DeepSeek i Hermes Agent autonomicznie atakowały 460 celów
Unit 42 odtworzył kampanię, w której DeepSeek przez Hermes Agent sam wybierał CVE, wyszukiwał cele i uruchamiał exploity. Wyjaśniamy fakty i obronę.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 31 lipca 2026
- CZAS CZYTANIA
- 12 min czytania
- TEMAT
- Bezpieczeństwo AI
Unit 42 opisał kampanię, w której chińskojęzyczny operator połączył DeepSeek z otwartym frameworkiem Hermes Agent i Telegramem. Po początkowym poleceniu agent sam wyszukiwał publiczne systemy, oceniał CVE, pobierał dostępne exploity, rezygnował z nieskutecznych ścieżek i wybierał kolejne cele.
Badacze powiązali całą operację — autonomiczną i ręczną — z próbami wobec ponad 460 celów. Potwierdzony wpływ był ograniczony. Najważniejsza wiadomość nie brzmi więc „AI przejęło 460 serwerów”, lecz: istnieje działający proces, w którym model wykonuje znaczną część cyklu ofensywnego bez kolejnych instrukcji człowieka.
Jak badacze zobaczyli kampanię
W pierwotnym raporcie Unit 42 opisano błąd operatora. Hermes uruchomił prosty serwer plików w katalogu domowym i wystawił konfiguracje, klucze API, listy celów, skrypty, historię powłoki oraz logi sesji.
To pozwoliło odtworzyć nie tylko artefakty, ale decyzje agenta. Operator używał aliasów knaithe i KnYuan. Głównym silnikiem rozumowania był DeepSeek, a Hermes zapewniał terminal, integrację z Telegramem, pamięć zadań i skills. Skonfigurowano też Qwen, GLM, Kimi i MiniMax. Ślady Claude Code oraz Codex były ograniczone; raport nie potwierdza, że te narzędzia przeprowadziły opisane udane włamania.
Autonomiczny cykl ataku
Odzyskana sesja z 7 maja zaczynała się od jednego polecenia. Unit 42 nie znalazł dalszych instrukcji operatora. Agent:
- wyszukał instancje Langflow przez FOFA;
- znalazł publiczny PoC dla CVE-2026-33017;
- przeskanował 84 instancje;
- rozpoznał, że warunki exploita nie są spełnione;
- odrzucił Langflow jako mało wartościową ścieżkę;
- porównał dziesięć rodzin produktów;
- przeszukał GitHub pod kątem popularnych PoC;
- ocenił CVSS, skalę wdrożeń i pozorną wykorzystywalność;
- przeszedł do n8n i kolejnych podatności.
To właśnie autonomiczny pivot odróżnia kampanię od zwykłego skryptu. Skrypt realizuje wcześniej zapisaną sekwencję. Agent interpretuje wynik, tworzy hipotezę i zmienia plan.
Siedem ścieżek i osiem CVE
Raport opisuje siedem ścieżek ataku obejmujących osiem identyfikatorów CVE, ponieważ łańcuch n8n składał się z dwóch błędów. W operacji pojawiały się między innymi Langflow, n8n, Marimo i NetScaler.
Próby DeepSeek przeciw Langflow oraz n8n nie powiodły się z powodu konfiguracji celów. W ręcznie prowadzonych częściach kampanii badacze widzieli wyciek danych przez błąd NetScaler oraz wykonanie poleceń na instancjach Marimo. Publiczne liczby w raporcie nie są wszędzie spójne, dlatego bezpieczny wniosek to ograniczony potwierdzony wpływ, a nie setki przejęć.
Model nie jest całym systemem
DeepSeek generował decyzje, ale zdolność działania zapewniła kompozycja:
- Hermes Agent z dostępem do powłoki;
- wyszukiwarka FOFA;
- serwer MCP tłumaczący język naturalny na zapytania;
- Nuclei i skrypty PoC;
- publiczny GitHub;
- klucze API;
- Telegram jako kanał operatora;
- nieograniczony dostęp sieciowy.
Ocena ryzyka samego modelu nie wystarcza. Ten sam model bez narzędzi może jedynie opisać atak. Z terminalem, asset search, pamięcią i siecią staje się operatorem.
Co zmienia AI po stronie atakującego
Agent obniża koszt pracy pomiędzy znanymi narzędziami. Nie musi tworzyć nowego zero-day. Wystarczy, że:
- utrzymuje kontekst wielu produktów;
- automatycznie porównuje zasięg i warunki CVE;
- dostosowuje argumenty narzędzia;
- analizuje błędy PoC;
- przełącza cel po niepowodzeniu;
- generuje notatki i kolejne zapytania.
Największym zagrożeniem jest krótszy czas od publikacji PoC do masowego sprawdzenia internetu. Dla obrońcy oznacza to, że okno „mamy kilka dni, zanim ktoś spróbuje” staje się coraz mniej wiarygodne.
Co powinny zrobić zespoły techniczne
Priorytetem są systemy administracyjne, automatyzacyjne i notebooki wystawione publicznie. Langflow, n8n, Marimo oraz podobne interfejsy powinny być dostępne tylko przez kontrolowaną bramę, z uwierzytelnieniem i aktualną wersją.
Praktyczny plan:
- zinwentaryzuj publiczne panele, API i notebooki;
- porównaj wersje z advisory producentów;
- usuń zbędny internetowy dostęp;
- wymuś MFA i ogranicz konta serwisowe;
- alarmuj na szeroką enumerację endpointów;
- wykrywaj szybkie sekwencje testów wielu CVE;
- monitoruj pobieranie PoC i uruchamianie skanerów na serwerach;
- rotuj sekrety obecne w narzędziach workflow;
- przechowuj logi reverse proxy, aplikacji, systemu i chmury;
- testuj czas od advisory do skutecznej izolacji lub aktualizacji.
Detekcja zachowania zamiast marki modelu
Nie szukaj wyłącznie słowa „DeepSeek”. Następna kampania może użyć innego modelu albo lokalnych wag. Warto korelować:
- zapytania asset-search z późniejszym skanowaniem;
- wiele podpisów CVE z jednego źródła;
- powtarzalne pobieranie repozytoriów PoC;
- nietypowe procesy uruchamiane przez aplikacje AI;
- nowe serwery HTTP w katalogach roboczych agentów;
- klucze API pozostawione w plikach konfiguracyjnych;
- połączenia Telegram lub nietypowego proxy z hosta operatorskiego.
Wzorzec obrony rozwijamy w materiałach o obserwowalności agentów AI i sandboxie dla agentów.
Fakty a wnioski Breachroad
Unit 42 potwierdza konfigurację Hermesa, logi jednej autonomicznej sesji, samodzielne pivoty oraz ograniczony wpływ całej operacji. Raport nie dowodzi, że DeepSeek skutecznie włamał się autonomicznie do 460 systemów.
Wniosek Breachroad: szybkość reakcji na znane CVE i redukcja publicznej powierzchni są teraz ważniejsze niż próba odgadywania, którego modelu użyje przeciwnik. AI wzmacnia istniejącą ekonomię ataku; nie usuwa potrzeby podatnego celu.
Szkolenia z bezpiecznego wdrażania AI pomagają zespołom kontrolować narzędzia, MCP, sekrety i autonomię własnych agentów. Szkolenia cyberbezpieczeństwa dla organizacji uczą administratorów i deweloperów reagować na skracające się okno łatania.


