L'Unit 42 de Palo Alto Networks a documenté un opérateur sinophone, suivi sous le nom de « knaithe », qui a branché DeepSeek sur le cadre open source Hermes Agent et le pilotait par messages Telegram. Après une instruction initiale, l'agent a trouvé seul des systèmes exposés sur internet, récupéré du code d'exploitation public sur GitHub et tenté de les attaquer — mais toutes les tentatives autonomes ont échoué, les cibles exigeant une authentification que l'exploit ne pouvait fournir. Les dégâts confirmés parmi les 460 cibles et plus de la campagne proviennent des attaques manuelles de l'opérateur lui-même : données dérobées sur trois serveurs Citrix NetScaler et commandes exécutées sur onze points de terminaison Marimo notebook. L'opération a été découverte lorsque l'agent a lancé par erreur un serveur de fichiers depuis le répertoire personnel de l'opérateur, exposant clés d'API, scripts d'exploitation et journaux d'attaque complets. (Correctif : une version antérieure de cet article laissait entendre que les trois intrusions confirmées étaient l'œuvre de l'agent autonome. Unit 42 les attribue à des attaques manuelles et indique que les campagnes autonomes n'ont compromis aucune cible.)