Los investigadores de Unit 42 de Palo Alto Networks descubrieron el entorno de un actor de amenazas chino después de que el Agente Hermes creara un servidor web desde el directorio principal. Este entorno incluía claves API, scripts de exploits, listas de objetivos, historial de shell y registros de ataques de IA. El atacante se identifica como un 'investigador de seguridad binaria' con los seudónimos 'knaithe' y 'KnYuan'. Unit 42 señaló que los ataques automáticos observados no lograron comprometer los servidores objetivo, pero la campaña confirmó un flujo de trabajo de IA capaz de descubrir, evaluar y atacar sistemas vulnerables.

El Agente Hermes utiliza el modelo DeepSeek AI como motor lógico y puede interactuar con el terminal del sistema operativo, ejecutar comandos y conectarse a internet. El agente opera en modo 'Yolo', lo que le permite ejecutar comandos riesgosos sin esperar la aprobación del operador. Hermes acepta instrucciones a través de un canal de Telegram, utiliza habilidades de seguridad ofensivas especializadas y está integrado con el motor de búsqueda de activos de internet FOFA. Unit 42 detectó que en la sesión de mayo de 2026, el operador solo proporcionó la tarea inicial y el agente realizó el resto de las actividades de manera automática sin retroalimentación humana.