A Unit 42 da Palo Alto Networks afirma que um agente de ameaça de língua chinesa usou o DeepSeek por meio do framework de código aberto Hermes Agent para lançar ataques de forma autônoma.
Após uma instrução inicial pelo Telegram, o agente encontrou sistemas expostos à internet e selecionou exploits públicos. Os pesquisadores não identificaram nenhuma outra entrada do operador na sessão.
O operador, rastreado pelos apelidos knaithe e KnYuan, lançou tentativas de exploração contra mais de 460 alvos usando fluxos de trabalho autônomos e convencionais.
A Unit 42 descreveu sete frentes de exploração. Elas abrangem oito identificadores de Vulnerabilidades e Exposições Comuns (CVE, na sigla em inglês) porque a cadeia do n8n combina duas falhas. Os ataques conduzidos pelo DeepSeek contra Langflow e n8n falharam porque os sistemas expostos não atendiam aos requisitos de configuração dos exploits.
Em operações manuais separadas, a Unit 42 relatou exfiltração de dados de três organizações por meio da falha de leitura excessiva de memória do NetScaler, a CVE-2026-3055, e execução de comandos em 11 instâncias do Marimo por meio da CVE-2026-39987. No entanto, a equipe afirma depois que conseguiu confirmar apenas três alvos efetivamente explorados em toda a operação. O relatório não reconcilia as duas declarações. O The Hacker News entrou em contato com a Palo Alto Networks para obter esclarecimentos e atualizará a reportagem com qualquer resposta.
O agente verificou versões, baixou exploits, abandonou um caminho improdutivo e escolheu outra vulnerabilidade com base na gravidade, na escala de implantação e na aparente explotabilidade. As organizações devem aplicar correções nos sistemas expostos de Langflow, n8n e Marimo, além dos appliances NetScaler ADC ou Gateway gerenciados pelo cliente e configurados como provedores de identidade SAML (Security Assertion Markup Language, Linguagem de Marcação para Asserção de Segurança). Também devem remover acessos públicos desnecessários a interfaces de fluxo de trabalho e de notebooks.
O Hermes Agent expôs a operação ao iniciar python3 -m http.server 8888 a partir de /