28.07.2026

ИИ-агент Hermes автоматизировал часть атаки на Минфин Таиланда

Исследователи Hunt.io и специалист по информационной безопасности Боб Дьяченко обнаружили открытую инфраструктуру злоумышленника, который использовал ИИ-агента Hermes при атаке на сеть Министерства финансов Таиланда. Случай стал показательным примером того, как агентные ИИ-инструменты начинают использоваться не только для легальных задач, автоматизации администрирования и разработки, но и для ускорения кибератак.

Hermes — это опенсорсный ИИ-ассистент Nous Research, который можно развернуть на собственном сервере. Сам по себе проект не создавался как инструмент для атак или пентеста. Однако злоумышленник использовал его в режиме YOLO, при котором агент выполняет потенциально опасные команды без отдельного подтверждения со стороны оператора. Именно эта автономность делает такие инструменты особенно рискованными, если они оказываются в руках атакующего.

На сервере в Гонконге исследователи нашли три открытые директории с 585 файлами общим объемом около 470 Мбайт. В них находились эксплоиты, веб-шеллы, инструменты для туннелирования трафика, похищенные учетные данные, скомпилированные пейлоады, кастомные скрипты и логи работы Hermes. По сути, специалисты получили редкий взгляд на внутреннюю кухню операции, где ИИ-агент использовался как автоматизированный помощник на этапе постэксплуатации.

Главная особенность случая в том, что Hermes не выбирал цель с нуля и не демонстрировал самостоятельное обнаружение новой уязвимости. Судя по найденным материалам, злоумышленник уже имел доступ к инфраструктуре Минфина Таиланда до запуска агента. В найденных файлах был веб-шелл на одном из сайтов ведомства, пароли от почтовых ящиков и специальные скрипты для изучения внутренних систем. Как был получен первоначальный доступ, пока неизвестно.

Это важная деталь, потому что она отделяет реальность от громких страхов о полностью автономных кибератаках. В данном случае ИИ-агент не выглядел как самостоятельный «цифровой хакер», который сам нашел жертву, взломал ее и развил атаку. Скорее он выполнял роль ускорителя рутинных действий: сканировал систему, перебирал файлы, запускал проверки, собирал данные о хостах, искал пути повышения привилегий и помогал оператору быстрее ориентироваться в уже скомпрометированной среде.

По логам Hermes выполнял типичные задачи постэксплуатации. Он запускал модифицированный LinPEAS, искал SUID- и SGID-бинарники, проверял сервисы и контейнеры, изучал файловую систему и сканировал систему на наличие свежих уязвимостей ядра Linux, включая Copy Fail, Dirty Frag и DirtyClone. Также агент рекурсивно просматривал директории и собирал сведения, которые могли помочь злоумышленнику лучше понять устройство сети.

Постэксплуатация — это этап после первичного проникновения, когда атакующий пытается закрепиться, изучить окружение, расширить доступ, найти учетные данные, повысить привилегии и понять, какие данные можно получить. Обычно это занимает много ручного времени. Если часть таких действий выполняет ИИ-агент, атака может идти быстрее и требовать меньше постоянного участия человека, даже если ключевые решения все еще принимает оператор.

В одном из заданий Hermes изучал веб-каталог центрального аппарата Минфина Таиланда и составил список файлов PDF, DOC и XLS. Среди них были оценки эффективности сотрудников и кадровые документы, причем самые старые относились к 2012 году. Исследователи не нашли следов выгрузки этих данных, но сам факт автоматизированного просмотра подобных файлов показывает, насколько быстро ИИ-агент может добираться до чувствительной информации внутри скомпрометированной среды.

Особое внимание в найденных скриптах уделялось Hadoop-инфраструктуре ведомства, включая HiveServer2. Один из инструментов пытался подключиться к HiveServer2, предполагая, что там включен режим аутентификации NONE и сервер принимает любой пароль. После подключения скрипт должен был загрузить вредоносное Java-расширение HiveCmd.jar, которое позволяло выполнять системные команды через SQL-запросы с правами службы Hive.

Это уже не просто автоматизированный просмотр каталогов, а попытка использовать слабую настройку корпоративной инфраструктуры для выполнения команд. Hadoop, Hive и связанные с ними сервисы часто используются для обработки больших данных, и при неправильной конфигурации они могут стать удобной точкой для развития атаки. Если внутренний сервис доверяет любому подключению или слабо проверяет учетные данные, злоумышленник получает шанс обойти часть защитных барьеров.

Дополнительно атакующий проверял Apache Ambari, консоль GlassFish, панели администраторов и почтовые серверы. Такой набор целей выглядит характерным для операции, где злоумышленник ищет все доступные управленческие интерфейсы и сервисы, через которые можно закрепиться, расширить доступ или получить новые учетные данные. ИИ-агент в такой схеме помогает не забывать очевидные проверки и быстрее проходить по большому списку объектов.

