https://www.informationsecurity.com.tw/seminar/2026_TNSP/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

Unit 42揭露中國駭客組織以 DeepSeek 驅動AI代理自主入侵全球伺服器

2026 / 08 / 04
編輯部
Unit 42揭露中國駭客組織以 DeepSeek 驅動AI代理自主入侵全球伺服器
Palo Alto Networks旗下威脅研究團隊Unit 42近日發布報告指出,代號「knaithe」與「KnYuan」的中國駭客組織,將中國AI模型DeepSeek接入開源AI代理框架Hermes Agent(一款可操作作業系統終端機、執行指令並連接網路的自動化工具),打造出具備自主偵察、漏洞評估與攻擊執行能力的完整攻擊鏈。研究人員指出,該行動者僅需下達初始指令,後續掃描、選定目標與嘗試入侵等流程幾乎全由AI代理自行完成,人力介入程度極低。

誤設定曝光完整攻擊鏈

Unit 42表示,此次調查起因於該駭客組織的AI代理不慎誤設定一台檔案伺服器,導致整套攻擊基礎設施意外暴露於網路上。Unit 42在報告中指出,「這讓我們得以掌握攻擊者完整的工具組合,了解他們如何協調運用多個AI平台及鎖定目標的方式。」

研究人員進一步分析工作階段紀錄與設定檔後發現,該行動者主要以Hermes Agent搭配DeepSeek作為推理引擎,執行攻擊階段任務。研究人員說明,「Hermes Agent進行自主漏洞列舉,從網路下載公開的漏洞利用程式碼,並嘗試對目標發動攻擊。」攻擊者透過Telegram(通訊軟體)下達指令後,AI代理便自主運作,先以FOFA(網路資產搜尋引擎)尋找暴露在網路上的系統,再從GitHub下載漏洞利用程式碼並發動攻擊,全程無需操作者進一步介入。

自主篩選攻擊目標:從Langflow到n8n

在其中一次紀錄的工作階段中,AI代理鎖定Langflow(AI工作流程建置平台)上編號CVE-2026-33017、嚴重度評分達9.8分的漏洞。代理下載了公開的漏洞利用程式碼,並透過FOFA找出84台暴露在網路上的Langflow伺服器進行評估,但最終攻擊未能得逞。Unit 42說明,「攻擊嘗試失敗的原因,是該漏洞需要目標系統啟用auto_login功能,或具備公開的flow ID,而該目標兩者皆無。DeepSeek隨即將整個產品評估為低價值目標。」

隨後,AI代理分析多個公開漏洞利用資源庫,權衡漏洞嚴重度與部署規模後,改為鎖定n8n(工作流程自動化平台)。根據FOFA資料,全球超過64萬7千台伺服器暴露該平台於網路上,其中逾2萬5千台位於中國境內。代理選用一套串連兩項漏洞的攻擊鏈:CVSS評分達10.0的任意檔案讀取漏洞CVE-2026-21858,以及可導致遠端程式碼執行的沙箱逃逸漏洞CVE-2025-68613,評分為9.9。儘管這兩項漏洞已在新版n8n中修補,AI代理判斷目標所使用的1.117.3版本仍在修補之前,因此存在遭利用的風險。

Unit 42指出,這種自主判斷目標、逐步縮小範圍的過程相當值得留意,因為系統在數分鐘內就完成了原本需要數百小時人工分析才能達成的工作,同時還能自行管理運算資源。不過研究人員也強調,這一系列自主攻擊最終並未成功入侵任何系統,但整體運作已構成「一套具備完整功能、從頭到尾自主運作的攻擊能力」。

多款AI模型同場測試

除DeepSeek外,該行動者也部署了Qwen、GLM、Kimi與MiniMax等多款AI模型,另外還對Claude Code與Codex等西方AI工具進行有限度測試。Unit 42指出,Claude Code僅出現在網路連線測試與代理伺服器測試紀錄中,Codex的相關檔案則出現在漏洞利用程式開發目錄裡,「這種有限度的使用方式,符合評估AI市場、篩選慣用工具組合的行為模式。」

除AI自主攻擊之外,該行動者也對逾460個系統發動人工攻擊,鎖定Citrix NetScaler、Apache Tomcat、Marimo Notebook與Windows IKE VPN等平台的已知漏洞。其中三起人工攻擊成功得手,皆是透過Citrix NetScaler設備上編號CVE-2026-3055的漏洞得逞,攻擊者直接從裝置記憶體中擷取資料,並搜尋其中的authentication cookie(身分驗證憑證),意圖用於劫持使用中的使用者工作階段。

Unit 42在報告結論中表示:「AI輔助攻擊行動的技術門檻正持續降低。」這起案例顯示,即便AI代理目前尚未能獨力完成入侵,但其偵察、漏洞篩選與攻擊執行的自動化程度,已足以大幅壓縮攻擊者原本所需的時間與人力成本,值得資安防禦端提高警覺。

本文轉載自 helpnetsecurity。