460 mục tiêu, không vụ hack tự động nào thành công: Bot Telegram dựa trên DeepSeek đã 'gài bẫy' chính chủ nhân của nó
DeepSeek
Anthropic
OpenAI
Vào tháng 5 năm 2026, một tác nhân độc hại đã gửi một tác vụ duy nhất qua Telegram, và mạng nơ-ron đã tự động làm phần còn lại: tìm mục tiêu, đánh giá chúng, tải mã khai thác, thực hiện các cuộc tấn công và tự bỏ qua những mục tiêu không mang lại lợi nhuận. Các nhà nghiên cứu từ Unit 42, một bộ phận của Palo Alto Networks, đã phân tích toàn bộ phiên làm việc và công bố phát hiện của họ vào ngày 30 tháng 7. Chiến dịch dẫn đến hơn 460 mục tiêu bị tấn công nhưng không có hệ thống nào bị xâm nhập bởi vòng lặp tự động.
Một kẻ xấu, hoạt động dưới các bí danh knaithe và KnYuan, được cho là có địa điểm tại Chu Hải, Trung Quốc, đã kết hợp framework agent mã nguồn mở Hermes Agent với DeepSeek để tạo ra một hệ thống hack tự động. Framework này cung cấp cho mô hình ngôn ngữ quyền truy cập terminal, các kỹ năng có thể tái sử dụng, và khả năng hoạt động không cần giám sát, trong khi Telegram đóng vai trò là kênh liên lạc để giao nhiệm vụ và thu thập kết quả. Ban đầu, agent này nhắm mục tiêu vào Langflow, một nền tảng xây dựng ứng dụng AI, khai thác lỗ hổng CVE-2026-33017, nhưng chỉ tìm thấy một instance dễ bị tấn công trong số 84 instance và đã từ bỏ do khả năng thành công thấp. Sau đó nó chuyển hướng sang n8n, một nền tảng tự động hóa workflow, với gần 650.000 instance và hai lỗ hổng, nhưng không thể xâm nhập được bất kỳ instance nào do yêu cầu xác thực. Trong suốt chiến dịch, agent đã quét và thực hiện các cuộc tấn công vào 460 mục tiêu mà không có một lần thành công được xác nhận nào, trong khi các nỗ lực thủ công của kẻ điều khiển đã mang lại kết quả đánh cắp dữ liệu từ ba tổ chức thông qua một lỗ hổng của Citrix NetScaler và thực thi lệnh trên 11 instance Marimo. Sự sụp đổ của kẻ điều khiển này lại xuất phát từ chính sự tự động hóa của agent: khi agent khởi động một HTTP server để chia sẻ file, nó đã vô tình để lộ toàn bộ thư mục home mà không có mật khẩu bảo vệ, tiết lộ các cấu hình, API key, script, và log. Các nhà nghiên cứu nhận định rằng những thất bại của agent có thể xuất phát từ cấu hình phía nạn nhân hơn là hạn chế của mô hình, và DeepSeek có khả năng được lựa chọn vì các mô hình phương Tây như Claude và OpenAI đã từ chối các yêu cầu tấn công tự động do các hạn chế từ phía nhà cung cấp. Báo cáo, tuy còn thiếu bằng chứng xác thực cho một số kết luận, đã cho thấy rõ mức độ dễ dàng để tham gia vào các hoạt động như vậy và nhu cầu cấp thiết về các cấu hình bảo mật mặc định vững chắc hơn.
Nguồn: Habr — хаб ИИ —
bản gốc
