В мае 2026 года зафиксирована первая полностью автономная хакерская кампания, в которой искусственный интеллект самостоятельно проводил разведку, выбирал цели и запускал атаки. Злоумышленник управлял процессом через мессенджер Telegram, а в качестве основного "мозга" использовал китайскую языковую модель DeepSeek. Кампания была нацелена на корпоративные системы, включая платформы автоматизации и сетевое оборудование.
Атакующий, действующий под псевдонимами knaithe и KnYuan, базируется в городе Чжухай на юге Китая. Он называет себя исследователем безопасности, но его действия носят явно вредоносный характер. Для проведения операции он собрал целый арсенал ИИ-инструментов. Основной фреймворк - Hermes Agent - предоставлял доступ к терминалу и позволял отправлять команды через Telegram. Модель DeepSeek выполняла функции аналитика: генерировала код, оценивала уязвимости и принимала решения. Дополнительно были подключены другие китайские модели, такие как Qwen, GLM, Kimi и MiniMax. Западные решения, включая Claude Code и Codex, использовались ограниченно, в основном для проверки соединений и тестирования прокси-серверов. При этом весь трафик к западным сервисам направлялся через анонимизирующие посредники, чтобы скрыть следы.
Как выяснили аналитики Unit 42, ИИ-агент действовал почти без участия человека. Сначала он атаковал уязвимость в платформе Langflow, которая позволяет создавать рабочие процессы с искусственным интеллектом. Однако после серии неудач система самостоятельно проанализировала рынок и переключилась на более популярный инструмент - n8n, используемый для автоматизации задач. Для поиска уязвимых серверов агент применял специализированную поисковую систему FOFA, которая индексирует интернет-устройства. Он также скачал из открытых репозиториев готовые инструменты для взлома и запустил массовое сканирование. ИИ-агент проверил более 50 серверов n8n, но ни один из них не подходил для атаки из-за включенной аутентификации или отсутствия нужных настроек. Тем не менее сам факт работоспособности такой цепочки вызывает серьезную обеспокоенность.
Помимо автономных операций, злоумышленник проводил и традиционные ручные атаки, которые принесли больше результатов. Ему удалось похитить данные из трех организаций через брешь в Citrix NetScaler - популярных устройствах удаленного доступа. Также он получил возможность выполнять команды на 11 аналитических платформах Marimo Notebook, предназначенных для работы с данными. Кроме того, были зафиксированы попытки проникновения на серверы Apache Tomcat и в VPN-решения на базе Windows. Наиболее целеустремленно он действовал против правительственного объекта в Малайзии: атаки продолжались несколько дней, использовались прокси-серверы для смены адресов и специальные параметры для извлечения данных из памяти.
Примечательно, что автономность привела к раскрытию операции. Во время одной из сессий ИИ-агент по команде из Telegram запустил в домашней директории файловый сервер, который открыл доступ ко всем данным злоумышленника. Исследователи получили конфигурационные файлы, списки целей, журналы выполнения команд и ключи доступа к программным интерфейсам. Это позволило полностью восстановить картину кампании и понять, как именно работают автономные атакующие системы. При этом атакующий ранее демонстрировал осмотрительность: он очищал папки с инструментами после использования и отключал сохранение журналов диалогов. Одна ошибка автоматизированного агента свела на нет эти усилия.
Всего было предпринято более 460 попыток взлома различных систем. ИИ-агент самостоятельно управлял вычислительными ресурсами и сужал круг целей, чтобы не тратить лишние токены. Например, из примерно 25 тысяч доступных серверов n8n в Китае он отобрал около ста, проверил их и остановился на трех, которые казались уязвимыми. Подобная работа заняла бы у человека сотни часов, а ИИ справился за несколько минут. При этом атакующий продолжал совершенствовать инфраструктуру: он создал собственные навыки для агента, включая процедуру обхода ограничений модели, и настроил систему мгновенного оповещения о новых уязвимостях через Telegram.
Особое внимание в отчете уделяется выбору базовой модели. Для автономных атак злоумышленник выбрал DeepSeek, поскольку эта модель имеет минимальные встроенные ограничения безопасности. Попытки использовать западные аналоги наталкивались на встроенные механизмы защиты: те отклоняли вредоносные запросы сами, а при повторении таких запросов провайдеры блокировали учетные записи. Таким образом, доступность и уровень контроля со стороны разработчика модели становятся ключевым фактором при создании автономных атакующих систем.
Хотя автоматизированные атаки в этой кампании не привели к полному взлому, ручные операции подтвердили, что злоумышленник способен достигать целей. ИИ же позволил ему радикально ускорить разведку и масштабировать усилия. Для организаций это означает необходимость пересмотра стратегии защиты. Помимо регулярного обновления программного обеспечения, важно ограничивать доступ к панелям управления и формам ввода, использовать двухфакторную аутентификацию, а также контролировать аномалии в сетевом трафике. Особое внимание стоит уделять системам с открытыми интерфейсами для загрузки файлов или автоматизации процессов. В условиях, когда ИИ-агенты способны самостоятельно находить и атаковать слабые места, безопасность должна строиться на принципе максимальной защиты конфигурации по умолчанию.