Китайскоязычный хакер задал ИИ-агенту цель через Telegram*, а дальше тот начал работать почти без человека. Он сам искал открытые серверы, проверял уязвимости, скачивал эксплоиты и пытался запустить атаки.

Промах в настройке выдал саму оператораскую среду: Hermes Agent случайно открыл наружу свой рабочий каталог. Исследователи Palo Alto Networks получили API-ключи, конфигурации моделей, списки целей, эксплоиты, историю команд и логи сессий — редкий случай, когда атакующий сам оставил на столе почти всю операционную кухню.

Что произошло

По данным Palo Alto Networks, в кампании участвовал хакер, которого связывают с никами knaithe и KnYuan. Он использовал DeepSeek как «мозг» атаки, а Hermes Agent — как оболочку, которая давала доступ к терминалу, интернету и набору действий.

Агент работал в режиме YOLO: мог выполнять команды без дополнительного подтверждения. Для атакующего это удобно, но для защиты — тревожный сигнал. В такой схеме человек формулирует общую задачу, а ИИ уже сам дробит её на технические шаги.

Как это было устроено

Сначала агент нашёл в интернете серверы Langflow с уязвимостью CVE-2026-33017. Затем он скачал публичный PoC-эксплоит, через FOFA нашёл 84 доступных инстанса и проверил их конфигурации. Эксплуатация не сработала: часть целей не использовала auto_login, у части не было публичного идентификатора flow.

После этого ИИ переключился на другие продукты, изучил свежие репозитории с эксплоитами и выбрал платформу автоматизации n8n. Поиск показал более 647 000 доступных инстансов по всему миру, включая 25 209 в Китае. Агент проверил около ста серверов и детально протестировал примерно 40.

Исследователи отдельно отмечают саму логику работы. ИИ не просто слепо перебирал цели, а отказывался от тупиковых направлений, оценивал уязвимости по критичности и распространённости и сужал список. Такой подход уже близок к полуавтоматической разведке, а не к обычному скриптовому шуму.

Кого затронуло и чем это опасно

Автономные попытки DeepSeek не дали ни одного подтверждённого взлома. Но это не делает историю безобидной. По сути, исследователи увидели, как ИИ ускоряет этап поиска и первичной фильтрации целей — именно ту часть работы, на которую у человека уходят часы и дни.

Параллельно с этим оператор вёл и обычные атаки — более чем на 460 систем. В отчёте упомянуты Citrix NetScaler, Apache Tomcat, Marimo Notebook и Windows IKE. Подтверждены три успешные компрометации NetScaler через CVE-2026-3055: хакер извлекал содержимое памяти и искал cookie для перехвата сессий.

Для бизнеса и админов вывод простой: если наружу торчит сервис с уязвимой версией, его уже могут проверить не только вручную, но и через ИИ-агент, который быстро переберёт много вариантов. В похожих сценариях особенно важны контроль обновлений, инвентаризация сервисов и разбор подозрительной активности в логах. Об этом же мы уже писали в материале о том, как ИИ меняет атаки и защиту.

Что делать сейчас

Если у вас есть публичные серверы, этот кейс стоит воспринимать как напоминание: время ручной разведки для злоумышленников сокращается. Проверяйте версии ПО, закрывайте лишние интерфейсы, включайте аутентификацию там, где она отключена, и не держите сервисы в интернете без необходимости.

Для удалённых сотрудников и фрилансеров полезно собрать базовую цифровую гигиену: менеджер паролей, двухфакторная аутентификация и отдельный защищённый канал для работы с корпоративными ресурсами. Для тех, кто часто подключается к публичным сетям, подойдёт инструмент для защищённой работы в чужих сетях как дополнительный слой, а не замена нормальной защиты.

Чек-лист

  • Проверить, какие сервисы у вас доступны из интернета.
  • Обновить Langflow, n8n, Tomcat, NetScaler и другие внешние системы до актуальных версий.
  • Включить аутентификацию и отключить лишние публичные функции, если они не нужны.
  • Проверить логи на массовые запросы, перебор инстансов и скачивание эксплоитов.
  • Убедиться, что API-ключи и токены не лежат в открытых каталогах и резервных копиях.
  • Настроить двухфакторную аутентификацию для админских панелей и облачных аккаунтов.
  • Использовать менеджер паролей и обновлять пароли на критичных сервисах.
  • Если вы часто работаете из кофеен и коворкингов, добавить защищённый канал связи в набор базовой цифровой гигиены.
Поделиться: