Palo Alto Networks' Unit 42 ha revelado que un actor de amenazas de habla china utilizó el modelo de inteligencia artificial DeepSeek, a través del framework de agente de código abierto Hermes Agent, para lanzar ataques autónomos. Tras una instrucción inicial enviada por Telegram, el agente identificó sistemas expuestos a internet y seleccionó exploits públicos. Los investigadores no recuperaron ninguna entrada adicional del operador durante la sesión.
El operador, rastreado con los alias 'knaithe' y 'KnYuan', lanzó intentos de explotación contra más de 460 objetivos utilizando flujos autónomos y convencionales. Unit 42 describió siete líneas de ataque que abarcan ocho identificadores de vulnerabilidades y exposiciones comunes (CVE), ya que la cadena de n8n combina dos vulnerabilidades. Los ataques liderados por DeepSeek contra Langflow y n8n fallaron porque los sistemas expuestos no cumplían los requisitos de configuración de los exploits.
En operaciones manuales separadas, Unit 42 informó de la exfiltración de datos de tres organizaciones a través de la falla de sobrelectura de memoria en NetScaler (CVE-2026-3055) y de ejecución de comandos en 11 instancias de Marimo mediante CVE-2026-39987. Sin embargo, más tarde afirma que solo pudo confirmar tres objetivos explotados con éxito en toda la operación. El informe no reconcilia ambas afirmaciones. The Hacker News ha contactado con Palo Alto Networks para obtener una aclaración y actualizará la noticia con cualquier respuesta.
El agente verificaba versiones, descargaba exploits, abandonaba rutas improductivas y elegía otra vulnerabilidad según la gravedad, la escala de despliegue y la aparente explotabilidad. Las organizaciones deberían parchear los sistemas expuestos de Langflow, n8n y Marimo, junto con los dispositivos NetScaler ADC o Gateway gestionados por el cliente configurados como proveedores de identidad SAML. También deberían eliminar el acceso público innecesario a interfaces de flujos de trabajo y cuadernos.
Hermes Agent expuso la operación al iniciar 'python3 -m http.server 8888' desde /home/worker. El servidor HTTP no intencionado hizo accesibles las configuraciones del modelo del actor, claves de API, scripts de exploits, listas de objetivos, historial de shell y registros de sesiones autónomas, según el informe de la compañía.
DeepSeek fue el modelo de razonamiento principal dentro de Hermes Agent, que proporcionaba acceso a terminal, habilidades reutilizables y ejecución no supervisada. Unit 42 encontró uso limitado de Claude Code y Qwen Code. También encontró indicios de uso de Codex en directorios de desarrollo de exploits, pero no pudo verificar el uso real porque los registros de chat no se conservaron. La documentación del propio framework confirma que puede operar a través de Telegram, ejecutar comandos y programar tareas no supervisadas.
En una sesión recuperada de mayo de 2026, DeepSeek descargó un exploit público para la falla de inyección de código en Langflow (CVE-2026-33017), enumeró 84 instancias a través de FOFA y encontró un objetivo que ejecutaba la versión 1.3.4. Langflow es un constructor de flujos de trabajo y agentes de IA. El ataque se detuvo porque el sistema no tenía 'auto_login' habilitado ni un identificador de flujo público utilizable.
El agente luego examinó 10 familias de productos, buscó repositorios recientes de prueba de concepto en GitHub y seleccionó n8n, la plataforma de automatización de flujos de trabajo. Obtuvo una cadena que combina la falla de acceso a archivos no autenticado (CVE-2026-21858) con el problema de inyección de expresiones (CVE-2025-68613). FOFA devolvió 25.209 sistemas n8n en China durante la sesión.
DeepSeek muestreó alrededor de 100, probó aproximadamente 40 e identificó tres que ejecutaban versiones vulnerables. Un objetivo expuso tres endpoints de formularios, pero todos requerían autenticación. Más de 50 objetivos adicionales también carecían de un formulario público utilizable, por lo que ningún sistema n8n fue comprometido.
Langflow corrigió CVE-2026-33017 en la versión 1.9.0. n8n corrigió CVE-2026-21858 en la versión 1.121.0 y CVE-2025-68613 en las versiones 1.120.4, 1.121.1 y 1.122.0. Por lo tanto, la versión 1.121.1 es la primera que aborda ambas fallas utilizadas en la cadena intentada. Marimo corrigió CVE-2026-39987 en la versión 0.23.0.
Citrix afirma que CVE-2026-3055 afecta a los dispositivos NetScaler ADC y Gateway gestionados por el cliente configurados como proveedores de identidad SAML. Los administradores pueden verificar la configuración del dispositivo en busca de 'add authentication samlIdPProfile .*' e instalar las versiones corregidas enumeradas en el boletín de seguridad de la compañía.
Unit 42 evalúa que el operador tiene su base en Zhuhai, China. El material público es consistente con esa evaluación, pero no la verifica de forma independiente: el perfil de GitHub muestra el nombre 'KnYuan Knaithe', mientras que un blog antiguo bajo el mismo seudónimo describe a su autor como investigador de seguridad binaria en Zhuhai. Esos perfiles no establecen la identidad legal del operador ni ninguna conexión estatal.



