
В мае 2026 года злоумышленник отправил в Telegram одну задачу — и больше ни одного его сообщения восстановить не удалось. Все остальное сделала нейросеть: нашла в интернете подходящие мишени, оценила их, скачала готовый код для атаки, попробовала его применить, ничего не добилась, самостоятельно решила, что цель бесперспективная, и ушла искать другую. Эту сессию целиком восстановили исследователи из Unit 42, подразделения Palo Alto Networks, и 30 июля опубликовали разбор. Итог кампании выглядит так: больше 460 целей под атакой и ноль систем, взломанных автономным контуром.
Конструкция при этом предельно простая. Некто под никами knaithe и KnYuan, кто, по оценке Unit 42, находится в китайском Чжухае, взял открытый агентный фреймворк Hermes Agent — обвязку, которая превращает языковую модель в исполнителя с руками, — и подключил к нему DeepSeek. Фреймворк дал агенту доступ к терминалу, набор многоразовых навыков и возможность работать без надзора. Модель отвечала за рассуждения — писала код, оценивала уязвимости, выбирала цели. Telegram использовался как канал общения с агентом: постановки задач и получения результатов.
Первой мишенью агент выбрал Langflow, платформу для сборки ИИ-приложений, с критической уязвимостью CVE-2026-33017. Он скачал публичный PoC — готовый демонстрационный эксплойт, — нашел через FOFA, поисковик по подключенным к интернету системам, 84 живых экземпляра и выяснил, что уязвим ровно один. Но и он не поддался: атака требовала конкретной конфигурации, которой на сервере не оказалось. Здесь агент повел себя не как скрипт. Он не стал перебирать оставшиеся адреса и не остановился в ожидании человека — он вынес продукту вердикт целиком: развернутых копий мало, шансов эксплуатации примерно ноль, надо искать что-то более массовое.
Дальше он действовал сам. Прошелся по десяти семействам продуктов, сравнил, сколько экземпляров каждого торчит наружу, отсортировал свежие репозитории с эксплойтами по звездам и остановился на n8n, популярной платформе автоматизации рабочих процессов. Цель выглядела, по его собственной оценке, крайне многообещающе: максимальная оценка по CVSS и почти 650 тысяч экземпляров по всему миру. Он подобрал связку из двух уязвимостей — CVE-2026-21858 и CVE-2025-68613, — сверил диапазоны версий, нашел три сервера с уязвимыми сборками и проверил на них форму загрузки файлов, через которую работает эксплойт. Форма оказалась закрыта авторизацией. Агент просканировал остаток списка — та же картина, взломать не удалось ничего. По оценке Unit 42, на этот цикл машина потратила минуты там, где человеку понадобились бы сотни часов.
При этом 460 целей из заголовка — цифра по всей кампании, а не по автономной ее части, и это принципиально. Параллельно с экспериментами оператор вел обычную ручную работу: свой сканер, свои руки, никакого ИИ в контуре принятия решений. Весь подтвержденный результат пришел именно оттуда: выгрузка данных из памяти трех организаций через уязвимость в Citrix NetScaler (CVE-2026-3055) и выполнение команд на 11 экземплярах Marimo, среды интерактивных Python-блокнотов (плюс попытки поднять обратные подключения, reverse shell, к серверам Apache Tomcat и VPN-шлюзам). За автономным агентом — ни одного подтвержденного успеха. Показательно и распределение работы: машине достался слепой перебор китайской же внутренней инфраструктуры, а операцию против правительственной структуры в Малайзии, с подбором параметров и анонимизацией на протяжении нескольких дней, человек оставил себе. Аналитик из машины вышел отличный, взломщик — никакой.
Отдельный сюжет — почему в контуре стоял DeepSeek. По СМИ разошлась версия, что модель делала то, от чего отказывались Claude и модели OpenAI, но в отчете написано аккуратнее. Claude Code в изъятой среде использовался ровно для проверки связности и работоспособности прокси — десять записей за три сессии, никаких атакующих запросов там просто не было. По Codex есть следы работы в каталогах разработки эксплойтов, но логи оператор отключил, и подтвердить фактическое использование исследователи не смогли. Вывод Unit 42 — это оценка, а не протокол: западные модели, вероятно, оказались непригодны для автономных атак из-за ограничений на стороне провайдера, и актор выбрал самую сговорчивую. Твердое подтверждение пришло только от OpenAI: там сообщили, что защита отклоняла запросы, нарушающие политику, а повторные попытки привели к блокировке аккаунта, предположительно связанного с этой кампанией, — причем еще до того, как Unit 42 передала им данные. Любопытно, почему не сработали системы безопасности Hermes — они направлены на защиту от взлома агента, но не, вероятно, не учитывали случаев, когда агент сам станет взломщиком.
А погубила оператора собственная автоматизация. В ответ на очередную команду из Telegram агент поднял HTTP-сервер для раздачи файлов — но не в изолированном каталоге, а прямо в домашней директории. Наружу без пароля оказалось все: конфигурации ИИ-инструментов, ключи от API, скрипты, списки целей, история команд и логи автономных сессий. Именно оттуда исследователи и получили всю картину. Взломщик при этом этот был вполне аккуратен — чистил каталоги после использования, отключал сохранение переписки с моделями. Просто у автономного агента своя логика, и она произвела улики, которых при ручной работе физически не существовало бы.
У истории есть слабые места, и их стоит назвать. Провал автономного контура может объясняться не потолком модели, а качеством выборки: обе цели отвалились из-за настроек на стороне жертв, а не потому, что агент чего-то не понял. Часть выводов держится на словах «вероятно» и «коррелирует» — по Codex прямых доказательств нет вовсе. Список целей ручной кампании оператор удалил до того, как до него добрались, так что реальный масштаб неизвестен. И отчет пишет компания, которая продает защиту от ровно такого класса угроз, — это не делает фактуру ложной, но объясняет, почему выводы сформулированы драматично. Наконец, сама схема не нова: связка «открытая модель плюс агентный фреймворк без ограничений» обсуждалась задолго до июля, здесь ценно другое — полный цикл разобран по логам, шаг за шагом, что публично случается редко.
Что из этого стоит вынести. Значимость истории не в результате, а в траектории: цикл «найти — оценить — переключиться — атаковать» отработал без человека, и запас прочности был узким. Обе цели устояли на конфигурации по умолчанию, а не на чьей-то бдительности; система со слабыми дефолтами была бы взята. Стоимость входа в такие операции при этом стремится к нулю: фреймворк открытый, модель дешевая, пульт — обычный мессенджер. Вывод скучный, но верный: агенту все равно, кто вы и насколько интересны, он перебирает то, что торчит наружу. Речь об известных уязвимостях, а не о нулевых днях: обновления вендоры выпустили.
P.S. Поддержать меня можно подпиской на канал «сбежавшая нейросеть», где я рассказываю про ИИ с творческой стороны.
ссылка на оригинал статьи https://habr.com/ru/articles/1066500/