, август 14, 2026

LightSpy в 13 странах и первый автономный ИИ-взлом: новый этап киберугроз из Китая


Arctic Wolf зафиксировала LightSpy в 13+ странах. Unit 42 опубликовала первый задокументированный автономный ИИ-взлом через DeepSeek + Hermes Agent. Автономные атаки провалились, но pipeline заработал.

  •   2 мин чтения
LightSpy в 13 странах и первый автономный ИИ-взлом: новый этап киберугроз из Китая

Содержание

Две новости за неделю — не одна кампания, а два симптома одной экосистемы. Arctic Wolf зафиксировала, что шпионская платформа LightSpy вышла за пределы Азиатско-Тихоокеанского региона и теперь работает в более чем 13 странах. Unit 42 параллельно опубликовала отчёт о первом задокументированном end-to-end автономном кибер-pipeline: оператор из Чжухая отправил одну команду в Telegram, а агентный фреймворк Hermes Agent на базе модели DeepSeek сам нашёл цели, выбрал уязвимости, скачал эксплойты и попытался атаковать. Первый кейс — про коммерциализацию шпионажа, второй — про первую практическую проверку автономности ИИ в реальной атаке. Вместе они показывают, куда движется китайский ландшафт угроз: от продажи готовых инструментов к экспериментам с самостоятельно действующими системами.

LightSpy: из регионального инструмента в глобальный сервис

Платформа известна с 2020 года — тогда она атаковала устройства Apple через watering hole (компрометацию сайтов, которые посещает целевая аудитория). Сейчас это полноценный коммерческий продукт: платные клиенты получают доступ к геолокации, аудиозаписям, переписке, видео с камер и даже удалённому стиранию данных на устройствах жертв. В 2024 году Arctic Wolf зафиксировала эволюцию — фреймворк DeepData, нацеленный на Южную Азию. Сегодня география расширилась до 13+ стран. Платформа не просто шпионит — она продаёт шпионаж как услугу.

Hermes Agent + DeepSeek: автономность, которая пока не пробила

Unit 42 восстановила полную сессию атаки. Оператор (псевдонимы knaithe и KnYuan) дал одну команду в Telegram. Дальше агент на базе DeepSeek сам:

  • просканировал 10 семейств продуктов через FOFA;
  • выбрал Langflow (84 инстанса) и n8n (25 000+ в Китае);
  • скачал публичные PoC-эксплойты;
  • проверил версии и конфигурации;
  • попытался атаковать.

Результат: ноль успешных компрометаций в автономном режиме. Langflow не подошёл — не было нужных настроек. n8n требовал аутентификации на формах. Агент сам переключился на другие цели без участия человека, но пробить не смог.

При этом ручные операции того же оператора были эффективны: подтверждено извлечение данных из 3 организаций через уязвимость в Citrix NetScaler и командное выполнение на 11 инстансах через уязвимость в Marimo Notebook.

Главный вывод — не про результат, а про архитектуру

Злоумышленник тестировал несколько моделей. Claude Code и OpenAI Codex получили настройки для обхода защит, но их server-side механизмы отклонили вредоносные запросы. OpenAI дошёл до отключения аккаунта. DeepSeek — китайская модель, доступная через open-source фреймворк без client-side ограничений западных провайдеров, — выполнил всё беспрепятственно.

BleepingComputer назвал это одним из первых конкретных примеров, где защитные меры поставщика ИИ работают не на бумаге, а на практике останавливают атаку.

Ирония: агент сам себя сдал

Операция раскрылась не благодаря защите целей, а из-за ошибки самого Hermes Agent. Агент запустил HTTP-сервер из домашней директории оператора, открыв наружу API-ключи, скрипты, списки целей, bash-историю и логи автономных сессий. Unit 42 получила редчайшую прозрачность: увидела, как ИИ-агент принимал решения, оценивал риски и управлял вычислительными ресурсами. Это не просто курьёз: слабая операционная безопасность самого агента — самостоятельный фактор риска, который может демаскировать атаку раньше, чем это сделает защита цели.

Что делать

  • Патчить n8n (версии 1.120.4+, 1.121.0+), Citrix NetScaler (актуальный бюллетень безопасности), Langflow (1.9.0+), Marimo (0.23.0+).
  • Требовать аутентификацию на всех публичных формах workflow-платформ — это остановило автономные атаки, а не детект.
  • Аудит low-code и no-code инструментов, вынесенных в публичный доступ.
  • Мониторить признаки автоматизированного сканирования: массовые запросы к FOFA-подобным сервисам, серии быстрых попыток эксплуатации с одной сессии или IP, аномальные паттерны обращения к разным продуктовым семействам подряд.
  • Логировать и анализировать сетевую активность в директориях, где могут запускаться агентные фреймворки — случайно открытый HTTP-сервер — типичная ошибка автономных инструментов, а не редкость.

Похожие материалы