назначения задач и получения результатов. Первоначально агент атаковал Langflow — платформу для создания приложений на основе искусственного интеллекта, — эксплуатируя уязвимость CVE-2026-33017 (запись в реестре Common Vulnerabilities and Exposures, «Общеизвестные уязвимости и слабые места»), но обнаружил лишь один уязвимый экземпляр из 84 и отказался от этой цели из-за низкой вероятности успеха. Затем агент переключился на n8n — платформу автоматизации рабочих процессов, насчитывающую почти 650 000 инсталляций и содержащую две уязвимости, — однако не смог взломать ни одну из них из-за требований аутентификации. За всю кампанию агент просканировал и попытался атаковать 460 целей, не добившись ни одного подтверждённого успеха, тогда как ручные действия самого оператора привели к утечке данных из трёх организаций через уязвимость в Citrix NetScaler и выполнению команд на 11 инсталляциях Marimo. Разоблачение оператора произошло из-за автоматизации самого агента: когда тот запустил HTTP-сервер (Hypertext Transfer Protocol — протокол передачи гипертекста) для обмена файлами, он открыл доступ ко всей домашней директории без пароля, раскрыв конфигурационные файлы, API-ключи, скрипты и журналы. Исследователи отметили, что неудачи агента могут быть связаны с настройками на стороне жертв, а не с ограничениями самой модели, и что DeepSeek, вероятно, был выбран потому, что западные модели, такие как Claude и модели OpenAI, отказывались выполнять запросы на автономные атаки из-за ограничений, установленных их разработчиками. Отчёт, хотя и не содержит окончательных доказательств для некоторых выводов, подчёркивает лёгкость входа в подобные операции и острую необходимость в надёжных настройках безопасности по умолчанию.