Технологии / Кибербезопасность / На русском

Злоумышленник использовал DeepSeek для автономного поиска и атаки уязвимых серверов

Исследователи Palo Alto Networks обнаружили действующую схему автономных кибератак: модель DeepSeek управляла агентом Hermes, который самостоятельно искал уязвимые серверы, подбирал эксплойты и начинал атаки с минимальным участием человека.

Кампанию обнаружили после ошибки самого агента: Hermes случайно открыл веб-сервер из домашнего каталога злоумышленника. Исследователи получили доступ к журналам работы, спискам целей, скриптам, ключам API и истории команд.

Оператор, использовавший псевдонимы knaithe и KnYuan, управлял системой через Telegram. DeepSeek служила механизмом рассуждения, а Hermes мог выполнять команды в терминале и выходить в интернет. В режиме YOLO агент действовал без запроса подтверждения опасных операций.

В одной сессии человек поставил только начальную задачу, после чего система самостоятельно исследовала уязвимости, нашла через FOFA 84 сервера Langflow, проверила эксплойт, отказалась от непригодных целей и переключилась на платформу n8n с сотнями тысяч доступных экземпляров. Автономные попытки не привели к подтверждённому взлому этих серверов, однако агент за минуты выполнил объём анализа, который вручную занял бы сотни часов.

Параллельно оператор проводил обычные ручные атаки и добился трёх подтверждённых компрометаций через уязвимость Citrix NetScaler. Исследователи подчёркивают: важен не масштаб ущерба этой кампании, а наличие уже работающего сквозного процесса автономной подготовки и проведения атак.
Источник: Palo Alto Networks Unit 42