Китайскоязычный хакер задал ИИ-агенту цель через Telegram*, а дальше тот начал работать почти без человека. Он сам искал открытые серверы, проверял уязвимости, скачивал эксплоиты и пытался запустить атаки.
Промах в настройке выдал саму оператораскую среду: Hermes Agent случайно открыл наружу свой рабочий каталог. Исследователи Palo Alto Networks получили API-ключи, конфигурации моделей, списки целей, эксплоиты, историю команд и логи сессий — редкий случай, когда атакующий сам оставил на столе почти всю операционную кухню.
Что произошло
По данным Palo Alto Networks, в кампании участвовал хакер, которого связывают с никами knaithe и KnYuan. Он использовал DeepSeek как «мозг» атаки, а Hermes Agent — как оболочку, которая давала доступ к терминалу, интернету и набору действий.
Агент работал в режиме YOLO: мог выполнять команды без дополнительного подтверждения. Для атакующего это удобно, но для защиты — тревожный сигнал. В такой схеме человек формулирует общую задачу, а ИИ уже сам дробит её на технические шаги.
Как это было устроено
Сначала агент нашёл в интернете серверы Langflow с уязвимостью CVE-2026-33017. Затем он скачал публичный PoC-эксплоит, через FOFA нашёл 84 доступных инстанса и проверил их конфигурации. Эксплуатация не сработала: часть целей не использовала auto_login, у части не было публичного идентификатора flow.
После этого ИИ переключился на другие продукты, изучил свежие репозитории с эксплоитами и выбрал платформу автоматизации n8n. Поиск показал более 647 000 доступных инстансов по всему миру, включая 25 209 в Китае. Агент проверил около ста серверов и детально протестировал примерно 40.
Исследователи отдельно отмечают саму логику работы. ИИ не просто слепо перебирал цели, а отказывался от тупиковых направлений, оценивал уязвимости по критичности и распространённости и сужал список. Такой подход уже близок к полуавтоматической разведке, а не к обычному скриптовому шуму.
Кого затронуло и чем это опасно
Автономные попытки DeepSeek не дали ни одного подтверждённого взлома. Но это не делает историю безобидной. По сути, исследователи увидели, как ИИ ускоряет этап поиска и первичной фильтрации целей — именно ту часть работы, на которую у человека уходят часы и дни.
Параллельно с этим оператор вёл и обычные атаки — более чем на 460 систем. В отчёте упомянуты Citrix NetScaler, Apache Tomcat, Marimo Notebook и Windows IKE. Подтверждены три успешные компрометации NetScaler через CVE-2026-3055: хакер извлекал содержимое памяти и искал cookie для перехвата сессий.
Для бизнеса и админов вывод простой: если наружу торчит сервис с уязвимой версией, его уже могут проверить не только вручную, но и через ИИ-агент, который быстро переберёт много вариантов. В похожих сценариях особенно важны контроль обновлений, инвентаризация сервисов и разбор подозрительной активности в логах. Об этом же мы уже писали в материале о том, как ИИ меняет атаки и защиту.
Что делать сейчас
Если у вас есть публичные серверы, этот кейс стоит воспринимать как напоминание: время ручной разведки для злоумышленников сокращается. Проверяйте версии ПО, закрывайте лишние интерфейсы, включайте аутентификацию там, где она отключена, и не держите сервисы в интернете без необходимости.
Для удалённых сотрудников и фрилансеров полезно собрать базовую цифровую гигиену: менеджер паролей, двухфакторная аутентификация и отдельный защищённый канал для работы с корпоративными ресурсами. Для тех, кто часто подключается к публичным сетям, подойдёт инструмент для защищённой работы в чужих сетях как дополнительный слой, а не замена нормальной защиты.
Чек-лист
- Проверить, какие сервисы у вас доступны из интернета.
- Обновить Langflow, n8n, Tomcat, NetScaler и другие внешние системы до актуальных версий.
- Включить аутентификацию и отключить лишние публичные функции, если они не нужны.
- Проверить логи на массовые запросы, перебор инстансов и скачивание эксплоитов.
- Убедиться, что API-ключи и токены не лежат в открытых каталогах и резервных копиях.
- Настроить двухфакторную аутентификацию для админских панелей и облачных аккаунтов.
- Использовать менеджер паролей и обновлять пароли на критичных сервисах.
- Если вы часто работаете из кофеен и коворкингов, добавить защищённый канал связи в набор базовой цифровой гигиены.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.