Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1cyberpressunit42.paloaltonetworksΈνας κινεζόφωνος εισβολέας χρησιμοποίησε το DeepSeek ως μηχανή συλλογισμού για ένα αυτόνομο σύστημα hacking, το οποίο σάρωσε περισσότερους από 460 στόχους και παραβίασε επιτυχώς τουλάχιστον τρεις οργανισμούς, σύμφωνα με έρευνα που δημοσίευσε η Unit 42 της Palo Alto Networks στις 29 Ιουλίου.unit42.paloaltonetworks
Η επιχείρηση ανακαλύφθηκε μόνο επειδή ο ίδιος ο πράκτορας AI έκανε ένα λάθος, ενεργοποιώντας έναν δημόσιο διακομιστή αρχείων από τον αρχικό κατάλογο του επιτιθέμενου και εκθέτοντας ολόκληρο το επιχειρησιακό περιβάλλον στους ερευνητές.
Ο δράστης, που δραστηριοποιείται με τα ψευδώνυμα "knaithe" και "KnYuan", ανέπτυξε το DeepSeek εντός του πλαισίου ανοιχτού κώδικα Hermes Agent, δίνοντας εντολές μέσω Telegram και αφήνοντας το σύστημα να λειτουργεί χωρίς περαιτέρω ανθρώπινη παρέμβαση. Ο πράκτορας εντόπισε ανεξάρτητα στόχους στο διαδίκτυο χρησιμοποιώντας τη μηχανή αναζήτησης FOFA, κατέβασε δημόσιο κώδικα εκμετάλλευσης από το GitHub και επιχείρησε επιθέσεις, όλα χωρίς συνεχή επίβλεψη.thehackernews+1
Σε μια ανακτηθείσα συνεδρία από τον Μάιο του 2026, ο πράκτορας στόχευσε αρχικά μια ευπάθεια του Langflow (CVE-2026-33017), αλλά εγκατέλειψε την προσπάθεια αφού διαπίστωσε ότι και τα 84 εντοπισμένα στιγμιότυπα στερούνταν της απαιτούμενης διαμόρφωσης για εκμετάλλευση. Στη συνέχεια, εξέτασε αυτόνομα 10 οικογένειες προϊόντων, έψαξε στο GitHub για δημοφιλή proof-of-concept exploits και στράφηκε στο λογισμικό αυτοματοποίησης ροής εργασιών n8n, στοχεύοντας μια αλυσίδα που συνδυάζει τα CVE-2026-21858 και CVE-2025-68613. Παρά τον εντοπισμό πάνω από 25.000 εκτεθειμένων στιγμιότυπων n8n στην Κίνα, όλα απαιτούσαν έλεγχο ταυτότητας και δεν επιτεύχθηκε παραβίαση μέσω της αυτόνομης ροής εργασιών.unit42.paloaltonetworks+1
Ξεχωριστές χειροκίνητες εκστρατείες από τον ίδιο δράστη πέτυχαν επιβεβαιωμένη εξαγωγή δεδομένων από τρεις οργανισμούς μέσω μιας ευπάθειας του Citrix NetScaler (CVE-2026-3055), συμπεριλαμβανομένης της επίμονης στόχευσης ενός κυβερνητικού φορέα της Μαλαισίας για αρκετές ημέρες.unit42.paloaltonetworks
Πέρα από το DeepSeek, ο δράστης διαμόρφωσε πολλαπλά LLM της κινεζικής αγοράς, συμπεριλαμβανομένων των Qwen, GLM, Kimi και MiniMax. Παρατηρήθηκε επίσης περιορισμένη χρήση δυτικών εργαλείων, όπως το Claude Code για δοκιμές συνδεσιμότητας και ενδείξεις του Codex σε καταλόγους ανάπτυξης exploits. Ο δράστης δρομολόγησε τα δυτικά εργαλεία μέσω υποδομής proxy και απενεργοποίησε τις λειτουργίες καταγραφής για να μειώσει την ιχνηλασιμότητα.cyberpress+1
Η Unit 42 σημείωσε ότι το DeepSeek επιλέχθηκε πιθανότατα λόγω των ελάχιστων ελέγχων ασφαλείας του, στους οποίους είχε πρόσβαση μέσω ενός πλαισίου χωρίς περιορισμούς από την πλευρά του πελάτη. Η OpenAI επιβεβαίωσε στη Unit 42 ότι οι διασφαλίσεις της απέρριψαν αιτήματα που παραβίαζαν την πολιτική της και επισήμαναν έναν λογαριασμό που πιστεύεται ότι συνδέεται με την εκστρατεία.unit42.paloaltonetworks
Η ειρωνεία της υπόθεσης είναι ότι ο αυτοματισμός που σχεδιάστηκε για την κλιμάκωση των επιθέσεων τελικά εξέθεσε την επιχείρηση. Όταν ο Hermes Agent εκτέλεσε την εντολή `python3 -m http.server 8888` από τον κατάλογο εργασίας του δράστη, κατέστησε δημόσια προσβάσιμα κλειδιά API, σενάρια εκμετάλλευσης, λίστες στόχων και αρχεία καταγραφής συνεδριών.thehackernews+1
"Η σημασία αυτών των ευρημάτων έγκειται στην τροχιά και όχι στο αποτέλεσμα οποιασδήποτε μεμονωμένης εκστρατείας", έγραψε η Unit 42. "Το τεχνικό εμπόδιο για επιθετικές επιχειρήσεις με χρήση AI είναι χαμηλό και συνεχίζει να μειώνεται".unit42.paloaltonetworks
Η Unit 42 εκτίμησε ότι ο χειριστής εδρεύει στο Zhuhai της Κίνας, περιγράφοντάς τον ως ευκαιριακό εισβολέα και αυτοαποκαλούμενο ερευνητή ασφάλειας δυαδικών αρχείων. Οι ερευνητές συνέστησαν την άμεση επιδιόρθωση των επηρεαζόμενων συστημάτων Langflow, n8n, Marimo και NetScaler, καθώς και τον περιορισμό της περιττής δημόσιας πρόσβασης σε διεπαφές ροής εργασιών.thehackernews+1