یک عامل تهدید چینیزبان با استفاده از مدل هوش مصنوعی DeepSeek و فریمورک متنباز Hermes Agent، حملات سایبری خودکار را علیه سرورهای آسیبپذیر و در معرض اینترنت اجرا کرده است. این عملیات با دخالت بسیار محدود اپراتور انسانی انجام شده و نشان میدهد که یک Agent مبتنی بر هوش مصنوعی میتواند بخش قابلتوجهی از زنجیره حمله سایبری را بهصورت مستقل اجرا کند.
محققان Unit 42 از شرکت Palo Alto Networks پس از آن از این فعالیت مطلع شدند که Hermes بهطور تصادفی یک Web Server را از دایرکتوری اصلی خود ایجاد کرد و در نتیجه، محیط کاری مهاجم در معرض دسترسی قرار گرفت. این اشتباه باعث افشای اطلاعاتی مانند API Keyها، اسکریپتهای Exploit، فهرست اهداف، Shell History و لاگهای مربوط به نشستهای هوش مصنوعی شد.
اپراتوری که با نامهای مستعار knaithe و KnYuan ردیابی شده است، در جریان این عملیات تلاشهایی برای Exploit بیش از ۴۶۰ هدف انجام داده است. بخشی از این فعالیتها بهصورت خودکار و بخشی نیز بهصورت دستی انجام شدهاند.
عملیات انجامشده در این حمله
Unit 42 این عملیات را شامل هفت مسیر Exploit توصیف کرده است که در مجموع هشت شناسه CVE را در بر میگیرند؛ زیرا زنجیره حمله مربوط به n8n از ترکیب دو آسیبپذیری استفاده میکند. حملات خودکار هدایتشده توسط DeepSeek علیه Langflow و n8n در نهایت با شکست مواجه شدند؛ زیرا سیستمهای در معرض اینترنت، شرایط پیکربندی لازم برای اجرای موفق Exploitها را نداشتند.
در مقابل، در عملیاتهای دستی و جداگانه، Unit 42 گزارش کرده است که مهاجم از آسیبپذیری NetScaler Memory Overread با شناسه
CVE-2026-3055 برای استخراج اطلاعات از سه سازمان استفاده کرده است. همچنین با استفاده از CVE-2026-39987 روی ۱۱ نمونه از Marimo اقدام به اجرای فرمان کرده است. Unit 42 در مجموع موفقیت در سه مورد Compromise را در این عملیات تأیید کرده است.
اگرچه حملات خودکار مشاهدهشده توسط Unit 42 نتوانستند اهداف Langflow و n8n را با موفقیت Compromise کنند، محققان معتقدند این عملیات نشاندهنده یک Workflow تهاجمی مبتنی بر هوش مصنوعی است که میتواند سیستمهای آسیبپذیر را شناسایی، ارزیابی و برای حمله انتخاب کند.
استفاده از DeepSeek برای حملات خودکار
عامل تهدید از DeepSeek بهعنوان موتور استدلال در پشت Hermes Agent استفاده کرده است.
Hermes Agent یک فریمورک متنباز هوش مصنوعی است که میتواند با Terminal سیستمعامل تعامل داشته باشد، دستورات را اجرا کند و به اینترنت متصل شود.این Agent از حالتی با نام YOLO پشتیبانی میکند که به آن اجازه میدهد بدون دریافت تأیید از اپراتور، دستورات مختلف، حتی دستورات پرریسک، را اجرا کند.
Hermes بهگونهای پیکربندی شده بود که:
دستورات را از یک کانال Telegram دریافت کند؛ از قابلیتها و مهارتهای سفارشی در حوزه Offensive Security استفاده کند؛ و با موتور جستوجوی داراییهای اینترنتی FOFA یکپارچه شود. Unit 42 یک نشست مربوط به May 2026 را بازیابی کرده است که نشان میدهد اپراتور تنها یک دستور اولیه را ارائه کرده و پس از آن، Agent بدون دریافت بازخورد انسانی، بخش عمده فعالیتها را بهصورت مستقل انجام داده است.
نکته قابلتوجه این عملیات، توانایی Agent در انجام زنجیرهای از فعالیتها شامل شناسایی اهداف، بررسی آسیبپذیریها، انتخاب Exploit و تلاش برای بهرهبرداری از سیستمهای هدف با حداقل دخالت انسانی است.
حمله به Langflow
در یک نشست بازیابیشده مربوط به May 2026، DeepSeek یک Exploit عمومی برای آسیبپذیری Code Injection در Langflow با شناسه CVE-2026-33017 دانلود کرد. سپس Agent با استفاده از FOFA، تعداد ۸۴ نمونه Langflow را شناسایی و آنها را برای پیدا کردن پیکربندیهای آسیبپذیر بررسی کرد. در این بررسی، یکی از اهداف از نسخه 1.3.4 استفاده میکرد.
Langflow یک پلتفرم برای ساخت Agentهای هوش مصنوعی و Workflowها است.
با این حال، حمله در همین مرحله متوقف شد؛ زیرا سیستم هدف نه گزینه auto_login را فعال کرده بود و نه یک Public Flow Identifier قابل استفاده در اختیار مهاجم قرار داشت. در نتیجه، Agent نتوانست حمله را تکمیل کند و به سراغ گزینههای دیگری رفت.
انتخاب n8n بهعنوان هدف بعدی
پس از شکست حمله به Langflow، Agent حدود ۱۰ خانواده محصول را بررسی کرد و در GitHub به دنبال مخازن جدید Proof-of-Concept (PoC) گشت. در نهایت، n8n بهعنوان یکی از اهداف احتمالی انتخاب شد.
n8n یک پلتفرم برای اتوماسیون Workflowها است.
