Хакер запустил AI-агента Hermes для атаки на Минфин Таиланда
Злоумышленник установил open-source AI-агента Hermes на арендованный сервер, отключил запрос разрешения на опасные команды и направил его на сеть Министерства финансов Таиланда. Агент самостоятельно сканировал хосты на уязвимости, обшаривал файловые системы и кадровые записи. Инцидент вскрылся благодаря случайно оставленным логам.
Исследователи из Hunt.io и эксперт Боб Дьяченко обнаружили на незащищённом веб-сервере логи AI-агента, а также 585 файлов (470 МБ) инструментов для атаки. Среди находок — веб-шелл на сервере министерства, скрипты для эксплуатации Hadoop и похищенные пароли от почтовых ящиков.
Детали атаки
Агент Hermes от Nous Research — это open-source помощник для автоматизации задач через Telegram или Slack. Он не является хакерским инструментом. Оператор использовал режим YOLO (документированная функция с отдельным флагом командной строки), который отключает запрос подтверждения перед выполнением опасных команд.
В отличие от случаев, описанных Anthropic (когда китайская группа использовала Claude Code для шпионажа), здесь агент работал на собственном оборудовании оператора. Никто не следил за ним, и некому было блокировать учётную запись.
«Hermes запускается на машине оператора. Никто из вендоров не наблюдал за процессом, и не было учётной записи, которую можно было бы заблокировать», — отметили исследователи.
Оператор уже имел доступ к сети до запуска агента. Логи показывают, что данные не покидали сеть. Как злоумышленник проник внутрь — неизвестно. Национальный CERT Таиланда уведомлен 15 июля, но по состоянию на 24 июля никаких публичных заявлений не сделал.
Что делал агент
Пять файлов логов описывают действия агента: сканирование уязвимостей ядра, запуск LinPEAS (скрипт для поиска путей повышения привилегий), поиск файлов с повышенными правами, обход файловой системы и рекурсивный просмотр веб-корня, где хранились кадровые записи с 2012 года. Ни один лог не показывает выгрузку файлов.
Скрипт linpeas.sh был модифицирован для проверки четырёх уязвимостей ядра Linux 2026 года: Copy Fail, Dirty Frag (две), DirtyClone. Каждая из них даёт локальному пользователю root-доступ при определённых условиях. Ни одно из этих эксплойтов, судя по логам, не сработало.
- Агент проверял уязвимости ядра Linux
- Запускал LinPEAS для эскалации привилегий
- Сканировал файловую систему на наличие конфиденциальных данных
- Рекурсивно обходил веб-каталоги
Вектор атаки: Hadoop
Большая часть кастомного кода была нацелена на Hadoop-кластер министерства. Скрипт hive_rce_py2.py подключался к HiveServer2 (SQL-интерфейс Hadoop) на внутреннем порту 10000 и отправлял пароль. По умолчанию в Hadoop используется режим аутентификации NONE, который принимает любой пароль без проверки.
После подключения скрипт устанавливал вредоносное Java-расширение HiveCmd.jar как пользовательскую функцию, что позволяло выполнять системные команды через обычные SQL-запросы. Cloudera предупреждает, что установка такой функции даёт злоумышленнику доступ к чувствительным данным.
Также на сервере обнаружен ранее не документированный имплант Hades на Go, собранный для Windows и Linux в 62 копиях. Анализ двух образцов показал одинаковую кодовую базу; остальные 60 не проверялись. Ни один артефакт не подтверждает, что Hades достиг машин министерства.
Отдельные скрипты тестировали дефолтные учётные данные для внутренней консоли GlassFish, а также эксплойты для polkit, sudo и IIS 6.0.
Читайте также: Что такое компьютерный вирус и как от него защититься
Источник: The Hacker News
