
DeepSeek 配 Hermes Agent 自動掃漏洞:7 類公開系統要即時檢查
自主攻擊未成功入侵,但搵目標同轉攻漏洞已快咗好多
Palo Alto Networks 旗下 Unit 42 拆解咗一套幾完整嘅 AI 攻擊架構:操作者經 Telegram 落一個初始指令,Hermes Agent 負責用 terminal、FOFA 同自訂工具做嘢,DeepSeek 就揀目標、查 CVE、下載公開 exploit,再按結果轉攻其他系統。成件事已經行到端對端,不過自主部分冇確認攻陷任何 Langflow 或 n8n 系統,成果同「AI 已經可以自己大規模攻入企業」仲差一截。
AI 已識得失敗之後轉方向
Unit 42 取得呢批資料,源頭幾諷刺:Hermes Agent 按指令開 HTTP file server 時揀錯目錄,連操作者嘅 API key、工具設定、exploit、目標清單、shell history 同 session log 都一併公開。研究員由記錄見到,DeepSeek 先掃出 84 個 Langflow instance,搵到一個舊版本,但實際設定唔符合漏洞利用條件;跟住佢自行研究其他熱門 CVE,再轉去規模大好多嘅 n8n。
DeepSeek 用 FOFA 見到全球有 647,017 個 n8n instance,當中 25,209 個位於中國。佢冇逐個試盡,而係抽樣約 100 個 IP,再向約 40 個查版本,最後搵到 3 個行緊受影響版本嘅目標。不過相關漏洞鏈仲要求一個毋須登入、可以上載檔案嘅表格,嗰幾個目標全部有驗證保護,所以攻擊停咗。AI 展示到嘅強項係快速篩選、試錯同轉軚,成功率暫時仍受實際設定卡住。

圖片:Palo Alto Networks Unit 42
406 同逾 460 個目標,兩個數都唔代表失守
iThome 報道寫至少 406 個企業組織俾人鎖定;Unit 42 一手研究就話,自主加人手操作合計曾嘗試攻擊逾 460 個目標。兩者可能分別計組織同 endpoint,公開資料未足以完全對數。可以確定嘅係,呢啲數字只代表掃描或攻擊目標;有確認受到影響嘅,就係 3 個出現資料外洩嘅 NetScaler 目標,同 11 個成功執行指令嘅 Marimo endpoint;Langflow、n8n 自主攻擊冇成功,其他 reverse shell 活動亦只確認去到嘗試階段。
歸因同樣要收窄。Unit 42 用「中文使用者」形容操作者,又根據 GitHub 活動等資料,估計對方身處珠海,以 knaithe 同 KnYuan 名義活動。呢個係研究機構嘅判斷,模型來自中國、介面語言或者 IP 所在地,本身都唔足以獨立證明國籍或政府背景。
7 類系統、8 個 CVE 點處理
| 系統 | 相關漏洞及觀察 | 管理員行動 |
|---|---|---|
| Langflow | CVE-2026-33017;AI 嘗試失敗 | 升至 1.9.0 或以上,取消公開存取非必要 flow,同時檢查舊 instance 有冇異常執行記錄 |
| n8n | CVE-2026-21858 加 CVE-2025-68613;AI 嘗試失敗 | 升至 1.122.0 或以上以覆蓋兩項修補;逐一檢查公開 form、webhook、檔案上載同 workflow 權限 |
| NetScaler ADC/Gateway | CVE-2026-3055;3 個目標確認有記憶體資料外洩 | 14.1 至少升到 14.1-60.58,13.1 至少 13.1-62.23,FIPS/NDcPP 至少 13.1-37.262;有新受支援 build 就直接用新版 |
| Marimo | CVE-2026-39987;11 個 endpoint 確認執行指令 | 升至 0.23.0 或以上,停止將 notebook terminal 直接公開上網,檢查 process、排程工作同雲端憑證 |
| Apache Tomcat | CVE-2026-34486;研究見到 reverse shell 嘗試 | 受影響嘅 11.0.20、10.1.53、9.0.116,分別升到 11.0.21、10.1.54、9.0.117;官方描述重點係 EncryptInterceptor 繞過,唔好將所有 shell 嘗試都直接當成漏洞已成功 |
| PAN-OS User-ID Portal | CVE-2026-0300;操作者下載嘅研究 PoC 冇實際利用功能 | 按官方 advisory 升級所屬分支;未完成前只准可信任 zone 存取,冇用就停用 User-ID Authentication Portal |
| Windows IKE VPN | CVE-2026-33824;3 個 endpoint 出現 reverse shell callback 嘗試 | 安裝 Microsoft 對應安全更新,核對所有 VPN endpoint build,檢查異常 IKE 流量、子 process 同對外連線 |
管理員而家先做三件事
第一,重新盤點所有對外 IP、反向代理、臨時測試環境同 AI workflow 工具,尤其係開發團隊自行部署嘅 Langflow、n8n 同 Marimo。掃描器搵到嘅係真實網上入口,資產清單冇記錄都唔會令佢消失。冇必要公開嘅管理頁、notebook terminal、User-ID Portal 同 webhook,先收返入 VPN、allowlist 或內部網段。
第二,更新之後要當作一次入侵排查,唔好見版本啱就收工。翻查 web access、authentication、workflow 修改、process creation、排程工作同異常對外連線;NetScaler 要特別留意 session cookie 風險,Langflow、n8n、Marimo 就要輪替可能放喺環境變數、workflow 或設定檔入面嘅 API key、資料庫密碼同雲端憑證。見到可疑活動就隔離 instance,再由乾淨映像重建。
第三,將「公開 PoC 出現」到「公司完成修補」之間嘅時間壓短。今次 DeepSeek 冇創造新漏洞,主要工作係搜集公開情報、揀現成 exploit、批量查版本同自動轉攻其他產品。以前攻擊者要逐個步驟落手做,而家一個 agent 可以喺幾分鐘內完成大量篩選;長期公開上網又遲幾星期先更新嘅 server,面對嘅掃描密度自然會高好多。
今次自主攻擊冇打穿目標設定,算係守方贏咗一回合。不過佢已經證明低成本模型配開源 agent,可以將搵漏洞、揀目標同重試串成一條自動線。管理 Langflow、n8n、Marimo 或邊界設備嘅團隊,下一步應先清走多餘公開入口,再完成更新同憑證輪替。
參考來源
- iThome — 中國駭客鎖定7種應用系統,利用已知漏洞從事手動及AI自主攻擊 — original report
- Chinese-Speaking Threat Actor Harnesses AI Models for Autonomous Cyberattacks — Unit 42 一手研究,交代 Hermes Agent 架構、自主攻擊記錄、逾 460 個目標口徑、確認影響同歸因依據。
- NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-3055 — NetScaler 官方公告,列出受影響設定同修補 build。
- n8n Remote Code Execution via Expression Injection — n8n 官方安全公告,確認 CVE-2025-68613 風險同 1.122.0 更新建議。
- NVD:CVE-2026-33017 — 核對 Langflow 受影響版本、漏洞性質同 1.9.0 修補資料。
- NVD:CVE-2026-39987 — 核對 Marimo 未經驗證執行指令風險、0.23.0 修補版本同 CISA KEV 狀態。
- Microsoft Security Response Center:CVE-2026-33824 — Windows IKE Extension 漏洞嘅官方受影響產品同安全更新資料。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







