Ad
Искусственный интеллект

ИИ без тормозов: Hermes обследовал сеть Минфина Таиланда

Маша Даровская
By Маша Даровская , IT-редактор и автор
ИИ без тормозов: Hermes обследовал сеть Минфина Таиланда
Обложка © Anonhaven

Автономный ИИ-агент Hermes использовали для разведки во внутренней сети Министерства финансов Таиланда. Оператор отключил запросы на подтверждение опасных команд, после чего агент запускал средства проверки Linux-серверов, искал способы повышения привилегий и просматривал каталоги с кадровыми и служебными документами.

Hermes не взламывал ведомство с нуля. К моменту запуска агента злоумышленник уже располагал доступом к отдельным системам, внутренними адресами, именами серверов и материалами действующих сеансов. Способ первоначального проникновения остаётся неизвестным.

Операцию раскрыли специалисты Hunt.io вместе с исследователем Бобом Дьяченко. На сервере злоумышленника в Гонконге они обнаружили открытые каталоги с журналами Hermes, веб-оболочками, эксплойтами, учётными данными и программами, подготовленными для атак на инфраструктуру ведомства. Исследователи сохранили 585 файлов общим объёмом около 470 МБ.

Национальные службы кибербезопасности Таиланда ThaiCERT и NCSA получили уведомление 15 июля 2026 года и подтвердили его получение в тот же день. Отчёт опубликовали 23 июля после семидневного периода ответственного раскрытия информации. Публичного технического комментария министерства на момент публикации исследования не было.

Открытые каталоги инфраструктуры злоумышленника зафиксировали снимки файлов 9, 10 и 13 июля. Связанные серверы начали использовать новые сертификаты ещё 26–29 июня. Авторы отчёта относят начало наблюдаемой инфраструктурной активности к середине или второй половине июня, но не утверждают, что всё это время Hermes находился в сети министерства. Точная продолжительность компрометации неизвестна.

Каталог от 9 июля содержал 145 файлов: журналы Hermes, сценарии для проверки почтовых учётных записей, материалы сеансов и код эксплуатации уязвимостей. В каталоге от 10 июля находились 62 программы для Windows и Linux. Снимок от 13 июля включал ещё 378 файлов, в том числе инструменты для работы с внутренними серверами Apache Hadoop.

Hermes Agent — открытый программный каркас автономного агента, разработанный Nous Research. Он умеет работать на удалённом сервере, выполнять команды в терминале, сохранять сведения между сеансами, запускать задания по расписанию и использовать подключаемые инструменты. В качестве языковой модели можно выбрать одного из поддерживаемых поставщиков.

Оператор включил режим YOLO, убирающий запросы на ручное одобрение потенциально опасных действий. Это не делает Hermes полностью самостоятельным участником атаки. Человек развернул агента, подключил инструменты, предоставил сетевой доступ и формулировал задания. Автономность проявлялась уже во время выполнения этих заданий: Hermes мог запускать команды и продолжать разведку без подтверждения каждого шага.

Исследователи нашли пять файлов с журналами вызовов Hermes. Они показывают, как агент собирал сведения о ядре Linux, запущенных службах, контейнерах, файловой системе и программах с установленными битами SUID и SGID. Ошибочная настройка таких программ иногда позволяет локальному пользователю получить дополнительные привилегии.

Для проверки серверов Hermes использовал LinPEAS — открытый сценарий поиска слабых настроек и возможных путей повышения привилегий в Linux. Восстановленная версия LinPEAS также проверяла наличие условий для эксплуатации нескольких уязвимостей ядра Linux, обнаруженных в 2026 году. Среди них была CVE-2026-43503, получившая название DirtyClone. Canonical оценила её опасность в 8,8 балла из 10 и выпустила исправления для Ubuntu.

Сами журналы не доказывают успешное получение прав суперпользователя, но подтверждают проведение проверок и сбор технической информации.

В одном из заданий оператор поручил Hermes рекурсивно просмотреть веб-каталог, связанный с канцелярией постоянного секретаря Министерства финансов. Агент обнаружил документы в форматах PDF, DOC и XLS, формы оценки сотрудников и кадровые записи, датированные начиная с 2012 года.

Исследователи не нашли доказательств, что эти файлы были скопированы за пределы сети. Утверждать о краже кадровой или финансовой базы нельзя. Достоверно известно лишь то, что Hermes просматривал структуру каталогов, определял типы файлов и составлял перечень доступного.

Один из наиболее убедительных признаков компрометации — PHP-оболочка, размещённая на веб-сервере Министерства финансов. Файл назывался .journald-cache.php и маскировался под служебный элемент журнала Linux.

Оболочка позволяла выполнять системные команды, скачивать файлы, проверять сетевые соединения и рекурсивно искать данные в каталогах. Результаты возвращались в формате JSON. В отличие от подготовленных архивов для GlassFish, размещение этой PHP-оболочки на сервере ведомства исследователи считают подтверждённым.

Наличие веб-оболочки, внутренних адресов и материалов действующих сеансов указывает, что злоумышленник получил доступ к нескольким элементам инфраструктуры. Точное число затронутых серверов и учётных записей в отчёте не раскрывается.

В открытом каталоге находились сценарии на Perl и Python для проверки учётных данных служебной почты. В них были записаны адреса сотрудников и варианты паролей, составленные из ранее полученных фрагментов данных.

Отдельный список содержал сокращения названий подразделений и программ министерства. Это был набор, подготовленный под конкретную организацию.

Исследователи также нашли файл с данными сеанса Alfresco — системы управления корпоративными документами. Само наличие идентификатора сеанса ещё не гарантирует, что он оставался действующим во время анализа, однако дополняет картину доступа к внутренним ресурсам.

Отдельный набор инструментов предназначался для инфраструктуры Apache Hadoop. Эта платформа используется для распределённого хранения и обработки больших массивов данных. Внутри неё работал HiveServer2 — сервис, принимающий запросы от внешних приложений через JDBC, ODBC и протокол Apache Thrift.

В каталоге от 13 июля находилось больше десятка файлов для атаки на HiveServer2. Главный сценарий подключался к внутреннему серверу через порт 10000 и использовал механизм SASL PLAIN.

Документация Apache указывает, что стандартным значением параметра hive.server2.authentication является NONE. В таком режиме HiveServer2 использует обычный SASL и не проверяет переданные учётные данные как полноценный сервер аутентификации. Администраторы могут включить Kerberos, LDAP, PAM или собственный механизм проверки.

После подключения вредоносный сценарий должен был зарегистрировать пользовательскую функцию из Java-архива HiveCmd.jar. Такая функция принимала системные команды через запросы Hive, выполняла их на сервере и забирала результат через WebHDFS на другом внутреннем узле.

Подготовленная цепочка могла привести к выполнению команд от имени службы Hive. В отчёте нет достаточных журналов, подтверждающих успешное прохождение всех этапов. Ещё один файл был рассчитан на Apache Ambari — панель управления Hadoop. В нём присутствовало внутреннее имя узла хранения данных. То есть оператор заранее изучил устройство кластера и готовился работать с его управляющим уровнем.

Несколько сценариев на Node.js предназначались для административной панели GlassFish — сервера Java-приложений. Они запускали Chrome без графического интерфейса, направляли соединение через локальный SOCKS5-прокси, пытались войти со стандартными учётными данными и загрузить архив WAR с командной оболочкой.

Первая оболочка называлась shell.war и содержала JSP-файл cmd.jsp. Позднюю версию переименовали в itcenter-docs.war, а командный файл — в download.jsp. Внутренний код практически не изменился: он принимал параметр из HTTP-запроса и передавал его оболочке /bin/sh. Успешную установку этих архивов исследователи не подтвердили. 

Каталог от 10 июля содержал 62 исполняемых файла общим объёмом 376 МБ. Программы были собраны на языке Go для Windows и Linux. Многие маскировались под штатные процессы: ctfmon, csrss, conhost, MicrosoftEdgeUpdate, kworker, multipathd и accounts-daemon.

Исследователи подробно разобрали два образца из одного семейства, которому разработчик дал название Hades. Остальные файлы имели похожие размеры и признаки сборки, но каждый из них отдельно не анализировался.

Hades связывался с управляющим сервером через HTTPS. Для регистрации, получения заданий и отправки результатов использовались адреса, похожие на пути к обычным файлам JavaScript: /assets/app.min.js, /assets/vendor.js и /assets/main.js. Содержимое обмена шифровалось алгоритмом AES-256-GCM с ключом, записанным в конкретную сборку.

Версия для Windows поддерживала интерактивную командную оболочку, создание снимков экрана, передачу файлов, SOCKS-прокси и запуск исполняемого кода в памяти другого процесса. Закрепление выполнялось через раздел автозагрузки реестра или планировщик заданий.

Сборка для Linux могла добавлять задание cron, открывать терминальный сеанс, передавать файлы, проксировать соединения и выполнять код в памяти.

В конфигурации Hades присутствовали рабочие часы и дата прекращения активности — HADES_KILLDATE. Вне заданного расписания программа увеличивала интервалы между соединениями, снижая вероятность обнаружения регулярного трафика. Параметр kill-date указывает, когда вредонос должен прекратить работу. Исследователи не описывают механизм удаления исполняемого файла, журналов, ключей реестра или заданий cron.

Установка Hades в сети министерства тоже не доказана. Образцы находились на сервере подготовки злоумышленника, а заголовок исходного отчёта характеризует бэкдор как подготовленный к использованию. Возможности вредоноса подтверждены анализом кода, факт его развёртывания на устройствах ведомства — нет.

На сервере хранился код для эксплуатации CVE-2021-3156 в sudo, CVE-2021-4034 в pkexec и CVE-2017-7269 в WebDAV-компоненте IIS 6.0.

CVE-2021-3156 вызывает переполнение буфера в старых версиях sudo и позволяет локальному пользователю повысить привилегии до root. Уязвимость устранена начиная с версии 1.9.5p2. CVE-2021-4034, известная как PwnKit, связана с некорректной обработкой параметров утилитой pkexec из состава polkit.

Модуль для CVE-2017-7269 предназначался для устаревшего IIS 6.0 с включённым WebDAV. Этот дефект входит в каталог уязвимостей, которые применялись в реальных атаках.

Наличие эксплойта на сервере ещё не подтверждает его успешное применение. Материалы показывают, какие возможности подготовил оператор, но не доказывают, что каждая уязвимость присутствовала в инфраструктуре министерства.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.