### Ciberdelincuentes chinos emplean DeepSeek AI y Hermes Agent para lanzar ciberataques autónomos
#### Introducción
La automatización en ciberataques está experimentando un salto cualitativo con la integración de inteligencia artificial avanzada y frameworks ofensivos de código abierto. Recientes investigaciones han identificado que actores de amenazas de habla china están explotando el modelo DeepSeek AI junto con el agente Hermes para orquestar ataques autónomos contra servidores expuestos, reduciendo significativamente la necesidad de intervención humana. Este artículo analiza en profundidad el modus operandi, las implicaciones técnicas y estratégicas para la ciberseguridad corporativa y las contramedidas recomendadas.
#### Contexto del Incidente
Los actores de amenazas, presuntamente con base en China, han incorporado el modelo de lenguaje DeepSeek AI —un LLM (Large Language Model) de origen chino— en su infraestructura ofensiva. Apoyándose en Hermes Agent, un framework de código abierto diseñado para facilitar la gestión de agentes remotos y la automatización de tareas de post-explotación, estos cibercriminales están realizando campañas dirigidas principalmente a servidores expuestos en Internet, especialmente aquellos con configuraciones inseguras o software desactualizado.
La utilización de inteligencia artificial en este contexto supone un cambio de paradigma, permitiendo la toma de decisiones, el reconocimiento de sistemas y la ejecución de movimientos laterales sin requerir la supervisión constante de un operador humano.
#### Detalles Técnicos
**Vulnerabilidades y vectores de ataque:**
Aunque la campaña no se limita a una vulnerabilidad específica, se ha observado la explotación de servicios comunes expuestos —tales como RDP, SSH, bases de datos MySQL sin credenciales robustas y aplicaciones web vulnerables a CVEs recientes como CVE-2023-34362 (MOVEit Transfer SQLi) o CVE-2024-21412 (Windows SmartScreen Bypass)—, utilizando técnicas de escaneo automatizado y explotación multi-vector.
**Herramientas y frameworks:**
– **DeepSeek AI:** Utilizado como “cerebro” de la operación, permite la interpretación de resultados de comandos, generación de payloads dinámicos y adaptación de estrategias según la respuesta del sistema comprometido.
– **Hermes Agent:** Framework de post-explotación similar a Cobalt Strike o Metasploit, pero menos detectado por soluciones EDR occidentales. Facilita la persistencia, movimiento lateral, exfiltración y ejecución de scripts personalizados.
– **Automatización:** La integración entre DeepSeek y Hermes permite que el agente actúe de forma autónoma, identificando servicios vulnerables, desplegando exploits y estableciendo canales de C2 (Command & Control).
**TTPs MITRE ATT&CK relevantes:**
– TA0001: Initial Access (exploración automatizada de servicios expuestos)
– TA0002: Execution (carga y ejecución de scripts mediante Hermes)
– TA0008: Lateral Movement (movimiento lateral con credenciales comprometidas)
– TA0010: Exfiltration (exfiltración autónoma de información sensible)
**Indicadores de Compromiso (IoC):**
– Comunicación con dominios C2 relacionados con DeepSeek y Hermes
– Cargas de payloads ofuscados en rutas temporales /tmp o %TEMP%
– Comportamiento anómalo de procesos scripting (Python, PowerShell) bajo cuentas de servicio
#### Impacto y Riesgos
La automatización basada en IA permite a los atacantes escalar operaciones, reducir errores humanos y adaptar ataques en tiempo real. Según datos preliminares, ya se han detectado centenares de servidores comprometidos en Europa y Asia, con un 35% pertenecientes a medianas empresas del sector tecnológico y financiero.
El impacto económico potencial supera los 10 millones de euros en daños directos e indirectos, incluyendo incidentes de ransomware, robo de propiedad intelectual y violaciones graves del GDPR, con riesgo de sanciones regulatorias y pérdida reputacional.
#### Medidas de Mitigación y Recomendaciones
– **Actualización y parcheo** inmediato de sistemas y aplicaciones expuestas, priorizando activos con vulnerabilidades conocidas (CVE-2023-34362, CVE-2024-21412, etc.).
– **Despliegue de honeypots** y sistemas de detección de intrusiones capaces de identificar tráfico anómalo y patrones asociados a Hermes Agent.
– **Segmentación de red** y limitación de accesos desde Internet a servicios críticos mediante firewalls y VPNs con autenticación multifactor.
– **Monitorización de logs** en busca de IoCs y comportamientos sospechosos relacionados con ejecución automatizada y conexiones C2.
– **Simulaciones de ataque (red teaming)** para evaluar la efectividad de los controles existentes frente a amenazas autónomas basadas en IA.
#### Opinión de Expertos
Varios expertos en ciberseguridad, como Pedro Sánchez, analista de amenazas en S21sec, advierten: “La combinación de IA generativa y frameworks de automatización supone un reto sin precedentes para los equipos SOC. La detección basada en firmas resulta insuficiente; es imprescindible avanzar hacia una defensa basada en comportamiento y análisis contextual.”
Por su parte, el investigador de amenazas Alex Zhu (Qihoo 360) afirma: “Hermes Agent es solo la punta del iceberg. Otros agentes personalizados basados en IA están apareciendo en foros clandestinos chinos, lo que augura una oleada de ataques autónomos más sofisticados en los próximos meses.”
#### Implicaciones para Empresas y Usuarios
Para las empresas, especialmente aquellas sujetas a regulaciones como GDPR o NIS2, la adopción de IA por parte de actores de amenazas eleva el nivel de exigencia en materia de resiliencia y gestión de incidentes. La exposición de activos en Internet sin protección adecuada se convierte en un riesgo crítico.
Los usuarios corporativos deben ser conscientes de que los ataques pueden ser más rápidos, persistentes y adaptativos, lo que complica la respuesta y la contención. El entrenamiento continuo y la concienciación del personal siguen siendo elementos clave para complementar los controles técnicos.
#### Conclusiones
La utilización de DeepSeek AI y Hermes Agent marca un hito en la evolución de las ciberamenazas, facilitando ataques autónomos y adaptativos que desafían los métodos tradicionales de defensa. Ante este escenario, las empresas deben reforzar sus capacidades de detección avanzada, respuesta a incidentes y colaboración internacional para anticipar los riesgos emergentes.
(Fuente: www.bleepingcomputer.com)
