출처

공격자가 자기 발등 찍은 실수, DeepSeek 자율 해킹의 전모가 드러났다

개요

중국어권 위협 행위자가 Hermes Agent에 DeepSeek을 연결하고 텔레그램 명령만으로 인터넷 자산 정찰부터 취약점 탐색과 공격 시도까지 자동화한 캠페인이 Unit 42에 의해 분석됐다. 공격자는 FOFA로 표적을 찾고, CVE와 GitHub의 공개 익스플로잇 코드를 평가하며 공격 대상을 스스로 변경했다. 그러나 Hermes Agent가 작업 디렉터리에서 웹서버를 실행하면서 API 키, 스크립트, 표적 목록, 셸 기록과 AI 세션 로그가 외부에 노출됐다. Unit 42는 실제 피해 규모와 별개로, 사람의 지속적인 개입 없이 정찰부터 공격 시도까지 이어지는 공격 워크플로가 작동했다는 점에 의미를 뒀다.

핵심 포인트

  • 공격자는 knaithe, KnYuan이라는 이름을 사용했으며, 텔레그램을 명령·제어 수단으로 활용했다.
  • Hermes Agent는 DeepSeek을 추론 엔진으로 사용해 FOFA 기반 자산 검색, 취약점 평가, 표적 선정, 공개 PoC 확보와 공격 시도를 수행했다.
  • 에이전트에는 LLM 탈옥용 godmode, 인증 없는 웹소켓 공격 스킬, FOFA 검색 자동화 스크립트 등 세 가지 레드팀용 스킬이 구성돼 있었다.
  • 초기 공격이 대상 환경의 제약으로 실패하자 에이전트는 10개 제품군과 GitHub의 PoC를 살펴본 뒤 더 가치 있다고 판단한 7개 취약점으로 탐색 방향을 바꿨다.
  • 게시글은 460개가 넘는 표적과 세 건의 확인된 침해 사례를 언급한다. 다만 Unit 42 원문은 자율 세션에서 수행된 Langflow·n8n 공격 시도와, 별도로 수행된 수동 캠페인의 영향 사례를 구분하고 있다.
  • 공격자는 DeepSeek 외에도 Qwen, GLM, Kimi, MiniMax를 설정했고 Claude Code와 Codex도 제한적으로 테스트했다. Claude Code와 Codex는 제3자 프록시를 거쳤으며, 일부 귀속·응답 저장 관련 설정도 비활성화했다.
  • 결정적인 노출은 에이전트가 격리된 임시 디렉터리가 아닌 홈 디렉터리에서 python3 -m http.server 8888을 실행한 데서 발생했다.

왜 중요한가

이번 사례는 AI가 공격자의 의사결정을 일부 보조한 수준을 넘어, 정찰·취약점 선별·익스플로잇 확보·공격 시도를 연결하는 자동화된 파이프라인으로 사용될 수 있음을 보여준다. 자율 공격의 성공률이나 실제 피해 규모는 제한적이었지만, 오픈소스 에이전트 프레임워크의 터미널 권한, 비밀정보 관리, 작업 디렉터리 격리와 네트워크 노출을 공격 시나리오까지 고려해 설계해야 한다는 점을 확인시킨다.

참고 링크

관련 위키

원문 보존 위치

원문 전체는 raw source: 2026-08-03-aisparkup-post-14971-deepseeksource_url 및 HTML 원문과 함께 저장되어 있습니다.