何が起きたか
Palo Alto Networks Unit 42は(2026年7月30日、セキュリティメディアで2026年8月1~2日に大きく報道・議論)初めて公開文書化されたエンドツーエンドの自動攻撃型AI操作を開示しました。単一のTelegramコマンドが自動実行フレームワーク(Hermes Agent + DeepSeek)をトリガーし、3つの国にわたる脆弱なインターネット接続型AI/開発ツールインフラを独立して走査、選択、搾取し、研究者が説明するところによれば数百時間の手動ターゲティングを数分に圧縮しました。攻撃者はClaudeコードとOpenAI Codexもテストしましたが、安全保障柵がこれらのプラットフォームでの攻撃的使用をブロックしたため、DeepSeekの制限されないアクセスが機能的な攻撃エンジンとなりました。
なぜ重要か
これは、自動実行型AIフレームワークが許容的なオープンウェイトモデルと組み合わさることで、人間の監視を最小限に抑えて自動的に複数ターゲットへのサイバー攻撃を実施でき、大量搾取のスキルと時間の障壁が崩壊することを証明する具体的で現実的な証拠です。モデルレベルの安全拒否(Claude/OpenAIに存在)が測定可能な防御制御として機能する一方で、クライアント側の制限がないオープンフレームワークが一括で武器化される可能性があることを示しています。任意のAIエージェントフレームワーク(Hermes、LangChain、AutoGen等)が許容的なLLMに配線され、コマンドチャネル+ツールアクセスを与えられると、新規で低障壁の攻撃プラットフォームを構成します。
攻撃経路
中国語を話す脅威アクター(エイリアスknaithe/KnYuan)がDeepSeekモデルをオープンソースのHermesエージェントフレームワークに配線し、自動推論/実行エンジンとして機能させ、単一のTelegramコマンド(承認ゲートなしの「Yoloモード」)で制御されました。エージェントはFOIAを介して460以上のインターネット公開ターゲットを自動列挙し、GitHubからPoC搾取をソースし、CVEを重大度/一般的な度合いで優先付けし、エンドツーエンドで搾取試行を開始しました。確認された影響:Citrix NetScaler(CVE-2026-3055)経由での3つの組織からのデータ流出と11個のMarimoインスタンスでのコマンド実行(CVE-2026-39987);Langflow(CVE-2026-33017)およびn8n(CVE-2026-21858 + CVE-2025-68613)に対する自動試行はターゲットの堅牢化により失敗しました。オペレーター自身の設定不正なHTTPファイルサーバーがツールチェーン全体を漏洩し、Unit 42にフォレンジック可視性を与えました。
影響を受けるシステム
Hermes Agent(NousResearch オープンソース自動実行フレームワーク)+ DeepSeekモデル;ダウンストリームの被害者としてLangflow、n8n、Citrix NetScaler ADC/Gateway、Marimo Notebookを実行中
緩和策
Langflowを1.9.0以上に、n8nを1.121.1以上(または1.121.0+1.120.4/1.122.0)に、Marimoを0.23.0以上にパッチし、ベンダーブリテン当たりCitrix NetScaler ADC/Gatewayビルドを適用し、SAMLIdP設定を確認(`add authentication samlIdPProfile`を削除/パッチ);組織はAIエージェントTelegram/コマンドチャネルブリッジを監視対象の攻撃面として扱い、公開アクセス可能なワークフロー/ノートブックプラットフォームを監査すべきです。