КИБЕРБЕЗОПАСНОСТЬ

Hermes в режиме YOLO использовали в атаке на Минфин Таиланда

585 файлов и 470 МБ атакующего инструментария нашли на открытом сервере после атаки с Hermes на сеть Минфина Таиланда.

✍️ Редакция iTech News | 25.07.2026 | ⏱ 4 мин | Источник: The Hacker News
👁

Злоумышленник запустил ИИ-агента Hermes в режиме без подтверждения команд и направил его во внутреннюю сеть Министерства финансов Таиланда. История важна не из-за модного ярлыка про «ИИ-хакеров», а потому, что агент взял на себя рутинную постэксплуатацию: то, что раньше оператор обычно делал вручную, шаг за шагом.

Об инциденте сообщили The Hacker News и Hunt.io, которое исследовало атаку вместе с Бобом Дяченко. По данным Hunt.io, на открытом каталоге промежуточного сервера нашли логи Hermes, 585 файлов и около 470 МБ инструментов, учетных данных и вспомогательных скриптов.

Hermes автоматизировал постэксплуатацию, а не первичный взлом

Ключевая деталь в том, что Hermes не получал первоначальный доступ в сеть министерства. На момент запуска агент уже работал внутри скомпрометированной инфраструктуры и занимался тем, что обычно делает атакующий после проникновения: проверял хосты, искал пути повышения привилегий, повторно запускал LinPEAS и обходил файловые системы.

По найденным логам Hermes также рекурсивно просматривал каталог, связанный с Office of the Permanent Secretary for Finance. В нем были офисные документы, формы оценки сотрудников и кадровые записи, датированные с 2012 года. При этом Hunt.io отдельно подчеркивает: признаков выгрузки этих файлов наружу нет. Агент их точно видел, но подтвержденной эксфильтрации исследователи не нашли.

Сам Hermes в этой истории не уязвимость и не вредоносная программа, а open source-агент от Nous Research. Его обычные сценарии вполне мирные: автоматизация задач, работа через мессенджеры и интеграции. Проблема в другом: оператор включил режим YOLO, который отключает подтверждение рискованных команд. В документации Hermes этот режим действительно описан и доступен через флаг --yolo, команду /yolo или переменную окружения HERMES_YOLO_MODE=1.

Самый опасный участок атаки вел к Hadoop

Самая практическая часть истории связана не с ИИ, а с Apache HiveServer2 во внутреннем Hadoop-кластере министерства. Hunt.io обнаружила скрипт hive_rce_py2.py, который подключался к внутреннему узлу по порту 10000 и использовал конфигурацию, рассчитанную на режим аутентификации NONE. В таком сценарии сервер принимает переданные учетные данные без полноценной проверки.

Дальше скрипт регистрировал вредоносную Java-библиотеку HiveCmd.jar как пользовательскую функцию и получал возможность выполнять системные команды через SQL-запросы. Для ИБ-команд это, пожалуй, главная мысль всей истории: никакого «сверхразумного ИИ» здесь не понадобилось. Достаточно старой доброй слабой конфигурации, до которой у администраторов не дошли руки.

В инструментарии были эксплойты под свежие CVE

В логи попал и доработанный linpeas.sh, заточенный под три группы уязвимостей ядра Linux 2026 года: DirtyClone (CVE-2026-43503), Copy Fail (CVE-2026-31431) и Dirty Frag (CVE-2026-43284, CVE-2026-43500). Все они относятся к локальному повышению привилегий. Для Dirty Frag и DirtyClone, как отмечают исследователи, требуется CAP_NET_ADMIN.

Но здесь есть важная оговорка: в опубликованных артефактах нет сведений о версии ядра на узлах министерства и нет подтверждения, что эти эксплойты реально сработали. Зато видна ручная подготовка под цель: список паролей собрали по сокращениям подразделений министерства, рядом лежали скрипты под внутренние Hadoop-сервисы, проверки типовых учетных записей GlassFish и эксплойты под старые уязвимости в polkit, sudo и IIS 6.0.

Признаки указывают на китайский след, но без атрибуции

Исследователи осторожно описывают и возможный географический след. SSH-сессия оператора к промежуточному серверу пришла с IP-адреса 103.97.0[.]57 в Гонконге. В пароле веб-интерфейса Hermes было слово Leishen, которое переводят как «бог грома», а рядом нашли ключ к FOFA, китайскому сервису поиска интернет-активов. На этом же сервере ранее размещался контроллер ShadowPad, а сейчас работает VShell C2-listener.

При этом Hunt.io не связывает активность с конкретной группировкой. Оценка у исследователей сдержанная: с низкой или средней уверенностью можно предположить, что оператор говорит по-китайски или свободно владеет языком. Национальный CERT Таиланда и NCSA были уведомлены 15 июля 2026 года и подтвердили получение уведомления в тот же день.

Значение для рынка

Для русскоязычной ИТ-аудитории вывод прикладной и довольно неприятный. Автономные агенты пока не заменяют человека на этапе выбора цели и первичного проникновения, но уже удешевляют и ускоряют постэксплуатацию. Для SOC, IR-команд и администраторов это означает простой список проверок: искать опасные настройки HiveServer2, ограничивать установку пользовательских функций, мониторить соединения веб-серверов к внутренним портам Hadoop вроде 10000 и 50070, проверять скрытые PHP-файлы в веб-каталогах и не откладывать патчи ядра, sudo и polkit. Самая ироничная деталь всей истории в том, что оператора выдал не сложный детект, а банально открытый листинг каталога.

Если такие сценарии станут массовыми, рынок получит не «ИИ, который взламывает сам», а более дешевую автоматизацию уже известных приемов атакующих. Оригинал The Hacker News

Поделиться: Telegram X LinkedIn