Ir al contenido principal
← Volver a Newlatests
Portada: DeepSeek y Hermes automatizan ataques contra servidores expuestos con mínima intervención humana
InternacionalInteligencia de Amenazas

DeepSeek y Hermes automatizan ataques contra servidores expuestos con mínima intervención humana

1 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

DeepSeek y Hermes automatizan ataques contra servidores expuestos con mínima intervención humana

Unit 42 documentó una infraestructura ofensiva que combinó DeepSeek, Hermes Agent, Telegram y FOFA para investigar, seleccionar y explotar vulnerabilidades. La operación autónoma falló por poco; campañas manuales paralelas sí lograron impacto.

Ciclo ofensivo autónomo de extremo a extremo

Unit 42 identificó a un actor de habla china que utilizó DeepSeek como motor de razonamiento y Hermes Agent como operador con terminal, internet y habilidades ofensivas. La infraestructura recibía tareas por Telegram, enumeraba objetivos con FOFA, descargaba pruebas de concepto y cambiaba de vulnerabilidad según despliegue y explotabilidad.

Una sesión recuperada mostró al agente pasar de Langflow a n8n sin nuevas instrucciones humanas. Enumeró instancias, evaluó versiones vulnerables y lanzó intentos en paralelo; la explotación autónoma no tuvo éxito porque los objetivos no cumplían configuraciones necesarias o exigían autenticación.

Impacto confirmado y lecciones defensivas

El mismo actor mantuvo operaciones manuales que sí exfiltraron datos de tres objetivos Citrix NetScaler y ejecutaron comandos en once instancias Marimo. La investigación fue posible porque Hermes abrió accidentalmente un servidor HTTP desde el directorio personal del atacante y expuso claves, scripts, listas y registros.

  • Reducir servicios expuestos y corregir CVE críticas antes de que aparezcan PoC públicos.
  • Bloquear formularios y funciones no autenticadas innecesarias en n8n y Langflow.
  • Correlacionar búsquedas masivas, descargas de PoC y explotación multitecnología.
  • Tratar agentes con terminal e internet como identidades privilegiadas.
  • Detectar enumeración desde buscadores de activos y cambios rápidos de objetivo.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    BleepingComputer ↗
    prensa especializada
  2. 2
    Unit 42 ↗
    fabricante

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista