Хакер поручил ИИ взломать 460 серверов, а нейросеть слила в сеть все его API-ключи, логи и историю команд
Китайскоязычный хакер под никами knaithe и KnYuan запустил полностью автономную кибератаку на 460 с лишним серверов по всему миру. Однако масштабная операция закончилась провалом: его же собственный ИИ-агент из-за ошибки открыл исследователям доступ к рабочей папке хакера.
Подробные детали инцидента опубликовали исследователи Unit 42 в официальном отчете о расследовании Palo Alto Networks.
🛠 ИИ-стек хакера
1. Управляющий фреймворк — автономный Hermes Agent.
2. Модели:
- База — DeepSeek
- Дополнительно— Qwen, GLM, Kimi и даже Claude Code.
3. Интерфейс:
- Вся атака координировалась прямо через Telegram — хакер отправлял текстовые команды, а ИИ самостоятельно искал готовые PoC-эксплоиты на GitHub и сканировал цели через поисковик FOFA по 7 критическим CVE.
💥 Как Hermes Agent слил корневую папку хозяина
В процессе автономной разведки и сборки PoC-эксплоитов нейросети нужно было передать собранный файл с результатами внешнему скрипту и проверить отклик сервиса.
Вместо использования изолированного временного каталога (/tmp), Hermes Agent сгаллюционировал и пошёл по простому пути — сгенерировал и выполнил команду запуска публичного Python HTTP-сервера прямо из своей текущей рабочей директории (home directory).
Поисковые боты-сканеры и исследователи Unit 42 моментально проиндексировали открытый IP-адрес и порт. В корневом каталоге на весь интернет была вся информация о кибероперации:
- Полная история переписки хакера с алгоритмом, где в открытом виде отображались все прямые указания, характерные фразы и личные никнеймы (knaithe / KnYuan).
- Сырые логи терминала со всеми IP-адресами, логинами, паролями и конфигурациями серверов.
- Действующие приватные ключи доступа к платным API нейросетей DeepSeek, Qwen, Kimi и Claude Code.
- Списки уязвимых инфраструктурных объектов и готовые Python-скрипты под 7 критических CVE.
Подробнее расписано в аналитическом разборе инцидента от BleepingComputer.
🛑 Выводы Unit 42 об опасности ИИ-агентов для самих хакеров
Исследователи Palo Alto Networks выделяют два главных фактораиз этой истории:
Отсутствие контроля контекста
Автономные ИИ-агенты не понимают границ безопасности инфраструктуры. Они способны совершать банальные ошибки — например, запустить HTTP-сервер на внешнем IP без аутентификации и «сдать» своего владельца за секунду.
Высокий шум при низкой эффективности
Качественный фаервол или нестандартная защита легко сбивают автономного агента с толку. В итоге атака на 460 серверов захлебнулась, и хакеру все равно пришлось включаться вручную — только уже после того, как его ключи утекли в сеть.