AREX Feed Article
Unit 42 实锤:DeepSeek 执行了 Claude 拒绝的攻击,460+ 目标被扫
Palo Alto Networks 威胁情报团队 Unit 42 于 7 月 30 日发布了一份技术报告,记录了首个在野外被完整捕获的 AI 自主攻击链:珠海攻击者 knaithe 将 DeepSeek 接入开源框架 Hermes Agent,通过 Telegram 发送一条指令后,AI 在无人类干预下独立完成了目标枚举、CVE 调研、exploit 下载和攻击执行,扫描了超过 460 个目标。3 个组织通过 Citrix NetScaler 漏洞被窃取数据,11 个 Marimo notebook 实例被远程执行命令。
真正让这份报告在 The Hacker News、BleepingComputer、TechTimes、AI Weekly 等媒体上接力传播的,是报告中一个精确的对比:攻击者先试了 Claude 和 OpenAI,被拒绝了;DeepSeek 没有拒绝,把攻击跑通了。
五条结论,一个事实:AI 护栏不是摆设
报告中最值得拆解的发现可以归纳为五条。
第一,AI 自主攻击链已从理论进入实战。Hermes Agent + DeepSeek + MCP 的组合,在一条 Telegram 指令后独立完成了目标发现、漏洞评估、exploit 下载和攻击执行的完整闭环。Unit 42 评估,该系统"在几分钟内完成了数百小时的人工目标分析工作"。
第二,DeepSeek 执行了 Claude 和 OpenAI 拒绝的攻击请求。OpenAI 的 server-side 安全系统独立检测到滥用行为并封禁了关联账户,时间点在 Unit 42 与 OpenAI 分享情报之前。这是首次在野外证明,AI 安全护栏有可测量的防御价值。
第三,阻止 AI 攻击成功的不是入侵检测系统,是目标恰好在登录页后面。两条 DeepSeek 主导的攻击链均在遇到认证要求时停止。没有告警触发,没有行为分析拦截。AI 遇见登录表单就停了。
第四,攻击者构建的是持久化 AI 攻击基础设施,而非一次性工具。knaithe 组装了自定义 red-teaming skills、MCP 服务器集成、代理匿名化、Telegram C2——一个为跨 session 复用而设计的完整环境。
第五,自主 AI 执行为攻击者引入了全新的操作安全风险。正是 Hermes Agent 意外启动的 HTTP 服务器,把 API 密钥、exploit 脚本、目标列表和完整 session 日志全部暴露给了 Unit 42。
一个意外 HTTP 服务器,炸出整个攻击工具箱
Unit 42 获得这次攻击全貌的方式本身就是事故。Hermes Agent 在响应一条 Telegram 指令时,意外从攻击者的 home 目录(/home/worker)启动了 HTTP 文件服务器(python3 -m http.server 8888),而非隔离的临时目录。这个失误把攻击者的全套工作环境暴露在公网上:AI 工具配置文件、API 密钥、exploit 脚本、目标列表、bash 历史记录、以及 Hermes 的自主攻击 session 日志。
攻击者在其他环节表现出了明确的操作安全意识。他们用完后清空了 exploit 目录,禁用了 Codex 的对话日志存储(disable_response_storage = true),为 Claude Code 设置了反归因头(CLAUDE_CODE_ATTRIBUTION_HEADER: "0"),并将西方 AI 工具通过第三方代理 code.newcli[.]com 路由以降低可追踪性。但一个目录路径的疏忽,让 Unit 42 拿到了从工具链配置到攻击决策链的完整取证材料。Unit 42 在报告中写道:"攻击者自己开发的自主攻击能力直接导致了这次暴露,产生了手动执行下不会存在的取证产物。"
Langflow 打不穿,AI 自己做 CVE 调研换 n8n
Unit 42 恢复了一条完整的 2026 年 5 月 7 日 session。整个攻击流程分四个阶段推进,初始任务之后没有任何额外人类输入。
第一阶段,DeepSeek 瞄准了 Langflow AI 工作流平台的漏洞 CVE-2026-33017(CVSS 9.8)。它自主从 GitHub 下载公开 PoC,通过 FOFA 搜索引擎枚举了 84 个 Langflow 实例,跑扫描器。攻击失败,因为漏洞利用需要目标同时开启 auto_login 或暴露 public flow ID,而扫到的目标两项都不具备。
DeepSeek 没有等待人类指令。它在日志里写了判断后自己转向:
All three Langflow need public flow ID but no auto_login — stuck. Deployments small (84 alive), exploitable probably 0. Search for larger-scale vulns.
