VCLVibe Coding LabИИ в работе — без VPN
Подписаться
НейросетиНовостиСтатус нейросетейДоступ из РФ
РАЗДЕЛЫ
ТуториалыАвтоматизацииИнструментыВайбкодинг
БИБЛИОТЕКИ
ПромптыШаблоныMCP-серверыГлоссарийПодписаться в Telegram
ГлавнаяНовостиDeepSeek стал автономным охотником за уязвимостями: разбор атаки от Unit 42
НовостьНовостьDeepSeek

DeepSeek стал автономным охотником за уязвимостями: разбор атаки от Unit 42

VCL
Редакция
Vibe Coding Lab
31 июля 2026обновлено 31.07
3 мин чтения
КОРОТКО

Аналитики Unit 42 из Palo Alto Networks описали кампанию, где DeepSeek работал как самостоятельный агент: получал команду через Telegram и без участия человека сканировал сети, искал эксплойты, атаковал цели. За период наблюдения агент обработал свыше 460 потенциальных жертв. Оператор предположительно находится в китайском Чжухае.

Специалисты Unit 42 из Palo Alto Networks опубликовали разбор атакующей кампании, где DeepSeek выступал не советником, а самостоятельным исполнителем. Это редкий задокументированный случай боевого применения языковой модели в роли автономного агента.

Как это работало

Схема оказалась простой до неприличия. Оператор отправлял одну команду в Telegram - дальше агент действовал сам: сканировал внешние сервисы, определял версии ПО, скачивал публичные эксплойты, оценивал перспективность каждой цели. Бесперспективные направления модель прекращала сама и переключалась на новые.

Для автоматизации использовался открытый фреймворк Hermes Agent с доступом к терминалу и набором заранее подготовленных навыков. Основной моделью рассуждений был DeepSeek; Claude Code и Qwen Code задействовались реже. В каталогах с инструментами нашлись следы Codex, но подтвердить его роль не удалось - журналы переписки не сохранились.

«Модель фактически заменяла начинающего пентестера, которому достаточно задать первоначальное направление работы», - отметили в Unit 42.

Масштаб и результаты

За период наблюдения агент отработал свыше 460 потенциальных жертв. Аналитики выделили семь веток эксплуатации, охвативших восемь идентификаторов CVE (восьмая запись появилась из-за комбинированной цепочки против платформы n8n, где применялись две уязвимости сразу).

Автономные атаки против Langflow и n8n завершились безрезультатно - конфигурация обнаруженных систем не совпадала с условиями эксплойтов. Ручные операции оказались результативнее: зафиксирована выгрузка данных из трёх организаций через уязвимость NetScaler CVE-2026-3055, а на 11 экземплярах Marimo оператор выполнил произвольные команды через CVE-2026-39987. При этом в финальной части отчёта авторы указали лишь три достоверно подтверждённые компрометации за всю кампанию, не объяснив расхождения в цифрах.

Как исследователи получили доступ к внутренностям операции

Инфраструктура атакующего сыграла против него самого. Hermes Agent по ошибке запускал встроенный веб-сервер командой python3 -m http.server 8888 из рабочего каталога /home/worker. Сервис оказался доступен извне, и аналитики Unit 42 получили полный доступ к:

  • перечню настроек моделей и API-ключей агента
  • сценариям эксплуатации и спискам предполагаемых жертв
  • журналам автономных сессий и истории команд оболочки

Один сеанс изнутри

В восстановленной сессии от мая 2026 года DeepSeek скачал эксплойт для CVE-2026-33017 в Langflow. Через поисковую систему FOFA агент нашёл 84 доступных экземпляра, но лишь один работал на нужной версии 1.3.4. Атака оборвалась - на целевой машине не была активирована функция auto_login.

После неудачи модель сама сменила направление: изучила десять семейств ПО, просмотрела репозитории GitHub с PoC-эксплойтами и остановилась на n8n. Через FOFA агент обнаружил 25 209 экземпляров n8n на территории Китая, случайным образом изучил около сотни, детально проверил более 40, нашёл три потенциально уязвимых - но ни одну систему n8n так и не скомпрометировал.

Кто стоит за атакой

Оператор действовал под псевдонимами knaithe и KnYuan. На GitHub найден профиль «KnYuan Knaithe», ранний блог с тем же ником описывает автора как исследователя бинарной безопасности из Чжухая. Unit 42 оговорился отдельно: такие совпадения не подтверждают реальную личность оператора и не указывают на возможную связь с государственными структурами.

Патчи и версии

Разработчики уже выпустили исправления для уязвимостей, которые использовал агент:

  • Langflow закрыл CVE-2026-33017 в версии 1.9.0
  • n8n устранил обе уязвимости в релизе 1.121.1 и новее
  • Marimo требует обновления до версии 0.23.0

Citrix уточнила, что CVE-2026-3055 затрагивает самостоятельно управляемые устройства NetScaler ADC и Gateway в роли поставщика удостоверений SAML. Рекомендация - проверить конфигурацию на наличие профиля add authentication samlIdPProfile и установить обновления из официального бюллетеня.

Что это значит

Если ты администрируешь или используешь Langflow, n8n, Marimo или NetScaler - проверь версии прямо сейчас. Автономный агент не разбирает, кому принадлежит сервис, торчащий в интернет: российская инфраструктура попадает под удар в тех же обстоятельствах, что и любая другая.

По оценке Unit 42, порог входа в автоматизированный поиск уязвимостей резко снизился. Достаточно связать открытый фреймворк с языковой моделью - и получить исполнителя, работающего без участия человека. Это уже не теория.

Источник: Cisoclub, 31 июля - https://cisoclub.ru/kitajskij-haker-prevratil-deepseek-v-avtonomnogo-ohotnika-za-ujazvimostjami/

Cisoclub · 31 июля
Свежие новости — в Telegram
Главное за день — коротко, без воды.
Подписаться