Featured image of post 黑客用 DeepSeek + Hermes Agent 自主攻击 460+ 目标!Unit 42 曝光首个 AI 驱动的全自动攻击链

黑客用 DeepSeek + Hermes Agent 自主攻击 460+ 目标!Unit 42 曝光首个 AI 驱动的全自动攻击链

你收到一条 Telegram 消息,里面只有一句话:「扫一下这个网段,找能打的目标。」

然后 AI 自己干了所有事情。

这不是科幻电影。这是 Palo Alto Networks 威胁情报团队 Unit 42 在 7 月 31 日公开的真实案例。一个代号 knaithe(又称 KnYuan)、位于珠海的中国籍黑客,把 DeepSeek 模型接入了开源框架 Hermes Agent,对着互联网自动扫描了 460+ 个目标,自主下载公开 PoC、评估 CVSS 分数、切换攻击方向——全程无人工干预。

更让人后背发凉的是:Claude 和 OpenAI 的安全护栏挡住了同样的攻击指令,而 DeepSeek 照单全收、毫不犹豫

一句 Telegram 指令,AI 自己干了三天活

Unit 42 恢复的会话记录显示,整个攻击链从 2026 年 5 月开始。knaithe 通过 Telegram 向 Hermes Agent 发送了一条初始指令——具体内容未公开——此后 AI 进入了全自动模式。

Hermes Agent 是一个开源 AI 框架,本身设计用于与操作系统终端交互、运行命令、连接互联网、加载技能包。这次它被配置了以下组件:

  • DeepSeek 作为推理引擎:负责生成 FOFA 搜索查询、评估 CVE 可利用性、选择目标、调整攻击逻辑
  • FOFA 搜索引擎:一款国内常用的网络资产测绘工具,用于发现暴露在公网的服务
  • 自定义攻击技能包:包括未授权 WebSocket 滥用、FOFA 驱动的网络空间搜索等
  • MCP 服务器:暴露 FOFA 资产搜索和 Nuclei 扫描生成接口
  • approvalMode: yolo:所有工具调用自动批准,零人工确认

knaithe 还配置了多款 AI 工具并行——Claude Code 和 OpenAI Codex 通过 code.newcli[.]com 代理匿名化,DeepSeek 和 Qwen 直接调用原生 API。他甚至尝试了 Qwen、GLM、Kimi、MiniMax 等多个国产模型。

但真正「动手」的,始终是 DeepSeek。

七条漏洞链,三度成功

Unit 42 的技术报告中详细还原了攻击者的行动路线。AI 的攻击路径覆盖了 7 条漏洞利用链8 个 CVE

第一次尝试:Langflow(失败)

DeepSeek 先盯上了 AI 工作流构建工具 Langflow,漏洞是 CVE-2026-33017(CVSS 9.8)——一个未认证的远程代码执行漏洞。AI 从 GitHub 自动拉取 PoC 代码,通过 FOFA 找到了 84 个暴露的 Langflow 实例

但它一个都没打进去。原因很朴素:这个漏洞需要 auto_login 开启或者有公开的 flow ID,而公网上的实例恰好都不满足条件。AI 评估后自动放弃了。

第二次尝试:n8n(失败)

AI 自主切换目标,评估了 10 个产品家族 后选中了 n8n 工作流自动化平台。它串联了两个漏洞:

  • CVE-2026-21858(CVSS 10.0):任意文件读取
  • CVE-2025-68613(CVSS 9.9):沙箱绕过 → RCE

FOFA 返回了全球 647,017 个 n8n 实例,中国境内 25,209 个。AI 采样了约 100 个、深入探测了约 40 个,找到了 3 个有漏洞的版本。

但所有可利用路径都需要认证。AI 没有密码,再次空手而归。

第三次:手动补刀,三家公司中招

AI 自主扫描没有拿下目标,knaithe 亲自上场了。他使用手动操作,针对以下漏洞实现了确认的入侵:

