Китайскоезичен хакер е възложил на невронна мрежа самостоятелно да търси уязвими сървъри, да избира готови инструменти за пробив (експлойти) и да стартира атаки без постоянна човешка намеса. Въпреки че кампанията не е довела до масов пробив в системите, тя за първи път показва на практика как автономна схема е способна да извърви почти целия път — от сканирането за цели до опитите за тяхното компрометиране.

Архитектура и използвани инструменти

Специалистите от звеното Unit 42 на Palo Alto Networks свързват операцията с хакер, действащ под псевдонимите knaithe и KnYuan, базиран в китайския град Чжухай.

Основен автономен инструмент: Моделът DeepSeek, интегриран с платформата Hermes Agent. Злоумишленикът е изпращал команди през Telegram, след което агентът самостоятелно е търсил налични сървъри в търсачката FOFA, анализирал е известни пролуки в сигурността, изтеглял е отворени експлойти и е стартирал проверки. Други ИИ модели: Настроени са били също Qwen, GLM, Kimi и MiniMax. Моделът Claude Code е използван само за проверка на връзката и прокси сървърите, а следи от OpenAI Codex са намерени в директориите с програми за експлоатация. Мрежова инфраструктура: Заявките към западните услуги са минавали през външно прокси, докато към китайските системи (DeepSeek и Qwen) връзката е била директна. От търсенето на цел до опит за проникване без човешка намеса. Ето какво може да се направи с помощта на DeepSeek Автономни опити за атака в реално време Атака срещу Langflow (CVE-2026-33017): По време на една от сесиите DeepSeek изтегля готов експлойт от GitHub, открива 84 достъпни сървъра през FOFA и идентифицира един възел с уязвима версия. Атаката се проваля, тъй като на сървъра не са били активирани специфичните настройки, необходими за експлоатацията. Самостоятелна смяна на целта (n8n): След провала, без допълнителна команда от хакера, невронната мрежа се пренасочва към търсене на по-перспективна цел. Тя сравнява разпространението на 10 софтуерни семейства, проучва популярни Proof-of-Concept експлойти в GitHub и избира платформата за автоматизация n8n (FOFA показва над 647 хил. достъпни екземпляра в цял свят, от които 25 хил. в Китай). Верига от уязвимости в n8n (CVE-2026-21858 и CVE-2025-68613): DeepSeek избира верига от уязвимости — за четене на произволни файлове и последващо отдалечено изпълнение на команди. Моделът намира няколко сървъра с уязвими версии и тества наличните форми за качване на файлове. Атаката отново се проваля, тъй като всички открити форми са изисквали автентификация. Паралелни ръчни атаки и мащаб

Успоредно с автономния агент, атакуващият е провеждал и класически ръчни атаки. Unit 42 потвърждава:

Изтичане на данни от 3 сървъра Citrix NetScaler през уязвимостта CVE-2026-3055. Успешно изпълнение на команди върху 11 сървъра Marimo. Опити за прихващане на обратна връзка (reverse shell) върху сървъри Apache Tomcat и VPN възли. Общо са проверени над 460 цели, но пробив е потвърден само в 3 случая. Как е разкрита операцията?

Операцията е компрометирана от самата платформа Hermes Agent. След получена команда от Telegram, системата е стартирала уеб файлов сървър не в изолирана папка, а директно в основната домашна директория на хакера.

По този начин в публичното пространство без парола са се оказали:

API ключовете за невронните мрежи; Наборът от експлойти и скриптове за взлом; Списъците с мишени и историята на изпратените команди; Конфигурациите и пълните логове от автономните атаки на ИИ.

Допълнително е установено, че операторът поддържа проекта 1DayNews, който събира данни за уязвимости от 17 източника, предава ги на DeepSeek за оценка и изпраща обобщения в Telegram. Въпреки че повечето му атаки са имали случаен характер, анализаторите отчитат, че той е атакувал държавна организация в Малайзия в продължение на няколко дни поред, променяйки параметрите и криейки връзката зад прокси сървъри.