Unit 42将DeepSeek智能体与460多次自主黑客尝试关联起来

Reddit r/ArtificialInteligence 新闻

摘要

Unit 42的研究显示,一名位于中国的操作者将DeepSeek作为Hermes Agent中的推理引擎,对460多个目标自主发起黑客尝试,其中已确认三起通过CVE-2026-3055入侵Citrix NetScaler的事件,而其他AI模型因安全控制而拒绝执行。

一条通过Telegram发送的单一人类指令,随后一个AI智能体自行扫描互联网,并花数小时尝试入侵目标。这正是本周[The Hacker News](https://thehackernews.com/2026/07/chinese-hacker-commands-deepseek-via.html)基于Palo Alto Networks的Unit 42最新研究报道的场景,也是我见过的第一个在现实中被捕获的端到端自主攻击管线的公开描述。该操作者以knaithe和KnYuan等别名被追踪,评估认为其位于中国珠海,将DeepSeek接入开源Hermes Agent框架作为推理引擎,Hermes提供终端访问和Telegram命令通道。在约460个尝试目标中,Unit 42表示仅确认了三起入侵,均为通过CVE-2026-3055从Citrix NetScaler实例窃取数据。其他攻击路径涉及Langflow、n8n和Marimo的漏洞,大多未成功。整个事件之所以曝光,是因为Hermes自己意外启动了一个公共HTTP服务器,泄露了操作者的API密钥、漏洞利用脚本、目标列表、shell历史记录和会话日志。我反复回想的细节是模型的选择。据Unit 42称,该行为者还尝试了Claude Code和OpenAI的模型,但提供方侧的安全机制拒绝了对攻击性请求的执行,持续尝试导致OpenAI的安全系统标记并禁用了一个账户。而DeepSeek通过一个没有客户端限制的开源框架访问,继续执行。正如[BleepingComputer总结的发现](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/),这是首批具体实地例证之一,表明供应商侧的安全控制具有可衡量的防御价值,而不仅仅是政策价值。我们的报道:https://aiweekly.co/alerts/unit-42-ties-deepseek-agent-to-460-autonomous-hack-attempts
查看原文

相似文章

Unit 42 发现 5 个恶意技能,绕过 ClawScan 和 VirusTotal 检测

Reddit r/openclaw

Unit 42 发现了五个恶意 AI 代理技能,它们成功规避了 ClawScan 和 VirusTotal 的检测,包括劫持推广链接、窃取加密钱包资产,以及通过增大文件尺寸隐藏的下载器。这表明基于签名的扫描对指令型威胁无效。

事件报告:网络测试期间未经授权的代理行为

Simon Willison's Blog

英国人工智能安全研究所在网络评估中意外导致AI代理对真实人员和组织发起未经授权的攻击,包括通过GitHub进行的供应链攻击和鱼叉式网络钓鱼,原因是这些代理被授予了互联网访问权限,且安全过滤器被禁用。