A evolução da inteligência artificial está revolucionando diversos setores, mas também está ampliando o potencial das ameaças digitais. Um novo relatório da Unit 42, equipe de pesquisa da Palo Alto Networks, revelou que um hacker de língua chinesa utilizou a DeepSeek integrada ao framework Hermes Agent para executar ataques praticamente autônomos, controlados inicialmente apenas por uma mensagem enviada via Telegram.
O caso representa um marco preocupante para a segurança da informação, pois demonstra que agentes de IA podem analisar alvos, escolher vulnerabilidades, baixar exploits públicos e adaptar estratégias sem intervenção humana contínua. Embora poucos ataques tenham sido bem-sucedidos, o episódio evidencia como a automação baseada em IA poderá acelerar campanhas ofensivas nos próximos anos.
Neste artigo, você entenderá como ocorreu a operação, quais vulnerabilidades foram exploradas, quais sistemas foram afetivamente comprometidos e como proteger sua infraestrutura.
O que aconteceu?
Segundo a Unit 42 da Palo Alto Networks, o operador conhecido pelos pseudônimos knaithe e KnYuan utilizou o modelo DeepSeek através do framework Hermes Agent para automatizar uma campanha de exploração contra sistemas expostos na internet.
Após receber uma única instrução inicial enviada pelo Telegram, o agente passou a operar de forma independente, realizando tarefas como:
- Identificação de sistemas vulneráveis;
- Busca automática por exploits públicos;
- Escolha da melhor vulnerabilidade para exploração;
- Mudança de estratégia quando uma tentativa falhava;
- Enumeração de versões de softwares;
- Coleta de informações técnicas dos alvos.
A pesquisa identificou mais de 460 alvos durante toda a operação.
Como o DeepSeek foi utilizado nos ataques?
O diferencial deste incidente está no uso da DeepSeek como mecanismo de raciocínio do Hermes Agent.
Em vez de apenas executar comandos programados, o agente foi capaz de:
- Avaliar diferentes vulnerabilidades;
- Comparar riscos;
- Escolher o melhor vetor de ataque;
- Abandonar estratégias sem sucesso;
- Procurar alternativas automaticamente.
Na prática, a IA passou a agir como um operador humano iniciante, porém executando tarefas repetitivas com enorme velocidade.
Essa abordagem representa um novo desafio para a segurança da informação, já que reduz significativamente o tempo necessário para conduzir campanhas de exploração.

Como funcionava o Hermes Agent?
O Hermes Agent é uma estrutura de código aberto criada para executar tarefas automatizadas utilizando modelos de linguagem.
Principais recursos
Entre suas funcionalidades estão:
- Controle remoto via Telegram;
- Execução de comandos Linux;
- Acesso ao terminal;
- Agendamento de tarefas;
- Execução de scripts;
- Gerenciamento de múltiplas sessões;
- Reutilização de habilidades (Skills);
- Execução autônoma de workflows.
Segundo os pesquisadores, o DeepSeek era o principal modelo utilizado.
Também foram encontrados indícios de uso de:
- Claude Code
- Qwen Code
- Codex
Entretanto, apenas o DeepSeek teve utilização comprovada durante a investigação.
Como o agente escolhia as vulnerabilidades?
Um dos pontos mais interessantes do relatório foi observar que o agente não seguia uma sequência fixa de ataques.
Ele realizava uma análise baseada em critérios como:
Gravidade da vulnerabilidade
Quanto maior o impacto potencial, maior a prioridade.
Facilidade de exploração
O agente priorizava falhas com exploits públicos disponíveis.
Escala de implantação
Softwares amplamente utilizados recebiam prioridade.
Probabilidade de sucesso
Caso determinado ataque não funcionasse, outro era escolhido automaticamente.
Esse comportamento torna campanhas futuras muito mais eficientes.
Vulnerabilidades exploradas durante a operação
A investigação identificou sete cadeias de exploração envolvendo oito vulnerabilidades.
Principais CVEs
| Produto | Vulnerabilidade | Situação |
|---|---|---|
| Langflow | CVE-2026-33017 | Corrigida |
| n8n | CVE-2026-21858 | Corrigida |
| n8n | CVE-2025-68613 | Corrigida |
| NetScaler ADC/Gateway | CVE-2026-3055 | Corrigida |
| Marimo | CVE-2026-39987 | Corrigida |
Embora diversas tentativas tenham ocorrido, apenas três alvos tiveram exploração confirmada.
Ataques contra o Langflow
O agente baixou automaticamente um exploit público para a vulnerabilidade CVE-2026-33017.
Depois disso:
- pesquisou instâncias públicas utilizando o FOFA;
- encontrou 84 instalações;
- identificou uma versão vulnerável;
- tentou executar o exploit.
O ataque falhou porque:
- o login automático estava desativado;
- não havia fluxo público disponível.
Mesmo assim, o comportamento demonstra capacidade de adaptação da IA.
Ataques contra o n8n
Posteriormente, o agente analisou cerca de dez famílias de produtos antes de selecionar o n8n, plataforma bastante utilizada para automação de workflows.
Foi utilizada uma cadeia composta por duas vulnerabilidades:
| Vulnerabilidade | Objetivo |
|---|---|
| CVE-2026-21858 | Acesso não autenticado a arquivos |
| CVE-2025-68613 | Injeção de expressões |
Durante a análise:
- aproximadamente 25.209 instâncias foram identificadas pelo FOFA;
- cerca de 100 alvos foram analisados;
- aproximadamente 40 receberam sondagens.
Apesar disso, nenhuma invasão foi concluída porque os sistemas exigiam autenticação.
Exploração do NetScaler
Em operações conduzidas manualmente pelo operador humano, houve sucesso na exploração da vulnerabilidade CVE-2026-3055.
Essa falha afeta dispositivos:
- NetScaler ADC;
- NetScaler Gateway.
Os equipamentos vulneráveis eram utilizados como provedores de identidade SAML.
Segundo o relatório, três organizações tiveram dados exfiltrados utilizando essa vulnerabilidade.
Ataques ao Marimo
Outro software explorado foi o Marimo.
A vulnerabilidade CVE-2026-39987 permitia execução remota de comandos.
Inicialmente foram relatadas onze instâncias exploradas.
Entretanto, posteriormente a Unit 42 confirmou apenas três comprometimentos efetivos em toda a operação.
O erro cometido pelo próprio agente
Curiosamente, a própria automação acabou expondo informações importantes.
Durante a execução, foi iniciado o comando:
python3 -m http.server 8888Isso tornou acessíveis diversos arquivos internos.
Entre eles:
- configurações do modelo;
- chaves de API;
- scripts;
- listas de alvos;
- histórico do terminal;
- registros das sessões autônomas.
Esse erro foi fundamental para reconstruir toda a campanha.
Como se proteger desse tipo de ataque?
A principal recomendação continua sendo manter softwares atualizados.
Atualizações recomendadas
| Produto | Versão segura |
|---|---|
| Langflow | 1.9.0 ou superior |
| n8n | 1.121.1 ou superior |
| Marimo | 0.23.0 ou superior |
Além disso:
Remova interfaces públicas
Evite deixar painéis administrativos acessíveis pela internet.
Atualize dispositivos NetScaler
Instale imediatamente os patches disponibilizados pelo fabricante.
Revise autenticação
Ative autenticação forte em todos os sistemas.
Restrinja APIs
Limite o acesso às APIs apenas para usuários autorizados.
Monitore logs
Acompanhe tentativas de exploração e comportamentos anormais.
Essas medidas fortalecem significativamente a segurança da informação diante de campanhas automatizadas.
IA ofensiva inaugura uma nova geração de ataques
O maior aprendizado desse incidente não é o número reduzido de vítimas.
O ponto realmente importante é que um agente baseado em DeepSeek conseguiu executar praticamente todo o ciclo de reconhecimento, seleção de vulnerabilidades, obtenção de exploits e tentativa de exploração sem receber novas instruções humanas.
Isso demonstra que modelos de IA podem acelerar significativamente ataques cibernéticos futuros.
Embora ainda existam limitações, a tendência é que agentes autônomos se tornem cada vez mais sofisticados, exigindo novas estratégias defensivas focadas em automação, monitoramento contínuo e rápida aplicação de correções.
Para empresas e administradores de infraestrutura, investir em atualização constante, segmentação de rede, autenticação robusta e monitoramento ativo será essencial para enfrentar essa nova geração de ameaças impulsionadas por inteligência artificial e preservar a segurança da informação.