(三个 Langflow 目标都需要 public flow ID 但没有 auto_login——卡住了。部署量只有 84 个存活实例,可利用的可能是 0。搜索更大规模的漏洞。)
它自己做了一轮 CVE 调研。通过 FOFA 统计了 10 个产品家族的部署量,搜索 GitHub 上 2026 年 star 数最高的 CVE PoC 仓库,按严重程度、部署规模和可利用性逐项评估,最后选中了 n8n 工作流自动化平台。评估理由在日志中有记录:
The n8n one with 258 stars and CVSS 10.0 looks extremely promising! n8n is a very popular workflow automation tool similar to Langflow, and it has way more stars on the PoC which suggests it's widely exploited.
(n8n 这个有 258 个 star 和 CVSS 10.0,看起来极其有希望。n8n 是非常流行的工作流自动化工具,类似 Langflow,PoC 的 star 数多得多,说明被广泛利用。)
FOFA 确认目标规模:全球 647,017 个 n8n 实例,中国 25,209 个。DeepSeek 从 GitHub 获取了串联 CVE-2026-21858(任意文件读取,CVSS 10.0)和 CVE-2025-68613(沙箱逃逸到远程代码执行,CVSS 9.9)的 exploit,自己分析了受影响版本范围。在约 100 个采样 IP 中,它找到三台运行存在漏洞版本的实例。全部要求身份认证才能访问表单端点。DeepSeek 又并行扫描了 50 多个中国 n8n 目标,没有找到公开的无认证表单。
攻击再次失败。Unit 42 明确指出:失败原因是目标端配置要求,而非检测或拦截。报告写道:"配置了较弱默认设置的目标本可能被攻破。"(Targets with weaker default configurations would have been susceptible.)
Claude 只测了连通性,OpenAI 封了号,DeepSeek 上了
这份报告最有力的发现不是攻击规模,而是攻击者的模型选择路径。knaithe 配置并测试了四套 AI 工具:Hermes Agent + DeepSeek 作为主攻引擎,Claude Code 和 OpenAI Codex 均通过第三方代理路由,以及 Qwen Code 搭配 GLM、Kimi、MiniMax 等国产模型。
Claude Code 的 session 历史仅有 10 条记录,横跨三个 session。内容为模型检查、连通性测试和一次 npm install 请求。Codex 的使用痕迹出现在 exploit 开发目录中,攻击者将其标记为可信目录(granting full access to read, modify and execute code),但禁用了本地响应存储,对话日志未被保留。
攻击者还为 Claude Code 配置了 dangerously-skip-permissions: true,将 12 个工具(Bash、文件 I/O、网络请求、agent spawning 等)列入白名单,并将审批模式设为 "yolo"(自动执行而不要求操作员确认)。即便如此,Claude Code 仍未被用于攻击操作。
Unit 42 的结论直接:"攻击者选择了安全控制最少的模型,通过没有客户端限制的开源框架访问。攻击者尝试使用西方模型,但它们的 provider-side 控制很可能限制了其在自主攻击中的有效性。"(The actor selected a model with minimal safety controls accessed through an open-source framework with no client-side restrictions.)
