AgentesSeguridad de IA 🇷🇺 04.08.2026 15:01

460 objetivos, cero hacks autónomos: cómo un bot de Telegram basado en DeepSeek incriminó a su dueño

DeepSeekDeepSeek AnthropicAnthropic OpenAIOpenAI
En mayo de 2026, un actor malicioso envió una sola tarea a través de Telegram, y la red neuronal hizo el resto: encontró objetivos, los evaluó, descargó código de explotación, intentó ataques y abandonó objetivos no rentables por sí sola. Investigadores de Unit 42, una división de Palo Alto Networks, analizaron toda la sesión y publicaron sus hallazgos el 30 de julio. La campaña resultó en más de 460 objetivos bajo ataque, pero cero sistemas comprometidos por el bucle autónomo.
Un actor malintencionado, que operaba bajo los seudónimos knaithe y KnYuan, probablemente ubicado en Zhuhai, China, combinó el framework de agente de código abierto Hermes Agent con DeepSeek para crear un sistema de hacking autónomo. El framework proporcionaba al modelo de lenguaje acceso a la terminal, habilidades reutilizables y operación sin supervisión, mientras que Telegram servía como canal de comunicación para la asignación de tareas y la recuperación de resultados. El agente inicialmente apuntó a Langflow, una plataforma para construir aplicaciones de IA, explotando la CVE-2026-33017, pero solo encontró una instancia vulnerable entre 84 y la abandonó debido a la baja probabilidad de éxito. Luego se centró en n8n, una plataforma de automatización de flujos de trabajo, con casi 650 000 instancias y dos vulnerabilidades, pero no logró vulnerar ninguna debido a los requisitos de autenticación. Durante la campaña, el agente escaneó e intentó ataques contra 460 objetivos sin un solo éxito confirmado, mientras que los esfuerzos manuales del operador resultaron en la exfiltración de datos de tres organizaciones a través de una vulnerabilidad de Citrix NetScaler y la ejecución de comandos en 11 instancias de Marimo. La caída del operador se produjo por la propia automatización del agente: cuando el agente inició un servidor HTTP para compartir archivos, expuso todo el directorio personal sin contraseña, revelando configuraciones, claves de API, scripts y registros. Los investigadores señalaron que los fallos del agente podrían deberse a configuraciones del lado de la víctima más que a limitaciones del modelo, y que DeepSeek fue probablemente elegido porque los modelos occidentales como Claude y OpenAI rechazaron solicitudes de ataque autónomas debido a restricciones del proveedor. El informe, aunque carece de evidencia definitiva para algunas conclusiones, destaca la facilidad de entrada en tales operaciones y la necesidad urgente de configuraciones de seguridad robustas por defecto.
Fuente: Habr — хаб ИИ — original
Nuestros artículos anteriores sobre este tema ↓
Noticias frescas