Автономный ИИ-агент руководил атакой на Минфин Таиланда: раскрыта инфраструктура злоумышленников

information security

В июле 2026 года злоумышленники оставили открытыми три каталога на сервере, арендованном в Гонконге. В них находились инструменты для атаки на Министерство финансов Таиланда. Среди файлов - вредоносные программы, скрипты с учётными данными и логи работы автономного ИИ-агента Hermes. Агент самостоятельно проводил разведку в сети ведомства, перечислял узлы и собирал информацию. Это один из немногих задокументированных случаев, когда ИИ выполнял рутинные задачи по взлому без контроля оператора.

Описание

Каталоги были доступны с 9 по 13 июля на разных портах. В них хранился код для эксплуатации известных уязвимостей, веб-оболочки - скрипты, позволяющие удалённо управлять сервером через браузер, а также специализированные сценарии, заточенные под внутреннюю инфраструктуру министерства. Отдельный каталог содержал 62 скомпилированных вредоносных файла для Windows и Linux, включая программу удалённого доступа, названную оператором Hades. Файлы маскировались под системные процессы, такие как службы печати или фоновые демоны, чтобы не привлекать внимания администраторов. Кроме того, на сервере был активен командный сервер для управления другими вредоносными программами.

По данным Hunt.io Attack Capture, в общей сложности в каталогах находилось 585 файлов объёмом около 470 мегабайт. Аналитики извлекли логи ИИ-агента Hermes. Агент перечислял хосты министерства, просматривал файловые системы и запускал скрипты для поиска путей повышения привилегий. Судя по записям, он работал в режиме YOLO, который отключает запросы на подтверждение опасных действий. Это означает, что агент мог самостоятельно принимать решения о выполнении команд, которые обычно требуют одобрения человека.

Hermes - это открытый ИИ-агент, выпущенный в феврале 2026 года. Он работает как фоновый процесс, накапливает память между сессиями и позволяет оператору делегировать ему сложные задачи. К июлю 2026 года проект собрал более 140 тысяч звёзд на GitHub и стал одним из самых распространённых публичных фреймворков такого рода. В этой атаке Hermes использовался для разведки, перечисления узлов сети и сбора информации, которая позже могла применяться для закрепления в системе. Логи показывают, что агент успешно справлялся, хотя иногда генерировал больше данных, чем мог обработать сервер, о чём свидетельствуют ошибки в записях.

Действия агента были сосредоточены на получении максимальной информации о сети министерства. Агент запускал открытый инструмент LinPEAS для поиска путей повышения привилегий, проверял ядро операционной системы на уязвимости, позволяющие получить права root, а также искал исполняемые файлы с особыми правами доступа. Кроме того, он перечислял содержимое веб-каталогов, где хранились документы, отчёты и кадровые записи сотрудников, датированные начиная с 2012 года. Агент также проверял сетевые соединения и искал контейнеры с файлами, что можно расценивать как подготовку к эксфильтрации данных. Результаты своей работы агент сохранял в отдельные файлы, которые позже стали уликами для аналитиков.

Скрипты и конфигурационные файлы указывают на детальное знание оператором топологии сети министерства. Среди целей были административная панель ИТ-комитета, кластер больших данных на основе Hadoop и сервер приложений GlassFish. Для доступа к этим системам использовались стандартные учётные данные по умолчанию, которые администраторы не изменили. Например, для Hadoop применялся сервис HiveServer2, который по умолчанию принимает любые учётные данные без проверки. На основе этого были написаны специальные скрипты для выполнения команд на узлах кластера. Похожие сценарии были созданы для сервера GlassFish - они автоматически входили в консоль управления с типовым паролем и разворачивали вредоносное веб-приложение.

Отдельный набор скриптов был создан для проверки паролей почтовых ящиков сотрудников министерства. В них использовался не стандартный словарь, а список аббревиатур внутренних подразделений и программ, что указывает на предварительное изучение организационной структуры ведомства. Кроме того, в каталогах были найдены файлы с данными сессий административной панели и платформы документооборота. Аналитики отметили, что наличие сессионных токенов само по себе не подтверждает успешный вход, так как эти значения генерируются для любого посетителя сайта.

Для закрепления в сети оператор подготовил веб-оболочку, замаскированную под кэш-файл системного журнала. Она была развёрнута на веб-сервере министерства и позволяла выполнять команды, просматривать файлы и проверять сетевую доступность. Её название имитировало обычный системный объект, что делало обнаружение затруднительным при стандартной проверке директорий.

