Un informe de Unit 42 describe una campaña en la que un actor de habla china habría impulsado ataques autónomos DeepSeek usando un agente de código abierto llamado Hermes Agent. La idea central: tras una instrucción inicial por Telegram, el sistema sería capaz de explorar objetivos en Internet, escoger vulnerabilidades aplicables y ejecutar tareas sin volver a requerir mucho control humano.
Según el análisis, el marco combinó el modelo principal de razonamiento con automatización para explotar fallos concretos. Además, los investigadores señalan que un componente operativo—un servidor HTTP iniciado de forma no intencional—terminó exponiendo información sensible del propio agente durante la sesión.
Cómo funcionaron los ataques autónomos DeepSeek
De acuerdo con Unit 42, el proceso arranca con una orden inicial enviada por Telegram. A partir de ahí, el agente busca sistemas accesibles públicamente y realiza una selección de exploits que encajan con lo que encuentra en línea.
Los investigadores indican que, durante la sesión analizada, no se habría observado nueva intervención del operador una vez arrancada la actividad. En otras palabras, el control humano habría sido mínimo después del primer paso: el agente continuó evaluando, descargando y probando rutas de explotación.
De Telegram a la explotación: el papel de Hermes Agent
Hermes Agent, tal como lo describe su documentación, puede operar mediante Telegram, ejecutar comandos y programar tareas no atendidas. En el caso investigado, DeepSeek sería el modelo principal de razonamiento dentro del agente, aportando acceso a terminal, habilidades reutilizables y ejecución sin supervisión.
Unit 42 también menciona que hubo uso limitado de Claude Code y Qwen Code. Además, encontraron indicios de uso de Codex en directorios relacionados con desarrollo de exploits, aunque no pudieron confirmar el uso real porque no se conservaron los registros de chat.
Selección de objetivos y “rutas” de explotación
Los investigadores atribuyen al actor (con alias como knaithe y KnYuan) intentos de explotación contra más de 460 objetivos. La campaña incluiría tanto flujos de trabajo autónomos como procedimientos más tradicionales.
Unit 42 describe siete rutas de explotación. En conjunto, abarcarían identificadores de vulnerabilidades (CVE) asociados a cadenas de fallos. En algunos casos, la cadena se habría construido combinando dos vulnerabilidades vinculadas a configuraciones específicas del software objetivo.
Langflow y n8n: intentos fallidos por requisitos de configuración
El informe detalla dos intentos principales liderados por el razonamiento de DeepSeek contra sistemas relacionados con automatización y flujos de trabajo:
- Langflow: la campaña habría intentado explotar el fallo CVE-2026-33017 (inyección de código). Sin embargo, el intento habría fallado porque el sistema expuesto no cumplía requisitos de configuración para que la explotación fuera viable.
- n8n: también se intentó una cadena de vulnerabilidades que combinaba CVE-2026-21858 y CVE-2025-68613. Aun así, más de 50 objetivos adicionales no habrían mostrado un formulario público útil para avanzar, por lo que no se habría logrado comprometerlos.
Un punto relevante es que no basta con “estar expuesto”: en estos casos, los investigadores remarcan que las condiciones necesarias para explotar dependían de elementos como identificadores de flujo, habilitaciones como auto_login o disponibilidad de endpoints compatibles.
Exfiltración y ejecución en otros componentes
Además de los intentos contra Langflow y n8n, Unit 42 reporta operaciones manuales separadas donde se observarían:
- Exfiltración de datos desde tres organizaciones mediante la vulnerabilidad CVE-2026-3055 (NetScaler). En el mismo análisis, se afirma que luego solo se pudo confirmar un número mucho menor de objetivos explotados con éxito en toda la operación, y el documento no llega a reconciliar ambas cifras.
- Ejecución de comandos en 11 instancias de Marimo el 11 de marzo, asociada con CVE-2026-39987.
En cualquier caso, el mensaje operativo para defensores es claro: incluso cuando parte de la cadena no progresa, una infraestructura expuesta puede ofrecer múltiples vías de ataque, dependiendo de la configuración y de qué errores estén presentes.
