DeepSeek-Powered Hermes Agent Launches Autonomous Cyberattacks Against Exposed Servers
2026/07/31 CyberSecurityNews — 中国語を使用する脅威アクターが開始した攻撃では、AI 駆動型のエージェントを悪用してインターネットに公開された脆弱なサーバを検索しており、人間による直接的な介入をほとんど必要としない。このキャンペーンは、標的の発見から公開エクスプロイトのテストまでが、自動化ツールによる単一のワークフロー内で実行できることを示している。これは、AI を利用した攻撃活動が、単なる個別作業の自動化に留まらない段階に達している状況である。

この活動では、インターネットに公開された Langflow および n8n システムが主な標的となっていたが、その後には、Citrix NetScaler デバイス/Marimo ノートブック/Apache Tomcat サーバ/VPN エンドポイントに対しても同じツールが使用された。
この AI 主導の攻撃は、標的の完全な侵害には至らなかったが、より広範なオペレーションではデータ窃取やコマンド実行が確認されていた。そこでは、AI を悪用する自律的な攻撃活動と従来型の攻撃手法が併用されていた。
インターネット・アクセス可能なファイル・サーバを通じて、Hermes Agent が自身の動作環境を誤って公開したことで、このキャンペーンが Unit42 の研究者により特定された。このミスにより、アナリストたちが把握したのは、攻撃スクリプト/標的リスト/API コンフィグ/コマンド履歴/自律セッション・ログなどである。それにより、攻撃者が選定した標的や攻撃の手法の分析が可能になった。
このインシデントにおいて重要なのは、理論上のリスクではなく、実際に実行可能な攻撃プロセスが記録された点にあると、Palo Alto Networks は述べている。AI を悪用するオペレーターは、脆弱性を比較して公開 PoC コードを検索した上で、大量の標的候補に対する絞り込みを行い、従来は膨大な手作業を要するエクスプロイトを、きわめて迅速に試行できるようになっている。
DeepSeek を活用した Hermes Agent
この攻撃者は、運用フレームワークとして Hermes Agent を、推論エンジンとして DeepSeek を使用した。Hermes が提供するのは、端末へのアクセス/スキルシステム/Telegram ベースのコマンド・アンド・コントロール機能であり、DeepSeek モデルが担うのは、標的の評価/コマンドの生成/エクスプロイト・ツールの収集/次に注力すべき対象の決定である。
この構成に含まれる、カスタマイズされたレッドチーム用スキルは、モデルの制限回避/認証不要の Web サービスの悪用/インターネットに接続された資産の検索を目的とするものだ。
このシステムは、スキャン/調査/攻撃のサイクルを繰り返して実行するように構成されている。つまり、単に AI を利用してスクリプトの実行を支援する仕組みではなく、攻撃対象の探索から攻撃の実行までを自律的に進められる点が注目を集めている。
自律セッションで最初に行われるのは、Langflow の脆弱性の調査と、到達可能なデプロイメントの検索である。潜在的に脆弱な 1 件のシステムが発見されたが、エクスプロイトの条件が満たされないため、その標的群の価値が低いと判断したエージェントは、別の対象へと移った。
続いてエージェントは、10 種類の製品群についてデプロイメントの数と公開されているエクスプロイトの入手可能性を比較し、その結果として n8n を選択した。この選択は、深刻度/想定される影響範囲/エクスプロイトの実行要件を総合的に評価した上で、次の標的を決定していくエージェントの能力を示している。
エージェントは、はるかに大規模なプールから約 100 件の n8n アドレスを抽出し、およそ 40 の異なるシステムを調査した結果として、影響を受けるバージョンが実行されているシステムを 3 件特定した。しかし、公開されていたフォーム・エンドポイントでは認証が必要であるため、最終的にエクスプロイトの試みは失敗した。ただし、エージェントが実際に脆弱なシステムを特定し、攻撃を試行する段階まで自律的に到達している状況を、防御側は重視すべきである。
Unit42 によると、このモデルは最初の試みに失敗したが、オペレーターからの新たな標的に関する指示を待つことなく、自律的に方向転換を行った。初期の Langflow の調査から n8n の標的化に至るまで、エージェントが標的を評価し、選択を変更しながら攻撃を進めた全過程が、この攻撃フローにより示されている。
露出したインフラがリスクを高める
この攻撃者は、手動による別のキャンペーンも展開しており、その影響も確認されている。Citrix NetScaler のメモリ読み取り脆弱性を介して、3 件の標的への攻撃が成功したことを、Unit42 は確認している。そこで盗み出されたメモリは、セッション・ハイジャックのための認証 Cookie の情報を探すために解析されていた。
