Как утверждают эксперты, сам по себе DeepSeek такой свободы не имел. Злоумышленник подключил модель к открытому фреймворку Hermes Agent, через который она получила терминал, возможность запускать код и искать информацию о доступной из интернета инфраструктуре. Защитные ограничения модели в этой конфигурации практически не мешали работе.
Один из первых заходов был направлен на Langflow. Агент обнаружил 84 установки платформы и попробовал применить к ним готовый эксплойт. Ничего не получилось. Вместо того чтобы продолжать те же попытки, система сменила цель и занялась n8n.
Здесь DeepSeek уже проверял версии программного обеспечения на удаленных серверах, сопоставлял их с известными уязвимостями и одновременно запускал несколько проверок. Полностью взломать выбранные системы автономному агенту не удалось. Дальше оператор продолжал часть атак самостоятельно.
За время кампании в списке оказалось более 460 целей. Unit 42 подтвердила получение данных с трех устройств Citrix NetScaler. Еще на 11 серверах Marimo Notebook злоумышленнику удалось выполнить команды.
Следы самого оператора исследователи получили неожиданным образом. По его команде Hermes Agent поднял файловый сервер прямо в домашнем каталоге. Вместе с нужными файлами наружу открылись API-ключи, журналы работы, история команд, эксплойты и списки выбранных для атак систем.