Анализ цифровых сертификатов сервера позволил выявить дополнительные узлы, связанные с этой операцией. Помимо гонконгского сервера, были обнаружены хосты в Малайзии и ещё один в Гонконге. Они использовали похожие сертификаты, а в управляющих адресах вредоносного ПО Hades были указаны эти же серверы. Это подтверждает их роль в управлении атакой. Такая распределённая инфраструктура позволяет злоумышленникам быстро восстанавливать контроль в случае блокировки одного из узлов.

В подготовке операции прослеживается высокий уровень квалификации. На сервере были найдены эксплойты для уязвимостей в sudo, polkit и IIS 6.0, а также скрипты, автоматизирующие повышение привилегий в системах Windows и Linux. Некоторые из найденных эксплойтов датируются 2017 годом, что говорит о том, что оператор полагался на плохо обновляемые системы. Всё это указывает на то, что атакующий хорошо знал целевую инфраструктуру и имел опыт работы с государственными сетями. Кроме того, сервер ранее использовался для управления ботнетом, что подтверждает длительную историю вредоносной деятельности.

Несмотря на серьёзность вторжения, аналитики не нашли доказательств вывода данных. Однако каталогизация веб-директорий и кадровых документов позволяет предположить, что оператор готовился к последующей краже информации. Первоначальный способ проникновения остаётся неизвестным - ни в одном из файлов не было следов эксплойта для внешнего периметра. Возможно, атакующие использовали украденные учётные данные или уязвимость, которая не была задокументирована.

Инцидент демонстрирует новую тенденцию в киберпреступности: передача рутинных задач ИИ-агентам, действующим без непосредственного участия человека. Пока неизвестно, насколько широко распространена такая практика, но открытые панели управления Hermes указывают на использование этого инструмента разными группами. Только в открытом доступе обнаружено более 500 каталогов с результатами работы агента. Это означает, что ИИ-агенты постепенно становятся стандартным инструментом в арсенале злоумышленников. Сам факт обнаружения таких каталогов говорит о том, что операторы не соблюдают должную осторожность, что может быть использовано для их дальнейшего отслеживания.

Для защиты от подобных атак организациям следует пересмотреть настройки аутентификации внутренних сервисов, особенно Hadoop и серверов приложений. Важно использовать сложные пароли и отключать учётные записи по умолчанию там, где это возможно. Регулярное обновление программного обеспечения закрывает известные уязвимости, которые применялись в этой атаке. Дополнительно стоит проводить проверки веб-каталогов на наличие скрытых файлов, маскирующихся под системные объекты, и следить за необычными соединениями между веб-серверами и внутренними службами. Внедрение двухфакторной аутентификации для административных интерфейсов также снижает риск несанкционированного доступа.

Индикаторы компрометации

IPv4

  • 103.97.0.57
  • 118.107.222.232
  • 202.181.27.115
  • 43.246.208.207

IPv4 Port Combination

  • 43.246.208.207:21083

Domain

  • redhatupdating432.dnsrd.com

SHA256

  • 0f8c905aa25c86f85454acb7e77bf5c50220c2a82e5b69a33741e55c8a85f2fc
  • 2a4cb412efa93fed7c3b3b3e49d6247b11a95ce9fddf71d9fe9db8e5f0068e0d
  • 5633bc0033fde3aad929d6cbd47c554e264180360b017aae04687c2d6d83f753
  • 576c70e12be8b2e8e7c35a5feb082e90621989adce8e64400126918d37f13e49
  • 58338a93fee4e008ea28e459c4d1598313d1524763ab13894ab63bf2bec4302a
  • 9ff4b6d3b7dbb023bad65d2538ade745d46b763e5a12116c9c83aa2f6f5d96aa
  • a9447ae174f4aa54f760b7d7cc985c1a970f31e151d3ff66fac247f99ba1b509
  • b65b7ede835ebba36294d52d7780065523340ee09bb8b209ef2dc495e53dfd53
  • d252ee7b348b7e43e432d8fb154465838f5cd5fb564905323460e6f0a0c7d1e2
  • dbbb8a11a239da11cbaf99f847a2d032f34d3b522e13b0fd4ef7b2649da7123b
  • ec7e9ab43a0cc65d29f0b84a93ba88c43d01fed3dec5c968525dc73c03cbfda2
  • ff662b60f6a142f99292fbdd65dd1ccd79dc9628686ddf5935c92f7fb1b62a81

Комментарии: 0