ИИ на базе DeepSeek самостоятельно взломал сотни серверов

iEXExchanger
ИИ на базе DeepSeek самостоятельно взломал сотни серверов

Хакер из Китая поручил ИИ-модели DeepSeek искать уязвимые серверы — и та почти без его участия проверила более 460 целей и взломала системы Citrix NetScaler. Атаку случайно раскрыли исследователи Unit 42.

Более 460 целей за одну кампанию, восемь уязвимостей и почти никакого участия человека — так исследователи Palo Alto Networks описали атаку, в которой ИИ-модель DeepSeek выступила не помощником хакера, а самим хакером.

Оператора, работающего под псевдонимами knaithe и KnYuan, специалисты Unit 42 связывают с китайским городом Чжухай. По их данным, он называет себя «исследователем бинарной безопасности» и, судя по всему, действовал в одиночку. Вместо ручного перебора целей он подключил DeepSeek к открытому фреймворку Hermes Agent и отдавал команды через Telegram. Дальше модель работала сама: искала уязвимые серверы через поисковик интернет-устройств FOFA, подбирала подходящий эксплойт и пыталась закрепиться в системе — без пошаговых инструкций от человека.

В одной из восстановленных сессий, датированной 7 мая, оператор задал агенту лишь исходную задачу — а всё остальное DeepSeek выполнил без обратной связи. За кампанию агент проверил свыше 460 целей по семи направлениям атак и восьми CVE, включая Citrix NetScaler, Langflow, платформу автоматизации n8n, ноутбуки Marimo, Apache Tomcat и VPN-модуль IKE. Подтверждённых взломов немного — данные украдены у трёх организаций через уязвимость Citrix NetScaler, ещё в 11 экземплярах Marimo удалось выполнить произвольный код.

Раскрыли операцию почти случайно: сам Hermes Agent допустил ошибку и поднял HTTP-сервер прямо из домашней директории оператора, открыв доступ ко всему — ключам API, эксплойтам, спискам целей и логам сессий с ИИ. Именно эта утечка позволила Unit 42 восстановить картину атаки в деталях, вплоть до того, какие ещё модели пробовал хакер: помимо DeepSeek — китайские Qwen, GLM, Kimi и MiniMax, а также ограниченно Claude Code и Codex.

История показывает смену масштаба угрозы: ещё недавно для атаки на инфраструктуру уровня Citrix NetScaler требовалась команда с опытом. Теперь один человек с доступом к общедоступной модели и открытому агентному фреймворку способен запустить и почти не контролировать кампанию против сотен целей. Порог входа в киберпреступность резко падает — а инструменты для этого не засекречены и не редки, ими может воспользоваться кто угодно.

Вопросы и ответы

Частые вопросы по теме статьи

Что случилось с DeepSeek в этой истории?

Хакер подключил ИИ-модель DeepSeek к открытому фреймворку Hermes Agent и поручил ей самостоятельно искать уязвимые серверы в интернете и взламывать их, почти не вмешиваясь в процесс.

Кто стоит за атакой?

Исследователи Unit 42 связывают атаку с оператором под псевдонимами knaithe и KnYuan, предположительно базирующимся в китайском Чжухае. Он представляется независимым «исследователем безопасности» и, судя по всему, действовал в одиночку.

Какие системы пострадали?

Агент атаковал восемь уязвимостей в разных системах — Citrix NetScaler, Langflow, платформе n8n, ноутбуках Marimo, Apache Tomcat и VPN-модуле IKE. Подтверждённые взломы: кража данных у трёх компаний через Citrix NetScaler и выполнение кода в 11 экземплярах Marimo.

Как атаку раскрыли исследователи?

Почти случайно: сам Hermes Agent допустил ошибку и запустил открытый HTTP-сервер из домашней директории оператора, обнажив ключи API, эксплойты, списки целей и логи сессий с ИИ — по этим данным Unit 42 и восстановила картину атаки.

Почему это важно?

Раньше взлом инфраструктуры уровня Citrix NetScaler требовал опытной команды. Теперь один человек с доступом к общедоступной модели и бесплатному агентному фреймворку способен запустить и почти не контролировать атаку на сотни целей — порог входа в киберпреступность резко снижается.