Un hacker utiliza la IA DeepSeek para atacar autónomamente servidores vulnerables

Un actor de amenazas de habla china está utilizando el modelo de IA DeepSeek y el agente de código abierto Hermes para llevar a cabo ciberataques autónomos contra servidores expuestos con una participación humana limitada. La actividad fue descubierta por los investigadores de Palo Alto Networks' Unit 42 después de que Hermes accidentalmente creara un servidor web desde su directorio de inicio, exponiendo el entorno del atacante, incluyendo claves API, scripts de explotación, listas de objetivos, historial de shell y registros de ataques de IA.

Unit 42 atribuyó la actividad a un actor de amenazas con base en China que opera bajo los alias "knaithe" y "KnYuan", quien se autodenomina "investigador de seguridad binaria". Aunque los ataques autónomos observados por Unit 42 no comprometieron con éxito los servidores objetivo, los investigadores afirman que la campaña ilustra un flujo de trabajo de IA ofensiva capaz de descubrir, evaluar y atacar sistemas vulnerables.

"Si bien la campaña observada tuvo impactos limitados, el flujo de trabajo confirma una capacidad ofensiva autónoma funcional de extremo a extremo", dijo Unit 42.

DeepSeek utilizado para ataques autónomos

El actor de amenazas utilizó DeepSeek como motor de razonamiento detrás de Hermes Agent, un marco de IA de código abierto capaz de interactuar con terminales de sistemas operativos, ejecutar comandos y conectarse a internet. El agente admite un modo "Yolo" que le permite operar y ejecutar comandos, incluso los riesgosos, sin solicitar primero el permiso de su operador.

Hermes fue configurado para aceptar instrucciones de un canal de Telegram, usar habilidades personalizadas de seguridad ofensiva e integrarse con el motor de búsqueda de activos de internet FOFA. Unit 42 recuperó una sesión de mayo de 2026 en la que el operador parece haber proporcionado solo una tarea inicial, después de lo cual el agente llevó a cabo la actividad restante de forma autónoma sin retroalimentación humana.

El agente primero apuntó a servidores Langflow expuestos a internet y vulnerables a CVE-2026-33017, descargando un exploit de prueba de concepto público, identificando 84 instancias expuestas a través de FOFA y escaneándolas en busca de configuraciones vulnerables. Después de determinar que los objetivos disponibles no podían ser explotados, el agente buscó otras vulnerabilidades potenciales para escanear en busca de dispositivos vulnerables.

DeepSeek luego analizó múltiples repositorios públicos de exploits antes de seleccionar la plataforma de automatización de flujos de trabajo n8n como objetivo, que tenía más de 647,000 instancias expuestas identificadas a través de FOFA. El agente descargó un exploit que encadenaba CVE-2026-21858 y CVE-2025-68613, identificó servidores que ejecutaban versiones vulnerables y los verificó en busca de formularios de carga de archivos sin autenticación necesarios para completar el ataque.

Sin embargo, los formularios descubiertos requerían autenticación, y Unit 42 dice que los intentos autónomos no lograron comprometer ningún objetivo. Unit 42 dice que la campaña es significativa porque el agente investigó vulnerabilidades de forma independiente, determinó qué objetivos eran la mejor opción, descargó código de exploit y luego intentó explotar los objetivos encontrados en minutos, lo que normalmente tomaría muchas horas.

"Este proceso autónomo de identificación de objetivos, muestreo y reducción del alcance es notable porque el sistema ejecutó cientos de horas de análisis de focalización manual en cuestión de minutos, mientras también gestionaba sus propios recursos de cómputo", explicó Palo Alto.

Aunque el agente de IA se utilizó ampliamente, el actor de amenazas también llevó a cabo ataques manuales contra más de 460 sistemas utilizando vulnerabilidades que afectan a Citrix NetScaler, Apache Tomcat, Marimo Notebook, Windows IKE VPN y otros productos. Unit 42 confirmó tres compromisos exitosos que apuntaban a la vulnerabilidad CVE-2026-3055 de Citrix NetScaler, que el actor utilizó para extraer memoria y buscar cookies de autenticación que pudieran usarse para secuestrar sesiones.

El actor también había configurado otras plataformas de codificación de IA, incluyendo Qwen, GLM, Kimi, MiniMax, Claude Code y Codex de OpenAI, pero Unit 42 encontró que no se usaban con frecuencia.

Hermes utilizado en un ciberataque anterior

La campaña de IA expuesta viene después de otro incidente recientemente divulgado en el que la infraestructura de Hermes mal asegurada expuso detalles sobre un supuesto ciberataque contra el Ministerio de Finanzas de Tailandia. La semana pasada, BleepingComputer informó que Hunt.io y el investigador de seguridad Bob Diachenko descubrieron directorios web abiertos que contenían herramientas de explotación, webshells, credenciales, payloads compilados y registros de actividad de Hermes.

Esos registros mostraban a Hermes ejecutándose en modo "YOLO" desatendido para automatizar la actividad posterior a la explotación, incluyendo la búsqueda de oportunidades de escalada de privilegios, enumeración de servicios, inspección de contenedores, recorrido de sistemas de archivos y catalogación de documentos almacenados en los sistemas del Ministerio de Finanzas. Sin embargo, el incidente anterior no mostraba a Hermes eligiendo independientemente el objetivo o determinando cómo comprometerlo.

Un operador humano proporcionó el objetivo, los objetivos y las herramientas de ataque, mientras que Hermes automatizó la actividad rutinaria después de que aparentemente ya se había obtenido acceso.

Pruebe cada capa antes que los atacantes

Los equipos de seguridad registran el 54% de los ataques exitosos y alertan solo sobre el 14%. El resto se mueve a través de su entorno sin ser visto. El documento técnico de Picus muestra cómo la simulación de brechas y ataques prueba sus reglas de SIEM y EDR para que las amenazas dejen de pasar desapercibidas por la detección.

image
image
Autonomous AI attack flow
Autonomous AI attack flow
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *