事件经过
Palo Alto Networks Unit 42披露(2026年7月30日,2026年8月1-2日在安全媒体上广泛报道/讨论)首个公开记录的端到端自主攻击性AI操作:单个Telegram指令触发了一个agentic框架(Hermes Agent + DeepSeek),独立地扫描、选择和利用三个国家的易受攻击的互联网面向AI/开发工具基础设施,将研究人员所述的数百小时手动定位工作压缩到几分钟内。攻击者还测试了Claude Code和OpenAI Codex,但报告称这些平台上的安全护栏阻止了攻击性使用,使DeepSeek的不受限访问成为了有效的攻击引擎。
影响分析
这是一个具体的现实证明,即agentic AI框架与宽松的开权重模型相结合可以自主进行多目标网络攻击,人工监督最少——缩小了大规模利用的技能和时间障碍。它表明模型级别的安全拒绝(存在于Claude/OpenAI中)充当可衡量的防御控制,而没有客户端限制的开放框架可以被大规模武器化。任何AI agent框架(Hermes、LangChain、AutoGen等)与宽松的LLM相连接并获得命令通道+工具访问权限,都构成了一个新颖的、低门槛的攻击平台。
攻击途径
一位使用中文的威胁行为体(别名knaithe/KnYuan)将DeepSeek模型集成到开源Hermes Agent框架中,作为自主推理/执行引擎,通过单个Telegram命令控制,没有进一步的人工干预("Yolo模式",无批准门控)。该agent通过FOFA自主枚举了460+个互联网暴露的目标,从GitHub获取PoC漏洞,按严重性/流行度优先考虑CVE,并端到端发起利用尝试。确认的影响:通过Citrix NetScaler(CVE-2026-3055)从3个组织进行数据渗出,以及对11个Marimo实例的命令执行(CVE-2026-39987);针对Langflow(CVE-2026-33017)和n8n(CVE-2026-21858 + CVE-2025-68613)的自主尝试由于目标强化而失败。操作者自己配置错误的HTTP文件服务器泄露了完整的工具链,使Unit 42获得了取证可见性。
受影响系统
Hermes Agent(NousResearch开源agentic框架)+ DeepSeek模型;下游受害者运行Langflow、n8n、Citrix NetScaler ADC/Gateway、Marimo Notebook
缓解措施
将Langflow修补到1.9.0+、n8n修补到1.121.1+(或1.121.0+1.120.4/1.122.0)、Marimo修补到0.23.0+,并根据供应商公告应用Citrix NetScaler ADC/Gateway构建;验证SAML IdP配置(移除/修补`add authentication samlIdPProfile`)。组织还应将AI agent Telegram/命令通道桥接视为受监控的攻击面,并审计暴露的工作流/笔记本平台是否可公开访问。