Según la Unidad 42 de Palo Alto Networks, un ciberdelincuente de habla china utilizó DeepSeek a través del marco de código abierto Hermes Agent para lanzar ataques de forma autónoma.
Tras una instrucción inicial por Telegram, el agente encontró sistemas con acceso a internet y seleccionó vulnerabilidades públicas. Los investigadores no recuperaron ninguna otra entrada del operador durante la sesión.
El operador, identificado mediante los alias knaithe y KnYuan , lanzó intentos de explotación contra más de 460 objetivos utilizando flujos de trabajo autónomos y convencionales.
La Unidad 42 describió siete rutas de explotación. Estas abarcan ocho identificadores de Vulnerabilidades y Exposiciones Comunes (CVE) debido a que la cadena n8n combina dos vulnerabilidades. Los ataques liderados por DeepSeek contra Langflow y n8n fracasaron porque los sistemas expuestos no cumplían con los requisitos de configuración de las vulnerabilidades.
En operaciones manuales independientes, la Unidad 42 informó de la exfiltración de datos de tres organizaciones mediante la vulnerabilidad de lectura excesiva de memoria de NetScaler (CVE-2026-3055) y la ejecución de comandos en 11 instancias de Marimo mediante la vulnerabilidad CVE-2026-39987 . Sin embargo, posteriormente afirma haber confirmado únicamente tres objetivos explotados con éxito en toda la operación. El informe no aclara ambas afirmaciones. The Hacker News se ha puesto en contacto con Palo Alto Networks para obtener una aclaración y actualizará la noticia en cuanto reciba respuesta.

El agente verificó las versiones, descargó exploits, abandonó una ruta improductiva y seleccionó otra vulnerabilidad según su gravedad, escala de implementación y aparente facilidad de explotación. Las organizaciones deben aplicar parches a los sistemas Langflow, n8n y Marimo expuestos, así como a los dispositivos NetScaler ADC o Gateway administrados por el cliente y configurados como proveedores de identidad SAML (Security Assertion Markup Language). También deben eliminar el acceso público innecesario a las interfaces de flujo de trabajo y blocs de notas.
Hermes Agent expuso la operación al iniciar python3 -m http.server 8888 desde /home/worker. El servidor HTTP no intencionado hizo accesibles las configuraciones del modelo del atacante, las claves de la interfaz de programación de aplicaciones (API), los scripts de explotación, las listas de objetivos, el historial de shell y los registros de sesión autónoma, según el informe de la empresa .
DeepSeek era el modelo de razonamiento principal dentro de Hermes Agent , que proporcionaba acceso a la terminal, habilidades reutilizables y ejecución desatendida. La Unidad 42 detectó un uso limitado de Claude Code y Qwen Code. También encontró indicios del uso de Codex en directorios de desarrollo de exploits, pero no pudo verificar su uso real porque los registros de chat no se conservaron.
La propia documentación del framework confirma que puede funcionar a través de Telegram, ejecutar comandos y programar tareas desatendidas.
En una sesión recuperada de mayo de 2026, DeepSeek descargó un exploit público para la vulnerabilidad de inyección de código de Langflow CVE-2026-33017 , enumeró 84 instancias mediante FOFA y encontró un objetivo que ejecutaba la versión 1.3.4. Langflow es un agente de inteligencia artificial (IA) y un generador de flujos de trabajo. El ataque se detuvo porque el sistema no tenía habilitado el inicio de sesión automático ni un identificador de flujo público utilizable.
El agente analizó diez familias de productos, buscó en GitHub repositorios recientes de pruebas de concepto y seleccionó n8n, la plataforma de automatización de flujos de trabajo. Obtuvo una cadena que combinaba la vulnerabilidad de acceso a archivos sin autenticación CVE-2026-21858 con el problema de inyección de expresiones CVE-2025-68613 . Durante la sesión, FOFA detectó 25 209 sistemas n8n en China.
DeepSeek analizó aproximadamente 100 sistemas, exploró unos 40 e identificó tres versiones vulnerables en ejecución. Un objetivo exponía tres puntos finales de formulario, pero todos requerían autenticación. Más de 50 objetivos adicionales carecían de un formulario público utilizable, por lo que ningún sistema n8n se vio comprometido.
Langflow corrigió CVE-2026-33017 en la versión 1.9.0. n8n corrigió CVE-2026-21858 en la versión 1.121.0 . Corrigió CVE-2025-68613 en las versiones 1.120.4, 1.121.1 y 1.122.0 . Por lo tanto, la versión 1.121.1 es la versión más antigua que aborda ambas vulnerabilidades utilizadas en la cadena intentada. Marimo corrigió CVE-2026-39987 en la versión 0.23.0 .
Citrix indica que la vulnerabilidad CVE-2026-3055 afecta a los dispositivos NetScaler ADC y Gateway administrados por el cliente y configurados como proveedores de identidad SAML. Los administradores pueden verificar la configuración del dispositivo para agregar la autenticación samlIdPProfile .* e instalar las compilaciones corregidas que se enumeran en el boletín de seguridad de la compañía .
La Unidad 42 estima que el operador tiene su base en Zhuhai, China. La información pública coincide con esta estimación, pero no la verifica de forma independiente: el perfil de GitHub muestra el nombre «KnYuan Knaithe», mientras que un blog antiguo con el mismo nombre describe a su autor como un investigador de seguridad binaria en Zhuhai. Dichos perfiles no establecen la identidad legal del operador ni ninguna conexión con el Estado.
Fuente: tomado y traducido de thehackernews.com







