DeepSeek после команды в Telegram сам подбирал цели и эксплойты

Команда Unit 42 компании Palo Alto Networks сообщила, что китаеязычный оператор управлял DeepSeek через Telegram и Hermes Agent. Автономные и обычные сценарии применялись против более 460 целей. Исследователи выделили семь направлений эксплуатации и восемь CVE: цепочка для n8n объединяла две уязвимости.
Как действовал автономный агент
DeepSeek был основной моделью рассуждений в Hermes Agent, получив доступ к терминалу, готовым навыкам и фоновому выполнению. После первой команды агент искал открытые системы, проверял версии, загружал публичные эксплойты и менял направление при неудаче. В восстановленном сеансе других команд оператора не обнаружили.
Для Langflow агент скачал эксплойт CVE-2026-33017, через FOFA нашёл 84 экземпляра и один из них с версией 1.3.4. Атака остановилась: системе не хватало включённого auto_login и доступного публичного идентификатора потока.
Затем DeepSeek выбрал n8n и связал CVE-2026-21858 для чтения файлов без аутентификации с CVE-2025-68613 для инъекции выражений. FOFA показала 25 209 систем n8n в Китае. Агент проверил примерно 40 из около 100 отобранных систем и нашёл три с уязвимыми версиями. Публичные формы требовали входа или отсутствовали, поэтому взлом не состоялся.
Что известно о результатах
Автономные попытки против Langflow и n8n провалились. В ручных операциях Unit 42 сообщила об эксфильтрации данных из трёх организаций через CVE-2026-3055 в NetScaler и о выполнении команд на 11 экземплярах Marimo через CVE-2026-39987. Однако далее отчёт подтверждает лишь три успешных взлома за всю операцию, не объясняя расхождение.
Операцию раскрыл Hermes Agent: он запустил python3 -m http.server 8888 из каталога /home/worker. Открытый сервер сделал доступными настройки моделей, ключи API, эксплойты, списки целей, историю оболочки и журналы автономных сеансов.
Что проверить компаниям
Langflow устранил CVE-2026-33017 в версии 1.9.0, Marimo — CVE-2026-39987 в 0.23.0. Для n8n самой ранней версией с исправлениями обеих уязвимостей стала 1.121.1. Обновить нужно и управляемые клиентами NetScaler ADC и Gateway, настроенные как поставщики удостоверений SAML. Бизнесу стоит сверить версии сервисов и убрать ненужный публичный доступ к интерфейсам рабочих процессов и блокнотов.

