Китайскоговорящ атакуващ използва модела с изкуствен интелект DeepSeek и агента с отворен код Hermes Agent за провеждане на автономни кибератаки срещу компрометирани сървъри с ограничена намеса на човек.
Активността беше открита от изследователите на Palo Alto Networks Unit 42, след като Hermes случайно създаде уеб сървър от домашната си директория, разкривайки средата на атакуващия, включително API ключове, скриптове за експлойт, списъци с цели, история на конзолата и AI логове за атаки.
Unit 42 приписва дейността на базиран в Китай злонамерен субект, работещ под псевдонимите „knaithe“ и „KnYuan“, който определя себе си като „изследовател на двоична сигурност“.
Въпреки че автономните атаки, наблюдавани от Unit 42, не доведоха до успешно компрометиране на целевите сървъри, изследователите казват, че кампанията илюстрира офанзивен AI работен процес, способен да открива, оценява и атакува уязвими системи.
„Въпреки че наблюдаваната кампания имаше ограничено въздействие, работният процес потвърждава функционална, цялостна автономна офанзивна способност“, съобщава Unit 42.
DeepSeek се използва за автономни атаки
Авторът на заплахата използва DeepSeek като модул за разсъждение зад Hermes Agent – отворена AI платформа, способна да взаимодейства с терминали на операционната система, да изпълнява команди и да се свързва с интернет.
Агентът поддържа режим „Yolo“, който му позволява да работи и да изпълнява команди, дори и рискови, без първо да иска разрешение от своя оператор.
Hermes беше конфигуриран да приема инструкции от канал в Telegram, да използва персонализирани умения за офанзивна сигурност и да се интегрира с търсачката за интернет активи FOFA.
Unit 42 възстанови сесия от май 2026 г., в която операторът изглежда е предоставил само първоначална задача, след което агентът е провел останалата част от дейността автономно, без обратна връзка от човек.
Агентът първо се насочи към изложени в интернет Langflow сървъри, уязвими към CVE-2026-33017, като изтегли публичен proof-of-concept експлойт, идентифицира 84 достъпни инстанции чрез FOFA и ги сканира за уязвими конфигурации.
След като установи, че наличните цели не могат да бъдат експлоатирани, агентът потърси други потенциални уязвимости, за да сканира за уязвими устройства.
След това DeepSeek анализира множество публични хранилища за експлойти, преди да избере платформата за автоматизация на работни процеси n8n за цел, която имаше повече от 647 000 достъпни инстанции, идентифицирани чрез FOFA.
Агентът изтегли експлойт, който свързва в цепочка CVE-2026-21858 и CVE-2025-68613, идентифицира сървъри, работещи с уязвими версии, и ги провери за неаутентифицирани форми за качване на файлове, необходими за завършване на атаката.
Откритите форми обаче изискваха удостоверяване на автентичността и Unit 42 заявява, че автономните опити не са успели да компрометират нито една от целите.
Според Unit 42 кампанията е важна, тъй като агентът независимо е изследвал уязвимостите, определял е кои цели са най-добрата опция, изтеглял е експлойт код и след това е опитал да експлоатира намерените цели за минути – нещо, което обикновено би отнело много часове.
„Този автономен процес на идентифициране на цели, вземане на проби и стесняване на обхвата е забележителен, тъй като системата извърши стотици часове ръчен анализ за насочване само за няколко минути, като същевременно управляваше собствените си изчислителни ресурси“, обясняват от Palo Alto.
Въпреки че AI агентът беше използван широко, киберпрестъпникът също така извърши и ръчни атаки срещу над 460 системи, използвайки уязвимости, засягащи Citrix NetScaler, Apache Tomcat, Marimo Notebook, Windows IKE VPN и други продукти.
Unit 42 потвърди три успешни компрометирания, насочени към уязвимостта в Citrix NetScaler (CVE-2026-3055), която атакуващият използва за извличане на памет и търсене на бисквитки за удостоверяване, които да бъдат използвани за отвличане на сесии.
Извършителят също така беше конфигурирал и други AI платформи за кодиране, включително Qwen, GLM, Kimi, MiniMax, Claude Code и Codex на OpenAI, но Unit 42 установи, че те не са били използвани често.
Hermes, използван в предишна кибератака
Разкритата AI кампания идва след друг наскоро оповестен инцидент, при който лошо защитена инфраструктура на Hermes разкри подробности за предполагаема кибератака срещу Министерството на финансите на Тайланд.
Миналата седмица BleepingComputer съобщи, че Hunt.io и изследователят по сигурността Боб Дяченко са открили отворени уеб директории, съдържащи инструменти за експлойт, уеб шелове, идентификационни данни, компилиран злонамерен код и логове на дейността на Hermes.
Тези логове показаха, че Hermes работи в автоматичен режим „YOLO“, за да автоматизира дейностите след експлоатация, включително търсене на възможности за ескалация на привилегии, изброяване на услуги, инспектиране на контейнери, обхождане на файлови системи и каталогизиране на документи, съхранявани в системите на Министерството на финансите.
Предишният инцидент обаче не показа Hermes самостоятелно да избира целта или да определя как да я компрометира.
Човек-оператор беше предоставил целта, задачите и инструментите за атака, докато Hermes е автоматизирал рутинната дейност, след като достъпът очевидно вече е бил получен.
Тествайте всеки слой, преди атакуващите да го направят
Екипите за сигурност регистрират 54% от успешните атаки и алармират за...