На сервере также обнаружили 62 сборки ранее неизвестного импланта Hades для Windows и Linux. Однако подтверждений того, что этот вредонос действительно попал в сеть Министерства финансов Таиланда, исследователи не нашли. Это важное уточнение: наличие инструмента в инфраструктуре злоумышленника не означает автоматического заражения конкретной цели. Но сам факт существования кроссплатформенного импланта показывает, что оператор готовился работать с разными типами систем.

Случай с Hermes показывает новый уровень доступности атакующих возможностей. Раньше автоматизация постэксплуатации требовала собственных скриптов, опыта, набора инструментов и ручной настройки. Теперь злоумышленник может подключать универсального ИИ-агента, который понимает команды на естественном языке, запускает инструменты, анализирует вывод и предлагает следующие действия. Это не делает новичка мгновенно профессионалом, но снижает порог для выполнения рутинных этапов атаки.

При этом опасность не только в самом ИИ, а в режиме автономного выполнения команд. Если агент действует без подтверждения, ошибка может быстро привести к разрушительным последствиям: удалению файлов, срабатыванию защитных систем, раскрытию инфраструктуры атакующего или повреждению чужих сервисов. В легальной среде такой режим тоже опасен, поэтому его обычно стоит ограничивать песочницами, тестовыми окружениями и строгим контролем. В руках злоумышленника он превращается в ускоритель рискованных действий.

Так как Hermes был развернут на собственном сервере злоумышленника, разработчик проекта не мог увидеть подозрительную активность, заблокировать аккаунт или остановить агента. Это принципиальное отличие локально развернутых опенсорсных ИИ-инструментов от облачных моделей. У облачного сервиса есть аккаунты, журналы, фильтры и возможность отключения нарушителя. У локального агента все управление находится у того, кто его установил.

Именно поэтому опенсорсные ИИ-агенты становятся сложной проблемой для кибербезопасности. Их можно использовать для полезной автоматизации: администрирования, тестирования, анализа логов, разработки, поиска ошибок и поддержки инженеров. Но те же функции могут применяться для разведки, перебора файлов, поиска уязвимостей, анализа украденных данных и подготовки дальнейших шагов атаки. Универсальность инструмента создает риск двойного назначения.

Для защитников инфраструктуры этот случай означает, что скорость атак может расти. Если раньше аналитик безопасности мог рассчитывать, что злоумышленнику нужно время на ручное изучение системы, теперь часть рутинной разведки может выполняться агентом быстрее. Это повышает значение раннего обнаружения, сегментации сети, контроля привилегий, мониторинга команд, анализа необычной активности и жесткой настройки внутренних сервисов.

Особенно важны журналы команд и поведения. ИИ-агент может выполнять много действий подряд: запускать проверки, просматривать директории, искать файлы, вызывать утилиты, читать конфигурации. Для систем обнаружения это может выглядеть как серия команд администратора, но с необычной скоростью, последовательностью и охватом. Поэтому защитным системам придется учиться распознавать не только известные вредоносы, но и шаблоны агентной автоматизации.

Организациям стоит внимательно относиться к доступности внутренних документов. В случае с Минфином Таиланда Hermes смог составить список кадровых и служебных файлов в веб-каталоге. Даже если следов выгрузки не нашли, такая доступность сама по себе опасна. Документы с оценками сотрудников, внутренними таблицами и кадровыми данными не должны лежать в местах, которые легко просматриваются после компрометации одного сайта или сервера.

Нужно также проверять старые веб-шеллы, забытые административные панели и слабые конфигурации больших данных. В реальных атаках злоумышленники часто используют не одну сложную уязвимость, а цепочку из старого доступа, плохих паролей, открытых сервисов, устаревших компонентов и неверных настроек. ИИ-агент в такой цепочке помогает быстрее найти, где именно организация оставила слабое место.

Исследователи допускают, что операция может быть связана с Китаем. На это указывали IP-адрес SSH-сессии в Гонконге, найденный на сервере ключ от китайского поисковика FOFA и слово Leishen в пароле от панели Hermes. Кроме того, ранее этот сервер использовался для управления ShadowPad, а позже на нем работал C2-фреймворк VShell. При этом Hunt.io не связывает операцию с конкретной хакерской группой.

Такая осторожность в атрибуции важна. В кибератаках совпадения по языку, инфраструктуре, инструментам и IP-адресам могут указывать на вероятное происхождение оператора, но редко дают стопроцентное доказательство. Серверы можно арендовать в разных странах, инструменты можно копировать, пароли могут быть случайными, а чужая инфраструктура иногда используется для маскировки. Поэтому корректнее говорить о признаках, а не о прямом обвинении конкретной группы.

