Hackers maliciosos chinos implementan DeepSeek para vulnerar sistemas
Ciberdelincuentes oriundos de China han utilizado Grandes Modelos de Lenguaje o LLM, por sus siglas en inglés, tanto orientales como occidentales para vulnerar infraestructuras digitales asiáticas expuestas en Internet. Su arma principal ha sido un modelo de DeepSeek integrado con el llamado Hermes Agent, un entorno de inteligencia artificial de código abierto, lo que ha permitido orquestar ataques por Telegram.
Según diversos investigadores especializados, esta IA ofensiva ha multiplicado, en poco tiempo y de forma drástica, la velocidad y la escala general de sus operaciones, tal como las firmas de seguridad informática han detallado en sus reportes.
Los hackers maliciosos han combinado la IA con tácticas manuales y convencionales. Por ello, los expertos los perfilan como oportunistas y autoproclamados investigadores de seguridad basándose en su GitHub, en donde mantienen un sistema automatizado de inteligencia sobre vulnerabilidades, llamado 1DayNews. Su estrategia ha consistido en atacar servidores mezclando escaneos autónomos con explotaciones manuales.
Cuando las configuraciones de seguridad bloquearon sus intentos iniciales, Hermes Agent ha tomado el control. Ha rastreado de forma autónoma vulnerabilidades críticas conocidas o CVE, analizando diez familias de productos y barriendo GitHub en busca de exploits en tendencia, con el objetivo de priorizar sus blancos según la superficie de ataque.
Esta cacería autónoma lo ha llevado a enfocarse en, al menos, siete fallas de alto valor que atacó en secuencia. En primer lugar, ha intentado una explotación autónoma contra una brecha en Langflow, una vulnerabilidad de 9.8 de riesgo. Sin embargo, ha fracasado debido a que el inicio de sesión automático estaba desactivado.
Después, ha apuntado a n8n Workflow Automation con dos fallas de 10 y 9.9 de gravedad; ambas fallaron al exigir autenticación. Al pasar a táctcas manuales, ha logrado extraer datos mediante una vulnerabilidad de 9.8 en Citrix NetScaler ADC y Gateway. De igual manera, ha buscado acceso remoto explotando fallos en Apache Tomcat, con un riesgo de 7.5 y Windows IKE Extensions, con un riesgo de 9.8.
TIC Defense ayuda en la lucha contra la ciberdelincuencia mundial siendo proveedor de un conjunto de servicios y productos de última tecnología, los cuales se adaptan a las necesidades de las empresas, al tener un enfoque preventivo y de respuesta rápida y en tiempo real, las defensas digitales de las organizaciones se fortalecen al 100%.
De igual manera, ha logrado ejecutar comandos aprovechando un error de 9.8 puntos de gravedad en Marimo Notebook, logrando clonar un código de prueba para el portal de PAN-OS, con un 9.8 puntos de gravedad, aunque nunca llegó a ejecutarse.
En paralelo a DeepSeek, los adversarios han configurado diversos modelos chinos, como Qwen, GLM, Kimi o MiniMax, y han tanteado herramientas occidentales, empleando Claude Code para probar conexiones y OpenAI Codex en sus repositorios de exploits. Para los investigadores, el uso limitado ha demostrado que los ciberdelincuentes estaban evaluando el mercado para armar su arsenal ideal.
Aunque esta campaña apenas alcanzó a sus objetivos en países como China y Malasia sin comprometerlos en su totalidad, el método confirma una realidad que es innegable; ya operan ciberataques autónomos completamente funcionales, en donde los especialistas advierten que la verdadera lección no está en el resultado, sino en el camino recorrido.
Los atacantes siguen afinando configuraciones, creando habilidades y estableciendo infraestructuras. Por ello, la barrera técnica para lanzar operaciones ofensivas potenciadas por IA ya es mínima y sigue cayendo en picada.