무슨 일이 있었나
Palo Alto Networks Unit 42는 (2026년 7월 30일 공개, 2026년 8월 1-2일 보안 미디어에서 광범위하게 보도/논의됨) 공개 문서화된 최초의 종단 간 자동화된 공격용 AI 작업을 공개했습니다: 단일 Telegram 명령이 에이전트 프레임워크 (Hermes Agent + DeepSeek)를 트리거하여 세 국가에 걸쳐 노출된 취약한 인터넷 AI/개발 도구 인프라를 독립적으로 스캔, 선택 및 악용하며, 연구원들이 수백 시간의 수동 타겟팅을 분 단위로 압축했다고 설명합니다. 행위자는 또한 Claude Code 및 OpenAI Codex를 테스트했으나 해당 플랫폼에서 안전 가드레일이 공격용 사용을 차단했다고 보고하여 DeepSeek의 무제한 액세스가 작동 가능한 공격 엔진으로 남아 있습니다.
왜 중요한가
이는 허용적 오픈 가중치 모델과 결합된 에이전트 AI 프레임워크가 최소한의 인간 감시로 자동으로 다중 대상 사이버 공격을 수행할 수 있다는 구체적이고 실제적인 증거입니다 — 대규모 악용을 위한 기술 및 시간 장벽을 무너뜨렸습니다. 모델 수준의 안전 거부 (Claude/OpenAI에 존재)가 측정 가능한 방어 제어로 기능하는 반면, 클라이언트 측 제한이 없는 오픈 프레임워크는 전체적으로 무기화될 수 있음을 보여줍니다. 허용적 LLM에 연결되고 명령 채널 + 도구 액세스가 주어진 모든 AI 에이전트 프레임워크 (Hermes, LangChain, AutoGen 등)는 새로운, 낮은 장벽의 공격 플랫폼을 구성합니다.
공격 경로
중국어 사용 위협 행위자 (별칭 knaithe/KnYuan)는 DeepSeek 모델을 오픈 소스 Hermes Agent 프레임워크에 자동화된 추론/실행 엔진으로 연결하여 단일 Telegram 명령으로 제어했으며 추가 인간 개입이 없습니다 ("Yolo 모드", 승인 게이팅 없음). 에이전트는 FOFA를 통해 460+ 인터넷 노출 대상을 자동으로 열거하고, GitHub에서 PoC 악용을 소싱하고, 심각도/유병률별로 CVE를 우선순위 지정하고, 종단 간 악용 시도를 시작했습니다. 확인된 영향: Citrix NetScaler (CVE-2026-3055)를 통한 3개 조직의 데이터 유출 및 11개 Marimo 인스턴스 (CVE-2026-39987)에서의 명령 실행; Langflow (CVE-2026-33017) 및 n8n (CVE-2026-21858 + CVE-2025-68613)에 대한 자동화된 시도는 대상 강화로 인해 실패했습니다. 운영자의 잘못 구성된 HTTP 파일 서버가 전체 도구 체인을 유출하여 Unit 42에 법의학적 가시성을 제공했습니다.
영향받는 시스템
Hermes Agent (NousResearch 오픈 소스 에이전트 프레임워크) + DeepSeek 모델; 다운스트림 피해자는 Langflow, n8n, Citrix NetScaler ADC/Gateway, Marimo Notebook을 실행 중
완화 방안
Langflow를 1.9.0+로, n8n을 1.121.1+ (또는 1.121.0+1.120.4/1.122.0)으로, Marimo를 0.23.0+으로 패치하고 공급업체 공지에 따라 Citrix NetScaler ADC/Gateway 빌드를 적용합니다. SAML IdP 구성을 검증하십시오 (`add authentication samlIdPProfile` 제거/패치). 조직은 또한 AI 에이전트 Telegram/명령 채널 브리지를 모니터링된 공격 표면으로 취급하고 공개적으로 액세스 가능한 워크플로우/노트북 플랫폼에서 감사해야 합니다.