Китайский хакер превратил DeepSeek в автономного охотника за уязвимостями

Китайский хакер превратил DeepSeek в автономного охотника за уязвимостями

Специалисты Unit 42 из Palo Alto Networks зафиксировали редкий пример боевого применения языковой модели, где DeepSeek выступал не советником, а самостоятельным исполнителем атак. Оператор из Китая отправлял команду через Telegram, после чего искусственный интеллект без дополнительных подсказок сканировал сеть, подбирал эксплойты и атаковал системы. За период наблюдения агент отработал свыше 460 потенциальных жертв.

Атакующий действовал под псевдонимами knaithe и KnYuan. Для автоматизации применялся открытый фреймворк Hermes Agent, получивший доступ к терминалу и набору заранее подготовленных навыков. Основной моделью рассуждений был выбран DeepSeek, тогда как Claude Code и Qwen Code задействовались реже. В каталогах с инструментами эксплуатации нашлись следы Codex, но подтвердить его роль аналитики не смогли — журналы переписки не сохранились.

«Интересно, что модель фактически заменяла начинающего пентестера, которому достаточно задать первоначальное направление работы», — отметили в Unit 42.

Схема оказалась максимально простой. После сообщения в мессенджере агент изучал внешние сервисы, определял версии программ, скачивал публичные эксплойты и оценивал перспективность каждой попытки. Модель сама прекращала бесперспективные направления и переключалась на новые цели, учитывая уровень критичности уязвимости, распространённость программного продукта и вероятность успешной компрометации.

Аналитики выделили семь веток эксплуатации, охвативших восемь идентификаторов CVE. Восьмая запись появилась из-за комбинированной цепочки против платформы n8n, где применялись сразу две ошибки безопасности. Атаки против Langflow и n8n завершились безрезультатно, поскольку конфигурация обнаруженных систем не совпадала с условиями, требуемыми опубликованными эксплойтами.

Ручные операции принесли атакующему заметно больший результат. Специалисты зафиксировали выгрузку данных из трёх организаций через ошибку переполнения чтения памяти NetScaler с идентификатором CVE-2026-3055. Оператор также выполнил произвольные команды на 11 экземплярах Marimo, эксплуатируя CVE-2026-39987. При этом в финальной части отчёта авторы указали лишь три достоверно подтверждённые компрометации за всю кампанию, не пояснив расхождения в цифрах.

Крайне любопытно, что инфраструктура самого атакующего сыграла против него. Hermes Agent по ошибке запускал встроенный веб-сервер командой python3 -m http.server 8888 из рабочего каталога /home/worker. Незапланированный сервис оказался доступен извне, и исследователи получили полный доступ к внутренностям операции:

  • перечень настроек моделей и API-ключей, использованных агентом;
  • сценарии эксплуатации и списки предполагаемых жертв;
  • журналы автономных сессий и история команд оболочки.

В одной из восстановленных сессий, датированной маем 2026 года, DeepSeek скачал эксплойт для уязвимости внедрения кода CVE-2026-33017 в Langflow. Через поисковую систему FOFA агент нашёл 84 доступных экземпляра, но лишь один сервер работал на нужной версии 1.3.4. Атака оборвалась — на целевой машине отсутствовала активированная функция auto_login, а пригодный публичный идентификатор рабочего процесса отсутствовал.

После неудачи модель сама сменила направление. Она изучила десять семейств программных продуктов, просмотрела репозитории GitHub с демонстрациями эксплуатации и остановилась на n8n. Для этой платформы агент выбрал связку из ошибки неавторизованного доступа к файлам CVE-2026-21858 и уязвимости внедрения выражений CVE-2025-68613. Через FOFA система обнаружила 25 209 экземпляров n8n, размещённых на территории Китая. DeepSeek случайным образом изучил около сотни узлов, более 40 подверглись детальной проверке, три работали на потенциально уязвимых версиях, но ни одна система n8n так и не была скомпрометирована.

Проблема несёт риски и для российских пользователей. Langflow, n8n, Marimo и NetScaler широко применяются в отечественных компаниях, а автоматизированные ИИ-охотники не разбирают, кому принадлежит доступный из интернета сервис. Разработчики уже выпустили исправления:

  • Langflow закрыл CVE-2026-33017 в версии 1.9.0;
  • n8n устранил обе уязвимости в релизе 1.121.1 и новее;
  • Marimo требует обновления до выпуска 0.23.0.

Компания Citrix уточнила, что CVE-2026-3055 затрагивает самостоятельно управляемые устройства NetScaler ADC и Gateway, работающие в роли поставщика удостоверений SAML. Администраторам рекомендуют проверить конфигурацию на наличие профиля add authentication samlIdPProfile и установить обновления из официального бюллетеня. Российская инфраструктура попадает под удар в тех же обстоятельствах, что и любая другая — без своевременного патчинга организации становятся мишенью для автономных агентов без участия человека.

По оценке Unit 42, организатор кампании находится в китайском городе Чжухай. На GitHub обнаружен профиль «KnYuan Knaithe», а более ранний блог с тем же псевдонимом описывает автора как исследователя бинарной безопасности из того же города. Аналитики отдельно оговорились, что такие совпадения не подтверждают ни реальную личность оператора, ни его возможную связь с государственными структурами.

Ранее сообщалось, что суд признал законным увольнение топ-менеджера московской инженерной компании, которая без согласования с работодателем загрузила внутренние документы организации в нейросеть DeepSeek. Эксперты отмечают, что само использование искусственного интеллекта не является нарушением, однако передача служебной информации во внешние сервисы может противоречить внутренним правилам компании, требованиям о защите коммерческой тайны и политике информационной безопасности. Решение суда ещё раз подчеркнуло, что при работе с ИИ работодатели всё чаще оценивают не факт использования нейросетей, а соблюдение корпоративных регламентов при обращении с конфиденциальными данными.

По мнению редакции CISOCLUB, кампания knaithe наглядно показала, что порог входа в автоматизированный поиск уязвимостей резко снизился. Достаточно связать открытый фреймворк с языковой моделью — и получить исполнителя, работающего круглосуточно без оператора. Три подтверждённые компрометации на 460 попыток кажутся скромным результатом, но эффективность подобных схем будет расти по мере накопления агентами практического опыта.

Российским компаниям стоит воспринимать этот случай как предупреждение и ускорить закрытие внешних сервисов, содержащих известные ошибки. Отдельного внимания заслуживает парадокс операции — самая опасная часть инфраструктуры атакующего оказалась взломана его же собственным агентом. Пока это выглядит как курьёз, но завтра подобная небрежность станет главным следом для атрибуции автономных ИИ-атак.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: