К содержанию
Новости

Исследователи связали Hermes AI с атакой на системы Минфина Таиланда

Исследователи связали Hermes AI с атакой на системы Минфина Таиланда

Исследователи Hunt.io и специалист по безопасности Боб Дьяченко обнаружили инфраструктуру, связанную с предполагаемой атакой на Министерство финансов Таиланда, где использовался AI-агент Hermes. По их данным, злоумышленники запускали Hermes в режиме YOLO, который позволяет выполнять потенциально опасные команды без подтверждения оператора. Как пишет Hacker News со ссылкой на BleepingComputer, агент применяли для автоматизации действий после проникновения в инфраструктуру.

С 9 по 13 июля Hunt.io нашла три открытых каталога на сервере в Гонконге. Внутри было 585 файлов общим объемом около 470 МБ: веб-шеллы, инструменты HTTP-туннелирования, скрипты, учетные данные, журналы работы Hermes и скомпилированные вредоносные компоненты. В файлах упоминались внутренние системы министерства, хосты и IP-адреса. Часть скриптов была ориентирована на Hadoop-инфраструктуру, Apache Ambari, GlassFish и административные панели.

Кроме того, исследователи обнаружили Windows- и Linux-сборки ранее не документированного импланта Hades, написанного на Go. В журналах Hermes сохранились команды для поиска способов повышения привилегий, проверки уязвимостей ядра, анализа сервисов, поиска SUID- и SGID-бинарников, проверки контейнеров и обхода файловых систем. По данным Hunt.io, Hermes также запускал модифицированную версию LinPEAS для сбора информации с одного из узлов министерства.

При этом Министерство финансов Таиланда не подтверждало факт взлома. В материале отмечается, что часть найденных артефактов указывает только на попытки атаки, а не на успешный компромисс систем.

Ключевые факты

  • В найденных данных были веб-шеллы, HTTP-туннели, учетные данные, журналы Hermes и скомпилированные вредоносные компоненты

  • Исследователи связали инфраструктуру атаки с дополнительными хостами через TLS-сертификаты и JA4X fingerprint

  • Hermes использовался для поиска уязвимостей ядра, проверки сервисов, анализа контейнеров и запуска модифицированного LinPEAS