DeepSeek sterowany przez Telegram: nowy etap autonomicznych ataków cybernetycznych - Security Bez Tabu

DeepSeek sterowany przez Telegram: nowy etap autonomicznych ataków cybernetycznych

Cybersecurity news

Wprowadzenie do problemu / definicja

Automatyzacja ofensywnych działań z użyciem sztucznej inteligencji wchodzi w nową fazę. Opisany przypadek pokazuje, że model AI połączony z frameworkiem agentowym i prostym kanałem komunikacji może samodzielnie realizować kolejne etapy operacji ofensywnej — od rekonesansu po dobór exploitów i próby kompromitacji.

To jakościowa zmiana względem wcześniejszego wykorzystania AI w cyberbezpieczeństwie. Zamiast wyłącznie wspierać analizę kodu, generowanie skryptów czy porządkowanie danych, agent może wykonywać sekwencję działań przypominającą półautonomiczną kampanię ataków.

W skrócie

Badacze opisali aktywność chińskojęzycznego aktora zagrożeń, który miał wykorzystywać DeepSeek wraz z Hermes Agent do zautomatyzowanych prób ataków inicjowanych przez Telegram. Po otrzymaniu polecenia wysokiego poziomu agent sam identyfikował cele dostępne z internetu, wyszukiwał publiczne proof-of-concept i oceniał najbardziej obiecujące ścieżki działania.

W analizowanej kampanii odnotowano próby wykorzystania podatności w środowiskach Langflow, n8n, Marimo oraz NetScaler. Nie wszystkie działania zakończyły się powodzeniem, jednak sam model operacyjny stanowi istotny sygnał ostrzegawczy dla zespołów bezpieczeństwa.

Kontekst / historia

W ostatnich latach narzędzia klasy AI agent przeszły wyraźną ewolucję. Z prostych asystentów kodowania rozwinęły się w środowiska zdolne do planowania zadań, wykonywania poleceń w terminalu, utrzymywania kontekstu oraz realizacji wieloetapowych workflow bez ciągłego nadzoru człowieka.

W opisywanym przypadku badacze powiązali aktywność z aliasami „knaithе” oraz „KnYuan”. Według analizy operator prowadził zarówno działania autonomiczne, jak i bardziej klasyczne, ręczne operacje. Łącznie aktywność miała objąć ponad 460 potencjalnych celów.

Szczególnie istotne było odzyskanie logów sesji, z których wynikało, że po pierwszym poleceniu nie odnotowano dalszego sterowania przez operatora. To sugeruje, że agent AI samodzielnie dobierał kolejne kroki na podstawie wyników rekonesansu i dostępnych publicznie materiałów technicznych.

Analiza techniczna

Sednem incydentu było połączenie trzech elementów: modelu rozumującego, frameworka agentowego oraz kanału zdalnego sterowania. DeepSeek pełnił funkcję silnika decyzyjnego, Hermes Agent zapewniał dostęp do terminala i wykonywanie zadań, a Telegram służył jako prosty interfejs inicjujący działania.

Z technicznego punktu widzenia agent realizował klasyczny łańcuch ofensywny:

  • przyjmował polecenie wysokiego poziomu,
  • prowadził rekonesans otwartych usług,
  • wyszukiwał publiczne exploity,
  • oceniał wersje i konfiguracje produktów,
  • wybierał najbardziej obiecującą ścieżkę ataku,
  • uruchamiał próby eksploatacji,
  • porzucał nieskuteczne scenariusze i przechodził do kolejnych.

Badacze opisali siedem ścieżek exploitacji obejmujących łącznie osiem identyfikatorów CVE. Jednym z przykładów była próba wykorzystania krytycznej podatności w Langflow umożliwiającej zdalne wykonanie kodu bez uwierzytelnienia. Agent pobrał publiczny exploit, wyszukiwał dostępne z internetu instancje i sprawdzał ich wersje, jednak konkretna próba nie zakończyła się sukcesem z powodu niespełnionych warunków konfiguracyjnych.

Podobny mechanizm zastosowano wobec n8n. Agent analizował publicznie dostępne proof-of-concept i wybrał łańcuch łączący lukę nieautoryzowanego dostępu do plików z problemem expression injection. Po zebraniu listy potencjalnych celów przetestowano próbkę systemów, ale część ataków zatrzymała się na wymaganiach uwierzytelnienia lub braku odpowiednich formularzy publicznych.

W odrębnych, bardziej manualnych działaniach odnotowano również eksfiltrację danych z organizacji przez lukę typu memory over-read w NetScaler oraz wykonywanie poleceń na instancjach Marimo. Pokazuje to, że automatyzacja AI była łączona z klasycznymi technikami eksploatacji tam, gdzie wymagała tego sytuacja operacyjna.

