DeepSeek за рулём атаки: ИИ-агент сам искал и взламывал серверы

Коротко о главном
Исследователи Unit 42 (Palo Alto Networks) в начале августа 2026 года раскрыли кампанию, в которой ИИ-агент на базе модели DeepSeek почти без участия человека сам сканировал интернет, находил уязвимые серверы и пытался их взломать. Оператору хватало одной команды в Telegram — дальше связка «сканирование → анализ → эксплойт» работала автономно. Полностью автономные атаки не увенчались успехом, но сам работоспособный конвейер показывает: порог входа в наступательные операции с ИИ резко снизился, и защите пора закладывать это в модель угроз.
Для команд разработки и эксплуатации вывод практический: атакующая сторона всё чаще будет автоматизировать разведку и подбор эксплойтов. Это повышает цену любого промедления с патчами и любой лишней публичной точки входа. Хорошая новость в том, что защищаются от такого теми же средствами, что и всегда, — просто дисциплина становится обязательной. Помочь с этим может аудит информационной безопасности, а проверить периметр «глазами атакующего» — пентест.
Отдельный сигнал — для тех, кто строит собственные ИИ-продукты: та же агентная архитектура, что автоматизирует полезные задачи, легко превращается в оружие, если снять ограничения. Вопросы безопасного дизайна агентов теперь неотделимы от разработки на базе ИИ и ML.
Что именно произошло
Unit 42 приписала активность китаеязычному злоумышленнику, действовавшему под псевдонимами «knaithe» и «KnYuan» и называвшему себя «исследователем бинарной безопасности». По данным исследователей, он находится в Чжухае (Китай) и вёл оппортунистическую охоту за уязвимыми системами. Ключевой инструмент — модель DeepSeek, встроенная как «разум» в открытый агентный фреймворк Hermes Agent, способный работать с терминалом операционной системы, запускать команды и выходить в интернет.
Кампания вскрылась почти случайно. ИИ-агент по ошибке поднял веб-сервер прямо из домашнего каталога оператора и открыл наружу всю его рабочую среду — API-ключи, скрипты эксплойтов, списки целей, историю команд оболочки и логи самих ИИ-атак. Именно эта оплошность дала Unit 42 редкую возможность заглянуть во внутреннюю кухню атакующего и восстановить, как он использовал ИИ.
Как устроен автономный конвейер атаки
Схема простая и оттого тревожная. Оператор отправлял команду через Telegram, после чего Hermes Agent с DeepSeek в роли движка рассуждений сам разворачивал цепочку: искал в интернете уязвимые сервисы, оценивал их, подтягивал готовый код эксплойтов из публичных репозиториев на GitHub и пытался провести атаку. Человек по большей части оставался в стороне.
Агент был оснащён набором «прокачанных» red-team-навыков — от обхода ограничений модели (jailbreak) до эксплуатации через веб-терминал и поиска целей в поисковике по интернет-устройствам. В прицеле были в том числе уязвимости в популярных у разработчиков инструментах: платформа для ИИ-пайплайнов Langflow, low-code-автоматизация n8n и шлюзы Citrix NetScaler. Именно широкая доступность готовых эксплойтов делает такую автоматизацию реальной уже сегодня.
Насколько это сработало
Здесь важно не поддаться панике и не преуменьшить угрозу. Полностью автономные атаки, которые наблюдала Unit 42, описаны как «работоспособные от начала до конца», но ни к одной успешной компрометации они не привели — целям помогли устоять конфигурационные барьеры. При этом в рамках более широкой (в том числе ручной) деятельности того же актора исследователи подтвердили воздействие на 14 систем, включая три устройства Citrix NetScaler через уязвимость CVE-2026-3055. В общей сложности под прицелом оказались свыше 460 систем.
То есть автономный «автопилот» пока чаще спотыкается, чем добивается результата, — но конвейер уже собран, работает и требует минимум усилий оператора. Вывод исследователей однозначен: технический барьер для наступательных операций с ИИ-усилением низок и продолжает снижаться. Планировать защиту стоит от того, что завтра такие связки станут надёжнее.
Почему Claude и OpenAI отказались, а DeepSeek — нет
Показательная деталь: злоумышленник пробовал задействовать и западные ИИ-инструменты, но столкнулся с встроенными ограничениями. По данным отчёта, продукты на базе моделей вроде Claude и решений OpenAI отклоняли запросы, нарушающие их политику, а OpenAI отключила аккаунт, предположительно связанный с кампанией. DeepSeek же в связке с Hermes Agent подобных барьеров не поставил. Помимо DeepSeek оператор тестировал и другие модели — Qwen, GLM, Kimi, MiniMax.
