Detectan campaña en la que la IA DeepSeek buscaba y atacaba de forma autónoma servidores vulnerables.

Un atacante de habla china instruyó a una red neuronal para que buscara por sí misma servidores vulnerables, seleccionara herramientas de explotación listas para usar y comenzara ataques sin control humano constante. La campaña no provocó la captura masiva de sistemas, pero demostró que el esquema autónomo ya es capaz de recorrer casi todo el camino desde la búsqueda de un objetivo hasta el intento de comprometerlo.
Los especialistas de la unidad Unit 42 de Palo Alto Networks relacionaron la operación con un usuario que usaba los alias knaithe y KnYuan. La herramienta principal fue DeepSeek, conectada a la plataforma Hermes Agent. El atacante enviaba comandos a través de Telegram, tras lo cual el sistema buscaba automáticamente servidores disponibles en el servicio FOFA, analizaba vulnerabilidades conocidas, descargaba programas públicos para su explotación y lanzaba comprobaciones.
Además de DeepSeek, el atacante configuró Qwen, GLM, Kimi y MiniMax. Claude Code se usó solo para comprobar la conexión y el funcionamiento del servidor proxy, y se encontraron rastros de Codex en directorios con programas de explotación de vulnerabilidades. Las solicitudes a servicios occidentales pasaban por un proxy externo, mientras que a DeepSeek y a Qwen el atacante se conectaba directamente.
Durante una de las sesiones, el sistema intentó atacar la plataforma Langflow mediante CVE-2026-33017. DeepSeek descargó una herramienta lista desde GitHub, encontró 84 servidores disponibles y detectó un nodo con una versión vulnerable. El ataque no funcionó porque en el servidor no habilitaron las configuraciones necesarias para la explotación.
Tras el fracaso, la red neuronal, sin recibir una orden adicional, cambió a la búsqueda de un objetivo más prometedor. Comparó la prevalencia de diez familias de programas, revisó las demostraciones más populares para vulnerabilidades en GitHub y eligió la plataforma de automatización n8n. FOFA mostró más de 647 000 instancias accesibles de n8n en todo el mundo, incluidas unas 25 000 en China.
Para el ataque DeepSeek eligió la cadena CVE-2026-21858 y CVE-2025-68613. El primer fallo permitía leer archivos arbitrarios, el segundo podía provocar la ejecución de comandos. La red neuronal localizó varios servidores con versiones vulnerables y comprobó los formularios de carga de archivos disponibles. La intrusión volvió a fracasar porque todos los formularios hallados requerían autorización.
Paralelamente, el atacante realizó ataques manuales convencionales. Unit 42 confirmó que se robaron datos de tres servidores Citrix NetScaler mediante CVE-2026-3055, que en 11 servidores Marimo se ejecutaron comandos y que hubo intentos de establecer conexiones inversas en servidores Apache Tomcat y en nodos de redes privadas virtuales. En total el atacante comprobó más de 460 objetivos, pero solo se pudo confirmar la intrusión en tres casos.
La operación fue descubierta por el propio Hermes Agent. Tras la orden desde Telegram, el sistema lanzó un servidor de archivos no en una carpeta separada, sino en el directorio personal del atacante. Quedaron accesibles públicamente claves de interfaces de programación, herramientas de explotación, listas de objetivos, el historial de comandos, las configuraciones de las redes neuronales y los registros de los ataques autónomos.
Según Unit 42, el atacante se encuentra en la ciudad china de Zhuhai y mantiene el proyecto 1DayNews, que recopila información sobre vulnerabilidades de 17 fuentes, se la transmite a DeepSeek para su evaluación y envía los resultados a Telegram. Sus ataques fueron en su mayor parte aleatorios, aunque intentó atacar a una organización estatal en Malasia durante varios días seguidos, cambiando parámetros y ocultando las conexiones mediante proxies.