Hermes AI уже используют не для демонстраций, а в реальных операциях: по данным Hunt.io, злоумышленник включил агенту режим YOLO и поручил ему рутинные шаги после получения доступа к инфраструктуре Министерства финансов Таиланда. Для ИБ-команд это неприятная, но практическая новость: ускоряется не «магический ИИ-взлом», а самая скучная и потому опасная часть атаки — постэксплуатация.
BleepingComputer со ссылкой на Hunt.io и исследователя Боба Дьяченко пишет, что с 9 по 13 июля 2026 года специалисты нашли три открытых веб-каталога на сервере в Гонконге. Внутри было 585 файлов общим объёмом около 470 МБ: логи сессий, веб-шеллы, HTTP-туннели, эксплойты, скрипты с учётными данными и журналы работы Hermes. При этом само министерство взлом не подтверждало, а часть артефактов лишь показывает, какие системы были целью.
Что именно нашли исследователи
По составу файлов это выглядело не как разовый взлом, а как подготовленная операция с несколькими этапами. В артефактах фигурировали внутренние хосты, IP-адреса и названия систем, связанные с инфраструктурой министерства. Отдельные скрипты были нацелены на Apache Hadoop, Apache Ambari, GlassFish и внутренние веб-панели.
Hunt.io также обнаружила PHP-веб-шелл, который, по её оценке, уже разместили на одном из веб-серверов ведомства. Кроме того, на сервере лежали сборки ранее не описанного импланта на Go под названием Hades для Windows и Linux. Исследователи связали инфраструктуру операции ещё как минимум с двумя узлами в Гонконге и Малайзии через совпадающие TLS-сертификаты, JA4X-отпечатки и адрес командного центра, зашитый в имплант.
Как Hermes работал внутри атаки
Ключевой артефакт в этой истории — не сам Hades, а журналы вызовов Hermes. Hunt.io пишет, что оператор запустил open-source агента в режиме YOLO, то есть без запросов на подтверждение потенциально опасных команд. Иными словами, человек ставил задачу, а агент сам выполнял однотипную техническую работу: перечислял сервисы, проверял пути повышения привилегий, искал SUID- и SGID-бинарники, обходил файловые системы и анализировал контейнеры.
В одном из сценариев Hermes использовал модифицированную версию LinPEAS для сбора данных на одном из хостов, связанных с министерством. В другом — рекурсивно обходил веб-каталог, относящийся к Office of Permanent Secretary for Finance, и составлял список документов. Среди найденных файлов были PDF, DOC и XLS, включая кадровые записи и оценки эффективности сотрудников вплоть до 2012 года. Признаков вывода этих документов за пределы сети Hunt.io не обнаружила.
Здесь важно не переоценить «автономность». По опубликованным логам Hermes не выбирал цель и не строил стратегию атаки сам. Он выступал как очень терпеливый оператор без усталости и пауз: человек задавал направление, агент снимал рутину. Но именно это и меняет экономику вторжения.
Почему это важно для ИБ-команд
Главный вывод для русскоязычных ИБ- и платформенных команд простой: если злоумышленник уже попал внутрь, окно на обнаружение и сдерживание сокращается. То, на что раньше уходили часы ручной работы, теперь можно прогонять быстрее и параллельно. Особенно уязвимы организации со старыми админками, слабо описанной внутренней сетью, контейнерами «на авось» и сервисными учётками, которые копились годами.
Это также ещё один аргумент в пользу жёсткой инвентаризации внутренних интерфейсов, сегментации сети и контроля привилегий. AI-агент не заменяет взломщика, но заметно снижает цену ошибки после первоначального доступа.
15 июля 2026 года Hunt.io и Боб Дьяченко уведомили ThaiCERT и Национальное агентство кибербезопасности Таиланда; обе структуры подтвердили получение сообщения в тот же день. Как именно атакующие получили первоначальный доступ, исследователи пока не установили.
Источник: BleepingComputer, Hunt.io.