NetScaler で積極的に悪用されている脆弱性に対して、優先的な修正が促された警告と、この活動は一致している。また、この攻撃者は Marimo ノートブック・インスタンス上でコマンドの実行に成功したほか、Tomcat および VPN の標的に対してリバース・シェル・アクセスを試みた。
この AI キャンペーンは、攻撃者側の運用上の弱点も露呈させた。隔離されたステージング環境ではなく、オペレーターのホーム・ディレクトリから Web ファイル・サーバが起動されたことで、Hermes による攻撃の後に消去されていた可能性のあるデータが、意図せず公開されることになった。
今回のキャンペーンにおける自動化された試みは完全な侵害には至らなかったが、自律型 AI 攻撃サイクルが現実の世界で成立することが示された。この調査結果が裏付けるのは、システムや認証情報への広範なアクセス権を持つ、外部に露出した AI エージェントによるリスクの懸念である。
ユーザー組織にとって必要なことは、インターネットに公開されている脆弱なアプリケーションに速やかにパッチを適用し、公開ワークフロー・フォームでの認証を義務付け、自動化プラットフォームの直接的な露出を低減することである。セキュリティ・チームはログを精査し、異常なスキャン/予期しないワークフローの変更/不適切なアウトバウンド接続などを確認すべきである。
資産インベントリにおいては、外部からアクセス可能な Langflow/n8n/NetScaler のデプロイメントの有無を確認し、露出しているサービスに対するセグメント化を実施すべきである。管理者は、最近のワークフロー自動化に関するセキュリティ上の課題を踏まえ、アクセス制御/ノードの権限/パッチ管理の実践を見直すこともできる。
侵害指標 (IoCs)
| Type | Indicator | Description |
|---|---|---|
| Domain | api.deepseek.com | Direct API endpoint used for DeepSeek access |
| Domain | code.newcli.com | Proxy service used for Claude Code and Codex access |
| Domain | dashscope.aliyuncs.com | Direct API endpoint used for Qwen access |
| File name | fofaapi.py | Script used for internet asset enumeration |
| File name | langflowpoc.py | Langflow proof-of-concept scanner |
| File name | langflowtargets.txt | Target list supplied to the Langflow scanner |
| File path | /home/worker | Actor home directory from which the HTTP server was started |
| Command | python3 -m http.server 8888 | Command that exposed the actor’s workspace |
| Repository | qassam-315/PAN-OS-User-ID-Buffer-Overflow-PoC | Public repository cloned for PAN-OS research |
| Artifact | NSCAAAC | NetScaler authentication-cookie string sought in exfiltrated memory |
注:IP アドレスおよびドメインは、誤って名前解決されたりハイパーリンク化されたりすることを防ぐため、意図的に無効化されている (例:[.])。再有効化は、MISP/VirusTotal/自社の SIEM など、管理下にある脅威インテリジェンス・プラットフォーム内でのみ行うこと。
訳者後書:今回の事例における主な原因は、インターネット上に適切に保護されていない Langflow や n8n などのシステムが直接公開されていた点にあります。それに加えて、パッチの未適用や認証機能の設定不備が存在したことで、AI エージェントによる自律的な脆弱性の探索やエクスプロイトの試行を許す結果となりました。攻撃者は自動化された仕組みを用いて、外部からアクセス可能な弱点を効率的に特定してきます。そのため、公開されている資産の適切な把握やアクセス制限、そして迅速なパッチ適用が行われていない状況こそが、リスクを高める根本的な要因となっています。
.webp)
You must be logged in to post a comment.