Unit 42 của Palo Alto Networks cho biết một tác nhân đe dọa nói tiếng Trung đã sử dụng DeepSeek thông qua framework Hermes Agent mã nguồn mở để thực hiện các cuộc tấn công một cách tự động.
Sau chỉ thị ban đầu qua Telegram, agent này đã tự tìm kiếm các hệ thống có kết nối Internet và lựa chọn các exploit công khai. Các nhà nghiên cứu không ghi nhận thêm bất kỳ chỉ thị nào khác từ kẻ điều hành trong suốt phiên làm việc.
Kẻ điều hành, được theo dõi qua các bí danh knaithe và KnYuan, đã thực hiện các nỗ lực khai thác nhắm vào hơn 460 mục tiêu bằng cả quy trình tự động và truyền thống.
Unit 42 đã mô tả bảy lộ trình khai thác. Chúng bao gồm tám định danh CVE vì chuỗi n8n kết hợp hai lỗ hổng. Các cuộc tấn công do DeepSeek dẫn đầu nhắm vào Langflow và n8n đã thất bại vì các hệ thống bị lộ diện không đáp ứng các yêu cầu cấu hình của exploit.
Trong các hoạt động thủ công riêng biệt, Unit 42 đã báo cáo việc đánh cắp dữ liệu từ ba tổ chức thông qua lỗi đọc bộ nhớ NetScaler CVE-2026-3055 và thực thi lệnh trên 11 thực thể Marimo thông qua CVE-2026-39987. Tuy nhiên, báo cáo sau đó nói rằng chỉ có thể xác nhận ba mục tiêu bị khai thác thành công trong toàn bộ chiến dịch. Báo cáo không làm rõ sự mâu thuẫn giữa hai tuyên bố này. The Hacker News đã liên hệ với Palo Alto Networks để làm rõ và sẽ cập nhật thông tin khi có phản hồi.
Cơ chế hoạt động của Hermes Agent và DeepSeek
Agent đã kiểm tra các phiên bản, tải xuống các bản exploit, từ bỏ các lộ trình không hiệu quả và chọn một lỗ hổng khác dựa trên mức độ nghiêm trọng, quy mô triển khai và khả năng khai thác rõ rệt. Các tổ chức nên vá các hệ thống Langflow, n8n và Marimo bị lộ, cùng với các thiết bị NetScaler ADC hoặc Gateway do khách hàng tự quản lý được cấu hình làm nhà cung cấp danh tính SAML. Họ cũng nên loại bỏ các truy cập công cộng không cần thiết vào giao diện workflow và notebook.
Hermes Agent đã để lộ hoạt động của mình bằng cách khởi chạy lệnh python3 -m http.server 8888 từ thư mục /home/worker. Máy chủ HTTP vô tình này đã khiến các cấu hình mô hình, mã API keys, kịch bản exploit, danh sách mục tiêu, lịch sử shell và nhật ký phiên tự động của kẻ tấn công có thể bị truy cập công khai, theo báo cáo của công ty.
DeepSeek là mô hình suy luận chính bên trong Hermes Agent, cung cấp khả năng truy cập terminal, các kỹ năng có thể tái sử dụng và thực thi không cần giám sát. Unit 42 tìm thấy việc sử dụng hạn chế Claude Code và Qwen Code. Họ cũng tìm thấy dấu hiệu sử dụng Codex trong các thư mục phát triển exploit, nhưng không thể xác minh việc sử dụng thực tế vì nhật ký chat không được lưu giữ.
Tài liệu riêng của framework xác nhận rằng nó có thể hoạt động thông qua Telegram, chạy các lệnh và lập lịch các tác vụ không cần giám sát.
Chi tiết các nỗ lực khai thác mục tiêu
Trong một phiên làm việc được khôi phục từ tháng 5 năm 2026, DeepSeek đã tải xuống một bản exploit công khai cho lỗi code-injection của Langflow CVE-2026-33017, liệt kê 84 thực thể thông qua FOFA và tìm thấy một mục tiêu đang chạy phiên bản 1.3.4. Langflow là một AI agent và trình xây dựng workflow. Cuộc tấn công đã dừng lại vì hệ thống không bật tính năng auto_login và không có định danh public flow khả dụng.
Sau đó, agent đã khảo sát 10 dòng sản phẩm, tìm kiếm trên GitHub các kho lưu trữ proof-of-concept gần đây và chọn n8n, nền tảng tự động hóa workflow. Nó đã có được một chuỗi kết hợp lỗ hổng truy cập tệp không xác thực CVE-2026-21858 với vấn đề expression-injection CVE-2025-68613. FOFA đã trả về 25.209 hệ thống n8n tại Trung Quốc trong phiên làm việc này.
DeepSeek đã lấy mẫu khoảng 100 hệ thống, dò quét khoảng 40 và xác định được ba hệ thống chạy các phiên bản dính lỗ hổng. Một mục tiêu đã lộ ra ba điểm cuối biểu mẫu (form endpoints), nhưng tất cả đều yêu cầu xác thực. Hơn 50 mục tiêu bổ sung cũng thiếu biểu mẫu công cộng khả dụng, vì vậy không có hệ thống n8n nào bị xâm nhập.
Thông tin về các bản vá bảo mật
- Langflow: Đã vá CVE-2026-33017 trong phiên bản 1.9.0.
- n8n: Đã vá CVE-2026-21858 trong phiên bản 1.121.0 và CVE-2025-68613 trong các phiên bản 1.120.4, 1.121.1 và 1.122.0.
- Marimo: Đã vá CVE-2026-39987 trong phiên bản 0.23.0.
- Citrix NetScaler: Các quản trị viên nên kiểm tra cấu hình thiết bị cho
add authentication samlIdPProfile .*và cài đặt các bản dựng đã vá được liệt kê trong bản tin bảo mật của công ty.
Unit 42 đánh giá kẻ điều hành có trụ sở tại Chu Hải, Trung Quốc. Các tài liệu công khai phù hợp với đánh giá này: hồ sơ GitHub hiển thị tên "KnYuan Knaithe", trong khi một blog cũ dưới cùng bí danh mô tả tác giả là một nhà nghiên cứu bảo mật binary tại Chu Hải. Những hồ sơ này không xác định danh tính pháp lý của kẻ điều hành hoặc bất kỳ mối liên hệ nào với nhà nước.