Na uwagę zasługuje także sposób wykrycia aktywności. Hermes Agent miał uruchomić lokalny serwer HTTP w katalogu roboczym, co umożliwiło badaczom dostęp do artefaktów operacji, w tym konfiguracji modeli, kluczy API, skryptów exploitów, list celów oraz logów sesji autonomicznych. Z perspektywy obronnej był to błąd operacyjny po stronie atakującego, ale jednocześnie cenne źródło dowodów.

Konsekwencje / ryzyko

Najważniejsze ryzyko nie wynika wyłącznie z pojedynczych podatności, lecz z obniżenia kosztu prowadzenia ataków. Agent AI może samodzielnie przeszukiwać internet, selekcjonować cele, dopasowywać exploity do środowiska i prowadzić kolejne próby bez stałego udziału człowieka.

W praktyce oznacza to większą skalę działania, krótszy czas od publikacji proof-of-concept do prób nadużycia oraz możliwość obsługi znacznie większej liczby celów przez jednego operatora. Szczególnie zagrożone są aplikacje i platformy wystawione bezpośrednio do internetu, w tym narzędzia workflow, panele administracyjne, środowiska notebooków oraz rozwiązania AI z funkcjami automatyzacji.

Ryzyko rośnie również dlatego, że taki model działania łączy szybkość automatyzacji z elastycznością analityka ofensywnego. Jeśli agent potrafi sam porzucić nieskuteczny wektor i przejść do alternatywnego scenariusza, tradycyjne mechanizmy wykrywania oparte wyłącznie na sygnaturach lub pojedynczych IOC mogą okazać się niewystarczające.

Rekomendacje

Organizacje powinny przede wszystkim ograniczyć powierzchnię ataku. Interfejsy Langflow, n8n, Marimo oraz podobnych platform automatyzacji nie powinny być publicznie dostępne bez wyraźnej potrzeby biznesowej. Jeżeli ekspozycja jest konieczna, należy wdrożyć silne uwierzytelnianie, segmentację sieci, kontrolę dostępu oraz filtrowanie ruchu na poziomie reverse proxy lub WAF.

Kluczowe pozostaje szybkie zarządzanie poprawkami. Warto zweryfikować wersje wykorzystywanych produktów i niezwłocznie zastosować aktualizacje eliminujące znane luki, szczególnie w środowiskach Langflow, n8n, Marimo i samodzielnie utrzymywanych wdrożeniach NetScaler.

Z perspektywy detekcji rekomendowane jest:

  • monitorowanie nietypowych sekwencji rekonesansu i szybkich prób exploitacji wielu usług z jednego źródła,
  • wykrywanie pobierania publicznych exploitów i ich uruchamiania w środowiskach serwerowych,
  • analiza logów aplikacyjnych pod kątem prób enumeracji wersji, endpointów formularzy i workflow,
  • korelacja zdarzeń wskazujących na zautomatyzowane przełączanie się między różnymi wektorami ataku,
  • ścisła kontrola kluczy API, sekretów i danych konfiguracyjnych przechowywanych w katalogach roboczych narzędzi automatyzacji.

Warto również uwzględnić w testach odporności scenariusze, w których przeciwnik wykorzystuje agentów AI do przyspieszania klasycznych działań ofensywnych. Oznacza to konieczność oceny nie tylko pojedynczych exploitów, ale także adaptacyjnych, sekwencyjnych kampanii prowadzonych niemal bezobsługowo.

Podsumowanie

Opisany przypadek pokazuje, że autonomiczne i półautonomiczne ataki wspierane przez AI przestają być koncepcją teoretyczną. Połączenie modelu DeepSeek, frameworka Hermes Agent i kanału sterowania przez Telegram umożliwiło realizację rekonesansu, wyboru exploitów i prób kompromitacji bez dalszych poleceń operatora.

Choć nie wszystkie ścieżki zakończyły się sukcesem, sama zdolność do prowadzenia takiej operacji na większą skalę zmienia ocenę ryzyka dla systemów wystawionych do internetu. Dla zespołów bezpieczeństwa oznacza to potrzebę szybszego łatania, ograniczania ekspozycji usług oraz rozwijania detekcji pod kątem adaptacyjnych kampanii ataków.

Źródła

  1. The Hacker News — https://thehackernews.com/2026/07/chinese-hacker-commands-deepseek-via.html
  2. langflow-ai/langflow Security Advisories — https://github.com/langflow-ai/langflow/security/advisories
  3. n8n-io/n8n Security Advisories — https://github.com/n8n-io/n8n/security/advisories
  4. Citrix Support Bulletin CTX694788 — https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694788