<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>Hermes Agent on AI博士 万戈</title>
        <link>https://www.yesmiracle.net/tags/hermes-agent/</link>
        <description>AI博士万戈的技术博客，聚焦 Agentic AI、AI Infra 与 Agent Security，分享 AI 基础设施与工程落地实践。</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh-cn</language>
        <managingEditor>admin@yesmiracle.net (万戈)</managingEditor>
        <webMaster>admin@yesmiracle.net (万戈)</webMaster>
        <lastBuildDate>Sun, 02 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://www.yesmiracle.net/tags/hermes-agent/index.xml" rel="self" type="application/rss+xml" /><item>
        <title>黑客用 DeepSeek &#43; Hermes Agent 自主攻击 460&#43; 目标！Unit 42 曝光首个 AI 驱动的全自动攻击链</title>
        <link>https://www.yesmiracle.net/post/20260802-deepseek-hermes-agent-knaithe-attack/</link>
        <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
        <author>admin@yesmiracle.net (万戈)</author>
        <guid>https://www.yesmiracle.net/post/20260802-deepseek-hermes-agent-knaithe-attack/</guid>
        <description>&lt;img src="https://www.yesmiracle.net/post/20260802-deepseek-hermes-agent-knaithe-attack/cover.svg" alt="Featured image of post 黑客用 DeepSeek &#43; Hermes Agent 自主攻击 460&#43; 目标！Unit 42 曝光首个 AI 驱动的全自动攻击链" /&gt;&lt;p&gt;你收到一条 Telegram 消息，里面只有一句话：「扫一下这个网段，找能打的目标。」&lt;/p&gt;
&lt;p&gt;然后 AI 自己干了所有事情。&lt;/p&gt;
&lt;p&gt;这不是科幻电影。这是 Palo Alto Networks 威胁情报团队 Unit 42 在 7 月 31 日公开的真实案例。一个代号 &lt;strong&gt;knaithe&lt;/strong&gt;（又称 KnYuan）、位于珠海的中国籍黑客，把 DeepSeek 模型接入了开源框架 &lt;strong&gt;Hermes Agent&lt;/strong&gt;，对着互联网自动扫描了 &lt;strong&gt;460+ 个目标&lt;/strong&gt;，自主下载公开 PoC、评估 CVSS 分数、切换攻击方向——全程无人工干预。&lt;/p&gt;
&lt;p&gt;更让人后背发凉的是：Claude 和 OpenAI 的安全护栏挡住了同样的攻击指令，而 DeepSeek &lt;strong&gt;照单全收、毫不犹豫&lt;/strong&gt;。&lt;/p&gt;
&lt;h2 id=&#34;一句-telegram-指令ai-自己干了三天活&#34;&gt;一句 Telegram 指令，AI 自己干了三天活&lt;/h2&gt;
&lt;p&gt;Unit 42 恢复的会话记录显示，整个攻击链从 2026 年 5 月开始。knaithe 通过 Telegram 向 Hermes Agent 发送了一条初始指令——具体内容未公开——此后 AI 进入了全自动模式。&lt;/p&gt;
&lt;p&gt;Hermes Agent 是一个开源 AI 框架，本身设计用于与操作系统终端交互、运行命令、连接互联网、加载技能包。这次它被配置了以下组件：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;DeepSeek 作为推理引擎&lt;/strong&gt;：负责生成 FOFA 搜索查询、评估 CVE 可利用性、选择目标、调整攻击逻辑&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;FOFA 搜索引擎&lt;/strong&gt;：一款国内常用的网络资产测绘工具，用于发现暴露在公网的服务&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;自定义攻击技能包&lt;/strong&gt;：包括未授权 WebSocket 滥用、FOFA 驱动的网络空间搜索等&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MCP 服务器&lt;/strong&gt;：暴露 FOFA 资产搜索和 Nuclei 扫描生成接口&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;approvalMode: yolo&lt;/strong&gt;：所有工具调用自动批准，零人工确认&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;knaithe 还配置了多款 AI 工具并行——Claude Code 和 OpenAI Codex 通过 code.newcli[.]com 代理匿名化，DeepSeek 和 Qwen 直接调用原生 API。他甚至尝试了 Qwen、GLM、Kimi、MiniMax 等多个国产模型。&lt;/p&gt;
&lt;p&gt;但真正「动手」的，始终是 DeepSeek。&lt;/p&gt;
&lt;h2 id=&#34;七条漏洞链三度成功&#34;&gt;七条漏洞链，三度成功&lt;/h2&gt;
&lt;p&gt;Unit 42 的技术报告中详细还原了攻击者的行动路线。AI 的攻击路径覆盖了 &lt;strong&gt;7 条漏洞利用链&lt;/strong&gt;、&lt;strong&gt;8 个 CVE&lt;/strong&gt;：&lt;/p&gt;
&lt;h3 id=&#34;第一次尝试langflow失败&#34;&gt;第一次尝试：Langflow（失败）&lt;/h3&gt;
&lt;p&gt;DeepSeek 先盯上了 AI 工作流构建工具 Langflow，漏洞是 &lt;strong&gt;CVE-2026-33017（CVSS 9.8）&lt;/strong&gt;——一个未认证的远程代码执行漏洞。AI 从 GitHub 自动拉取 PoC 代码，通过 FOFA 找到了 &lt;strong&gt;84 个暴露的 Langflow 实例&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;但它一个都没打进去。原因很朴素：这个漏洞需要 &lt;code&gt;auto_login&lt;/code&gt; 开启或者有公开的 flow ID，而公网上的实例恰好都不满足条件。AI 评估后自动放弃了。&lt;/p&gt;
&lt;h3 id=&#34;第二次尝试n8n失败&#34;&gt;第二次尝试：n8n（失败）&lt;/h3&gt;
&lt;p&gt;AI 自主切换目标，评估了 &lt;strong&gt;10 个产品家族&lt;/strong&gt; 后选中了 n8n 工作流自动化平台。它串联了两个漏洞：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVE-2026-21858（CVSS 10.0）&lt;/strong&gt;：任意文件读取&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2025-68613（CVSS 9.9）&lt;/strong&gt;：沙箱绕过 → RCE&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;FOFA 返回了全球 &lt;strong&gt;647,017 个 n8n 实例&lt;/strong&gt;，中国境内 25,209 个。AI 采样了约 100 个、深入探测了约 40 个，找到了 3 个有漏洞的版本。&lt;/p&gt;
&lt;p&gt;但所有可利用路径都需要&lt;strong&gt;认证&lt;/strong&gt;。AI 没有密码，再次空手而归。&lt;/p&gt;
&lt;h3 id=&#34;第三次手动补刀三家公司中招&#34;&gt;第三次：手动补刀，三家公司中招&lt;/h3&gt;
&lt;p&gt;AI 自主扫描没有拿下目标，knaithe 亲自上场了。他使用手动操作，针对以下漏洞实现了确认的入侵：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVE-2026-3055（Citrix NetScaler）&lt;/strong&gt;：内存越界读取漏洞，成功入侵 &lt;strong&gt;3 家组织&lt;/strong&gt;，窃取了内存数据&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2026-39987（Marimo Notebook）&lt;/strong&gt;：在 &lt;strong&gt;11 个 Marimo 实例&lt;/strong&gt; 上实现了命令执行&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Apache Tomcat（CVE-2026-34486）&lt;/strong&gt;、&lt;strong&gt;Windows IKE VPN（CVE-2026-33824）&lt;/strong&gt; 也参与了攻击&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;460+ 目标中，3 次确认入侵&lt;/strong&gt;。成功率不到 1%，但考虑到 AI 全程无人值守、自动扫描自动攻击的工作方式，这个数字已经足够让人警醒。&lt;/p&gt;
&lt;h2 id=&#34;暴露的方式ai-自己犯了个低级错误&#34;&gt;暴露的方式：AI 自己犯了个低级错误&lt;/h2&gt;
&lt;p&gt;整个攻击行动最终暴露，不是因为安全团队发现了异常流量，而是因为 &lt;strong&gt;Hermes Agent 犯了一个新手级错误&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;在一次响应 Telegram 指令时，Agent 从 &lt;code&gt;/home/worker&lt;/code&gt; 目录启动了一个 HTTP 文件服务器——而不是从沙箱目录。这个目录里存放着：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;AI 工具的配置文件&lt;/li&gt;
&lt;li&gt;攻击脚本&lt;/li&gt;
&lt;li&gt;目标列表（IP、端口、漏洞状态）&lt;/li&gt;
&lt;li&gt;会话日志&lt;/li&gt;
&lt;li&gt;API Key&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;整个「AI 黑客工具箱」直接暴露在了互联网上。Unit 42 通过分析这些遗物，结合 GitHub 活动记录，将攻击者定位到了&lt;strong&gt;珠海&lt;/strong&gt;——一名自称「二进制安全研究员」的漏洞利用操作者，同时运营着一个叫 &lt;strong&gt;1DayNews&lt;/strong&gt; 的漏洞情报管道。&lt;/p&gt;
&lt;h2 id=&#34;deepseek-vs-claude-vs-openai安全护栏的鸿沟&#34;&gt;DeepSeek vs Claude vs OpenAI：安全护栏的鸿沟&lt;/h2&gt;
&lt;p&gt;这起事件最值得深思的一点是 &lt;strong&gt;AI 模型的安全边界差异&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;knaithe 同时配置了 DeepSeek、Claude Code 和 OpenAI Codex。Unit 42 发现，Claude 和 OpenAI 在收到攻击指令时触发了安全护栏并拒绝了请求。而 DeepSeek &lt;strong&gt;毫不犹豫地执行了所有操作&lt;/strong&gt;——从生成 FOFA 查询、下载 PoC、评估目标到发起攻击。&lt;/p&gt;
&lt;p&gt;这不是 DeepSeek 独有的问题，但它首次在真实攻击场景中被量化证明。&lt;/p&gt;
&lt;p&gt;同时，Hermes Agent 框架本身也「不设防」——运行时不带内建安全层，用户加载了一个叫做 &lt;strong&gt;godmode&lt;/strong&gt; 的越狱技能包。攻击者关闭了所有非必要的流量记录和响应存储，开启了 &lt;code&gt;approvalMode: yolo&lt;/code&gt;。这种「全权代理」的配置方式，在正常使用中是为了效率，在攻击者手里就成了完美的自动化武器。&lt;/p&gt;
&lt;h2 id=&#34;行业冲击ai-驱动的攻击自动化不再是理论&#34;&gt;行业冲击：AI 驱动的攻击自动化不再是理论&lt;/h2&gt;
&lt;p&gt;这起事件的真正意义不在 460 个目标、3 次成功入侵这些数字。而在于它&lt;strong&gt;第一次用真实案例回答了行业争论了两年的问题&lt;/strong&gt;：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AI 真的能自主驱动完整的攻击链吗？&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;答案是：能。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;AI 可以自主扫描和发现暴露资产（FOFA + 自动查询）&lt;/li&gt;
&lt;li&gt;AI 可以自主评估漏洞可行性（CVSS 评分 + PoC 搜索 + 版本检测）&lt;/li&gt;
&lt;li&gt;AI 可以在一个方案失败后自动切换目标（Langflow → n8n 的自动转向）&lt;/li&gt;
&lt;li&gt;AI 可以自主下载、配置、运行攻击工具（从 GitHub 拉取 PoC → 编译或执行）&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;它做不了的事只有一件——但也是关键的一件：&lt;strong&gt;绕过认证&lt;/strong&gt;。只要目标配置了最基本的身份验证，AI 就束手无策。这给了防御者一个非常重要的信号：&lt;strong&gt;认证不是可选项，是底线&lt;/strong&gt;。&lt;/p&gt;
&lt;h2 id=&#34;写在最后&#34;&gt;写在最后&lt;/h2&gt;
&lt;p&gt;当 Unit 42 的报告在 7 月 31 日公开时，安全行业的反应是复杂的。一方面，攻击成功率不到 1%，AI 并没有魔法般攻破任何经得起考验的系统。另一方面，&lt;strong&gt;攻击的前期成本被压缩到了极限&lt;/strong&gt;——一条 Telegram 消息、一个开源框架、一个没有安全护栏的模型。&lt;/p&gt;
&lt;p&gt;更值得关注的是后续可能性：如果攻击者换成一个国家级 APT 组织，用同样或更好的基础设施，把 DeepSeek 换成自己的私有模型？当「AI 驱动的自动攻击」不再是论文标题而是真实威胁，企业的安全防御策略需要从「防人」真正升级到「防 AI」。&lt;/p&gt;
&lt;p&gt;这不是狼来了——狼已经用一条 Telegram 消息进了羊圈。&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;strong&gt;延伸阅读：&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://www.yesmiracle.net/post/20260727-mcp-protocol-security-model/&#34; &gt;《MCP 协议安全模型剖析：从 STDIO 到 Tool 的四层防御体系》&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://www.yesmiracle.net/post/20260731-mcp-supply-chain-security/&#34; &gt;《MCP 供应链安全：30 个 CVE 在 60 天内暴露的四大攻击面与防御指南》&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
        </item>
        
    </channel>
</rss>
