Mehr als 460 Ziele in einer einzigen Kampagne, acht Schwachstellen und kaum menschliches Zutun — so beschreiben Forscher von Palo Alto Networks eine Operation, bei der das KI-Modell DeepSeek nicht der Assistent eines Hackers war, sondern der Hacker selbst.
Unit 42 bringt den Betreiber, der unter den Pseudonymen knaithe und KnYuan auftritt, mit der chinesischen Stadt Zhuhai in Verbindung. Er bezeichnet sich selbst als "Binärsicherheitsforscher" und scheint allein gearbeitet zu haben. Statt Ziele manuell zu suchen, band er DeepSeek in das Open-Source-Framework Hermes Agent ein und gab Befehle über Telegram. Von da an übernahm das Modell: Es suchte über die Asset-Suchmaschine FOFA nach offenen Servern, wählte passende Exploits aus und versuchte, sich im System festzusetzen — ohne schrittweise menschliche Anleitung.
In einer wiederhergestellten Sitzung vom 7. Mai gab der Betreiber dem Agenten nur die Ausgangsaufgabe, den Rest erledigte DeepSeek allein. Im Verlauf der Kampagne prüfte der Agent über 460 Ziele entlang sieben Angriffspfaden und acht CVEs, darunter Citrix NetScaler, Langflow, die Automatisierungsplattform n8n, Marimo-Notebooks, Apache Tomcat und ein IKE-VPN-Modul. Bestätigte Einbrüche gab es nur wenige, dafür reale: Bei drei Organisationen wurden über eine Citrix-NetScaler-Lücke Daten gestohlen, auf 11 Marimo-Instanzen gelang Codeausführung.
Aufgeflogen ist die Operation fast durch Zufall. Hermes Agent selbst beging einen operativen Sicherheitsfehler und startete einen HTTP-Server direkt im Heimverzeichnis des Betreibers — dabei wurde alles offengelegt: API-Schlüssel, Exploit-Skripte, Ziellisten und vollständige Sitzungsprotokolle mit der KI. Dieses Leck erlaubte es Unit 42, die Kampagne im Detail zu rekonstruieren, bis hin dazu, welche anderen Modelle der Hacker getestet hatte: neben DeepSeek die chinesischen Modelle Qwen, GLM, Kimi und MiniMax sowie begrenzte Tests mit Claude Code und Codex.
Entscheidend ist hier der Wandel im Maßstab der Bedrohung. Den Einbruch in Infrastruktur wie Citrix NetScaler leistete früher ein erfahrenes Team. Heute reicht eine einzelne Person mit Zugang zu einem öffentlichen Modell und einem kostenlosen Agenten-Framework, um eine Kampagne gegen Hunderte Ziele zu starten — und kaum noch zu überwachen. Keines der verwendeten Werkzeuge ist geheim oder schwer zu bekommen, und genau das macht die Sache brisant.



