AI-агент Hermes в режиме YOLO вёл атаку на Минфин Таиланда без оператора

· Безопасность
Злоумышленник установил открытый ассистент на арендованный сервер, отключил запрос подтверждения опасных команд и направил его на сеть Министерства финансов Таиланда. Всё вскрылось из-за оставленного включённым листинга каталога.

cover.svg

Исследователи из Hunt.io и Боб Дьяченко описали необычный случай: пост-эксплуатацию в сети Министерства финансов Таиланда, которое отвечает за казначейство и сбор налогов, вёл не человек, а AI-агент, оставленный работать в одиночку.

Оператор установил на арендованный сервер Hermes — открытый ассистент от Nous Research, который обычно используют для разбора почты, рутинных задач и команд через Telegram или Slack. Это не хакерский инструмент, и никакой уязвимости в нём нет. Ключевой деталью стал документированный режим YOLO, отключающий запрос подтверждения перед запуском рискованных команд. Именно это отличает случай от предыдущих историй с ИИ: когда в ноябре Anthropic сообщила об использовании Claude Code китайской группой, модель приходилось обманывать, а аккаунты затем заблокировали. Hermes же работает на машине самого оператора — следить и блокировать некому.

Что делал агент

Человек выполнил ту часть, что требует знания цели: web-shell на сервере министерства, украденные пароли почтовых ящиков, словарь паролей, собранный из аббревиатур ведомственных отделов, и shellcode с зашитыми путями во внутреннюю сеть. Агент же взял на себя монотонную работу: запустить сканирование, прочитать вывод, решить, что проверять дальше, запустить снова.

Пять файлов с логами показывают, чем он занимался: сканирование ядра хоста на уязвимости, два прогона LinPEAS (стандартного скрипта поиска путей повышения привилегий), поиск бинарников с расширенными правами, перечисление файловой системы и рекурсивный обход веб-корня канцелярии постоянного секретаря. В той папке лежали служебные документы, аттестации и личные дела сотрудников с 2012 года. Логи фиксируют, как агент читает каталог, но не показывают, что файлы куда-то ушли.

Переданный ему скрипт linpeas.sh был доработан под четыре свежих уязвимости ядра Linux 2026 года. Ни одна, судя по восстановленным данным, так и не сработала — как неизвестно и то, как оператор изначально попал внутрь.

Дорога в Hadoop

Основной код лёг на кластер Hadoop министерства. Скрипт подключался к HiveServer2 на внутреннем порту 10000 и слал пароль — а Hive по умолчанию принимает любой, поскольку режим аутентификации выставлен в NONE. Затем устанавливался вредоносный Java-модуль как пользовательская функция, позволявшая выполнять команды ОС через обычные SQL-запросы.

След указывает на Гонконг и китайский язык: SSH-сессия с адреса в Гонконге, пароль веб-интерфейса со словом «Лэйшэнь» (бог грома), ключ к китайскому сервису FOFA. Hunt.io с низкой-средней уверенностью считает оператора носителем китайского, но группу не называет.

Выдал всех не механизм безопасности, а включённый листинг каталога: агент пишет результаты в предсказуемую папку /hermes-results/. Ни одна команда в терминале не сообщает, что за клавиатурой никого нет — endpoint видит те же инструменты, что и при живом операторе.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.