Китайский хакер атаковал 460 систем через DeepSeek в Telegram

3 мин
16
4 августа 2026

Китайский хакер, известный под псевдонимами knaithe и KnYuan, использовал фреймворк Hermes Agent для проведения атак через Telegram в автономном режиме. Активность злоумышленника, который управлял моделью DeepSeek с помощью мессенджера, зафиксировали исследователи из компании Palo Alto Networks.

Фреймворк поддерживает управление через Telegram-бота, выполнение команд и запуск задач без контроля оператора. После начальной команды через Telegram агент самостоятельно находил системы с открытым доступом из интернета и подбирал публичные эксплойты — дальше оператор в сессию не вмешивался.

ИИ-агент провёл вымогательскую атаку без участия человека

Хакер атаковал больше 460 целей, используя и автоматические сценарии, и ручные методы. Специалисты насчитали семь цепочек атак, в которых задействовано восемь уязвимостей CVE, причём для n8n злоумышленник взял сразу две бреши. Атаки на Langflow и n8n провалились, потому что конфигурации систем не подошли под эксплойты.

В отдельных операциях он вручную украл данные у трёх компаний через уязвимость NetScaler CVE-2026-3055 и выполнил команды на 11 инстансах Marimo через CVE-2026-39987. При этом в отчёте подтвердили только три успешных взлома за всю кампанию — эксперты не объяснили причину такого различия.

Часть инфраструктуры хакера раскрылась из-за ошибки в настройке Hermes Agent. Агент запустил HTTP-сервер и в общий доступ попали настройки моделей, API-ключи, эксплойт-скрипты, списки целей, история команд и логи сессий.

Злоумышленник применил ИИ-агента Hermes в сети Минфина Таиланда

В отчёте описан конкретный пример работы агента. В мае 2026 года DeepSeek скачала эксплойт для Langflow (CVE-2026-33017, code injection), нашла через FOFA 84 инстанса, один из которых работал на версии 1.3.4. Атака не удалась: на системе не был включён auto_login и отсутствовал внешний идентификатор процесса.

После этого агент переключился на n8n, проанализировал 10 продуктов, нашёл свежие PoC на GitHub и выбрал цепочку из двух уязвимостей: CVE-2026-21858 (доступ к файлам без аутентификации) и CVE-2025-68613 (expression injection). FOFA показал больше 25 000 систем n8n в Китае. Агент отобрал 100 целей, проверил 40, нашёл 3 уязвимых, но взломать не вышло — везде требовалась аутентификация или не было внешних форм.

Для защиты эксперты советуют обновить публичные установки Langflow, n8n и Marimo, поставить патчи на NetScaler ADC и Gateway (особенно если они работают как SAML Identity Provider), закрыть доступ к интерфейсам автоматизации и кода. Langflow устранил уязвимость в версии 1.9.0, n8n исправил обе проблемы в версии 1.121.1, Marimo — в версии 0.23.0. Citrix рекомендует проверить параметр add authentication samlIdPProfile и поставить обновления из бюллетеня. Эксперты подчеркнули, что DeepSeek была главным компонентом атак: она анализировала цели, выбирала действия и работала через терминал автономно. Также зафиксировано ограниченное использование Claude Code и Qwen Code. В папках с эксплойтами нашли следы Codex, но подтвердить это не удалось — логов не осталось.

Хакер, согласно предположениям экспертов, находится в Чжухае (Китай) — в GitHub-аккаунте KnYuan Knaithe и блоге автор называет себя исследователем бинарной безопасности из Чжухая. Личность злоумышленника и его возможную связь с государством исследователи не подтвердили.

Важное по теме
Новости
Читать 2 минуты
03.08.2026
Новые случаи нашли во время расследования предыдущего инцидента
Новости
Читать 2 минуты
03.08.2026
Они сообщили о взломе баз силовых структур Испании
Новости
Читать 3 минуты
03.08.2026
Злоумышленники отправили почти 5 млрд вредоносных писем
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000