Palo Alto Networks'un Unit 42 araştırmacıları, Hermes Ajanının ev dizininden bir web sunucusu oluşturması sonucu bir Çinli tehdit aktörünün ortamını ortaya çıkardı. Bu ortamda API anahtarları, exploit betikleri, hedef listeleri, kabuk geçmişi ve AI saldırı günlükleri yer alıyordu. Saldırgan, 'knaithe' ve 'KnYuan' takma adlarıyla bilinen bir 'ikili güvenlik araştırmacısı' olarak kendini tanımlıyor. Unit 42, gözlemlediği otomatik saldırıların hedeflenen sunucuları başarılı bir şekilde ihlal edemediğini belirtti, ancak bu kampanyanın, savunmasız sistemleri keşfetme, değerlendirme ve saldırma yeteneğine sahip bir AI iş akışını doğruladığını söyledi.

Hermes Ajanı, DeepSeek AI modelini mantıksal motor olarak kullanıyor ve işletim sistemi terminaliyle etkileşim kurabiliyor, komutları çalıştırabiliyor ve internete bağlanabiliyor. Ajan, 'Yolo' modunda çalışarak, operatörün onayını beklemeden riskli komutları bile yürütebiliyor. Hermes, Telegram kanalı üzerinden talimatları kabul ediyor, özel ofansif güvenlik becerilerini kullanıyor ve FOFA internet varlık arama motoruyla entegre edilmiştir. Unit 42, Mayıs 2026 oturumunda operatörün yalnızca başlangıç ​​görevi sağladığını ve ajanın geri kalan aktiviteyi insan geri bildirisi olmadan otomatik olarak gerçekleştirdiğini tespit etti.