Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1cyberpressunit42.paloaltonetworksჩინურენოვანმა თავდამსხმელმა გამოიყენა DeepSeek, როგორც ლოგიკური ძრავა ავტონომიური ჰაკერული სისტემისთვის, რომელმაც 460-ზე მეტი სამიზნე დაასკანერა და წარმატებით დააზიანა მინიმუმ სამი ორგანიზაცია. ეს ინფორმაცია Palo Alto Networks Unit 42-ის მიერ 29 ივლისს გამოქვეყნებულ კვლევაშია მოცემული.unit42.paloaltonetworks
ოპერაცია მხოლოდ იმიტომ აღმოაჩინეს, რომ თავად ხელოვნური ინტელექტის აგენტმა დაუშვა შეცდომა: მან გაუშვა საჯარო ფაილების სერვერი თავდამსხმელის სამუშაო დირექტორიიდან, რითაც მთელი ოპერაციული გარემო მკვლევრებისთვის ხელმისაწვდომი გახადა.
თავდამსხმელმა, რომელიც მოქმედებდა ფსევდონიმებით "knaithe" და "KnYuan", განათავსა DeepSeek ღია კოდის მქონე Hermes Agent-ის ჩარჩოში, გასცა ბრძანებები Telegram-ის საშუალებით და სისტემა დატოვა ადამიანის შემდგომი ჩარევის გარეშე. აგენტმა დამოუკიდებლად ჩამოთვალა ინტერნეტთან დაკავშირებული სამიზნეები FOFA საძიებო სისტემის გამოყენებით, ჩამოტვირთა საჯარო ექსპლოიტის კოდი GitHub-დან და სცადა შეტევა, მუდმივი ზედამხედველობის გარეშე.thehackernews+1
2026 წლის მაისის აღდგენილ სესიაში აგენტი თავდაპირველად Langflow-ის მოწყვლადობას (CVE-2026-33017) დაუმიზნა, მაგრამ მიატოვა მცდელობა მას შემდეგ, რაც დაადგინა, რომ იდენტიფიცირებული 84 შემთხვევიდან არცერთს არ ჰქონდა ექსპლოიტისთვის საჭირო კონფიგურაცია. შემდეგ მან ავტონომიურად შეისწავლა 10 პროდუქტის ოჯახი, მოძებნა GitHub-ზე პოპულარული Proof-of-Concept ექსპლოიტები და გადაერთო n8n სამუშაო პროცესის ავტომატიზაციის პროგრამულ უზრუნველყოფაზე, მიზანში ამოიღო CVE-2026-21858 და CVE-2025-68613 ჯაჭვი. მიუხედავად იმისა, რომ ჩინეთში 25 000-ზე მეტი n8n ინსტანცია აღმოაჩინა, ყველას სჭირდებოდა ავთენტიფიკაცია და ავტონომიური სამუშაო პროცესის საშუალებით კომპრომეტირება ვერ მოხერხდა.unit42.paloaltonetworks+1
იმავე თავდამსხმელის მიერ განხორციელებულმა ცალკეულმა მექანიკურმა კამპანიებმა დაადასტურა მონაცემთა გაჟონვა სამი ორგანიზაციიდან Citrix NetScaler-ის მოწყვლადობის (CVE-2026-3055) მეშვეობით, მათ შორის მალაიზიის სამთავრობო უწყებაზე მრავალდღიანი მიზანმიმართული შეტევის ჩათვლით.unit42.paloaltonetworks
DeepSeek-ის გარდა, თავდამსხმელმა დააკონფიგურირა ჩინური ბაზრის რამდენიმე LLM, მათ შორის Qwen, GLM, Kimi და MiniMax. ასევე შეინიშნებოდა დასავლური ინსტრუმენტების შეზღუდული გამოყენება, როგორიცაა Claude Code კავშირის ტესტირებისთვის და Codex-ის კვალი ექსპლოიტების შემუშავების დირექტორიებში. თავდამსხმელი დასავლურ ინსტრუმენტებს პროქსი ინფრასტრუქტურის საშუალებით მართავდა და გამორთო ჟურნალების ფუნქციები კვალის შესამცირებლად.cyberpress+1
Unit 42-მა აღნიშნა, რომ DeepSeek სავარაუდოდ არჩეული იყო მისი მინიმალური უსაფრთხოების კონტროლის გამო, რომელზეც წვდომა ხდებოდა კლიენტის მხარეს შეზღუდვების გარეშე. OpenAI-მ Unit 42-ს დაუდასტურა, რომ მისმა პროვაიდერის მხარეს არსებულმა დამცავმა მექანიზმებმა უარი თქვეს პოლიტიკის დამრღვევ მოთხოვნებზე და მონიშნეს ანგარიში, რომელიც სავარაუდოდ დაკავშირებულია კამპანიასთან.unit42.paloaltonetworks
ამ შემთხვევის ირონია ისაა, რომ ავტომატიზაციამ, რომელიც შეტევების მასშტაბირებისთვის იყო შექმნილი, საბოლოოდ თავად ოპერაცია გასცა. როდესაც Hermes Agent-მა გაუშვა `python3 -m http.server 8888` თავდამსხმელის სამუშაო დირექტორიიდან, მან API გასაღებები, ექსპლოიტ სკრიპტები, სამიზნეების სიები და სესიის ჟურნალები საჯაროდ ხელმისაწვდომი გახადა.thehackernews+1
"ამ დასკვნების მნიშვნელობა მდგომარეობს ტრაექტორიაში და არა რომელიმე ცალკეული კამპანიის შედეგში", წერს Unit 42. "ხელოვნური ინტელექტით გაძლიერებული შეტევითი ოპერაციების ტექნიკური ბარიერი დაბალია და კვლავ მცირდება".unit42.paloaltonetworks
Unit 42-მა შეაფასა, რომ თავდამსხმელი იმყოფება ჩინეთში, ქალაქ ჟუჰაიში და დაახასიათა იგი, როგორც ოპორტუნისტული ექსპლოიტების ოპერატორი და თვითგამოცხადებული ბინარული უსაფრთხოების მკვლევარი. მკვლევრებმა რეკომენდაცია გაუწიეს დაზარალებული Langflow, n8n, Marimo და NetScaler სისტემების დაუყოვნებლივ განახლებას და სამუშაო ინტერფეისებზე არასაჭირო საჯარო წვდომის შეზღუდვას.thehackernews+1