Злоумышленник применял ИИ-агента для поиска уязвимостей

Unit 42 выявила китайскоязычного злоумышленника, действовавшего под псевдонимами knaithe и KnYuan. Он использовал DeepSeek как основную модель рассуждений через фреймворк Hermes Agent, а Telegram служил каналом управления.

Автономные операции и эксплуатация уязвимостей

Hermes Agent обеспечивал злоумышленнику доступ к терминалу, автоматизированное принятие решений, исследование уязвимостей, получение эксплойтов, выбор целей и выполнение атак. Кроме DeepSeek, он настроил Qwen, GLM, Kimi и MiniMax. Claude Code и Codex злоумышленник тестировал или использовал через сторонний прокси. Для противодействия атрибуции он отключил телеметрию Claude и хранение ответов Codex, а западные инструменты направлял через code.newcli.com.

Автономный рабочий процесс включал пользовательские навыки Hermes для джейлбрейка, эксплуатации WebSocket и обнаружения активов на основе FOFA. Агент загружал общедоступный код PoC, перечислял доступные из интернета системы и оценивал уязвимости без прямого участия человека.

Сначала агент выявил 84 экземпляра Langflow и попытался использовать CVE-2026-33017, критическую уязвимость в Langflow 1.3.4. Эксплуатация не удалась: на целевой системе не было необходимых настроек автоматического входа или общедоступных конфигураций потоков. Затем агент изучил десять семейств продуктов, просмотрел PoC на GitHub и выбрал n8n, учитывая объём развёртывания и возможность эксплуатации.

Для n8n злоумышленник получил PoC, объединявший CVE-2026-21858, уязвимость произвольного чтения файлов, и CVE-2025-68613, обход песочницы, ведущий к удалённому выполнению кода. По данным FOFA, в мире насчитывалось более 647 000 экземпляров n8n, в том числе более 25 000 в Китае. Агент отобрал около 100 китайских систем, проверил около 40, обнаружил три уязвимые версии и попытался их эксплуатировать. Попытки не увенчались успехом, поскольку открытые конечные точки форм требовали аутентификации.

Подтверждённое воздействие и другие цели

Отдельные ручные операции привели к подтверждённому воздействию. Злоумышленник извлёк данные из памяти трёх систем Citrix NetScaler с помощью CVE-2026-3055 и искал в выводе куки аутентификации NSC_AAAC, что указывает на попытку перехвата сессии. Он также добился выполнения команд на 11 экземплярах Marimo notebook, используя CVE-2026-39987.

На серверах Apache Tomcat злоумышленник пытался создать обратные шеллы через десериализацию Java с использованием CVE-2026-34486. Он также нацеливался на конечные точки IKE VPN и пытался установить обратные шеллы. Дополнительный инструментарий для эксплуатации уязвимостей охватывал CVE-2026-33824 и CVE-2026-0300. Концепция доказательства для PAN-OS не работала.

Раскрытие рабочего пространства

Злоумышленник случайно раскрыл своё рабочее пространство через HTTP-сервер. В нём обнаружились операционные файлы; этот эпизод продемонстрировал риски автономного инструментария для криминалистического анализа и операционной безопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных