Els atacs informàtics orquestrats per intel·ligència artificial, més enllà de casos aïllats de recerca en laboratoris com Anthropic, començaven a ser més una hipòtesi que una pràctica documentada a gran escala fora dels grans models de frontera; els investigadors de seguretat porten mesos advertint que abaratir l'accés a agents autònoms també abaratiria el cost d'atacar.
Unit 42 ha identificat un actor, conegut amb els sobrenoms "knaithe" i "KnYuan" i situat presumptament a la ciutat xinesa de Zhuhai, que va connectar el model xinès DeepSeek com a motor de raonament a Hermes Agent, un framework d'orquestració d'agents de codi obert, personalitzat amb tres habilitats de red-teaming, entre les quals un jailbreak de tipus "god mode" i una integració amb el cercador de dispositius FOFA. Amb aquesta combinació, el sistema va identificar per si mateix objectius connectats a internet, va triar exploits públics de GitHub i va decidir de manera autònoma si abandonar un atac fallit i provar una altra vulnerabilitat; en total, va intentar-ho contra més de 460 objectius, incloent-hi un escaneig de 25.209 instàncies xineses de n8n, i va aconseguir comprometre tres organitzacions mitjançant una vulnerabilitat de Citrix NetScaler i onze instàncies de notebooks Marimo per execució de codi. L'operador es va acabar delatant quan Hermes Agent va engegar per error un servidor HTTP que va deixar exposades les claus d'API, els scripts d'exploit, les llistes d'objectius i els registres de sessió.
El cas és rellevant perquè demostra, amb proves tècniques i no com a exercici teòric, que un sol actor amb recursos modestos pot fer servir un model obert xinès -sense els mateixos filtres de seguretat que OpenAI o Anthropic apliquen als seus productes- per automatitzar bona part del cicle d'un atac informàtic, des de la descoberta de l'objectiu fins a l'explotació, reduint la necessitat d'habilitats tècniques avançades per part de l'atacant humà.
Unit 42 basa la seva atribució geogràfica en proves indirectes (l'exposició accidental de la infraestructura de l'atacant) i no en una confirmació independent, i l'empresa reconeix que només tres organitzacions van resultar compromeses de debò d'entre les més de 460 intentades. No es coneix l'abast real d'altres campanyes similars que encara no s'hagin detectat, ni si DeepSeek va arribar a rebutjar alguna de les peticions abans de l'atac.