DeepSeek стал автономным охотником за уязвимостями: разбор атаки от Unit 42
Аналитики Unit 42 из Palo Alto Networks описали кампанию, где DeepSeek работал как самостоятельный агент: получал команду через Telegram и без участия человека сканировал сети, искал эксплойты, атаковал цели. За период наблюдения агент обработал свыше 460 потенциальных жертв. Оператор предположительно находится в китайском Чжухае.
Специалисты Unit 42 из Palo Alto Networks опубликовали разбор атакующей кампании, где DeepSeek выступал не советником, а самостоятельным исполнителем. Это редкий задокументированный случай боевого применения языковой модели в роли автономного агента.
Как это работало
Схема оказалась простой до неприличия. Оператор отправлял одну команду в Telegram - дальше агент действовал сам: сканировал внешние сервисы, определял версии ПО, скачивал публичные эксплойты, оценивал перспективность каждой цели. Бесперспективные направления модель прекращала сама и переключалась на новые.
Для автоматизации использовался открытый фреймворк Hermes Agent с доступом к терминалу и набором заранее подготовленных навыков. Основной моделью рассуждений был DeepSeek; Claude Code и Qwen Code задействовались реже. В каталогах с инструментами нашлись следы Codex, но подтвердить его роль не удалось - журналы переписки не сохранились.
«Модель фактически заменяла начинающего пентестера, которому достаточно задать первоначальное направление работы», - отметили в Unit 42.
Масштаб и результаты
За период наблюдения агент отработал свыше 460 потенциальных жертв. Аналитики выделили семь веток эксплуатации, охвативших восемь идентификаторов CVE (восьмая запись появилась из-за комбинированной цепочки против платформы n8n, где применялись две уязвимости сразу).
Автономные атаки против Langflow и n8n завершились безрезультатно - конфигурация обнаруженных систем не совпадала с условиями эксплойтов. Ручные операции оказались результативнее: зафиксирована выгрузка данных из трёх организаций через уязвимость NetScaler CVE-2026-3055, а на 11 экземплярах Marimo оператор выполнил произвольные команды через CVE-2026-39987. При этом в финальной части отчёта авторы указали лишь три достоверно подтверждённые компрометации за всю кампанию, не объяснив расхождения в цифрах.
Как исследователи получили доступ к внутренностям операции
Инфраструктура атакующего сыграла против него самого. Hermes Agent по ошибке запускал встроенный веб-сервер командой python3 -m http.server 8888 из рабочего каталога /home/worker. Сервис оказался доступен извне, и аналитики Unit 42 получили полный доступ к:
- перечню настроек моделей и API-ключей агента
- сценариям эксплуатации и спискам предполагаемых жертв
- журналам автономных сессий и истории команд оболочки
Один сеанс изнутри
В восстановленной сессии от мая 2026 года DeepSeek скачал эксплойт для CVE-2026-33017 в Langflow. Через поисковую систему FOFA агент нашёл 84 доступных экземпляра, но лишь один работал на нужной версии 1.3.4. Атака оборвалась - на целевой машине не была активирована функция auto_login.
После неудачи модель сама сменила направление: изучила десять семейств ПО, просмотрела репозитории GitHub с PoC-эксплойтами и остановилась на n8n. Через FOFA агент обнаружил 25 209 экземпляров n8n на территории Китая, случайным образом изучил около сотни, детально проверил более 40, нашёл три потенциально уязвимых - но ни одну систему n8n так и не скомпрометировал.
Кто стоит за атакой
Оператор действовал под псевдонимами knaithe и KnYuan. На GitHub найден профиль «KnYuan Knaithe», ранний блог с тем же ником описывает автора как исследователя бинарной безопасности из Чжухая. Unit 42 оговорился отдельно: такие совпадения не подтверждают реальную личность оператора и не указывают на возможную связь с государственными структурами.
Патчи и версии
Разработчики уже выпустили исправления для уязвимостей, которые использовал агент:
- Langflow закрыл CVE-2026-33017 в версии 1.9.0
- n8n устранил обе уязвимости в релизе 1.121.1 и новее
- Marimo требует обновления до версии 0.23.0
Citrix уточнила, что CVE-2026-3055 затрагивает самостоятельно управляемые устройства NetScaler ADC и Gateway в роли поставщика удостоверений SAML. Рекомендация - проверить конфигурацию на наличие профиля add authentication samlIdPProfile и установить обновления из официального бюллетеня.
Что это значит
Если ты администрируешь или используешь Langflow, n8n, Marimo или NetScaler - проверь версии прямо сейчас. Автономный агент не разбирает, кому принадлежит сервис, торчащий в интернет: российская инфраструктура попадает под удар в тех же обстоятельствах, что и любая другая.
По оценке Unit 42, порог входа в автоматизированный поиск уязвимостей резко снизился. Достаточно связать открытый фреймворк с языковой моделью - и получить исполнителя, работающего без участия человека. Это уже не теория.
Источник: Cisoclub, 31 июля - https://cisoclub.ru/kitajskij-haker-prevratil-deepseek-v-avtonomnogo-ohotnika-za-ujazvimostjami/