一名講中文的駭客利用Hermes Agent框架透過DeepSeek自動化偵察、漏洞研究、漏洞利用獲取以及對面向網際網路基礎設施進行攻擊嘗試。Unit 42:化名為knaithe和KnYuan駭客構建一個AI Agent攻擊環境,該環境結合DeepSeek推理能力、Hermes Agent終端存取權限、Telegram命令與控制功能以及可復用的攻擊技能。這項攻擊活動表明,駭客如何利用Agent AI系統在極少人為干預情況下執行大部分攻擊生命週期。
研究人員在Hermes Agent無意中從駭客主目錄啟動一個Python HTTP檔案伺服器後,得以窺見攻擊行動,此外洩事件暴露工具配置、API金鑰、目標清單、漏洞利用腳本、shell歷史記錄以及自主攻擊會話日誌。DeepSeek作為主要推理引擎,而Hermes Agent則負責協調執行。駭客配置自訂技能,用於LLM越獄、未經身份驗證的 WebSocket攻擊以及FOFA的資產發現。還整合一個MCP伺服器,該伺服器能夠將自然語言提示翻譯成FOFA查詢,產生Nuclei掃描,並進行全網資產搜尋。

圖1: Hermes Agen攻擊鏈示意圖
2026年5月恢復一次會話中,該Agent獨立下載Langflow漏洞 CVE-2026-33017(CVSS 評級為9.8)的公開概念驗證漏洞利用程式。透過FOFA識別出84個暴露Langflow實例,對其進行掃描,並發現一台運行Langflow 1.3.4易受攻擊主機。然而,由於目標缺少必要的auto_login設定且未公開流程ID,因此攻擊失敗。AI Agent並未繼續嘗試,而是評估Langflow的價值較低,並自主轉向攻擊影響更大的漏洞。隨後, DeepSeek代理商對10個產品系列進行調查,在 GitHub上搜尋2026年熱門漏洞概念驗證 (PoC),並根據漏洞的嚴重性、暴露程度和利用可能性對候選漏洞進行排名。
在識別出全球超過647,000個暴露實例(包括中國境內25,209 個實例)後,該Agent將n8n工作流程自動化作為優先目標。攻擊鏈的目標是CVE-2026-21858(一個任意檔案讀取漏洞,CVSS評分為 10.0)和CVE-2025-68613(一個沙箱繞過漏洞,CVSS評分為9.9,可能導致遠端執行程式碼)。該自主系統下載一個公開的漏洞利用程序,識別出三個疑似存在漏洞n8n版本,並蒐索利用該漏洞所需的暴露表單上傳端點。所有識別出表單都需要身份驗證,從而阻止攻擊。隨後,該代理商掃描50多個其他中國目標,但未發現可公開存取的上傳表單。儘管AI主導的攻擊活動並未導致確認的攻擊,但Unit 42報告稱,同一駭客成功進行手動操作。
駭客利用Citrix NetScaler漏洞CVE-2026-3055從三個組織竊取資料,並透過CVE-2026-39987在11 個 Marimo筆記型電腦實例上執行命令。資料隱私諮詢,其他活動包括嘗試對Apache Tomcat伺服器和Windows IKE VPN端點進行反向shell攻擊。駭客透過自主和手動攻擊活動,攻擊超過460個系統。
Citrix NetScaler的攻擊活動尤其令人擔憂:駭客搜尋竊取的記憶體資料中是否存在NSC_AAAC驗證cookie,這表示其試圖劫持活動會話。Palo Alto Networks也觀察到駭客使用更精細的攻擊參數和代理匿名化技術,反覆攻擊馬來西亞政府機構。這次攻擊活動凸顯攻擊方式從AI輔助腳本轉向半自主攻擊的實際轉變。防禦者應優先快速修補面向網際網路的系統,盡量減少使用未經身份驗證的管理和檔案上傳接口,並持續清點暴露的資產。組織還應監控FOFA式偵察、異常批次版本檢查、公開PoC掃描行為以及針對工作流程自動化、VPN和邊緣設備的攻擊嘗試。雖然安全配置要求阻止該駭客的自主攻擊,但研究表明,AI Agent現在可以以機器速度發現、評估目標並在目標之間切換。
本文參考自:https://gbhackers.com/chinese-hacker-uses-deepseek-hermes-agent/