Автономный агент Hermes участвовал в атаке на Министерство финансов Таиланда
Исследователи Hunt.io и специалист по безопасности Боб Дьяченко обнаружили на сервере в Гонконге 585 файлов, связанных с атакой на Министерство финансов Таиланда. Как пишет SecurityLab (by Positive Technologies), среди материалов были журналы работы автономного агента Hermes, веб-оболочки, украденные учётные данные, а также инструменты для туннелирования и повышения привилегий.
Судя по журналам, Hermes работал в режиме YOLO, в котором опасные команды выполняются без подтверждения оператора. Агент самостоятельно изучал внутреннюю сеть ведомства, искал уязвимости, запускал LinPEAS для повышения привилегий и просматривал файловую систему, включая каталоги с документами и кадровыми материалами. Исследователи также обнаружили активные файлы сеансов и развёрнутые веб-оболочки. Это указывает на то, что злоумышленники получили доступ сразу к нескольким внутренним системам.
Основной целью атаки была инфраструктура Apache Hadoop. Один из сценариев подключался к HiveServer2 с заранее записанными учётными данными, загружал вредоносную функцию на Java и выполнял команды операционной системы через WebHDFS. Помимо этого, атакующие пытались получить доступ к GlassFish, почтовым ящикам и системе документооборота. Для закрепления использовалась вредоносная программа Hades на Go, существующая в версиях для Windows и Linux.
По данным исследователей, инфраструктура и отдельные артефакты могут указывать на китаеязычную группу. При этом уровень уверенности в такой оценке они назвали низким или средним. Таиландские ведомства получили уведомление об инциденте 15 июля, а публикацию материалов отложили на семь дней, чтобы дать время на реагирование.
Ключевые факты
С 9 по 13 июля 2026 года исследователи нашли три открытых каталога с 585 файлами общим объёмом 470 МБ
Hermes запускал LinPEAS для поиска способов повышения привилегий во внутренней сети ведомства
Hades поддерживает удалённую командную строку, передачу файлов, прокси-соединения и автозапуск на Windows и Linux
Сетевой обмен Hades маскировался под загружаемые JavaScript-файлы, а данные шифровались алгоритмом AES-256-GCM