Хакер использует ИИ DeepSeek для автономной атаки на уязвимые серверы
Злоумышленник, говорящий на китайском языке, использует модель искусственного интеллекта DeepSeek и Hermes Agent с открытым исходным кодом для проведения автономных кибератак на незащищенные серверы с минимальным участием человека.
Эта активность была обнаружена исследователями Unit 42 компании Palo Alto Networks после того, как Hermes случайно создал веб-сервер в своем домашнем каталоге, раскрыв среду злоумышленника, включая ключи API, скрипты эксплойтов, списки целей, историю команд и журналы атак с использованием искусственного интеллекта.
Подразделение 42 приписало эту деятельность базирующемуся в Китае субъекту угроз, действующему под псевдонимами «кнайте» и «КнЮань», которые называют себя «исследователями бинарной безопасности».
Хотя автономные атаки, наблюдаемые подразделением 42, не привели к успешной компрометации целевых серверов, исследователи говорят, что кампания иллюстрирует наступательный рабочий процесс искусственного интеллекта, способный обнаруживать, оценивать и атаковать уязвимые системы.
«Хотя наблюдаемая кампания имела ограниченное воздействие, рабочий процесс подтверждает функциональную, сквозную автономную наступательную способность», — сказали в подразделении 42.
DeepSeek использовался для автономных атак
Злоумышленник использовал DeepSeek в качестве механизма логического вывода в Hermes Agent — фреймворке с открытым исходным кодом, способном взаимодействовать с терминалами операционных систем, выполнять команды и подключаться к интернету.
Агент поддерживает режим «Yolo», который позволяет ему работать и выполнять команды, даже рискованные, без предварительного запроса разрешения у оператора.
Hermes был настроен на получение инструкций из Telegram-канала, использование пользовательских навыков для наступательных и защитных действий и интеграцию с системой поиска интернет-ресурсов FOFA.
Подразделение 42 восстановило сеанс работы в мае 2026 года, в ходе которого оператор, судя по всему, поставил только начальную задачу, после чего агент выполнил оставшуюся часть работы автономно, без участия человека.
Сначала агент нацелился на серверы Langflow, доступные из интернета и уязвимые к CVE-2026-33017. Он загрузил общедоступный эксплойт, с помощью FOFA выявил 84 доступных экземпляра и просканировал их на наличие уязвимых конфигураций.
Установив, что доступные цели не могут быть использованы, агент начал искать другие потенциальные уязвимости для сканирования уязвимых устройств.
Затем DeepSeek проанализировал несколько общедоступных репозиториев эксплойтов, прежде чем выбрать в качестве цели платформу для автоматизации рабочих процессов n8n, на которой было обнаружено более 647 000 незащищенных экземпляров, выявленных с помощью FOFA.
Агент загрузил эксплойт, объединяющий уязвимости CVE-2026-21858 и CVE-2025-68613, определил серверы, на которых установлены уязвимые версии, и проверил их на наличие форм для загрузки файлов без аутентификации, необходимых для завершения атаки.
Однако обнаруженные формы требовали аутентификации, и, по данным Unit 42, автономные попытки не привели к компрометации ни одной цели.
В Unit 42 считают эту кампанию значимой, поскольку агент самостоятельно исследовал уязвимости, определял наиболее подходящие цели, загружал код эксплойта, а затем за считаные минуты пытался взломать найденные цели, на что обычно уходили многие часы.
«Этот автономный процесс определения целей, выборки и сужения области поиска примечателен тем, что система за считаные минуты провела сотни часов ручного анализа целей, а также управляла собственными вычислительными ресурсами», — пояснили в Palo Alto.
Несмотря на активное использование ИИ-агента, злоумышленник также вручную атаковал более 460 систем, используя уязвимости в Citrix NetScaler, Apache Tomcat, Marimo Notebook, Windows IKE VPN и других продуктах.
Unit 42 подтвердила три успешных компрометации, связанных с уязвимостью Citrix NetScaler CVE-2026-3055, которую злоумышленник использовал для извлечения данных из памяти и поиска файлов cookie для аутентификации, которые можно было использовать для перехвата сеансов.
Актер также настроил другие платформы для написания кода с использованием искусственного интеллекта, в том числе Qwen, GLM, Kimi, MiniMax, Claude Code и Codex от OpenAI, но «Группа 42» выяснила, что он использовал их нечасто.
Hermes использовался в предыдущей кибератаке
Обнаруженная кампания с использованием ИИ последовала за другим недавно раскрытым инцидентом, когда плохо защищенная инфраструктура Hermes раскрыла подробности предполагаемой кибератаки на Министерство финансов Таиланда.
На прошлой неделе издание BleepingComputer сообщило, что компания Hunt.io и исследователь в области безопасности Боб Дьяченко обнаружили открытые веб-каталоги, содержащие инструменты для эксплойтов, веб-шеллы, учетные данные, скомпилированные полезные нагрузки и журналы активности Hermes.
Эти логи показали, что Hermes работал в автоматическом режиме «YOLO» для автоматизации действий после эксплуатации уязвимостей, включая поиск возможностей повышения привилегий, перечисление служб, проверку контейнеров, обход файловых систем и каталогизацию документов, хранящихся в системах Министерства финансов.
Однако в ходе предыдущего инцидента Hermes не выбирал цель самостоятельно и не определял, как ее скомпрометировать.
Цель, задачи и инструменты атаки указывал оператор, а Hermes автоматизировал рутинные действия после того, как доступ, по всей видимости, уже был получен.
Редактор: Анастасия Богатырчук