ThaiCERT и Национальное агентство кибербезопасности Таиланда были уведомлены об инциденте в середине июля 2026 года. При этом Министерство финансов Таиланда официально не подтверждало факт взлома. Такая ситуация типична для крупных инцидентов: исследователи могут находить признаки компрометации и передавать информацию национальным командам реагирования, но государственное ведомство не всегда публично признает нарушение.

Для общественности отсутствие официального подтверждения не означает, что рисков не было. Исследователи нашли веб-шелл, учетные данные, специализированные скрипты и логи работы агента, связанные с инфраструктурой ведомства. Но без официального заявления нельзя точно оценить масштаб проникновения, продолжительность доступа, объем затронутых данных и последствия для внутренних систем. Поэтому выводы должны оставаться осторожными.

Для разработчиков ИИ-агентов история с Hermes является предупреждением. Даже если инструмент создается для легальных задач, нужно думать о безопасных настройках по умолчанию. Режим, который выполняет опасные команды без подтверждения, удобен для опытного пользователя в контролируемой среде, но может быть крайне рискованным при неправильном применении. Документация, предупреждения, ограничения и механизмы аудита становятся важной частью ответственности разработчика.

Для компаний, которые сами внедряют агентный ИИ в IT-отделах, этот случай тоже важен. Нельзя просто дать агенту доступ к серверам и разрешить выполнять команды без контроля. Нужны ограниченные права, журналирование, тестовые среды, запрет на разрушительные операции, проверка команд человеком, разделение доступа и понятные процедуры остановки. Иначе даже внутренний помощник может случайно создать проблемы, похожие на действия атакующего.

Для злоумышленников такие инструменты привлекательны тем, что они помогают масштабировать действия. Один оператор может быстрее работать с несколькими системами, поручая агенту однотипные проверки. Это особенно опасно в массовых атаках, где нужно быстро понять, какие из скомпрометированных хостов имеют ценные данные, слабые настройки или возможность повышения привилегий. ИИ не обязательно должен быть гениальным, чтобы увеличить эффективность атакующего.

Для защитников это означает необходимость менять приоритеты. Важно не только закрывать известные уязвимости, но и сокращать полезную информацию, которую атакующий может получить после проникновения. Чем меньше лишних документов, открытых конфигураций, доступных панелей, старых учетных данных и избыточных прав, тем меньше возможностей у ИИ-агента собрать карту сети и предложить следующие шаги.

Хорошая защита от таких сценариев начинается с базовой гигиены. Нужно регулярно искать веб-шеллы, закрывать ненужные сервисы, обновлять ядра и компоненты, ограничивать SUID- и SGID-бинарники, проверять контейнеры, защищать административные панели, включать многофакторную аутентификацию и контролировать доступ к системам больших данных. ИИ-агент ускоряет атаку, но чаще всего использует именно те слабости, которые давно известны специалистам по безопасности.

Отдельное значение имеет обнаружение открытой инфраструктуры самих злоумышленников. В этом случае исследователи смогли изучить файлы атакующего потому, что его собственный сервер оказался неправильно защищен. Это показывает, что ошибки совершают не только жертвы. Открытые директории, забытые панели, незащищенные логи и плохо настроенные серверы могут раскрыть инструменты, методы и цели атакующих, помогая защитникам лучше понять новую тактику.

Случай с Hermes не означает, что агентный ИИ уже полностью заменяет хакеров. Скорее он показывает промежуточный этап: человек по-прежнему задает направление, выбирает цели и использует доступ, но ИИ помогает быстрее выполнять большое количество технических действий. Это может быть даже опаснее, чем фантастический сценарий полностью автономной атаки, потому что такая модель уже практична и не требует ждать будущих прорывов.

В ближайшие годы подобные истории будут появляться чаще. Чем доступнее становятся локальные ИИ-агенты, тем больше людей будет экспериментировать с их применением в администрировании, разработке, пентесте и кибератаках. Граница между легальным тестированием и преступным использованием будет проходить не по названию инструмента, а по контексту, разрешению и цели применения. Один и тот же агент может помогать инженеру защищать сеть или злоумышленнику развивать атаку.

Главный вывод состоит в том, что атака на инфраструктуру Министерства финансов Таиланда стала одним из ранних примеров использования ИИ-агента в реальной кибероперации. Hermes, развернутый на сервере злоумышленника, не доказал способность самостоятельно выбирать цель или находить новые уязвимости, но эффективно автоматизировал рутинные этапы постэксплуатации: сканирование хостов, анализ файловой системы, поиск путей повышения привилегий и проверку внутренних сервисов. Для защитников это важный сигнал: агентный ИИ уже начинает ускорять действия атакующих, а значит, организациям нужно быстрее закрывать базовые слабости, контролировать внутренние сервисы и учиться распознавать автоматизированное поведение внутри сети.

Добавить комментарий