Palo Alto Networks'ün Unit 42 araştırma ekibi, Çince konuşan bir tehdit aktörünün, açık kaynaklı Hermes Agent çerçevesi üzerinden DeepSeek yapay zeka modelini kullanarak otonom saldırılar başlattığını tespit etti.
Tek bir Telegram talimatının ardından, ajan sistem internete açık sistemleri taradı ve uygun kamuya açık istismar araçlarını seçti. Araştırmacılar, oturumda operatörden başka herhangi bir girdiye rastlamadı.
knaithe ve KnYuan takma adlarıyla takip edilen operatör, otonom ve geleneksel iş akışlarını kullanarak 460'tan fazla hedefe yönelik istismar girişiminde bulundu.
Unit 42, yedi farklı istismar yöntemi tanımladı. Bu yöntemler, n8n zincirinin iki güvenlik açığını birleştirmesi nedeniyle toplam sekiz Ortak Güvenlik Açığı ve Etkilenme (CVE) kimliğini kapsıyor. DeepSeek liderliğindeki Langflow ve n8n sistemlerine yönelik saldırılar, hedef sistemlerin istismar için gereken yapılandırma koşullarını karşılamaması nedeniyle başarısız oldu.
Ayrı bir manuel operasyonda Unit 42, üç kuruluştan NetScaler bellek aşımı açığı CVE-2026-3055 yoluyla veri sızdırıldığını ve 11 Marimo örneğinde CVE-2026-39987 üzerinden komut çalıştırıldığını bildirdi. Ancak daha sonra, tüm operasyon boyunca yalnızca üç hedefin başarıyla istismar edildiğini doğrulayabildi. Rapordaki bu iki ifade arasındaki çelişki net değil. The Hacker News, konuyla ilgili açıklama için Palo Alto Networks'le temasa geçti ve gelen yanıtla haberi güncelleyecek.
Ajan, sistem sürümlerini kontrol etti, istismar araçlarını indirdi, verimsiz bir yöntemi terk etti ve ciddiyet, dağıtım ölçeği ve görünür istismar edilebilirliğe göre başka bir güvenlik açığını seçti. Kuruluşların, açıkta bulunan Langflow, n8n ve Marimo sistemlerinin yanı sıra Güvenlik İddiası Biçimlendirme Dili (SAML) kimlik sağlayıcısı olarak yapılandırılmış müşteri tarafından yönetilen NetScaler ADC veya Gateway cihazlarını da yamalamaları gerekiyor. Ayrıca iş akışı ve not defteri arayüzlerine gereksiz genel erişimi kaldırmaları öneriliyor.
Hermes Agent, /home/worker dizininden python3 -m http.server 8888 komutunu çalıştırarak operasyonu açığa çıkardı. Şirketin raporuna göre, istenmeyen HTTP sunucusu, aktörün model yapılandırmalarına, uygulama programlama arayüzü (API) anahtarlarına, istismar betiklerine, hedef listelerine, kabuk geçmişine ve otonom oturum günlüklerine erişilebilir hale getirdi.