Для бизнеса это иллюстрация того, что защитные ограничения (safety) и продуманный отказ модели выполнять вредоносные инструкции — не «галочка ради галочки», а реальный фактор, который меняет расстановку сил. Выбирая модель или платформу под свой продукт, стоит учитывать и то, как поставщик подходит к безопасности и злоупотреблениям.
Что это значит для команд разработки и безопасности
Главное следствие — экономика атаки меняется. Раньше массовое сканирование, отбор целей и подгонка эксплойтов требовали времени квалифицированного человека; теперь заметную часть этого труда берёт на себя агент. Это не значит, что появились принципиально новые уязвимости, — это значит, что известные уязвимости будут находить и пробовать быстрее и в большем масштабе, а окно между публикацией эксплойта и попыткой его применения сожмётся.
Практический приоритет для команд, которые создают или эксплуатируют ПО: сокращать поверхность атаки и время реакции. Любая забытая тестовая среда, публично доступная админка ИИ-инструмента (тот же Langflow или n8n без аутентификации) или непропатченный шлюз — это ровно та цель, которую автоматический конвейер найдёт первой. Инвентаризация внешних активов, быстрый патч-менеджмент и регулярная проверка периметра из «внешних» становятся не пожеланием, а базовой гигиеной.
Как защищаться
Ничего экзотического — но теперь без права на расслабленность. Практическая последовательность:
Инвентаризируйте внешний периметр. Составьте и поддерживайте актуальный список всего, что доступно из интернета: серверы, шлюзы, панели управления, ИИ-инструменты, тестовые стенды. Нельзя защитить то, о существовании чего забыли.
Ускорьте патч-менеджмент по внешним сервисам. Для интернет-доступных систем и особенно шлюзов удалённого доступа сократите срок установки критических обновлений до считаных дней. Автоматические атаки бьют по свежим публичным эксплойтам первыми.
Закройте и аутентифицируйте инструменты разработчиков. Панели Langflow, n8n и подобных сервисов не должны «висеть» в интернете без аутентификации и сетевых ограничений. По возможности выносите их за VPN или в приватную сеть.
Проверяйте периметр «глазами атакующего». Регулярный пентест и анализ доступных снаружи сервисов покажут те же точки входа, что найдёт автоматический сканер, — только до того, как их найдёт он.
Заложите злоупотребление ИИ в модель угроз. Если вы строите агентные ИИ-продукты, проектируйте ограничения, изоляцию и логирование действий агента с самого начала — тот же механизм, что автоматизирует пользу, автоматизирует и вред.
Ничто из этого не является гарантией, а точный набор мер зависит от вашей инфраструктуры и рисков. Но стратегический сигнал ясен: автоматизация приходит и на сторону атакующих, и выигрывают те, кто заранее сокращает поверхность атаки и время реакции, а не догоняет по факту инцидента.
Часто задаваемые вопросы
ИИ уже может сам взламывать серверы без человека? Частично. Unit 42 описала работоспособный автономный конвейер на базе DeepSeek и Hermes Agent, который сам искал и атаковал цели по одной команде оператора. Но полностью автономные атаки в этой кампании не привели к успешной компрометации — им помешали конфигурационные барьеры.
Какие системы были под угрозой? Атаки нацеливались на известные уязвимости в популярных у разработчиков инструментах, включая Langflow, n8n и шлюзы Citrix NetScaler. Всего под прицелом оказались свыше 460 систем; подтверждено воздействие на 14, включая три устройства Citrix NetScaler через CVE-2026-3055.
Почему в этом замешана именно DeepSeek? По данным отчёта, западные ИИ-инструменты на базе моделей вроде Claude и решений OpenAI отклоняли вредоносные запросы, а OpenAI отключила связанный аккаунт. DeepSeek в связке с открытым агентом подобных ограничений не поставила, поэтому и стала «движком» кампании.
Что делать команде прямо сейчас? Инвентаризировать внешний периметр, ускорить установку критических патчей на интернет-доступные сервисы, закрыть и аутентифицировать панели инструментов разработчиков и регулярно проверять периметр пентестом. Автоматические атаки первыми находят забытые и непропатченные точки входа.
Источники
Unit 42, Palo Alto Networks — Chinese-Speaking Threat Actor Harnesses AI Models for Autonomous Cyberattacks, 2026 (первоисточник).
Help Net Security — Chinese hacker used DeepSeek to launch autonomous cyberattacks on vulnerable servers, 3 августа 2026 года.
The Hacker News — Chinese Hacker Commands DeepSeek via Telegram to Launch Autonomous Attacks, 2026.