Unit 42:讲中文威胁者用 DeepSeek+Hermes Agent 实现自主网络攻击
📖 原文翻译与解读。原文:Chinese-Speaking Threat Actor Harnesses AI Models for Autonomous Cyberattacks(Palo Alto Unit 42,2026-07-30)
一、自主攻击栈已端到端可行
Unit 42 跟踪到一名别名 knaithe / KnYuan、位于中国珠海的威胁者,使用开源框架 Hermes Agent(提供终端、Telegram C2 与 skills 系统)调用 DeepSeek 作为推理引擎,经 Telegram 远程编排,自主通过 FOFA 网络空间搜索引擎枚举目标、下载公开 PoC 并发起无人工干预的攻击。其自主调研了 10 个产品家族,最终聚焦 7 个漏洞(Table 2)。攻击者维护着聚合 17 个 RCE 源的漏洞情报管道 1DayNews,并用 DeepSeek 过滤;自主攻击刻意选用无客户端安全限制的 DeepSeek,而 Claude Code、Codex 等西方模型因提供方安全控制受限。
二、自主攻击周期与 7 个 CVE
在 2026-05-07 的 DeepSeek/Hermes Agent 会话中,攻击者先识别 CVE-2026-33017(Langflow,CVSS 9.8)并下 PoC、FOFA 枚举 84 个实例;进而选定 n8n,链 CVE-2026-21858(任意文件读,CVSS 10.0)与 CVE-2025-68613(沙箱绕过 RCE,CVSS 9.9),FOFA 全球发现 647,017 个 n8n 实例、中国 25,209 个;并人工利用 CVE-2026-3055(Citrix NetScaler,9.8)、CVE-2026-34486(Apache Tomcat,7.5)、CVE-2026-39987(Marimo Notebook,9.8)、CVE-2026-0300(PAN-OS,9.8)、CVE-2026-33824(Windows IKE,9.8)。FOFA 识别中国暴露 n8n 实例 25,209 个,DeepSeek 仅抽样约 100 个、探查约 40 个、发现 3 个易受损版本,把数百小时人工分析压缩至数分钟。
三、有限但确证的危害
自主攻击(Langflow / n8n)均因目标无 auto_login 或表单需认证而失败;但人工活动确证危害:CVE-2026-3055 致 3 个组织数据被窃(搜 NSC_AAAC cookie)、CVE-2026-39987 控 11 个 Marimo 实例、CVE-2026-34486 打 9 台 Tomcat、CVE-2026-33824 打 3 台 IKE VPN——全文确认仅 3 个目标被成功入侵,均为 Citrix NetScaler 内存数据外泄。值得注意的是,AI 自身导致行动暴露:Hermes Agent 误执行 python3 -m http.server 8888,泄露 AI 配置、API key、漏洞脚本与会话日志。
四、防护与检测
对暴露 AI 编码 Agent 与公网应用的团队:将 Langflow、n8n、Citrix ADC/NetScaler 纳入攻击面测绘并收敛公网暴露;为 AI Agent 设最小权限、禁用危险自动批准、隔离运行并监控出向连接;把提示日志、工具调用、shell 命令与网络流量送 SIEM/XDR。Palo Alto 用户可用 Cortex Xpanse 识别暴露实例,以 Next-Generation Firewall + Advanced Threat Prevention 签名阻断相关利用(威胁库查询 97030 / 96882 / 96855 / 97044 / 97046 等)。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
