WayToClawEarn
低影响PALO ALTO NETWORKS UNIT 42 + JESTA SECURITY

DeepSeek AI Agent 被武器化用于自动化网络攻击:AI 编程工具开发者需要知道什么

一名中文威胁行为者利用 DeepSeek V4 Flash 免费模型和开源 Hermes Agent 框架,对 460+ 系统发动全自动化网络攻击。Palo Alto Networks Unit 42 和 Jesta Security 独立确认了该行动。以下是事件详情及 AI 编程工具开发者应采取的措施。

WayToClawEarn Editorial发布 2026年8月5日

编辑基于公开来源复核 · AI 辅助整理。 内容方法

TL;DR

一名中文威胁行为者利用 DeepSeek 免费模型和 Nous Research 的开源 Hermes Agent,对 460+ 系统发动了全自动化网络攻击。Palo Alto Networks Unit 42 和 Jesta Security 分别独立确认了该行动。AI Agent 自主发现漏洞服务器、选择漏洞利用工具并执行攻击,几乎不需要人工干预。如果你运行能执行命令的 AI 编程 Agent,这条新闻跟你有关。

发生了什么

2026 年 5 月至 7 月间,一名代号为 "knaithe" 的威胁行为者用三个现成组件搭建了一条自动化攻击流水线:DeepSeek V4 Flash(免费版)、Hermes Agent(Nous Research 的开源 Agent 框架)、Telegram(作为指令通道)。

Palo Alto Networks 的 Unit 42 团队于 7 月 31 日发布了调查结果。位于特拉维夫的 AI 安全公司 Jesta Security 于 8 月 3 日发布了他们自己的报告——他们抓到了同一个 Agent 连续五天攻击其实验室,并做了一件前所未有的事:从攻击内部识别出了攻击者使用的确切模型。

该 Agent 自主扫描互联网上的暴露系统,识别漏洞,选择公开的漏洞利用代码,并尝试执行。当它撞上 Jesta 的网络时,它发动了一场代理劫持(proxyjacking)行动——试图将被攻陷的服务器转为代理节点出售。

攻击是如何运作的

整条流水线出奇地简单:

  1. 通过 Telegram 下达指令。操作者通过 Telegram 机器人发送指令。不需要 SSH 会话,不需要 C2 面板——就一条聊天消息。

  2. Hermes Agent 负责执行编排。Hermes Agent 处理工具调用、上下文管理和规划循环。攻击者不需要编写定制的攻击基础设施。他们用的是开发者做编程任务时使用的同一套 Agent 框架,只是改成了攻击用途。

  3. DeepSeek V4 Flash 负责推理。免费版模型分析扫描结果、选择漏洞利用代码、生成攻击命令。Jesta 的研究人员追踪模型指纹后确认,攻击者使用的是 deepseek-v4-flash-free——任何人拿个 API key 就能用的同一模型。

  4. Agent 对 Langflow 和 n8n 目标的攻击失败了,原因是由配置不匹配导致的,而非任何防御措施。但同一操作者的手动攻击——利用 CVE-2026-3055(NetScaler 内存越界读取)和 CVE-2026-39987(Marimo Notebook 命令执行)等已知漏洞——成功攻破了三个组织。

Jesta 的反制行动

这部分值得重点关注。Jesta 团队不止是拦截了攻击。他们搭建了蜜罐,让 Agent 在其中自由活动,然后从 API 调用中提取了模型指纹。

他们识别出了确切模型(deepseek-v4-flash-free)、Agent 框架(Hermes Agent)和指令通道(Telegram),并将方法论以 "DarkReasoning" 为名发布在了 Jesta 博客上。

Jesta CEO Aviv Halfon 的关键洞察:这不像模型在基准测试中意外解出 CTF 题目。这是有人故意将商业 AI Agent 武器化,用于攻击目的。

这对 AI 编程工具开发者意味着什么

1. Agent 框架天生具有双重用途。 Hermes Agent、Claude Code、Cursor Agent、Codex CLI——这些工具执行命令、读文件、写代码。让它们成为优秀开发工具的同样能力,也让它们成为有效的攻击工具。区分"编程 Agent"和"攻击 Agent"的,是意图,而意图不会出现在 API 日志里。

2. 免费模型将门槛降至零。 DeepSeek V4 Flash 是免费的。攻击者的全部运营成本只是运行 Hermes Agent 所需的算力——一台笔记本就够了。自动化攻击不再需要昂贵的基础设施或定制工具。

3. 通过模型指纹进行溯源现在成为可能。 Jesta 证明你可以通过分析输出模式来识别攻击中使用的确切模型。这是新能力,对事件响应意义重大。

4. 攻击面就是你的工具权限。 如果你的 AI 编程 Agent 能执行 shell 命令、克隆仓库或发起网络请求,这些能力同样可以用来攻击你或别人。GBHackers 今年早些时候报告的 Cursor 漏洞展示了恶意仓库如何诱骗 AI Agent 执行代码。DeepSeek 这次行动展示了当有人故意大规模这样做时会发生什么。

该怎么做

如果你使用 AI 编程 Agent:

  • 永远不要让 Agent 在生产系统上拥有不受限制的 shell 访问权限
  • 审查你的 Agent 能调用哪些 MCP 服务器和工具
  • 把 AI Agent 打开的任何仓库都视为潜在威胁——就像对待邮件附件一样

如果你构建 AI 编程工具:

  • 添加执行边界。Agent 在处理远程或不受信任的代码时,不应不经确认就执行任意命令
  • 将工具调用日志与模型输出分开记录。如果有人武器化你的工具,日志应该能区分正常使用和攻击模式
  • 考虑将模型指纹识别作为防御技术。Jesta 刚刚证明它在实战中有效

如果你运营开源 Agent 框架:

  • Nous Research 的 Hermes Agent 团队现在面临每个双重用途工具制造者都面临的同样问题:如何让工具对合法开发保持有用,同时不让它变成即开即用的攻击平台?没有简单的答案,但忽视问题不再是一个选项。

底线:自动化 AI 攻击不再是理论上的可能性。一个没有任何定制基础设施的攻击者——只有一个免费模型、一个开源 Agent、一个 Telegram 机器人——对一家安全公司发动了为期五天的攻击行动。工具已经存在。门槛已经消失。唯一的问题是生态系统如何回应。

deepseekhermes-agentsecuritycybersecurityagentvulnerabilitycodingai-attackopensource
免责声明:本站案例均为知识分享内容,仅供灵感与参考,不构成收益承诺;由此进行的外部执行与结果请自行判断并承担相应责任。