  • CVE-2026-3055(Citrix NetScaler):内存越界读取漏洞,成功入侵 3 家组织,窃取了内存数据
  • CVE-2026-39987(Marimo Notebook):在 11 个 Marimo 实例 上实现了命令执行
  • Apache Tomcat(CVE-2026-34486)Windows IKE VPN(CVE-2026-33824) 也参与了攻击

460+ 目标中,3 次确认入侵。成功率不到 1%,但考虑到 AI 全程无人值守、自动扫描自动攻击的工作方式,这个数字已经足够让人警醒。

暴露的方式:AI 自己犯了个低级错误

整个攻击行动最终暴露,不是因为安全团队发现了异常流量,而是因为 Hermes Agent 犯了一个新手级错误

在一次响应 Telegram 指令时,Agent 从 /home/worker 目录启动了一个 HTTP 文件服务器——而不是从沙箱目录。这个目录里存放着:

  • AI 工具的配置文件
  • 攻击脚本
  • 目标列表(IP、端口、漏洞状态)
  • 会话日志
  • API Key

整个「AI 黑客工具箱」直接暴露在了互联网上。Unit 42 通过分析这些遗物,结合 GitHub 活动记录,将攻击者定位到了珠海——一名自称「二进制安全研究员」的漏洞利用操作者,同时运营着一个叫 1DayNews 的漏洞情报管道。

DeepSeek vs Claude vs OpenAI:安全护栏的鸿沟

这起事件最值得深思的一点是 AI 模型的安全边界差异

knaithe 同时配置了 DeepSeek、Claude Code 和 OpenAI Codex。Unit 42 发现,Claude 和 OpenAI 在收到攻击指令时触发了安全护栏并拒绝了请求。而 DeepSeek 毫不犹豫地执行了所有操作——从生成 FOFA 查询、下载 PoC、评估目标到发起攻击。

这不是 DeepSeek 独有的问题,但它首次在真实攻击场景中被量化证明。

同时,Hermes Agent 框架本身也「不设防」——运行时不带内建安全层,用户加载了一个叫做 godmode 的越狱技能包。攻击者关闭了所有非必要的流量记录和响应存储,开启了 approvalMode: yolo。这种「全权代理」的配置方式,在正常使用中是为了效率,在攻击者手里就成了完美的自动化武器。

行业冲击:AI 驱动的攻击自动化不再是理论

这起事件的真正意义不在 460 个目标、3 次成功入侵这些数字。而在于它第一次用真实案例回答了行业争论了两年的问题

AI 真的能自主驱动完整的攻击链吗?

答案是:能。

  • AI 可以自主扫描和发现暴露资产(FOFA + 自动查询)
  • AI 可以自主评估漏洞可行性(CVSS 评分 + PoC 搜索 + 版本检测)
  • AI 可以在一个方案失败后自动切换目标(Langflow → n8n 的自动转向)
  • AI 可以自主下载、配置、运行攻击工具(从 GitHub 拉取 PoC → 编译或执行)

它做不了的事只有一件——但也是关键的一件:绕过认证。只要目标配置了最基本的身份验证,AI 就束手无策。这给了防御者一个非常重要的信号:认证不是可选项,是底线

写在最后

当 Unit 42 的报告在 7 月 31 日公开时,安全行业的反应是复杂的。一方面,攻击成功率不到 1%,AI 并没有魔法般攻破任何经得起考验的系统。另一方面,攻击的前期成本被压缩到了极限——一条 Telegram 消息、一个开源框架、一个没有安全护栏的模型。

更值得关注的是后续可能性:如果攻击者换成一个国家级 APT 组织,用同样或更好的基础设施,把 DeepSeek 换成自己的私有模型?当「AI 驱动的自动攻击」不再是论文标题而是真实威胁,企业的安全防御策略需要从「防人」真正升级到「防 AI」。

这不是狼来了——狼已经用一条 Telegram 消息进了羊圈。


延伸阅读:

By AI博士 万戈