Агент Hermes на базе DeepSeek самостоятельно атакует уязвимые серверы
Исследователи Unit42 обнаружили кампанию китаеязычного злоумышленника: агент Hermes с движком DeepSeek автономно сканировал серверы, сравнивал уязвимости и запускал эксплойты против Langflow, n8n и Citrix NetScaler - без ручного участия оператора на каждом шаге.
Команда Unit42 (Palo Alto Networks) опубликовала разбор кампании, в которой злоумышленник впервые задокументированно использовал ИИ-агента для полного цикла атаки: от поиска целей до запуска эксплойтов.
Как устроен Hermes Agent
Оператор построил систему из двух компонентов. Hermes Agent давал терминальный доступ, систему навыков и управление через Telegram. DeepSeek выступал «мозгом»: оценивал цели, генерировал команды, искал публичные proof-of-concept и решал, куда двигаться дальше.
В набор навыков входили специализированные модули для обхода ограничений модели, эксплуатации неаутентифицированных веб-сервисов и поиска активов в интернете. Это не просто скриптинг с ИИ-помощью - система была настроена на повторяемый цикл: сканирование, исследование, атака.
Что именно атаковал агент
Автономная сессия начала с Langflow: агент нашёл потенциально уязвимую систему, но условия для эксплойта не совпали. Модель самостоятельно признала эту «семью» целей малоценной и переключилась.
Далее агент сравнил 10 продуктовых семей по количеству развёрнутых экземпляров и доступности публичных эксплойтов и выбрал n8n. Проверил около 100 адресов из большего пула, детально изучил примерно 40 систем, нашёл три с уязвимыми версиями. Попытки эксплуатации провалились: публичные формы требовали аутентификацию.
Ключевой момент для защитников: когда первая попытка не сработала, агент самостоятельно сменил цель - без команды оператора.
Ручные атаки с реальным ущербом
Параллельно тот же актор вёл традиционные кампании с подтверждёнными результатами.
- Успешная эксплуатация трёх целей через уязвимость чтения памяти Citrix NetScaler: из памяти извлекали куки аутентификации для перехвата сессий.
- Выполнение команд на экземплярах Marimo notebooks.
- Попытки reverse-shell против Tomcat и VPN-эндпоинтов.
Как агента поймали
Hermes сам себя раскрыл. Он запустил файловый сервер из домашней директории оператора вместо изолированного окружения - и случайно открыл доступ к содержимому в интернет.
Unit42 получили скрипты атак, списки целей, конфигурации API, историю команд и логи автономных сессий. Без этой ошибки весь след мог быть уничтожен после операции.
Что это значит
Palo Alto Networks подчёркивают: кейс важен тем, что документирует рабочий наступательный процесс, а не теоретический риск. ИИ-атаки пока не дали полной компрометации, но автономные циклы операционно жизнеспособны.
Что стоит сделать прямо сейчас:
- Закрыть патчами уязвимые интернет-facing приложения (особенно Langflow, n8n, NetScaler).
- Включить аутентификацию на публичных формах workflow-платформ.
- Проверить инвентарь на внешне доступные экземпляры этих систем.
- Мониторить логи на нестандартное сканирование, неожиданные изменения workflow и исходящие соединения от систем, которые их инициировать не должны.
FAQ
Автономные ИИ-атаки уже компрометируют системы? В этой кампании - нет. Автоматические попытки против Langflow и n8n провалились из-за условий аутентификации. Но ручные атаки того же актора принесли реальный ущерб.
Чем опасен DeepSeek в роли движка атаки? Модель умеет взвешивать приоритеты: сравнивать серьёзность уязвимостей, охват, доступность эксплойтов - и самостоятельно выбирать следующую цель. Это убирает человека из петли на критических шагах.
Это актуально для российских компаний? Langflow, n8n и Citrix NetScaler широко используются в корпоративной инфраструктуре по всему миру, включая Россию. Если эти сервисы торчат в интернет без аутентификации - риск реальный.
Источник: CyberSecurityNews / Unit42 (Palo Alto Networks), 31 июля