一个以“knaithe”和“KnYuan”别名运作的中国威胁行为者使用多个LLM在有限的人工干预下自动对面向互联网的系统进行网络攻击。
Palo Alto Networks第42单元的研究人员在威胁行为者的人工智能代理错误配置文件服务器,无意中暴露了整个基础设施后发现了这一操作。
Unit 42写道:“这种可见性使我们能够了解他们的完整工具集,攻击者如何策划多个人工智能平台,并让我们窥视他们的目标。”
“根据我们对他们的会话日志和配置文件的分析,该演员主要使用带有DeepSeek的Hermes Agent作为该活动攻击阶段的推理代理。他们的Hermes代理进行了自主漏洞枚举,从互联网上下载了公共漏洞代码,并试图对目标进行漏洞漏洞,”研究人员解释说。
在通过Telegram收到指示后,代理自主工作。它通过FOFA搜索引擎搜索面向互联网的系统,从GitHub下载漏洞代码,并在不需要进一步操作员输入的情况下发动攻击。
除了DeepSeek之外,威胁者还部署了其他几个LLM,包括Qwen、GLM、Kimi和MiniMax。研究人员还发现了对西方人工智能工具进行有限测试的证据。Claude Code仅出现在连接检查和代理测试中,而Codex工件在漏洞开发目录中被发现。
“这种有限的使用与评估人工智能市场以确定他们首选的工具集是一致的。”
人工智能代理优先排序并测试漏洞
在一次恢复的会话中,人工智能代理针对一个跟踪为CVE-2026-33017的Langflow漏洞,严重程度为9.8。它从GitHub下载了一个公共漏洞,通过FOFA识别了84台暴露的Langflow服务器,并评估了它们是否被利用。只有一个似乎有潜在的漏洞,但攻击最终失败了,因为未启用所需的配置。
“开发尝试失败,因为漏洞需要启用自动登录或公共流ID,而目标两者都没有。DeepSeek将整个产品评估为低价值目标,”第42单元说。
然后,人工智能代理分析了公共漏洞存储库,根据部署规模权衡了漏洞严重程度,然后选择了n8n,这是一个工作流程自动化平台,FOFA在全球超过647,000台互联网暴露的服务器上识别,其中中国超过25,000台。
它选择了两个漏洞的漏洞链:CVE-2026-21858,CVSS得分为10.0的任意文件读取缺陷,以及CVE-2025-68613,一个导致远程代码执行的沙盒逃逸漏洞,CVSS得分为9.9。
尽管这两个缺陷已经在较新的n8n版本中进行了修补,但人工智能代理确定版本1.117.3早于这两个修复,因此容易受到漏洞链的影响。
研究人员指出:“这种目标识别、抽样和缩小范围的自主过程值得注意,因为该系统在几分钟内执行了数百小时的手动目标分析,同时还管理了自己的计算资源。”

在Hermes Agent会话中观察到的自主攻击流(来源:Palo Alto Networks)
虽然没有一次自主攻击导致成功的妥协,但第42单元将该工作流程描述为“功能性的、端到端的自主进攻能力”。
手动攻击带来了结果
在人工智能驱动的会话之外,威胁行为者还对460多个系统进行了实际攻击,目标是Citrix NetScaler、Apache Tomcat、Marimo Notebook和Windows IKE VPN等已知漏洞。
其中三次手动攻击成功了,全部利用了Citrix NetScaler设备中的CVE-2026-3055。攻击者直接从设备内存中提取数据,并搜索可用于劫持活动用户会话的身份验证cookie。
研究人员总结说:“人工智能增强的进攻行动的技术障碍很低,并且继续减少。”
参考链接地址:https://www.helpnetsecurity.com/2026/08/03/deepseek-ai-autonomous-cyberattacks-hermes-agent/






















