Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1cyberpressunit42.paloaltonetworksPalo Alto Networks Unit 42 tarafından 29 Temmuz'da yayınlanan araştırmaya göre, Çince konuşan bir tehdit aktörü, 460'tan fazla hedefi tarayan ve en az üç kuruluşu başarıyla ele geçiren otonom bir hackleme sistemi için DeepSeek'i akıl yürütme motoru olarak kullandı.unit42.paloaltonetworks
Operasyon, yalnızca yapay zeka ajanının kendi hatası sonucu, saldırganın ana dizininden herkese açık bir dosya sunucusu başlatıp tüm operasyonel ortamı araştırmacılara ifşa etmesiyle keşfedildi.
"knaithe" ve "KnYuan" takma adlarıyla faaliyet gösteren aktör, DeepSeek'i açık kaynaklı Hermes Agent çerçevesi içinde konuşlandırdı, Telegram üzerinden komutlar verdi ve ardından sistemi insan müdahalesi olmadan çalışmaya bıraktı. Ajan, FOFA arama motorunu kullanarak internete açık hedefleri bağımsız olarak numaralandırdı, GitHub'dan halka açık istismar kodlarını indirdi ve sürekli bir gözetim olmaksızın istismar girişiminde bulundu.thehackernews+1
Mayıs 2026'dan kurtarılan bir oturumda ajan, önce bir Langflow güvenlik açığını (CVE-2026-33017) hedef aldı ancak tanımlanan 84 örneğin tamamının istismar için gerekli yapılandırmaya sahip olmadığını belirleyerek çabayı terk etti. Daha sonra 10 ürün ailesini otonom olarak inceledi, GitHub'da trend olan kavram kanıtlama istismarlarını aradı ve CVE-2026-21858 ile CVE-2025-68613'ü birleştiren bir zinciri hedefleyerek n8n iş akışı otomasyon yazılımına yöneldi. Çin'de 25.000'den fazla açık n8n örneği bulmasına rağmen, hepsi kimlik doğrulama gerektiriyordu ve otonom iş akışı yoluyla herhangi bir ele geçirme sağlanamadı.unit42.paloaltonetworks+1
Aynı aktör tarafından gerçekleştirilen ayrı manuel kampanyalar, bir Citrix NetScaler güvenlik açığı (CVE-2026-3055) aracılığıyla üç kuruluştan veri sızdırılmasını doğruladı; buna Malezyalı bir devlet kurumunun günlerce süren sürekli hedef alınması da dahil.unit42.paloaltonetworks
Aktör, DeepSeek'in ötesinde Qwen, GLM, Kimi ve MiniMax dahil olmak üzere birden fazla Çin pazarı LLM'sini yapılandırdı. Bağlantı testi için Claude Code ve istismar geliştirme dizinlerinde Codex izleri gibi Batılı araçların sınırlı kullanımı da gözlemlendi. Aktör, Batılı araçları proxy altyapısı üzerinden yönlendirdi ve izlenebilirliği azaltmak için günlük kaydı özelliklerini devre dışı bıraktı.cyberpress+1
Unit 42, DeepSeek'in muhtemelen istemci tarafında hiçbir kısıtlaması olmayan bir çerçeve aracılığıyla erişilen minimum güvenlik kontrolleri nedeniyle seçildiğini belirtti. OpenAI, Unit 42'ye sağlayıcı tarafındaki güvenlik önlemlerinin politikayı ihlal eden istekleri reddettiğini ve kampanyayla bağlantılı olduğuna inanılan bir hesabı işaretlediğini doğruladı.unit42.paloaltonetworks
Vakanın ironisi, saldırıları ölçeklendirmek için tasarlanan otomasyonun sonunda operasyonu ifşa etmesidir. Hermes Agent, saldırganın çalışma dizininden `python3 -m http.server 8888` komutunu çalıştırdığında, API anahtarlarını, istismar betiklerini, hedef listelerini ve oturum günlüklerini herkese açık hale getirdi.thehackernews+1
Unit 42, "Bu bulguların önemi, herhangi bir bireysel kampanyanın sonucundan ziyade gidişatında yatmaktadır" diye yazdı. "Yapay zeka destekli saldırı operasyonları için teknik engel düşüktür ve azalmaya devam etmektedir".unit42.paloaltonetworks
Unit 42, operatörün Çin'in Zhuhai kentinde bulunduğunu değerlendirdi ve onları fırsatçı bir istismar operatörü ve kendi kendini tanımlayan bir ikili güvenlik araştırmacısı olarak tanımladı. Araştırmacılar, etkilenen Langflow, n8n, Marimo ve NetScaler sistemlerinin derhal yamalanmasını ve iş akışı arayüzlerine gereksiz kamu erişiminin kısıtlanmasını önerdi.thehackernews+1