Agent یک Exploit را دانلود کرد که از ترکیب دو آسیبپذیری زیر استفاده میکرد:
سپس سرورهایی را که از نسخههای آسیبپذیر استفاده میکردند شناسایی کرد و بررسی کرد که آیا این سیستمها دارای Formهای File Upload بدون نیاز به احراز هویت هستند یا خیر؛ زیرا وجود این Formها برای تکمیل زنجیره حمله ضروری بود.
با این حال، Formهای پیداشده نیازمند احراز هویت بودند و در نتیجه، تلاشهای خودکار Agent نتوانستند هیچیک از اهداف n8n را با موفقیت Compromise کنند. این فرایند نشان میدهد که Agent تنها یک Exploit را اجرا نکرده، بلکه ابتدا شرایط هدف را بررسی کرده و پس از تشخیص نامناسب بودن آن، مسیر دیگری را برای حمله انتخاب کرده است.
افشای اطلاعات مهاجم توسط Hermes
یکی از مهمترین اتفاقات این عملیات، افشای ناخواسته محیط کاری مهاجم بود.
Hermes Agent دستور زیر را اجرا کرده بود:
python3 -m http.server 8888این Web Server از مسیر /home/worker اجرا شد و باعث شد بخشی از محیط کاری مهاجم در دسترس قرار گیرد. محققان در نتیجه این اشتباه به اطلاعاتی از جمله موارد زیر دسترسی پیدا کردند:
- API Keyها
- اسکریپتهای Exploit
- فهرست اهداف
- Shell History
- تنظیمات مدلهای هوش مصنوعی
- لاگهای نشستهای خودکار
این اطلاعات به Unit 42 اجازه داد جزئیات بیشتری درباره نحوه اجرای عملیات و ابزارهای مورد استفاده مهاجم به دست آورد.
استفاده از ابزارهای هوش مصنوعی دیگر
اگرچه DeepSeek مدل اصلی مورد استفاده در Hermes Agent بود، Unit 42 شواهدی از پیکربندی یا استفاده محدود از ابزارهای هوش مصنوعی دیگری نیز پیدا کرده است. از جمله این ابزارها میتوان به Qwen، GLM، Kimi، MiniMax، Claude Code و Codex اشاره کرد.
با این حال، محققان اعلام کردهاند که استفاده گسترده از این ابزارها را تأیید نکردهاند. همچنین نشانههایی از استفاده از Codex در دایرکتوریهای مربوط به توسعه Exploit مشاهده شد، اما به دلیل نبود لاگهای مکالمه، استفاده واقعی از آن قابل تأیید نبود.
تفاوت این عملیات با حملات قبلی Hermes
این نخستین بار نیست که Hermes Agent در ارتباط با یک عملیات سایبری مشاهده میشود. در یک حادثه قبلی، زیرساخت ناامن Hermes اطلاعاتی درباره یک حمله سایبری ادعایی علیه وزارت دارایی تایلند را افشا کرده بود.
در آن حادثه، Hermes در حالت YOLO فعالیتهای Post-Exploitation مانند بررسی مسیرهای Privilege Escalation، Enumerate کردن سرویسها، بررسی Containerها، پیمایش File System و فهرستبرداری از اسناد را بهصورت خودکار انجام میداد.
با این حال، تفاوت مهم کمپین جدید این است که در حادثه قبلی، اپراتور انسانی هدف، اهداف عملیاتی و ابزارهای حمله را مشخص کرده بود و Hermes عمدتاً فعالیتهای پس از دسترسی را خودکار میکرد.
اما در عملیات جدید، Agent توانست بخشهای بیشتری از زنجیره حمله را بهصورت مستقل انجام دهد؛ از جمله شناسایی اهداف، بررسی آسیبپذیریها، جستوجوی Exploitهای عمومی، انتخاب هدف و تلاش برای اجرای حمله
نسخههای اصلاحشده آسیبپذیریها
- Langflow آسیبپذیری CVE-2026-33017 را در نسخه 1.9.0 برطرف کرده است.
- n8n آسیبپذیری CVE-2026-21858 را در نسخه 1.121.0 برطرف کرده است.
- همچنین آسیبپذیری CVE-2025-68613 در نسخههای 1.120.4، 1.121.1 و 1.122.0 اصلاح شده است.
- بنابراین نسخه 1.121.1 قدیمیترین نسخهای است که هر دو آسیبپذیری مورد استفاده در زنجیره حمله n8n را برطرف میکند.
- Marimo نیز آسیبپذیری CVE-2026-39987 را در نسخه 0.23.0 اصلاح کرده است.
همچنین سازمانها باید دسترسی عمومی غیرضروری به رابطهای Workflow و Notebook را حذف کرده و سرویسها و سامانههای مدیریتی در معرض اینترنت را تا حد امکان محدود کنند. این عملیات نشان میدهد که استفاده از هوش مصنوعی در حملات سایبری در حال حرکت از مرحله خودکارسازی فعالیتهای تکراری به سمت خودکارسازی فرایند تصمیمگیری و اجرای زنجیره حمله است.
در این کمپین، DeepSeek در کنار Hermes Agent توانست با حداقل دخالت انسانی، اهداف بالقوه را شناسایی کند، آسیبپذیریها و Exploitهای عمومی را بررسی کند، اهداف مناسب را ارزیابی کند و تلاش برای بهرهبرداری از آنها را انجام دهد. اگرچه حملات خودکار علیه Langflow و n8n در این عملیات موفق نبودند، توانایی Agent در اجرای این مراحل در مدت کوتاه، نشاندهنده افزایش ظرفیت Autonomous Offensive AI و اهمیت آمادگی سازمانها در برابر حملات سایبری مبتنی بر Agentهای هوش مصنوعی است.


0 دیدگاه