VCLVibe Coding LabИИ в работе — без VPN
Подписаться
НейросетиНовостиСтатус нейросетейДоступ из РФ
РАЗДЕЛЫ
ТуториалыАвтоматизацииИнструментыВайбкодинг
БИБЛИОТЕКИ
ПромптыШаблоныMCP-серверыГлоссарийПодписаться в Telegram
ГлавнаяНовостиАгент Hermes на базе DeepSeek самостоятельно атакует уязвимые серверы
НовостьНовостьDeepSeek

Агент Hermes на базе DeepSeek самостоятельно атакует уязвимые серверы

VCL
Редакция
Vibe Coding Lab
31 июля 2026обновлено 31.07
3 мин чтения
КОРОТКО

Исследователи Unit42 обнаружили кампанию китаеязычного злоумышленника: агент Hermes с движком DeepSeek автономно сканировал серверы, сравнивал уязвимости и запускал эксплойты против Langflow, n8n и Citrix NetScaler - без ручного участия оператора на каждом шаге.

Команда Unit42 (Palo Alto Networks) опубликовала разбор кампании, в которой злоумышленник впервые задокументированно использовал ИИ-агента для полного цикла атаки: от поиска целей до запуска эксплойтов.

Как устроен Hermes Agent

Оператор построил систему из двух компонентов. Hermes Agent давал терминальный доступ, систему навыков и управление через Telegram. DeepSeek выступал «мозгом»: оценивал цели, генерировал команды, искал публичные proof-of-concept и решал, куда двигаться дальше.

В набор навыков входили специализированные модули для обхода ограничений модели, эксплуатации неаутентифицированных веб-сервисов и поиска активов в интернете. Это не просто скриптинг с ИИ-помощью - система была настроена на повторяемый цикл: сканирование, исследование, атака.

Что именно атаковал агент

Автономная сессия начала с Langflow: агент нашёл потенциально уязвимую систему, но условия для эксплойта не совпали. Модель самостоятельно признала эту «семью» целей малоценной и переключилась.

Далее агент сравнил 10 продуктовых семей по количеству развёрнутых экземпляров и доступности публичных эксплойтов и выбрал n8n. Проверил около 100 адресов из большего пула, детально изучил примерно 40 систем, нашёл три с уязвимыми версиями. Попытки эксплуатации провалились: публичные формы требовали аутентификацию.

Ключевой момент для защитников: когда первая попытка не сработала, агент самостоятельно сменил цель - без команды оператора.

Ручные атаки с реальным ущербом

Параллельно тот же актор вёл традиционные кампании с подтверждёнными результатами.

  • Успешная эксплуатация трёх целей через уязвимость чтения памяти Citrix NetScaler: из памяти извлекали куки аутентификации для перехвата сессий.
  • Выполнение команд на экземплярах Marimo notebooks.
  • Попытки reverse-shell против Tomcat и VPN-эндпоинтов.

Как агента поймали

Hermes сам себя раскрыл. Он запустил файловый сервер из домашней директории оператора вместо изолированного окружения - и случайно открыл доступ к содержимому в интернет.

Unit42 получили скрипты атак, списки целей, конфигурации API, историю команд и логи автономных сессий. Без этой ошибки весь след мог быть уничтожен после операции.

Что это значит

Palo Alto Networks подчёркивают: кейс важен тем, что документирует рабочий наступательный процесс, а не теоретический риск. ИИ-атаки пока не дали полной компрометации, но автономные циклы операционно жизнеспособны.

Что стоит сделать прямо сейчас:

  • Закрыть патчами уязвимые интернет-facing приложения (особенно Langflow, n8n, NetScaler).
  • Включить аутентификацию на публичных формах workflow-платформ.
  • Проверить инвентарь на внешне доступные экземпляры этих систем.
  • Мониторить логи на нестандартное сканирование, неожиданные изменения workflow и исходящие соединения от систем, которые их инициировать не должны.

FAQ

Автономные ИИ-атаки уже компрометируют системы? В этой кампании - нет. Автоматические попытки против Langflow и n8n провалились из-за условий аутентификации. Но ручные атаки того же актора принесли реальный ущерб.

Чем опасен DeepSeek в роли движка атаки? Модель умеет взвешивать приоритеты: сравнивать серьёзность уязвимостей, охват, доступность эксплойтов - и самостоятельно выбирать следующую цель. Это убирает человека из петли на критических шагах.

Это актуально для российских компаний? Langflow, n8n и Citrix NetScaler широко используются в корпоративной инфраструктуре по всему миру, включая Россию. Если эти сервисы торчат в интернет без аутентификации - риск реальный.

Источник: CyberSecurityNews / Unit42 (Palo Alto Networks), 31 июля

Cybersecuritynews · 31 июля
Свежие новости — в Telegram
Главное за день — коротко, без воды.
Подписаться