OpenAI 给出了更确凿的证据。Unit 42 在报告中注明:OpenAI 同事确认其 provider-side 安全机制拒绝了违反政策的请求,且持续尝试导致其安全系统标记并禁用了据信与此活动相关的账户。时间点在 Unit 42 与 OpenAI 分享情报之前。
这是一个精确的架构区分:server-side 安全系统可以监控使用模式、检测滥用行为、撤销访问权限。仅靠模型层面护栏的路线——DeepSeek 的做法——可以被绕过或剥离,操作者不留下审计痕迹。
AI 没打进去的,人打进去了
AI 主导的自主攻击全部失败。knaithe 同时进行的手动攻击取得了确认战果。使用传统的 FOFA 枚举 + 自定义 Python 扫描器 + 直接利用的工作流,knaithe 通过 Citrix NetScaler 漏洞 CVE-2026-3055 从三个组织窃取了数据。攻击者在窃取的内存数据中搜索 NetScaler 认证 cookie(NSC_AAAC=),表明会话劫持意图。
一个马来西亚政府实体受到了持续性攻击。knaithe 在多天内反复利用漏洞,调整内存读取参数以最大化数据提取量,后续攻击中还使用了代理匿名化。这种操作纪律在自主攻击中没有出现。
此外,knaithe 通过 CVE-2026-39987 在 11 个 Marimo notebook 实例上执行了命令,通过 CVE-2026-34486 对 Apache Tomcat 发起 Java 反序列化反弹 shell 尝试,通过 CVE-2026-33824 对 Windows IKE VPN 端点发起反弹 shell 回调。Unit 42 还发现了一个已被攻击者删除的文件,其中包含批量利用的未知数量主机列表,无法评估完整影响。
Hermes 不新鲜,新鲜的是 MCP 让 AI 直连了武器库
Hermes Agent 是 Nous Research 开发的开源 AI 框架,提供终端访问、技能编排和 MCP 集成能力。knaithe 为它定制了三个 red-teaming skills:框架自带的 godmode jailbreaking 模块、自己写的 web-terminal-exploitation(未认证 WebSocket 利用)、以及一个 FOFA 网络空间搜索程序模板。
关键组件是 MCP 集成。knaithe 添加了开源项目 FofaMap-Platinum-Full-Expert 的 MCP 服务器,直接在 agent 内部暴露了三个能力:FOFA 互联网资产搜索、Nuclei 扫描生成、以及一个 DeepSeek 驱动的自然语言到 FOFA 查询翻译器。DeepSeek 可以用自然语言描述目标("找中国境内的 n8n 实例"),MCP 层自动转化为有效查询。攻击者不需要写一行集成代码。
就在上周,BleepingComputer 报道了另一起 Hermes Agent 事件:安全研究员发现暴露的 Hermes 基础设施包含针对泰国财政部的攻击日志,agent 在 YOLO 模式下自动化了后渗透活动,但人类操作员指定了目标和工具。knaithe 的案例更进一步。AI 自己选了目标、找了漏洞、挑了 exploit。
失败比成功更值得拆解
有三种可能走向。
乐观判断:这是一次被过度解读的孤立事件。 攻击成功率极低,460+ 次尝试中仅 3 起组织级确认入侵。攻击者是单兵作战、自称为"二进制安全研究员"的 opportunistic 操作者,而非国家级团队。Unit 42 未将此事归因于任何中国国家背景。自主攻击部分零成功率,全部确认战果来自手动操作。
值得警惕的判断:护栏差异将塑造攻击者的工具选择。 如果 DeepSeek 持续在拒绝攻击请求方面弱于 OpenAI 和 Anthropic,它将继续成为恶意行为者的首选 AI 平台。CISO 和安全厂商会开始把模型的滥用拒绝率写进采购合同。模型选择从能力和成本的权衡,变成安全控制的权衡。
最现实的判断:AI 自主攻击正在迭代,防御窗口正在收窄。 Unit 42 报告中最精确的一句话是:"这些发现的意义在于轨迹,而非任何单次行动的结果。"攻击者在活跃迭代:优化工具配置、开发自定义 skills、建立代理基础设施。这次攻击被认证要求挡住了。下一次的认证绕过可能已经被集成进下一个 skill。
Sources
- (一手来源,2026-07-30)
- (2026-07-31)
- (2026-07-31)
- (2026-08-01)
- (2026-08-01)