проверил версиите, свалил е експлойти, изоставил е неефективен път и е избрал друга уязвимост въз основа на сериозността, мащаба на внедряване и вероятността за успешна експлоатация. Организациите трябва да отстранят уязвимостите в изложените в интернет системи Langflow, n8n и Marimo, както и в управляваните от клиенти NetScaler ADC или Gateway устройства, конфигурирани като доставчици на самоличност по протокола SAML. Те също така трябва да премахнат ненужния публичен достъп до интерфейсите за работни процеси и софтуерни тетрадки.
Hermes Agent е разкрил операцията, като е стартирал командата „python3 -m http.server 8888“ от директорията „/home/worker“. Непланираният HTTP сървър е направил конфигурациите на моделите на атакуващия, неговите API ключове, скриптове за експлоатация, списъци с цели, история на конзолата и дневници от автономната сесия общодостъпни, се посочва в доклада на компанията.
DeepSeek е бил основният модел за логически разсъждения в рамките на Hermes Agent, който е осигурявал достъп до терминал, многократно използваеми умения и автономно изпълнение. Unit 42 установи ограничено използване на Claude Code и Qwen Code. Открити са и следи от използване на Codex в директориите за разработка на експлойти, но действителната употреба не може да бъде потвърдена поради липса на запазени чат логове.
Собствената документация на рамката потвърждава, че тя може да работи през Telegram, да изпълнява команди и да планира автономни задачи.
При възстановена сесия от май 2026 г. DeepSeek е изтеглил публичен експлойт за уязвимост от тип инжектиране на код в Langflow (CVE-2026-33017), открил е 84 инстанции чрез търсачката FOFA и е намерил една мишена, работеща с версия 1.3.4. Langflow е софтуер за изграждане на ИИ агенти и работни процеси. Атаката е спряла, тъй като системата не е имала активирана опция „auto_login“, нито използваем публичен идентификатор на работен процес.
След това агентът е изследвал 10 продуктови семейства, търсил е в GitHub нови хранилища с демонстрации на концепцията (Proof-of-Concept) и е избрал платформата за автоматизация на работни процеси n8n. Той е придобил верига от експлойти, комбинираща уязвимост за неавторизиран достъп до файлове (CVE-2026-21858) с инжектиране на изрази (CVE-2025-68613). FOFA е върнала 25 209 системи n8n в Китай по време на сесията.
DeepSeek е извадил проба от около 100 системи, тествал е около 40 от тях и е идентифицирал три, които работят с уязвима версия. Една от целите е изложила три крайни точки за формуляри, но всички са изисквали автентификация. Над 50 допълнителни цели също не са разполагали с използваем публичен формуляр, поради което нито една система n8n не е била компрометирана.
Корекциите за сигурност са следните:
- Langflow коригира CVE-2026-33017 във версия 1.9.0.
- n8n отстрани CVE-2026-21858 във версия 1.121.0 и CVE-2025-68613 във версии 1.120.4, 1.121.1 и 1.122.0. Версия 1.121.1 е най-ранната версия, която отстранява и двата недостатъка.
- Marimo отстрани CVE-2026-39987 във версия 0.23.0.
Citrix заявява, че CVE-2026-3055 засяга управлявани от клиенти устройства NetScaler ADC и Gateway, конфигурирани като SAML доставчици на самоличност. Администраторите могат да проверят конфигурацията на устройството за „add authentication samlIdPProfile .*“ и да инсталират коригираните версии, посочени в бюлетина за сигурност на компанията.
Според анализа на Unit 42 операторът се намира в Джухай, Китай. Обществено достъпната информация съвпада с тази оценка, но не я доказва независимо: профилът в GitHub показва името „KnYuan Knaithe“, докато по-стар блог със същия псевдоним описва автора си като изследовател на двоична сигурност в Джухай. Тези профили не установяват правната идентичност на оператора или каквато и да е връзка с държавни структури.