Una exposición accidental: el servidor HTTP que reveló secretos
Uno de los hallazgos más llamativos del informe es que Hermes Agent habría dejado un rastro operativo. Según Unit 42, el marco inició python3 -m http.server 8888 desde /home/worker.
Ese servidor HTTP no intencional habría hecho accesibles datos sensibles del modelo y del entorno de ejecución del actor. El documento menciona que quedarían expuestos elementos como configuraciones del modelo, claves de API, scripts de explotación, listas de objetivos, historial de shell y registros de sesiones autónomas.
Este tipo de exposición accidental subraya una regla de seguridad: incluso si el “núcleo” del ataque es sofisticado, los errores de higiene operacional pueden convertirlo en más rastreable y reducible en alcance.
Versiones afectadas y parches recomendados
Para mitigar el riesgo, Unit 42 sugiere actualizar componentes que podrían estar expuestos. El informe también indica versiones donde se solucionaron los fallos relevantes:
- Langflow: corrección de CVE-2026-33017 en la versión 1.9.0.
- n8n: corrección de CVE-2026-21858 en 1.121.0. La corrección de CVE-2025-68613 aparece en 1.120.4, 1.121.1 y 1.122.0. El informe destaca que 1.121.1 sería la versión más temprana que cubre ambas vulnerabilidades utilizadas en la cadena.
- Marimo: corrección de CVE-2026-39987 en 0.23.0.
En el caso de NetScaler, Citrix señala que CVE-2026-3055 afecta a appliances NetScaler ADC y Gateway configurados como proveedores de identidad SAML gestionados por el cliente. Los administradores pueden revisar la configuración buscando patrones como add authentication samlIdPProfile y aplicar las versiones corregidas indicadas en el boletín de seguridad.
Buenas prácticas para reducir la superficie de ataque
Más allá de parches, el informe recomienda reducir la exposición de interfaces que faciliten el abuso. En particular, se menciona:
- Aplicar actualizaciones en sistemas de Langflow, n8n y Marimo, especialmente si están accesibles desde Internet.
- Para appliances NetScaler ADC/Gateway, verificar configuraciones y la lógica de proveedor de identidad SAML en entornos gestionados por el cliente.
- Eliminar accesos públicos innecesarios a interfaces de workflow y notebook cuando no sean indispensables.
La idea es cortar la cadena antes de que un agente como Hermes pueda encontrar endpoints válidos y ejecutar los pasos que dependen de configuración específica.
Indicios sobre el operador y límites de la atribución
Unit 42 evalúa que el operador estaría basado en Zhuhai, China, basándose en material público y en cómo coincidirían ciertos perfiles. El análisis menciona que el perfil de GitHub muestra un nombre asociado y que un blog anterior bajo el mismo manejador describiría al autor como investigador en seguridad binaria en esa ciudad.
Sin embargo, el informe remarca que estos elementos no prueban de forma independiente la identidad legal ni vinculan de manera concluyente al Estado. En otras palabras, la atribución se apoya en señales públicas compatibles, pero no definitivas.
Qué significa esto para los equipos de seguridad
Los ataques autónomos DeepSeek descritos aquí muestran una tendencia: la automatización no se limita al escaneo, sino que puede integrar razonamiento, selección de vulnerabilidades y ejecución de pasos posteriores dentro de un mismo marco. Además, cuando el agente encuentra requisitos incompletos (por ejemplo, ausencia de identificadores o configuración no habilitada), la explotación puede fallar; aun así, el intento puede consumir tiempo y recursos del equipo defensivo.
La respuesta práctica pasa por dos frentes: parchar lo que está afectado y reducir la exposición eliminando accesos públicos innecesarios. Si hoy solo una parte de la cadena funciona, la actualización y la segmentación ayudan a que la próxima iteración del atacante no tenga “piezas” suficientes para avanzar.
Fuente: https://thehackernews.com/2026/07/chinese-hacker-commands-deepseek-via.html
