КИБЕРБЕЗОПАСНОСТЬ

Хакер управлял DeepSeek через Telegram для автономных атак

Более 460 целей атаковал оператор, который управлял DeepSeek через Telegram и Hermes Agent, используя автономные и ручные сценарии взлома.

✍️ Редакция iTech News | 01.08.2026 | ⏱ 4 мин | Источник: The Hacker News
🔐

Китайскоязычный оператор под псевдонимами knaithe и KnYuan пытался атаковать более 460 целей, связав DeepSeek, Telegram и фреймворк Hermes Agent. Для ИБ-команд это неприятный, но полезный сигнал: ИИ-агент уже может не только помогать с кодом, а сам искать внешние сервисы, подбирать публичные PoC и переключаться на другую уязвимость, если первая цепочка не сработала.

Об этом написал The Hacker News со ссылкой на исследование Palo Alto Networks Unit 42. По данным исследователей, в одной из восстановленных сессий от 7 мая 2026 года оператор отправил агенту стартовую задачу через Telegram, а дальше новых команд в логах не нашли. После этого агент сам перечислял доступные из интернета системы через FOFA, проверял версии, скачивал эксплойты и менял тактику, когда упирался в защитные настройки цели.

Как DeepSeek вел атаку без новых подсказок

Unit 42 описывает семь направлений эксплуатации, которые охватывают восемь CVE: в одном случае цепочка для n8n состояла сразу из двух уязвимостей. Часть эпизодов шла в автономном режиме, часть вручную. Ключевой момент не в том, что агент «взломал всё сам», а в том, что он принимал промежуточные решения без участия человека: оценивал масштаб развертывания продукта, серьезность бага и практическую пригодность PoC.

В сессии с Langflow агент выбрал CVE-2026-33017, скачал публичный PoC, нашел через FOFA 84 внешних инстанса и обнаружил один узел на версии 1.3.4. Дальше цепочка остановилась: для эксплуатации требовался включенный auto_login или публичный идентификатор flow, а на цели не было ни того, ни другого. После неудачи агент не завис и не ждал новой команды, а сам переключился на другой продукт.

Почему n8n оказался логичным следующим шагом

После Langflow агент перешел к n8n, платформе автоматизации процессов. Он выбрал связку из CVE-2026-21858, которая дает неаутентифицированный доступ к файлам, и CVE-2025-68613, связанной с обходом песочницы и удаленным выполнением кода. По данным Unit 42, FOFA в той же сессии нашла 647 017 инстансов n8n по миру и 25 209 в Китае, так что выбор был вполне прагматичным: больше поверхность атаки, выше шанс найти небрежно настроенную систему.

Дальше схема была такой: около 100 адресов в выборке, примерно 40 детально проверенных целей и три инстанса на уязвимых версиях. Но снова вмешалась скучная, зато полезная реальность. Для эксплуатации требовалась публичная форма загрузки файлов без аутентификации, а на найденных узлах формы либо требовали вход, либо вообще не подходили под условия PoC. Итог для n8n нулевой, но сама механика уже выглядит не как лабораторная демонстрация, а как рабочий конвейер подбора целей.

Где атаки все-таки сработали

Совсем без ущерба история не обошлась. В ручных операциях Unit 42 зафиксировала эксфильтрацию данных из трех организаций через CVE-2026-3055 в Citrix NetScaler, а также выполнение команд на 11 инстансах Marimo через CVE-2026-39987. Отдельно в отчете упоминаются попытки атак на Apache Tomcat по CVE-2026-34486 и на IKE VPN по CVE-2026-33824.

При этом в отчете есть нестыковка в формулировках. Unit 42 отдельно пишет о трех успешных эксплуатациях NetScaler, но также подтверждает выполнение команд на 11 инстансах Marimo. Palo Alto Networks на момент публикации не свела эту арифметику в одно число. Для читателя вывод простой: ИИ не сделал атаку «волшебной кнопкой», но уже заметно ускорил разведку, сортировку целей и смену сценария на лету.

Что это меняет для ИБ-команд

Операцию раскрыла банальная ошибка самого атакующего. Hermes Agent поднял python3 -m http.server 8888 из каталога /home/worker, из-за чего наружу утекли конфигурации моделей, API-ключи, списки целей, эксплойты, история команд и логи автономных сессий. Ирония почти учебная: одна из самых показательных кампаний с ИИ-агентом сгорела на той же халатности, на которой годами горят тестовые панели и открытые бакеты.

Для защитников практический минимум вполне земной. Langflow закрыл CVE-2026-33017 в версии 1.9.0. В n8n CVE-2026-21858 исправили в 1.121.0, а CVE-2025-68613 закрыли в 1.120.4, 1.121.1 и 1.122.0; первая версия, которая закрывает обе дыры для этой цепочки, это 1.121.1. Marimo исправила CVE-2026-39987 в версии 0.23.0. Citrix рекомендует проверить, не работает ли NetScaler ADC или Gateway как SAML identity provider, и установить исправленные сборки. Для российских и СНГ-команд вывод скучный, но рабочий: не держать наружу Langflow, n8n, Marimo и похожие сервисы без жесткой необходимости, а если держать, то патчить их быстрее, чем очередной агент успеет сходить в GitHub за PoC.

До полностью автономной массовой эксплуатации еще есть дистанция, но разрыв между «интересным экспериментом» и «обычным инструментом атакующего» уже стал заметно короче. The Hacker News; Palo Alto Networks Unit 42

Поделиться: Telegram X LinkedIn