460 Cibles, Zéro Piratage Autonome : Comment un Bot Telegram sur DeepSeek a Piégé Son Propriétaire
DeepSeek
Anthropic
OpenAI
En mai 2026, un acteur malveillant a envoyé une seule tâche via Telegram, et le réseau neuronal a fait le reste : il a trouvé des cibles, les a évaluées, téléchargé des codes d'exploitation, tenté des attaques et abandonné de lui-même les cibles non rentables. Des chercheurs de l'Unit 42, une division de Palo Alto Networks, ont analysé toute la session et publié leurs conclusions le 30 juillet. La campagne a entraîné plus de 460 cibles attaquées, mais aucun système compromis par la boucle autonome.
Un acteur malveillant, opérant sous les pseudonymes knaithe et KnYuan, probablement situé à Zhuhai, en Chine, a combiné le framework open-source d'agents Hermes Agent avec DeepSeek pour créer un système de piratage autonome. Le framework fournissait au modèle de langage un accès au terminal, des compétences réutilisables et un fonctionnement sans supervision, tandis que Telegram servait de canal de communication pour l'attribution des tâches et la récupération des résultats. L'agent a initialement ciblé Langflow, une plateforme pour construire des applications d'IA, en exploitant CVE-2026-33017, mais n'a trouvé qu'une seule instance vulnérable parmi 84 et l'a abandonnée en raison de la faible probabilité de succès. Il s'est ensuite tourné vers n8n, une plateforme d'automatisation de flux de travail, avec près de 650 000 instances et deux vulnérabilités, mais n'a réussi à en compromettre aucune en raison des exigences d'authentification. Au cours de la campagne, l'agent a scanné et tenté des attaques sur 460 cibles sans aucun succès confirmé, tandis que les efforts manuels de l'opérateur ont abouti à l'exfiltration de données de trois organisations via une vulnérabilité Citrix NetScaler et à l'exécution de commandes sur 11 instances Marimo. La chute de l'opérateur est venue de l'automatisation de l'agent lui-même : lorsque l'agent a démarré un serveur HTTP pour partager des fichiers, il a exposé tout le répertoire personnel sans mot de passe, révélant configurations, clés API, scripts et journaux. Les chercheurs ont noté que les échecs de l'agent pourraient provenir de configurations côté victime plutôt que de limitations du modèle, et que DeepSeek a probablement été choisi car les modèles occidentaux comme Claude et OpenAI refusaient les demandes d'attaque autonome en raison de restrictions côté fournisseur. Le rapport, bien que manquant de preuves définitives pour certaines conclusions, souligne la facilité d'entrée dans de telles opérations et le besoin urgent de paramètres de sécurité robustes par défaut.
Source: Habr — хаб ИИ —
original
