Čínsky hovořící hrozba operující pod přezdívkami “knaithe” a “KnYuan” využila jazykový model DeepSeek jako rozumný motor open-source agenta Hermes k provádění autonomních kybernetických útoků na exponované servery s minimální lidskou účastí. Aktivitu odhalili výzkumníci týmu Unit 42 společnosti Palo Alto Networks, když agent nešťastně vytvořil webový server ze svého domovského adresáře a odhalil tak prostředí útočníka včetně API klíčů, exploit skriptů, seznamů cílů, historie shellu a logů AI útoků.
Podle výzkumníků Unit 42 byl Hermes nakonfigurován tak, aby přijímal instrukce z Telegram kanálu, používal vlastní dovednosti pro offensivní bezpečnost a integroval vyhledávač internetových assetů FOFA. Agent běžel v režimu “Yolo”, který mu umožňuje spouštět i rizikové příkazy bez předchozího schválení operátorem. V relaci z května 2026 operátor zřejmě poskytl pouze počáteční úkol, po kterém agent pokračoval autonomně bez lidské zpětné vazby.
Autonomní systém nejprve zaměřil servery Langflow zranitelné na CVE-2026-33017, stáhl veřejný proof-of-concept exploit, identifikoval 84 exponovaných instancí přes FOFA a oskenoval je na zranitelné konfigurace. Po zjištění, že cíle nelze zneužít, agent sám vyhledal další potenciální zranitelnosti a DeepSeek analyzoval několik veřejných repozitářů exploitů, než vybral platformu n8n pro automatizaci pracovních postupů. FOFA identifikovalo více než 647 tisíc exponovaných instancí n8n. Agent stáhl exploit řetězící CVE-2026-21858 a CVE-2025-68613, identifikoval servery se zranitelnými verzemi a zkontroloval je na formuláře pro nahrávání souborů bez autentizace. Avšak zjištěné formuláře vyžadovaly autentizaci, a tak autonomní pokusy o kompromitaci selhaly.
Unit 42 zdůrazňuje, že kampaň je významná proto, že agent nezávisle vyzkoumal zranitelnosti, určil nejlepší cíle, stáhl exploitový kód a pokusil se o zneužití nalezených cílů za minuty, na což by ručně šlo mnoho hodin. “Tento autonomní proces identifikace cílů, vzorkování a zúžení rozsahu je pozoruhodný, protože systém provedl stovky hodin manuální analytické práce za pouhé minuty, přičemž spravoval i vlastní výpočetní zdroje,” vysvětlili u Palo Alto Networks. I když byl AI agent využíván rozsáhle, útočník provedl také manuální útoky na více než 460 systémů pomocí zranitelností ovlivňujících Citrix NetScaler, Apache Tomcat, Marimo Notebook, Windows IKE VPN a další produkty.
Výzkumníci potvrdili tři úspěšné kompromitace cílící na zranitelnost Citrix NetScaler CVE-2026-3055. Útočník tuto chybu využil k extrakci paměti a hledání autentizačních cookies, které mohly být zneužity k session hijackingu. Operátor měl nakonfigurovány i další AI kódovací platformy, včetně Qwen, GLM, Kimi, MiniMax, Claude Code a OpenAI Codex, ale Unit 42 zjistilo, že nebyly používány často. Odhalená kampaň následuje po nedávno zveřejněném incidentu, kdy špatně zabezpečená infrastruktura Hermes odhalila podrobnosti o předpokládaném kybernetickém útoku na thajskou firmu Mini.
Co to znamená: Případ ukazuje, že otevřené AI modely a autonomní agenti již dnes umožňují plně automatizovaný offensivní workflow od průzkumu po exploitaci. Pro firmy to znamená nutnost urychlit management zranitelností a nasazení záplat, protože časové okno mezi zveřejněním CVE a masivním automatizovaným skenováním se zkracuje na minuty. Audit AI systémů by měl zahrnovat i kontrolu, zda nejsou v prostředí spuštěny neautorizovaní autonomní agenti s přístupem k terminálům a síti.
Zdroje: