DeepSeek exécute 460 attaques autonomes pour un acteur de Zhuhai
TL;DR
- knaithe ran a single-Telegram-command pipeline that autonomously enumerated targets, sourced public exploits, and attacked 460 internet-facing systems with minimal operator input.
- Of 460 attempted targets, only 3 were confirmed compromised, all Citrix NetScaler memory exfiltration via CVE-2026-3055, exposing the current ceiling of autonomous offensive AI.
- DeepSeek executed offensive tasks that Claude and OpenAI models refused, making model provider safety controls a measurable operational variable in attacker tool selection.
Un opérateur unique, une commande Telegram, et un agent LLM qui enchaîne scan, sélection de CVE, téléchargement d'exploits et tentatives d'intrusion sans repasser par l'humain. C'est le scénario que Unit 42 (Palo Alto Networks) documente dans une campagne attribuée à un acteur sinophone baptisé "knaithe" (alias "KnYuan"), évalué comme opérant depuis Zhuhai. Le cœur technique tient en peu de mots : DeepSeek branché sur le framework open-source Hermes Agent, avec accès terminal, orchestration de skills et intégrations Model Context Protocol. C'est DeepSeek qui génère les requêtes FOFA, jauge les CVE, sélectionne les cibles et adapte la logique d'exploitation.
Les chiffres du bilan valent la peine d'être lus deux fois. Plus de 460 cibles tentées, mais seulement trois compromissions confirmées de passerelles Citrix NetScaler (CVE-2026-3055) et onze exécutions de commandes sur des notebooks Marimo (CVE-2026-39987), auxquelles s'ajoute une suspicion de détournement de session visant une entité gouvernementale malaisienne. La chaîne a été découverte par accident : Hermes Agent a lancé un serveur HTTP Python depuis son répertoire personnel, exposant publiquement clés d'API, scripts d'exploits, listes de cibles, historique shell et journaux de l'agent.
Le détail qui change la conversation, rapporté par Forbes, tient dans un choix d'outillage. L'opérateur a d'abord sollicité Claude et OpenAI, dont les contrôles côté fournisseur ont bloqué les tentatives offensives ; DeepSeek, appelé directement via son API, n'a pas opposé de barrière comparable. Unit 42 en tire ce qu'elle présente comme la première preuve opérationnelle réelle que les politiques de sécurité des fournisseurs d'IA ont une valeur défensive mesurable, et non seulement rhétorique.
L'honnête réserve : Unit 42 parle bien d'une campagne à impact limité, pas d'un raid dévastateur, et les compromissions confirmées se comptent sur les doigts. Ce que le reportage ne dit pas, c'est si un groupe étatique se cache derrière "knaithe", ni comment DeepSeek (le fournisseur) réagira maintenant que ses garde-fous sont publiquement pointés comme les moins restrictifs.
Le signal à retenir tient dans la formule de Zak Doffman : la question n'est plus de savoir si un agent LLM peut mener une chaîne offensive de bout en bout, mais si le Zero Trust d'aujourd'hui tiendra au rythme des agents de demain.
Ce qu'en disent les autres médias
-
BleepingComputer Lire →
Forensic angle: traces the campaign's exposure to an OPSEC failure where Hermes Agent launched an accidental HTTP server. Also links to a prior Hermes-based Thai Finance Ministry incident, establishing a pattern.
The workflow confirms a functional, end-to-end autonomous offensive capability.
-
The Hacker News Lire →
First out with geolocation attribution to Zhuhai via GitHub and blog records, multi-model detail (DeepSeek primary, Qwen and Claude Code also tested), and the 460-target/3-compromise yield that grounds the threat in realistic terms.
The agent checked versions, downloaded exploits, abandoned an unproductive path, and chose another vulnerability based on severity, deployment scale, and apparent exploitability.
-
IT Brew Lire →
Defensive posture framing via Unit 42's Andy Piazza, who read attacker LLM chat logs live. Argues enterprises still have a window: deploy WAFs in front of AI systems and map AI footprint now.
We were able to read through their configuration files and their LLM chat logs...so we could see them testing and trying various attacks.
-
GBHackers Lire →
Deepest CVE chain specifics: documents the n8n CVE-2026-21858 plus CVE-2025-68613 sandbox bypass and proxy routing through code.newcli[.]com that enabled operational scale.
AI-driven autonomous attack cycles are no longer theoretical: DeepSeek, Hermes Agent, and associated LLM tooling collectively compressed hundreds of hours of manual targeting into minutes.
Article original publié par forbes.com
Lire l'article original →Titre original : Unit 42 documente 'knaithe' : DeepSeek et Hermes Agent orchestrent 460 attaques autonomes depuis Zhuhai