Хакер поручил ИИ взломать 460 серверов, а нейросеть слила в сеть все его API-ключи, логи и историю команд

Китайскоязычный хакер под никами knaithe и KnYuan запустил полностью автономную кибератаку на 460 с лишним серверов по всему миру. Однако масштабная операция закончилась провалом: его же собственный ИИ-агент из-за ошибки открыл исследователям доступ к рабочей папке хакера.

Хакер поручил ИИ взломать 460 серверов, а нейросеть слила в сеть все его API-ключи, логи и историю команд

Подробные детали инцидента опубликовали исследователи Unit 42 в официальном отчете о расследовании Palo Alto Networks.

🛠 ИИ-стек хакера

1. Управляющий фреймворк — автономный Hermes Agent.

2. Модели:

  • База — DeepSeek
  • Дополнительно— Qwen, GLM, Kimi и даже Claude Code.

3. Интерфейс:

  • Вся атака координировалась прямо через Telegram — хакер отправлял текстовые команды, а ИИ самостоятельно искал готовые PoC-эксплоиты на GitHub и сканировал цели через поисковик FOFA по 7 критическим CVE.

💥 Как Hermes Agent слил корневую папку хозяина

В процессе автономной разведки и сборки PoC-эксплоитов нейросети нужно было передать собранный файл с результатами внешнему скрипту и проверить отклик сервиса.

Вместо использования изолированного временного каталога (/tmp), Hermes Agent сгаллюционировал и пошёл по простому пути — сгенерировал и выполнил команду запуска публичного Python HTTP-сервера прямо из своей текущей рабочей директории (home directory).

Поисковые боты-сканеры и исследователи Unit 42 моментально проиндексировали открытый IP-адрес и порт. В корневом каталоге на весь интернет была вся информация о кибероперации:

  • Полная история переписки хакера с алгоритмом, где в открытом виде отображались все прямые указания, характерные фразы и личные никнеймы (knaithe / KnYuan).
  • Сырые логи терминала со всеми IP-адресами, логинами, паролями и конфигурациями серверов.
  • Действующие приватные ключи доступа к платным API нейросетей DeepSeek, Qwen, Kimi и Claude Code.
  • Списки уязвимых инфраструктурных объектов и готовые Python-скрипты под 7 критических CVE.

🛑 Выводы Unit 42 об опасности ИИ-агентов для самих хакеров

Исследователи Palo Alto Networks выделяют два главных фактораиз этой истории:

Отсутствие контроля контекста

Автономные ИИ-агенты не понимают границ безопасности инфраструктуры. Они способны совершать банальные ошибки — например, запустить HTTP-сервер на внешнем IP без аутентификации и «сдать» своего владельца за секунду.

Высокий шум при низкой эффективности

Качественный фаервол или нестандартная защита легко сбивают автономного агента с толку. В итоге атака на 460 серверов захлебнулась, и хакеру все равно пришлось включаться вручную — только уже после того, как его ключи утекли в сеть.

Хакер поручил ИИ взломать 460 серверов, а нейросеть слила в сеть все его API-ключи, логи и историю команд
1155