Содержание
DeepSeek использовали для автономных атак на серверы
Исследователи Unit 42 из Palo Alto Networks раскрыли кампанию, в которой злоумышленник использовал DeepSeek как «мозг» автономного киберагента. Модель работала через открытый фреймворк Hermes Agent, получала команды из Telegram и могла обращаться к терминалу, интернету и инструментам поиска доступных серверов.
Что AI делал без постоянного участия человека
После стартовой задачи агент самостоятельно искал уязвимости, скачивал публичные эксплойты с GitHub, оценивал число потенциальных целей и менял стратегию, если атака не срабатывала. Сначала он проверил 84 сервера Langflow, затем переключился на n8n, обнаружив через поисковую систему FOFA более 647 тысяч доступных экземпляров сервиса.
Особенность инцидента не в генерации вредоносного кода как таковой, а в связке действий. AI сам проходил цикл от разведки и выбора уязвимости до проверки версий серверов и запуска эксплойта. По оценке Unit 42, анализ, который вручную занял бы сотни часов, агент выполнил за минуты.
Автономные попытки не привели к взлому
Важно разделять автономную и ручную части кампании. Попытки DeepSeek и Hermes Agent взломать найденные Langflow- и n8n-серверы не удались: на целях были отключены необходимые функции или требовалась авторизация. Подтверждённые компрометации других систем исследователи относят к отдельным атакам, выполненным злоумышленником вручную.
Операцию раскрыла ошибка самого агента. По команде из Telegram Hermes запустил файловый веб-сервер прямо из домашней папки и случайно открыл исследователям конфигурации, API-ключи, списки целей, эксплойты и журналы сессий. В окружении также нашли настройки Claude Code, Codex, Qwen, Kimi и MiniMax, однако основным инструментом атаки был DeepSeek.
Почему это важно бизнесу и разработчикам
Кейс показывает, что готовые AI-агенты уже способны объединять поиск целей, анализ уязвимостей и запуск инструментов в почти непрерывный процесс. Для компаний это повод быстрее устанавливать обновления, закрывать административные интерфейсы от публичного доступа и жёстко ограничивать права агентов, особенно режимы без подтверждения команд. Для создателей AI-систем главный вывод тот же: терминал, сеть, секреты и рабочие каталоги должны быть изолированы, а каждое опасное действие — проверяться человеком или отдельной политикой безопасности.