智能体AI安全 🇷🇺 04.08.2026 15:01

460个目标,零自主攻击成功:DeepSeek上的Telegram机器人如何栽赃其主人

DeepSeekDeepSeek AnthropicAnthropic OpenAIOpenAI
2026年5月,一名恶意行为者通过Telegram发送了单一任务,神经网络完成了其余工作:自主发现目标、评估目标、下载漏洞利用代码、尝试攻击,并自行放弃无利可图的目标。Palo Alto Networks旗下Unit 42的研究人员分析了整个会话,并于7月30日公布了调查结果。该活动导致超过460个目标遭受攻击,但自主循环未成功入侵任何系统。
一名恶意行为者,化名knaithe和KnYuan,可能位于中国珠海,将开源代理框架Hermes Agent与DeepSeek结合,构建了一个自主黑客系统。该框架为语言模型提供了终端访问权限、可复用技能和无人监督的操作,而Telegram则作为任务分配和结果获取的通信渠道。该代理最初针对用于构建AI应用的平台Langflow,利用CVE-2026-33017漏洞,但在84个实例中仅发现一个易受攻击的实例,因成功概率低而放弃。随后,它转向工作流自动化平台n8n,该平台拥有近65万个实例和两个漏洞,但由于身份验证要求,未能攻破任何一个。在活动期间,该代理扫描并尝试攻击了460个目标,但没有一次确认成功,而操作者的手动操作则通过Citrix NetScaler漏洞从三个组织窃取了数据,并在11个Marimo实例上执行了命令。操作者的败露源于代理自身的自动化:当代理启动HTTP服务器以共享文件时,整个主目录被无密码暴露,泄露了配置、API密钥、脚本和日志。研究人员指出,代理的失败可能源于受害者端的配置而非模型局限性,且DeepSeek之所以被选中,可能是因为像Claude和OpenAI这样的西方模型由于提供商端限制而拒绝自主攻击请求。该报告尽管对某些结论缺乏确凿证据,但突显了此类操作的入门门槛之低以及建立稳健安全默认配置的迫切需求。
来源: Habr — хаб ИИ — 原文
我们之前关于此话题的帖子 ↓
最新新闻