正在開啟 SecureFlowDeepSeek 驅動 Hermes Agent 嘗試入侵 Langflow 與 n8n:已記錄的嘗試未得手
案例摘要與來源

AIDEFEND SecureFlow / SecureFlow 案例索引

MITRE ATLAS mitre-atlas-cs0070

DeepSeek 驅動 Hermes Agent 嘗試入侵 Langflow 與 n8n:已記錄的嘗試未得手

  • AI 基礎設施
  • 系統入侵與遠端程式碼執行

一名使用中文、化名 knaithe 或 KnYuan 的攻擊者,把 Hermes Agent(一套通用 agent 框架,本案被用來執行攻擊任務)設定成以 DeepSeek(商用大型語言模型)作為推理引擎。Hermes 提供終端機存取、透過 Telegram 操控,以及一套 skill 系統,裡面同時有框架內建與攻擊者自製的紅隊 skill。攻擊者還接上一個 MCP server(Model Context Protocol,讓 agent 呼叫外部工具的介面),對外開放 FOFA(用來搜尋網際網路上曝露資產的服務)查詢、查詢語句翻譯,以及 Nuclei(開源漏洞掃描工具)掃描腳本產生等能力。 Palo Alto Networks 旗下的 Unit 42 取得了一份 2026 年 5 月 7 日、內容詳細的 Hermes Agent 執行工作階段記錄。攻擊者透過 Telegram 下達初始任務,之後 Unit 42 在整段工作階段中沒有再找到任何操作者輸入。接下來,由 DeepSeek 驅動的 Hermes Agent 就自主尋找目標、取得公開的漏洞利用程式、執行掃描、評估結果,並調整做法。 agent 一開始鎖定 Langflow(用來建立 LLM/AI 應用與工作流程的開源低程式碼平台;本案針對的是它對外開放的服務),使用 CVE-2026-33017(CVE 是公開資安漏洞的識別編號)的公開漏洞利用程式。它判斷可用的目標都不符合這支程式所需的前提條件後,就放棄這條路,跨 10 個產品家族比較漏洞,再依嚴重度、曝露程度與可利用性挑中 n8n(開源的工作流程自動化平台)。接著它取得串接 CVE-2026-21858 與 CVE-2025-68613 的公開漏洞利用鏈,並探測透過 FOFA 找到的候選系統。雖然有幾個系統看起來執行受影響的版本,agent 卻發現它們並不具備所需的未驗證檔案上傳功能。所有自主漏洞利用嘗試都沒有取得任何存取權。 另有工作區證據記錄了攻擊者的人工操作,包括對 Citrix NetScaler 抽取資料、在 Marimo 上執行命令,以及對 Tomcat 與 IKE VPN 系統嘗試建立反向 shell。 Unit 42 之所以能看到這些內容,是因為 Hermes Agent 回應一個 Telegram 命令時,直接從攻擊者的家目錄 /home/worker 啟動了一個 HTTP 檔案伺服器,而不是用隔離的暫存目錄。這個失誤把攻擊者的整個工作區意外曝露出來,包括 AI 工具設定、API key、漏洞利用腳本、目標清單、Bash 歷史紀錄,以及自主漏洞利用的工作階段記錄。

對應的威脅技術

來源

更新日期