DeepSeek y Hermes automatizan ataques contra servidores expuestos con mínima intervención humana
DeepSeek y Hermes automatizan ataques contra servidores expuestos con mínima intervención humana
Unit 42 documentó una infraestructura ofensiva que combinó DeepSeek, Hermes Agent, Telegram y FOFA para investigar, seleccionar y explotar vulnerabilidades. La operación autónoma falló por poco; campañas manuales paralelas sí lograron impacto.
Ciclo ofensivo autónomo de extremo a extremo
Unit 42 identificó a un actor de habla china que utilizó DeepSeek como motor de razonamiento y Hermes Agent como operador con terminal, internet y habilidades ofensivas. La infraestructura recibía tareas por Telegram, enumeraba objetivos con FOFA, descargaba pruebas de concepto y cambiaba de vulnerabilidad según despliegue y explotabilidad.
Una sesión recuperada mostró al agente pasar de Langflow a n8n sin nuevas instrucciones humanas. Enumeró instancias, evaluó versiones vulnerables y lanzó intentos en paralelo; la explotación autónoma no tuvo éxito porque los objetivos no cumplían configuraciones necesarias o exigían autenticación.
Impacto confirmado y lecciones defensivas
El mismo actor mantuvo operaciones manuales que sí exfiltraron datos de tres objetivos Citrix NetScaler y ejecutaron comandos en once instancias Marimo. La investigación fue posible porque Hermes abrió accidentalmente un servidor HTTP desde el directorio personal del atacante y expuso claves, scripts, listas y registros.
- Reducir servicios expuestos y corregir CVE críticas antes de que aparezcan PoC públicos.
- Bloquear formularios y funciones no autenticadas innecesarias en n8n y Langflow.
- Correlacionar búsquedas masivas, descargas de PoC y explotación multitecnología.
- Tratar agentes con terminal e internet como identidades privilegiadas.
- Detectar enumeración desde buscadores de activos y cambios rápidos de objetivo.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1BleepingComputer ↗prensa especializada
- 2Unit 42 ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista