Direct naar de inhoud
Beveiligingsnieuws

DeepSeek via Telegram voor autonome aanvallen: 7 lessen

autonome aanvallen

Palo Alto Networks Unit 42 meldt een opvallende campagne waarbij autonome aanvallen werden opgezet via DeepSeek. In plaats van dat de aanvaller elke stap handmatig uitvoerde, zette hij een agent-achtig framework in dat na een eerste Telegram-opdracht zelf internetgerichte doelen zocht, exploits selecteerde en probeerde uit te voeren.

Wat dit extra relevant maakt voor organisaties: de onderzoekers zien zowel geautomatiseerde verkenning als concrete exploitpogingen tegen meerdere workflow- en AI-omgevingcomponenten. Tegelijk mislukten veel aanvallen omdat de blootgestelde systemen niet aan de vereiste instellingen voldeden.

Hoe de agent Telegram inzet voor autonome uitvoering

Volgens Unit 42 maakte de dreigingsactor gebruik van het open-source Hermes Agent-framework. De aanval startte met een instructie via Telegram. Daarna nam het proces het grotendeels over: het framework onderzocht welke systemen publiek bereikbaar waren, selecteerde geschikte public exploits en voerde acties uit zonder verdere operator-input binnen dezelfde sessie.

In het onderzoek is de operator onder aliases zoals knaithe en KnYuan gevolgd. Unit 42 rapporteert dat er meer dan 460 targets werden benaderd via zowel autonome als meer traditionele werkwijzen.

Zeven exploitsporen en een keten met meerdere CVE’s

Unit 42 beschrijft zeven exploit tracks. Daarbij komen acht CVE-identifiers aan bod, omdat een n8n-keten twee kwetsbaarheden combineert. Het onderzoek laat zien dat de agent niet alleen “een exploit afvuurde”, maar ook probeerde te kiezen op basis van ernst, schaal en ogenschijnlijke toepasbaarheid.

De onderzoekers vonden ook dat de agent tijdens het proces versies controleerde, exploits downloadde en soms een pad liet vallen als het weinig opleverde. Vervolgens werd een andere kwetsbaarheid gekozen.

Waarom Langflow en n8n aanvallen faalden

De campagne bevatte pogingen tegen Langflow en n8n, twee omgevingen die in veel organisaties worden gebruikt voor AI-workflows en automatisering. Ondanks de exploitpogingen konden die aanvallen niet slagen omdat de getroffen systemen niet voldeden aan de specifieke exploitconfiguratie-eisen.

Concreet noemt Unit 42 dat de DeepSeek-gestuurde poging tegen Langflow stopte omdat het systeem geen auto_login had ingeschakeld en er geen bruikbare publieke flow-identifier beschikbaar was.

Dat verschil tussen “kwetsbaarheid aanwezig” en “exploitbaar via internet” is precies waar veel incidenten misgaan: als de vereiste instellingen ontbreken, kan een aanvaller nog wel proberen, maar is de praktische impact kleiner.

Wat er wél gebeurde: NetScaler en Marimo

Naast geautomatiseerde verkenning op publieke workflow-interfaces rapporteert Unit 42 ook afzonderlijke bevindingen uit manuele operaties.

  • Datadiefstal uit drie organisaties via de NetScaler memory-overread kwetsbaarheid CVE-2026-3055.
  • Command execution op 11 Marimo-instanties via CVE-2026-39987.

Opvallend is dat Unit 42 later aangeeft slechts drie succesvol geëxploiteerde targets over de volledige operatie te kunnen bevestigen. In het rapport wordt die inconsistentie niet volledig uitgeklaard; Unit 42 gaf aan hierover verduidelijking te hebben gezocht bij Palo Alto Networks.

Patches: prioriteit voor Langflow, n8n en Marimo

Unit 42 noemt expliciet welke software geüpdatet moet worden. Voor organisaties is dit het meest praktische deel: zorg dat internetgerichte exemplaren niet meer kwetsbaar zijn.

  • Langflow verhelpt CVE-2026-33017 in versie 1.9.0.
  • n8n verhelpt CVE-2026-21858 in versie 1.121.0 en CVE-2025-68613 in meerdere versies, waaronder 1.121.1.
  • n8n: 1.121.1 is volgens de onderzoekers de vroegste release die beide gebruikte kwetsbaarheden in de keten tegelijk adresseert.
  • Marimo verhelpt CVE-2026-39987 in versie 0.23.0.

Wil je je patchprioriteit verder aanscherpen? Lees dan ook de update over beveiligingswaarschuwingen van week 31, waarin IT-beheerders worden aangeraden snel te patchen waar nodig.

NetScaler ADC/Gateway: check SAML identity provider-instellingen

Voor NetScaler ADC en Gateway is de impact niet alleen software-versie-afhankelijk, maar ook configuratie-afhankelijk. Citrix stelt dat CVE-2026-3055 geldt voor customer-managed appliances die als SAML identity provider zijn ingericht.

Unit 42 adviseert beheerders om de appliance-configuratie te controleren op een patroon zoals add authentication samlIdPProfile .* en vervolgens de door Citrix gepubliceerde fixes te installeren volgens de betreffende security bulletin.

Omdat deze aanval draaide om endpoints en identity-koppelingen, is het verstandig om ook te kijken naar hoe SAML federatie in je omgeving is ingericht. Zelfs als je ADC niet “algemeen” openstaat, kan de rol als identity provider de exploitbaarheid beïnvloeden.

Beperk openbare toegang tot workflow- en notebook-interfaces

De onderzoekers benadrukken daarnaast dat veel van de pogingen niet tot compromissen leidden doordat bepaalde openbare interfaces niet voldeden aan de voorwaarden. Dat is een kans om je beveiliging structureel te verbeteren.

Unit 42 adviseert daarom om onnodige publieke toegankelijkheid van workflow- en notebookinterfaces te verwijderen. Denk aan het beperken van openbaar bereik, het verbergen van endpoints en het zorgen dat alleen geautoriseerde gebruikers de juiste routes kunnen bereiken.

Een onverwachte fout: http.server blootlegde gevoelige data

Een belangrijk detail uit het onderzoek is dat de Hermes Agent-operator de campagne (onbedoeld) zichtbaar maakte doordat er een HTTP-server werd gestart via python3 -m http.server 8888 vanuit een werkmap. Daardoor werden volgens Unit 42 onder meer modelconfiguraties, API-sleutels, exploit-scripts, targetlijsten, shell history en logbestanden toegankelijk.

Dit laat zien dat zelfs wanneer een aanvaller “autonoom” werkt, operationele fouten het verschil kunnen maken tussen onopgemerkte activiteit en een bruikbare forensische reconstructie.

Wat je vandaag kunt doen om soortgelijke autonome aanvallen te blokkeren

Op basis van Unit 42’s bevindingen komt het neer op een praktische checklist. Focus op zichtbaarheid, patching en beperking van publieke interfaces.

  • Patch Langflow, n8n en Marimo direct naar de door Unit 42 genoemde versies.
  • Controleer NetScaler ADC/Gateway instellingen rond SAML identity providers en installeer de security-bulletin fixes.
  • Beperk exposure: haal ongebruikte workflow- en notebookinterfaces weg achter publieke routes.
  • Inventariseer wat werkelijk internet-facing is, inclusief versie-informatie van AI/workflowcomponenten.

Wil je breder kijken naar recente exploitketens en hoe die zich in de praktijk ontwikkelen? Dan sluit het artikel VMware fixes: kritieke auth bypass en VM-escapes goed aan bij het thema: patchen zodra een keten van misbruikmogelijkheden opduikt.

Conclusie

Deze casus toont hoe snel autonome aanvallen kunnen opschalen: na een Telegram-start kiest een agent zelf doelen, combineert hij kwetsbaarheden en probeert hij exploitketens. Tegelijk laat Unit 42 zien dat succesvolle compromissen vaak afhankelijk zijn van configuratievoorwaarden.

Voor organisaties is de boodschap helder: houd AI- en workflowomgevingen actueel, minimaliseer publieke exposure en controleer specifieke configuratiepunten zoals SAML identity provider-instellingen. Zo maak je het voor een aanvaller moeilijker om van “poging” naar “succes” te gaan.

Bron: https://thehackernews.com/2026/07/chinese-hacker-commands-deepseek-via.html